مراجعة العقود الذكية

 تعريف

تُعدّ عملية تدقيق العقود الذكية عملية مراجعة أمنية يقوم فيها متخصصون مستقلون بفحص الشفرة المصدرية للعقد الذكي بحثًا عن الثغرات الأمنية والأخطاء المنطقية ونقاط الضعف المحتملة قبل (أو بعد) نشره على سلسلة الكتل (البلوكشين). العقود الذكية نظرًا لأنها غير قابلة للتغيير بمجرد نشرها، وغالبًا ما تحتوي على ملايين من أموال المستخدمين، فإن عمليات التدقيق الأمني ​​هي خط الدفاع الأساسي ضد الثغرات الأمنية. يختبر المدققون فئات الثغرات الأمنية المعروفة (إعادة الدخول، تجاوز سعة الأعداد الصحيحة، مشكلات التحكم في الوصول، قرض سريع تتضمن هذه المراجعة تقييمًا لنقاط الضعف (مثل ثغرات التلاعب بقواعد البيانات) وتقديم تقرير يتضمن النتائج المصنفة حسب درجة خطورتها. لا تضمن المراجعة الناجحة السلامة، لكن العقد غير المدقق يُعد مؤشرًا خطيرًا.

 عملية التدقيق

الخطوة الأولى: بروتوكول تقديم الكود يوفر جميع أكواد العقد والوثائق ونصوص النشر

الخطوة الثانية: أدوات التحليل الآلي (Slither، Mythril، Echidna) تقوم بفحص أنماط الثغرات الأمنية الشائعة

الخطوة 3: المراجعة اليدوية. يقوم كبار المدققين بقراءة التعليمات البرمجية سطرًا بسطر. التركيز: منطق الأعمال، والتحكم في الوصول، والهجمات الاقتصادية، والحالات الاستثنائية.

الخطوة 4: تقرير النتائج تقييم النتائج: حرجة / عالية / متوسطة / منخفضة / معلوماتية

الخطوة 5: بروتوكول المعالجة يُصلح المشكلات؛ يُعيد المدققون مراجعة الكود المُعدَّل

الخطوة 6: التقرير العام تقرير منشور يتضمن النتائج والتصحيحات وموافقة المدقق

 شركات التدقيق ونطاق عملها

مراجع معروف ب
درب من بت التحقق التقني المتعمق والرسمي؛ مقره الولايات المتحدة
وopenzeppel موثوق به على نطاق واسع؛ الحفاظ على مكتبة العقود القياسية
سيرتيك حجم كبير؛ ينشر عمليات تدقيق عامة؛ يتعرض لانتقادات بسبب النتائج السطحية في بعض الحالات
هالبورن يركز بشكل أكبر على معلومات التهديدات بالإضافة إلى بعض أمن العقود الذكية
سبيربيت سوق تدقيق تنافسي؛ باحثون ذوو جودة عالية
شيرلوك / كود فور رينا مسابقات تدقيق تنافسية يتنافس فيها باحثون مستقلون على مكافآت

 قيود التدقيق

تحديد التفاصيل
حدود النطاق يقوم المدققون بمراجعة ما يتم تقديمه - قد تؤدي ترقيات التعليمات البرمجية غير المراجعة إلى ظهور أخطاء جديدة.
ليس ضمانا تم اختراق العديد من البروتوكولات التي خضعت للتدقيق (رونين، وورمهول، وكريم).
أساليب الهجوم الناشئة جديد الصدمة تظهر أنماط الهجوم بانتظام؛ وقد تغفل عمليات التدقيق السابقة عن فئات جديدة.
تختلف جودة التدقيق لا يتمتع جميع المدققين بنفس القدر من المهارة؛ فالمدققون المستقلون يختلفون اختلافاً كبيراً عن المدققين ذوي السمعة الطيبة.
لا توجد اختبارات بأموال حقيقية تختلف بيئة التدقيق عن الشبكة الرئيسية بوجود حوافز اقتصادية حقيقية.

 الأسئلة الشائعة

س: كم تبلغ تكلفة تدقيق العقود الذكية؟

بحسب تعقيد الكود وسمعة المدقق: تتراوح تكلفة التدقيق الواحد بين 10,000 و200,000 دولار أمريكي أو أكثر. أما البروتوكولات التي تبلغ قيمتها ملايين الدولارات، فغالباً ما تتطلب تدقيقات متعددة من شركات مختلفة.

س: ما هو "مكافأة اكتشاف الأخطاء" وكيف تكمل عمليات التدقيق؟

تُقدّم برامج مكافآت اكتشاف الثغرات (عبر منصتي Immunefi وHackerOne) مكافآت مستمرة - تتراوح عادةً بين مليون وعشرة ملايين دولار أمريكي أو أكثر - للباحثين الأمنيين الخارجيين الذين يُفصحون بمسؤولية عن الثغرات بعد نشرها. وهي تُكمّل عمليات التدقيق التي تُجرى قبل النشر، وليست بديلاً عنها.

س: هل تدقيق CertiK جدير بالثقة؟

تعرضت شركة CertiK لانتقادات بسبب إصدارها تقارير تدقيق تتضمن "درجات أمنية" مبالغ فيها، ولتدقيقها مشاريع تم سحبها لاحقًا. وتفضل العديد من البروتوكولات الموثوقة شركات مثل Trail of Bits وOpenZeppelin وSpearbit. إن سمعة شركة التدقيق وعمق المراجعة أمران بالغا الأهمية، وليس مجرد وجود تقرير تدقيق من عدمه.

نصيحة من UPay: "مدقق" هو ​​الحد الأدنى المطلوب، وليس ضمانًا للأمان. قبل الإيداع في أي بروتوكول DeFiتحقق من: ما هي الشركة التي أجرت التدقيق؟ ​​متى كان آخر تدقيق؟ ​​هل تم تحديث أي عقود منذ ذلك الحين؟ هل هناك برنامج مكافآت نشط لاكتشاف الثغرات؟ تتميز البروتوكولات الأكثر حمايةً بعمليات تدقيق متعددة من شركات ذات سمعة طيبة، وبرنامج مكافآت نشط لاكتشاف الثغرات من Immunefi، وتحقق رسمي من المكونات الأساسية.

تنويه: هذا المحتوى لأغراض تعليمية فقط ولا يشكل نصيحة مالية.

يوباي — إنشاء موسوعة العملات المشفرة

الأخبار و الأحداث