17 项发现、16 项已闭环、1 项标记Accepted。
如果只看这三数字,很容易顺理成章得出 @BeldexCoin 新桥已经过完整审计的结论,但看完Hacken完整报告就会发现,这份审计覆盖边界远比想象中窄,这个前提先讲清楚。
8月3日Hacken发布的这份报告,本质是针对 的Web应用与API渗透测试,测试环境对接的是Beldex以太坊Sepolia 测试网,系统本身被明确定性为托管型跨链应用。
核心逻辑是后端异步验证器先确认源链的充值或销毁动作,再触发目标链的资产释放。换句话说,这份报告能验证的,只有Web前端、API接口和后端验证入口这一层的安全性。
具体到漏洞修复情况,17项发现里唯一的严重级漏洞 ——submitDeposit接口的跨用户存款盗窃问题已经完成修复;5项中危漏洞中4项已处理完毕,剩余1项内部基础设施暴露至公网的问题被项目方接受,目前状态仍为 Accepted。
这个结果当然有价值,至少前端和接入层的风险有了公开可查的依据,但它完全不能覆盖合约权限、运营密钥管理以及整套生产环境跨链桥的整体风险。
这也是我始终要把6月的事故拿出来对照的原因。当时官方确认3820万枚BDX-BSC通过旧桥基础设施被无抵押违规铸造,全程没有对应原生
$BDX 的链上转移,事后旧合约被废弃替换,新桥直到8月7日才正式上线。出过这种级别的事故之后,安全评判的标准就不该只是修了