Reģ. Nr. 40203410806PVN LV40203410806

Tēma

Pieteikt konsultācijuPieteikt

1.07Drošības testēšana

Viedo līgumu un Web3 drošības audits

Manuāla Solidity un EVM pārbaude atbilstoši OWASP Smart Contract Top 10 un SCSVS – ekonomisko uzbrukumu modelēšana, statiskā analīze, fuzzing un invariantu testēšana viedajiem līgumiem un protokoliem.

Viedo līgumu nepilnības pēc izvietošanas var būt grūti vai neiespējami novērst. Audits koncentrējas uz koda un ekonomiskajiem nosacījumiem, kas var izraisīt neatļautu aktīvu pārvietošanu, kontroles zaudēšanu, pakalpojuma atteici vai protokola maksātnespēju.

Manuālā pārbaude aptver Solidity un EVM darbību, piekļuves kontroli, reentrancy, orākulu pieņēmumus, jaunināmību, proxy modeļus, MEV ekspozīciju un protokolam specifisko biznesa loģiku, strukturēta pēc OWASP Smart Contract Top 10 un OWASP SCSVS. Automatizēti rīki papildina, bet neaizstāj manuālu analīzi.

Statisko analīzi ar tādiem rīkiem kā Slither un Mythril apvienojam ar uz īpašībām balstītu fuzzing un invariantu testēšanu, izmantojot Foundry vai Echidna. Nodevumi ietver apstiprinātus konstatējumus, novēršanas ieteikumus un labotās versijas atkārtotu auditu. Primārais tvērums ir EVM tīkli; par citām ekosistēmām vienojamies atsevišķi.

Koda audits ir viens Web3 drošības slānis, ne viss. Tas neaptver parakstīšanas, multisig un atslēgu pārvaldības operacionālo virsmu – kompromitētas parakstītāju ierīces, ļaunprātīgas darījumu parakstīšanas saskarnes un atslēgu apstrāde izraisīja vairākus no 2025. gada lielākajiem incidentiem neatkarīgi no līguma kļūdām. Šīs virsmas novērtēšana ietilpst mūsu Red team un uzbrucēja darbību emulācijas, Sociālās inženierijas novērtējuma un Piegādes ķēdes drošības un SBOM pakalpojumos, kurus varam apvienot ar auditu.

EVM-first
Ethereum un L2; Solana/Rust un Move pēc pieprasījuma
MiCA + DORA
ES kripto un IKT noturības ietvars

Kā tas notiek

  1. 01

    Tvēruma noteikšana un koda versijas fiksēšana

    Saskaņojiet līgumus, koda versijas jaucējvērtību, arhitektūru un draudu modeli; iesaldējiet kodu pārskatei.

  2. 02

    Automatizēta sākotnējā pārbaude

    Palaidiet un triāžējiet Slither un Mythril, un sagatavojiet Foundry/Echidna ietvaru kodam.

  3. 03

    Padziļināta manuāla pārbaude

    Rindiņu pa rindiņai Solidity/EVM analīze ar ekonomiskā un loģikas uzbrukuma modelēšanu pret līgumiem.

  4. 04

    Fuzzing un invariantu pārbaude

    Uz īpašībām balstīts fuzzing un invariantu testēšana, lai atklātu robežgadījumus un lauztu deklarētās garantijas.

  5. 05

    Ziņošana

    Pēc kritiskuma sarindoti secinājumi ar ietekmes pierādījumu, gāzes un paraugprakses piezīmēm un skaidrām novēršanas vadlīnijām.

  6. 06

    Atkārtots audits pēc labojumiem

    Labotā koda atkārtota pārskate pret secinājumiem un slēgšanas apstiprinājums ar galīgo ziņojumu.

Komplekti

Viens viedais līgums
Fokusēts viena līguma vai neliela moduļa audits ar novēršanas atkārtotu auditu.
Protokola auditsPopulārs
Pilna koda pārskate ar fuzzing, invariantu testēšanu un atkārtotu auditu.
Protokols un draudu modelis
Protokola audits plus DeFi/ekonomiskā draudu modelēšana, izvēles kritisko invariantu formālā/simboliskā verifikācija un MiCA/DORA drošības ietvars.

Biežāk uzdotie jautājumi

Kuras ķēdes un valodas jūs auditējat?

Mūsu galvenais pārklājums ir Solidity un ar EVM saderīgi tīkli, tostarp Ethereum un izplatītas otrā slāņa platformas, piemēram, Arbitrum, Optimism, Base un Polygon. Solana/Rust vai uz Move balstītu tīklu pārklājumu apstiprinām atsevišķi. Tvēruma noteikšanas laikā iesniedziet repozitoriju, fiksēto koda versiju un mērķa tīklus, lai pirms darba sākšanas varētu apstiprināt vajadzīgo kompetenci.

Vai audits ir tikai Slither un Mythril palaišana, vai arī manuāls?

Manuālā pārskate ir audita pamatā. Analizējam līgumu loģiku, privilēģiju robežas un ekonomiskos pieņēmumus, tostarp atkārtotas ieiešanas (re-entrancy), piekļuves kontroles, orākulu manipulācijas, flash-loan uzbrukumu, aritmētikas/precizitātes noapaļošanas, MEV un jaunināmības riskus. Tādi rīki kā Slither un Mythril, kā arī fuzz un invariantu testēšana ar Foundry vai Echidna papildina pārskati un pārbauda robežgadījumus, bet neaizstāj cilvēka analīzi.

Vai audits garantē, ka mūsu līgumus nevar izmantot?

Neviens uzticams audits nevar garantēt, ka līgumā nav kļūdu vai ka to nav iespējams izmantot. Audits samazina risku saskaņotajā koda versijā, tvērumā, pieņēmumos un pieejamajā laikā, identificējot atrastās problēmas un palīdzot tās novērst. Jauns kods, atkarības, integrācijas, pārvaldības izmaiņas vai tirgus apstākļi pēc audita var radīt papildu risku.

Kā MiCA ietekmē mūsu vajadzību pēc drošības audita?

MiCA nosaka licencēšanas un pastāvīgus pienākumus attiecīgajiem kriptoaktīvu emitentiem un pakalpojumu sniedzējiem, taču viedo līgumu audits nav universāls regulatīva apstiprinājuma mehānisms. Dokumentēts audits var pamatot IKT un drošības pienācīgu pārvaldību, ja tas ir atbilstoši izmantotajai tehnoloģijai un riska profilam. Projekta tvērumu un ziņojumu var strukturēt piemērojamās atbilstības vajadzībām, neapgalvojot regulatīvu apstiprinājumu.

Vai DORA attiecas uz mums kā kriptoaktīvu pakalpojumu sniedzēju?

DORA ir spēkā kopš 2025. gada 17. janvāra un attiecas uz kriptoaktīvu pakalpojumu sniedzējiem, kas licencēti saskaņā ar MiCA, papildinot MiCA ar IKT riska pārvaldības, noturības testēšanas un IKT trešo pušu riska pienākumiem. Viedā līguma audits pats par sevi nav DORA kontrole, taču ziņojumu var strukturēt kā drošības testēšanas pierādījumu jūsu IKT riska ietvarā. Mūsu DORA atbilstības un noturības testēšanas pakalpojums aptver plašāko programmu, tostarp uz draudiem balstītu testēšanu, ja tā attiecas uz jums.

Vai audits pasargās mūs no maka, multisig vai parakstītāja kompromitēšanas?

Nē. Koda audits novērtē ķēdē esošo līguma loģiku, nevis operacionālo virsmu ap to – parakstītāju ierīces, multisig apstiprināšanas darbplūsmas, darījumu parakstīšanas saskarnes un atslēgu pārvaldību. Vairāki no 2025. gada lielākajiem zaudējumiem radās šajā virsmā, nevis līguma kļūdas dēļ. To novērtējam ar mūsu Red team un uzbrucēja darbību emulācijas, Sociālās inženierijas novērtējuma un Piegādes ķēdes drošības un SBOM pakalpojumiem, kurus var apvienot ar auditu.

Noderīgi rīki

Visi pakalpojumi

Noteikt testa tvērumu

Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma