Smart contract-audit: wat het controleert en wat het bewijst
Een smart contract-audit controleert code op bugs en beveiligingsfouten vóór de lancering. Het rapport beoordeelt problemen en toont oplossingen, maar het is geen garantie.

Op deze pagina
- Auditors beoordelen bevindingen op ernst en vermelden latere oplossingen.
- Rapporten verschijnen vaak op de website of in de documentatie van een project.
- Een audit is geen garantie, en geauditeerde code kan alsnog gehackt worden.
Een smart contract-audit is een controle van blockchaincode op bugs en beveiligingsfouten vóór de lancering. Auditors inspecteren de code handmatig en met tools, en publiceren daarna een rapport voor het project.
Ethereum lanceerde in juli 2015 en maakte deze programma's gangbaar. Een project betaalt meestal een extern bedrijf vóór de lancering of een grote update.
Wat controleert een audit?
Auditors lezen de code met de hand en draaien tools om fouten te vinden. Ze controleren geld, rechten en externe aanroepen. Het rapport beoordeelt elk probleem op ernst en laat zien of het team het heeft opgelost.
Hoe gebruiken mensen auditrapporten?
Projecten plaatsen auditrapporten vaak op hun website of in hun documentatie. Het rapport toont wat de auditors hebben gecontroleerd, wat ze hebben gevonden en hoe het team heeft gereageerd.
Wat een audit niet kan garanderen
Een audit is een controle op één moment, geen garantie op veiligheid. Geauditeerde contracten kunnen alsnog gehackt worden als de auditors een fout missen of als het team de code later wijzigt. Een rapport is geen overheidsgoedkeuring.
Audit versus formele verificatie
Formele verificatie gebruikt wiskunde om te bewijzen dat een contract zich gedraagt zoals bedoeld onder vastgelegde regels. Een smart contract-audit is een menselijke beoordeling die handmatig lezen combineert met tools. De twee kunnen samen worden gebruikt, maar ze zijn niet hetzelfde.
Veelgestelde vragen
Het hangt af van de omvang en complexiteit van de code. Een klein contract kan dagen duren, terwijl een groot project weken of maanden kan duren.
Beveiligingsbedrijven en onafhankelijke auditors voeren ze meestal uit. Sommige projecten hebben ook bug bounty-programma's om meer mensen naar fouten te laten zoeken.
Ja, een team kan na de lancering een audit aanvragen. De beoordeling dekt dan de gedeployde code.





