Частые вопросы
Означает ли наличие аудита, что протокол безопасен?
Нет. Аудит снижает риск известных классов уязвимостей, но не устраняет его полностью. Многие взломанные протоколы имели аудиты: например, в 2023 году Euler Finance (аудит Halborn) потерял около $197 млн через flash loan атаку, не предусмотренную аудитом. Относитесь к аудиту как к одному из факторов due diligence, а не как к гарантии.
Как понять, что контракт не был изменён после аудита?
Сравните commit-хэш (SHA) аудированной версии кода, указанный в отчёте, с текущим состоянием репозитория на GitHub. Если протокол использует upgradeable proxy — проверьте историю транзакций на admin-адрес через Etherscan: любой апгрейд контракта будет виден как транзакция к ProxyAdmin.
Что такое formal verification и насколько она надёжнее аудита?
Формальная верификация — математическое доказательство того, что код соответствует заданной спецификации при всех возможных входных данных. Это значительно строже стандартного аудита, но покрывает только то, что заложено в спецификации. Если спецификация неполная — верификация не защитит от экономических атак или логических ошибок в самой спецификации.
Стоит ли доверять протоколам без публичного аудита?
Как правило, нет — если речь идёт о значимых суммах. Отсутствие публичного аудита при существенном TVL является серьёзным красным флагом. Исключение: очень новые протоколы, которые заявили аудит в процессе — но в этом случае вход до завершения аудита несёт максимальный риск.
Как найти актуальные данные о взломах DeFi-протоколов?
DeFi Llama ведёт раздел Hacks с историей крупных инцидентов, суммами потерь и датами. Rekt.news публикует разборы атак с техническими деталями. Эти источники помогают оценить, был ли протокол уже взломан, и понять вектор атаки — это критически важно для оценки текущих рисков.