Jump to content

Аудит CertiK изнутри


dimtiks

Recommended Posts

Posted

Прошёл через полный цикл аудита CertiK с Security Token (ERC-1400) - 1,100 строк

кода, 29 замечаний разной критичности, $10,500 за полный пакет Skynet Services.

Делюсь опытом: что реально проверяет аудит, а что остаётся за бортом.
 

Это не критика CertiK - они делают свою работу хорошо. Но важно понимать

границы того, что даёт аудит.

Как устроен процесс:

Многие думают, что аудит - это прогнали через сканер, получили отчёт

В реальности это 2-4 недели работы:
 

Scoping (1-2 дня) - определение объёма, формирование цены. Мне изначально

насчитали $16,000 за полный пакет, после переговоров сошлись на $10,500.
 

Автоматический анализ (2-3 дня) - Slither, MythX, внутренние инструменты CertiK.

Находит очевидное: не используемые переменные, отсутствие проверок на

zero-address.
 

Ручной ревью (5-15 дней) - главная часть. Аудиторы читают код строка за строкой,

анализируют бизнес-логику, ищут edge cases. Здесь находят критические уязвимости.
 

Отчёт и исправления (3-7 дней) - получаешь Initial Findings, исправляешь,

отправляешь на повторную проверку. Повторный аудит исправлений - бесплатно.

Что нашли в моём контракте:

Самая серьёзная находка. Функция controllerTransfer позволяла контроллеру

перемещать токены без проверки whitelist-статуса получателя.

 

// УЯЗВИМЫЙ КОД:

function controllerTransfer(

address from,

address to,

uint256 value

) public onlyRole(CONTROLLER

_

ROLE) {

if (balanceOf[from] < value) revert TransferInsufficientBalance();

// НЕТ ПРОВЕРКИ WHITELIST!

_performTransfer(from, to, value);

}

Для обычного DeFi это было бы Major.
Для Security Token - Critical:
-Можно перевести на адрес без KYC (нарушение AML)
-Можно обойти санкционные списки

-Регуляторные последствия для эмитента
 

// ИСПРАВЛЕННЫЙ КОД:

function controllerTransfer(

address from,

address to,

uint256 value

) public onlyRole(CONTROLLER

_

ROLE) {

if (!whitelistedAccounts.contains(to))

revert RecipientNotWhitelisted();

if (frozen[from] || frozen[to])

revert AccountFrozen();

if (balanceOf[from] < value)

revert TransferInsufficientBalance();

_performTransfer(from, to, value);

}

High: race condition в batch-обработке дивидендов

При вызове нового распределения посреди обработки предыдущего batch - индекс

сбрасывался, данные терялись. Решение - флаг блокировки.
 

Что аудит НЕ проверяет:

Это критически важно понимать.

В scope: - Код смарт-контрактов - Бизнес-логика (в рамках спецификации) - Базовые экономические атаки. 
В не scope: - Управление ключами и operational security - Off-chain компоненты

(backend, frontend) - Намерения команды - Будущие апгрейды.

90% "взломов" аудированных проектов - это не баги в коде.

Gala Games - $216M (2024): украден admin key. Контракт был написан правильно,

функция mint требовала роль MINTER ROLE. Проблема: один скомпрометированный

ключ = полный контроль.

WazirX - $234M (2024): манипуляция интерфейсом подписи. Код ни при чём.

Merlin DEX - $1.82M (2023): rug pull через emergencyWithdraw.
CertiK нашёл это и пометил как Centralization Risk (Informational). Команда сказала "исправим после

запуска" Не исправили.

Аудит находит риски централизации, но не может предсказать злой умысел.

Реальные цены CertiK

Из моего опыта и переговоров:

Тип контракта Базовая цена

После переговоров

ERC-20 (200-500 строк) $8-10K $6-8K

NFT (500-1000 строк) $12-15K ~$10K

Security Token (1000-1500 строк) $16-20K $10-12K

DeFi Protocol (2000-5000 строк) $25-50K индивидуально

Факторы, влияющие на цену:
Сложность логики: +30-50% для DeFi - Срочность:

+30-50% за неделю вместо трёх - Только аудит без Skynet: -30-40%

Формула безопасности

Аудит - это baseline, не финальная точка.

Audit + Bug Bounty + Monitoring + Incident Response + Continuous Review

Пропустите один элемент и вы в статистике потерь следующего года.

Вывод: 
Аудит CertiK - это:
Профессиональный code review
Проверка на известные

уязвимости
Повышение доверия инвесторов
Compliance requirement для многих

платформ

Аудит - это НЕ:
Гарантия безопасности
Защита от operational failures
 Страховка от экономических атак
Верификация намерений команды.

Если есть вопросы по процессу аудита или подготовке - спрашивайте, постараюсь ответить. 

тг: @dmitriy_dimtiks
dimtiks.ru

  • rammendo changed the title to Аудит CertiK изнутри

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Число нападений на криптоинвесторов выросло на треть — CertiK

      За последние шесть месяцев произошло 52 публично известных нападения на криптоинвесторов с целью похитить криптовалюту. Это на 33,3% больше, чем за первое полугодие 2025-го (39 инцидентов), сообщили аналитики компании CertiK. Совокупный финансовый объем вымогательств, взломов и требований выкупа вырос с $10,53 млн в первой половине 2025 года до $124,18 млн за первые шесть месяцев этого. То есть объем вырос почти в 12 раз. В расчете на одно происшествие средний ущерб вырос с $270 000 до $2,3

      in Новости криптовалют

    • Объем транзакций рублевым стейблкоином превысил $110 млрд — CertiK

      Совокупный объем ончейн‑транзакций с привязанным к российскому рублю стейблкоином A7A5 с момента запуска токена превысил $110 млрд, подсчитали специалисты по безопасности компании CertiK. С февраля прошлого года по май этого доля A7A5 на глобальном рынке недолларовых стейблкоинов достигла 43%, а число кошельков‑держателей выросло более чем вдвое, с 13 000 до 29 000.   Объем торгов в паре A7A5 с рублем составил $11,2 млрд, а в паре со стейблкоином USDT — $6,1 млрд, сообщила CertiK. Осн

      in Новости криптовалют

    • ЦБ Бразилии обязал поставщиков криптоуслуг проходить финансовый аудит

      Центральный банк Бразилии ужесточил правила лицензирования поставщиков услуг виртуальных активов (VASP), обязав с 1 июня проходить независимый аудит — прежде чем они смогут получить разрешение на работу в стране. Согласно требованиям ЦБ, аудитор должен проверять не только финансовое состояние компании, но также — как она стремится соблюдать правила борьбы с отмыванием денег (AML) и финансированием терроризма (CFT). Внешний аудитор обязан проверять, отделяет ли платформа собственные средства

      in Новости криптовалют

    • Ущерб от криптоатак упал на 90% — исследование CertiK

      Потери крипторынка от атак хакеров составили в мае $68,3 млн. Это почти на 90% меньше, чем в апреле, когда ущерб превысил $650 млн, сообщили специалисты по безопасности компании CertiK Крупнейшим инцидентом мая стал взлом кроссчейн-моста Verus Protocol. В результате атаки злоумышленники похитили около $11,5 млн. Второе место по объему потерь занял протокол THORChain, который в середине месяца лишился $10,1 млн.    Основной причиной убытков в мае аналитики назвали ошибки и уязвимост

      in Новости криптовалют

    • CertiK: Потери крипторынка от взломов в марте достигли $39,8 млн

      В марте криптоиндустрия столкнулась с ростом числа взломов. За месяц было зафиксировано 46 инцидентов с совокупным ущербом $39,8 млн — это максимальный показатель с ноября 2024 года, сообщили аналитики компании CertiK, работающей в сфере кибербезопасности. С учетом фишинговых атак общий объем потерь увеличивается до примерно $59,5 млн. Из них $21,4 млн пришлись на схемы социальной инженерии.    По предварительным оценкам CertiK, за первый квартал 2026 года крипторынок потерял около $5

      in Новости криптовалют

×
×
  • Create New...