一、审计报告不是"通过证书"
很多团队以为审计通过 = 合约安全,这是误解。审计是在某个时间点、某个范围内的代码审查,不能保证未来不出问题。漏洞和被攻击是两回事,审计能发现的是已知模式的漏洞。
看审计报告时关注"已修复"和"已确认"的数量,比起"无问题","发现了 N 个问题并修复"反而是更值得信任的信号。

二、头部 vs 中部审计公司
头部公司(Trail of Bits、ConsenSys Diligence、OpenZeppelin、CertiK 等)品牌价值高,对外融资/上 CEX 加分。中部公司价格便宜 1/3 到一半,但审计师水平差距没那么大——审计本质是人的工作。

三、看报告比看公司更靠谱
选公司前,至少读 3 份它过去的同类项目审计报告。看:发现的问题是不是真有价值(不只是"未使用变量"这种凑数项)、问题描述是否清晰、修复建议是否具体。

四、单次 vs 持续审计
单次审计是某个版本的快照,合约后续升级就失效。关键合约建议做持续审计(每次重要更新都过一遍),成本高但值得。也可以一次主审计 + 重大更新追加。

五、Bug Bounty 是审计的补充
审计 + Immunefi 等 Bug Bounty 平台是标配。审计找出"代码内已知模式漏洞",Bug Bounty 找出"实战中创意攻击"。两者结合才接近完整覆盖。




