其实很多人看项目,第一步就去翻有没有审计报告。有,就觉得安全。但审计只是告诉你“现在这版代码大概没漏洞”,不代表后面不会被改坏。
我现在反而习惯先去看 GitHub 提交频率和代码更新时间。一个项目如果几个月没什么新提交,说明可能只是没人维护;如果天天刷 commit,又要看改了啥,有没有跳过审计就偷偷上主网。再就是升级多签,到底几个签?谁持有?能不能跨过某些地址?这个链上看得到,但大多数人懒得查。
还有个小细节,审计报告要看审计范围,是只看了合约,还是包含脚本和部署流程。很多项目栽在脚本上,合约反而是干净的。
最近看群里吵隐私币和混币合规的事,吵到最后发现大家连这些协议怎么升级都没搞清楚。有时候挺唏嘘的,合规这东西,代码能开源,共识未必能透明。数据不会骗人,但选择看什么数据,是个习惯。