SUI生態DEX #Cetus 受攻擊,代碼安全審計真的足夠嗎?
此次Cetus受攻擊的原因及影響暫時還不清楚,我們可以先看一下Cetus的代碼安全審計情況。
外行咱們看不懂具體的技術,但是這個審計摘要是能看懂的。
➤Certik的審計
來看,Certik對Cetus的代碼安全審計,只發現2個輕度危險、且已解決。還有9個信息性風險,6個已解決。
Certik給出的綜合評分是83.06,代碼審計評分是96分。
➤Cetus的其他審計報告(SUI鏈)
在Cetus的Github上共列出了5份代碼審計報告,其中不包括Certik的審計。估計項目方也知道,Certik的審計就是個形式,所以沒把這份報告放進來。
Cetus同時支持Aptos和SUI鏈,這5份審計報告分別來自MoveBit、OtterSec和Zellic。其中MoveBit、OtterSec分別對Cetus在Aptos和SUI鏈上的代碼進行審計,Zellic審計的應該也是SUI鏈上的代碼。
因為此次被攻擊的是SUI鏈上的Cetus,因此下面只看Cetus在SUI鏈的審計報告。
❚ 來自MoveBit的審計報告
報告上傳Github時間:2023-04-28
我們如果看不懂具體的審計內容,可以找到這樣的表格,看看報告中列出的各個級別的風險問題的數量,和解決情況。
MoveBi對Cetust的審計報告,共發現18個風險問題,包括1個致命風險問題、2個主要風險問題、3個中度風險問題、12個輕度風險問題,全部已解決。
比Certik發現的問題要多,並且Cetus已經全部解決了這些問題。
❚ 來自OtterSec的審計報告
報告上傳Github時間:2023-05-12
OtterSec對Cetus的審計報告共發現1個高風險問題、1個中度風險問題和7個信息性風險,因為報告的表格中沒有直接顯示風險問題解決情況,就不截圖了。
其中,高風險問題和中度風險問題都已經解決。信息性風險問題,解決了2個,有2個提交了修復補丁,還有3個。大致研究了一下,這3個分別是:
•Sui與Aptos版本代碼不一致問題,可能影響流動池的價格計算準確性。
•缺少暫停狀態驗證,在Swap時沒有驗證流動性池是否處於暫停狀態。如果池子被暫停可能仍然可以交易。
•將u256類型轉換為u64類型,如果值超過MAX_U64會導致溢出,在大額交易時,可能導致計算出錯。
現在不確定被攻擊是否和以上問題相關。
❚ 來自Zellic的審計報告
報告上傳Github時間:2025年4月
Zellic對Cetus的審計報告共發現3個信息性風險、都未修復:
• 一個函數授權問題,允許任何人調用向任何合夥伴賬戶裡存入費用。這好像沒啥風險,是存錢、又不是取錢。所以Cetus暫時也沒去修復。
• 存在一個已棄用代仍然被引用的函數,代碼冗餘,貌似沒啥風險,只不過代碼規範性不太夠。
• NFT顯示數據中的一個UI呈現問題,本來可以用字符型,但Cetus用了Move語言中比較複雜的TypeName數據類型。這不算啥問題,而且可能未來Cetus會給NFT開發其他功能。
總體上來說,Zellic發現了3個臭氧層子問題,基本上沒啥風險,屬於代碼規範性方面的。
我們要記住這三家審計機構:MoveBit、OtterSec、Zellic。因為現在市場上的審計機構多數是擅長EVM審計,這三家審計機構屬於Move語言代碼審計機構。
➤審計與安全級別(以新DEX為例)
首先,沒有代碼審計過的項目,是有一定Rug風險的。畢竟他連這個審計的錢都不願意出,很難讓人相信有長期經營的願望。
其次,Certik審計,其實是一種"人情式審計"。為什麼說是"人情式審計"呢,Certik與coinmarketcap有非常緊密的合作。在coinmarketcap的項目頁面上有一個審計圖標,點擊會進入Certik的導航平臺skynet。
coinmarketcap作為幣安旗下的平臺,間接的使Certik與幣安建立了合作關係。事實上幣安和Certik的關係一向不錯,因此想上幣安的項目大部分會尋求Certik的審計。
所以一個項目如果尋求Certik的審計,大概率想上幣安。
但是,歷史證明,僅由Certik審計的項目被攻擊的概率不低,例如DEXX。甚至有的項目已經FUG了,例如ZKasino。
當然,Certik也有其他的一些安全性幫助,不僅有代碼審計,Certik對網站、DNS等會進行掃描,有一些代碼審計以外的安全信息。
第三,不少項目會尋求1家~多家其他的優質審計主體進行代碼安全審計。
第四,除了專業代碼審計,某些項目還會開展漏洞賞金計劃和審計競爭,集思廣議、排除漏洞。
因為本次受攻擊的是DEX產品,所以以一些較新的DEX為例:
---------------------------
✦✦✦GMX V2,由abdk、certora、dedaub、guardian、sherlock共5家公司進行代碼審計,並推出了單項最高500萬美元漏洞賞金計劃。
✦✦✦DeGate,由Secbit、Least Authority、Trail of Bits共35家公司進行代碼審計,並推出了單項最高111萬美元漏洞賞金計劃。
✦✦✦DYDX V4由Informal Systems進行代碼安全審計,並推出了單項最高500萬美元漏洞賞金計劃。
✦✦✦hyperliquid由hyperliquid進行代碼安全審計,並推出了單項最高100萬美元漏洞賞金計劃。
✦✦UniversalX由是Certik和另一家專家審計機構審計(官方暫時下架了審計報告)
✦GMGN比較特殊,沒有找到代碼審計報告,只有有單項最高1萬美元的漏洞賞金計劃。
➤寫在最後
經過回顧這些DEX的代碼安全審計情況,我們可以發現,即使像Cetus這樣由3家審計機構共同審計的DEX也仍然會受到攻擊。多主體審計,配合漏洞賞計劃或審計競賽,安全性相對有保障。
但是,對於一些新的Defi協議而言,代碼審計中尚有問題沒有修復,這就是為什麼蜂兄格外關注新的Defi協議的代碼審計情況。

那些人們瘋狂「捲」入資金的DeFi類項目安全性如何?
安全無小事!
尤其對於DeFi/PayFi/RwaFi類產品,用戶資金存入或授權其中,安全性永遠是第一個至關重要。
像Uniswap、GMX、DyDx這類成熟的DeFi產品,經歷過較長時間來自市場(駭客)的考驗,安全性相對更高。
然而新的DeFi應用,存在更高的不確定性因素。 這就是為什麼,新的DeFi產品,會有相對更高的收益率或空投回報。 因為這是對早期參與者的風險補償。
雖然,代碼安全審計不能充分保證其安全性,但是可以相對保障安全性。 本文將和大家一起看一下,幾個新的DeFi/PayFi/RwaFi...... 類產品的代碼審計等安全管理情況。
➤Huma @humafinance
❚ 項目簡介
Huma是基於Solana生態和恆星網路(Stellar)的PayFi專案,專案主旨在區塊鏈上重塑支付、收益與融資。
❚ 生態規模
目前,Huma處於TGE之前,對於生態參與的資金規模有上限限制。
根據Huma官網,目前該協定共有總活躍流動性 1.04億美元,總交易量43億美元。
❚ 代碼審計機構:halborn
Halborn成立於2019年,審計過公鏈、DeFi等多種類似的項目代碼,例如:Thorchain、Taiko、Core Chain、Story、Plume、Solayer、Zetachain、Avalanche、Persistenct等。
❚ 審計報告
審計報告顯示,Huma共發現2個低風險問題且已經解決。 2個資訊性風險已知。 沒有發現中度以及上風險。
❚ 漏洞賞金與安全競賽
Huma在2026年7月,在cantina平臺上發起了5萬美元的漏洞賞金計劃。
Cantina是一個Web3安全市場平臺,成立於2023年,提供安全競賽、漏洞賞金、安全審查等安全服務。 Uniswap、Morpho、Pendle、PancakeSwap等知名專案在其上發起漏洞賞金計劃或安全競賽。
➤DefiApp @defidotapp
❚ 項目簡介
DefiApp是基於鏈抽象的聚合DeFi,包括現貨Swap、永續期貨和借貸等應用。
❚ 生態規模
根據DeFillama,DefiApp 24小時聚合交易量1.3738億美元。 最高日聚合交易量為2.2576億美元。
❚ 代碼審計機構
DefiApp文檔顯示,不同部分由不同機構審計:
✦基礎設施部分:Sela
Sela是一家雲安全服務機構,其合作夥伴包括微軟、谷歌、AWZ和阿裡巴巴。
✦Web應用部分:Halborn
✦智能合約部分:Cantina
✦空投部分:pashov
Pashov Audit Group是一家區塊鏈安全公司,其審計過的專案包括DeFi、遊戲和鏈抽旬等,例如:Sushi、1inch、Aave、Ethena、Radiant等。
❚ 審計報告
DefiApp文檔中的代碼審計報告連結連入其Github,鏈接無法打開,並且在其Github中也未找到任何審計報告。
不確定是否尚未完成審計? 還是尚未提交到Github?或者下架了? @defidotapp
在其列出的審計機構的網站,也只找到了pashov對DefiApp的審計報告、也就是空投部分的審計。
pashov的審計報告顯示,DefiApp空投部分代碼,共發現1個高風險、2個中風險和10個低風險。 其中除了2個低風險問題其餘全部解決。
➤StandX @StandX_Official
❚ 項目簡介
永續期貨DEX,目前已知的支援Solana和BSC鏈。
❚ 生態規模
根據StandX官網,StandX的TVL2297萬美元,鏈上總交易數30468筆,活躍參與者7798人。
❚ 代碼審計機構
StandX的代碼包括EVM鏈和Solana邊兩部分,全部由RigSec和WatchPug進行雙重審計。
RigSec是一家專注於數字資產安全的公司,目前主要市場在亞洲,曾審計的專案包括edgeX Exchange等。
WatchPug是一家區塊鏈安全審計公司,專注於DeFi協定、NFT專案和Web3應用程式的代碼審計。 審計過的專案包括Equilibria Finance、Penpie等。
❚ 審計報告
2家審計機構對StandX的solana和EVM鏈代碼進行審計,報告顯示中度以上風險全部解決。 存在若干低風險、資訊性風險和代碼優化建議。
➤寫在最後
總體上看,Huma的安全性更高一些。 不僅代碼審計報告中發現的風險級別更低,漏洞賞金計劃已運行近1年時間。 這可以解釋,為什麼Huma每次開發放存款,不到1小時額度就會存滿。 大資金的安全意識還是比較高的。
StandX的4份審計報告顯示,中度以上風險被解決,風險級別也比較低。 但是進行審計的兩家代碼審計公司知名度相對一般,StandX的安全存在一定的不確定性。
至於DefiApp,有可能除了空投合約以外,其他部分的審計猜測可能尚未完成。 或者是審計已完成,團隊正在對問題進行修復中。
最後說一下,對於新的DeFi產品而言,即使通過了代碼安全審計,仍然無法確保其充分的安全性。
提示大家謹慎參與早期Defi專案,在操作中更要謹慎小心!




39
3.37萬
本頁面內容由第三方提供。除非另有說明,OKX 不是所引用文章的作者,也不對此類材料主張任何版權。該內容僅供參考,並不代表 OKX 觀點,不作為任何形式的認可,也不應被視為投資建議或購買或出售數字資產的招攬。在使用生成式人工智能提供摘要或其他信息的情況下,此類人工智能生成的內容可能不準確或不一致。請閱讀鏈接文章,瞭解更多詳情和信息。OKX 不對第三方網站上的內容負責。包含穩定幣、NFTs 等在內的數字資產涉及較高程度的風險,其價值可能會產生較大波動。請根據自身財務狀況,仔細考慮交易或持有數字資產是否適合您。