Cuánto vale una auditoría
Una auditoría es una revisión de código con un método y un informe. Tratarla como un sello de seguridad es el error más común de este mercado, y el propio informe suele decirlo.
La versión corta
- Una auditoría busca clases conocidas de vulnerabilidad: reentrada, desbordamiento, control de acceso mal hecho, aritmética rota.
- Los hallazgos se gradúan por severidad, y un informe solo significa algo si lees qué se encontró y qué arregló el equipo.
- Una auditoría del código no dice nada sobre si la economía detrás de ese código puede funcionar.
- Un sello es un activo de marketing; el informe es el documento, y los dos cuentan a menudo historias distintas.
- La propiedad renunciada quita el riesgo de administración y quita la capacidad de parchear, de un solo movimiento.
En qué consiste el trabajo
Quien audita lee el código, le pasa herramientas e intenta hacerlo comportarse mal: si una función puede llamarse en un orden que el autor no esperaba, si un valor puede desbordarse, si una dirección que no debería poder retirar lo consigue igualmente. La salida es una lista de hallazgos con severidades y, normalmente, la respuesta del equipo a cada uno.
Eso es valioso y está acotado. Sube el coste de un ataque directo. No puede demostrar que no haya fallos, y no pretende hacerlo: lee el descargo de cualquier informe y dice exactamente esto.
La pregunta que las auditorías suelen saltarse
La corrección del código y la viabilidad del negocio son asuntos distintos. Un contrato puede ser impecable haciendo algo insostenible: pagar una tasa fija que no puede financiar no es un fallo, es un diseño que el código implementa a la perfección.
Algunos auditores comentan igualmente el modelo, y cuando lo hacen ese es el párrafo más importante del documento. Es también el párrafo con menos probabilidades de aparecer en la portada que enlaza al informe.
Cómo leer una en cinco minutos
Abre el informe en vez del sello. Busca la tabla de hallazgos, lee todas las entradas altas y críticas y comprueba cuál fue la respuesta: arreglado, reconocido o discutido. Después mira la sección de alcance para ver qué contratos y qué versión se revisaron de verdad.
Por último comprueba la fecha. Una auditoría cubre una versión del código en un momento concreto, y un contrato desplegado después puede no ser el que se auditó.
Qué cambia esto al leer TurboLoop
- Existen tres documentos de auditoría, y dos de ellos merecen abrirse en vez de contarse.
- SolidityScan puntuó el protocolo con un 99,99 sin hallazgos críticos, altos, medios ni bajos: un resultado de código, no económico.
- HazeCrypto sí llegó a la economía: registra un hallazgo de severidad alta sobre el modelo de ROI y afirma que los dividendos se pagan con los depósitos de otros usuarios.