17 項發現、16 項已閉環、1 項標記 Accepted。
如果只看這三個數字,很容易順理成章得出 @BeldexCoin 新橋已經過完整審計的結論,但看完 Hacken 完整報告就會發現,這份審計覆蓋邊界遠比想像中窄,這個前提先講清楚。
8 月 3 日 Hacken 發布的這份報告,本質是針對 的 Web 應用與 API 滲透測試,測試環境對接的是 Beldex 以太坊 Sepolia 測試網,系統本身被明確定性為託管型跨鏈應用。
核心邏輯是後端非同步驗證器先確認源鏈的充值或銷毀動作,再觸發目標鏈的資產釋放。換句話說,這份報告能驗證的,只有 Web 前端、API 介面和後端驗證入口這一層的安全性。
具體到漏洞修復情況,17 項發現裡唯一的嚴重級漏洞 ——submitDeposit 介面的跨使用者存款盜竊問題已經完成修復;5 項中危漏洞中 4 項已處理完畢,剩餘 1 項內部基礎設施暴露至公網的問題被專案方接受,目前狀態仍為 Accepted。
這個結果當然有價值,至少前端和接入層的風險有了公開可查的依據,但它完全不能覆蓋合約權限、營運金鑰管理以及整套生產環境跨鏈橋的整體風險。
這也是我始終要把 6 月的事故拿出來對照的原因。當時官方確認 3820 萬枚 BDX-BSC 通過舊橋基礎設施被無抵押違規鑄造,全程沒有對應原生
$BDX 的鏈上轉移,事後舊合約被廢棄替換,新橋直到