Аудит смарт-контракта: что он проверяет и что доказывает
Аудит смарт-контракта проверяет код на ошибки и уязвимости перед запуском. В отчёте оцениваются проблемы и показываются исправления, но это не гарантия.

На этой странице
- Аудиторы оценивают находки по степени серьёзности и отмечают последующие исправления.
- Отчёты часто появляются на сайте проекта или в документации.
- Аудит не является гарантией, и проверенный код всё ещё может быть взломан.
Аудит смарт-контракта — это проверка кода блокчейна на ошибки и уязвимости перед запуском. Аудиторы изучают код вручную и с помощью инструментов, а затем публикуют отчёт для проекта.
Ethereum запустился в июль 2015 году и сделал такие программы распространёнными. Проект обычно платит сторонней фирме перед запуском или крупным обновлением.
Что проверяет аудит?
Аудиторы читают код вручную и запускают инструменты для поиска ошибок. Они проверяют деньги, разрешения и внешние вызовы. В отчёте каждая проблема оценивается по степени серьёзности и указывается, исправила ли её команда.
Как люди используют отчёты об аудите?
Проекты часто публикуют отчёты об аудите на своих сайтах или в документации. В отчёте показано, что проверяли аудиторы, что они нашли и как отреагировала команда.
Что аудит не может гарантировать
Аудит — это проверка на определённый момент времени, а не гарантия безопасности. Проверенные контракты всё ещё могут быть взломаны, если аудиторы пропустят уязвимость или если команда позже изменит код. Отчёт не является государственным одобрением.
Аудит и формальная верификация
Формальная верификация использует математику, чтобы доказать, что контракт ведёт себя как задумано в рамках заданных правил. Аудит смарт-контракта — это человеческая проверка, сочетающая ручное чтение с инструментами. Их можно использовать вместе, но это не одно и то же.
Часто задаваемые вопросы
Это зависит от размера и сложности кода. Небольшой контракт может занять дни, а крупный проект — недели или месяцы.
Обычно их проводят аудиторские фирмы и независимые эксперты. Некоторые проекты также запускают программы bug bounty, чтобы привлечь больше людей к поиску уязвимостей.
Да, команда может заказать аудит после запуска. Тогда проверка охватывает развёрнутый код.





