Протокол Aave прошел через четыре поколения с 2020 года, и его программа безопасности развивалась с каждым из них. Ручные аудиты, формальная верификация, тестирование инвариантов, фаззинг, публичные конкурсы и постоянная программа вознаграждений за ошибки внедрялись по мере доказательства своей эффективности, и Aave Labs продолжает тестировать новые методы по мере их созревания.
Aave V4 прошел более 340 дней совокупной проверки безопасности до проведения описанных ниже сканирований, включая ручные аудиты, формальную верификацию, тестирование инвариантов, фаззинг и шестинедельный публичный конкурс. В то же время Aave V3 был укреплен годами работы в продакшене и дополнительными последовательными аудитами.
В документе «Безопасность по дизайну: Aave V4» Aave Labs обязалась оценить аудит на базе ИИ в качестве дополнительного уровня программы безопасности и совершенствовать ИИ-сканирование для будущих релизов. Выполняя это обещание, мы запустили три инструмента безопасности на базе ИИ против Aave V3 и Aave V4 и публикуем полученные результаты здесь.
Из 71 выявленной проблемы ни одна критическая или высокая степень опасности не подтвердилась ни в одном из протоколов. Каждая находка, прошедшая ручную проверку, имеет низкую (Low) или информационную (Informational) степень серьезности, и пользователи или их средства ни в один момент времени не подвергались риску от упомянутых проблем.
Насколько глубоко запущены существующие тесты
Помимо сканирования уязвимостей, один из инструментов провел мутационное тестирование четырех основных контрактов V4 (Hub, Spoke, TreasurySpoke и AaveOracle), внедрив 304 намеренные мутации кода, чтобы проверить, обнаружат ли их собственные наборы тестов Aave.
Существующие тесты сразу уничтожили 271 мутацию, и ни одна мутация не выжила. Оставшиеся 33 дали неопределенный результат из-за истечения времени ожидания наборов тестов, а не из-за того, что мутация ускользнула, и в настоящее время ведутся работы по ускорению этих тестов. Покрытие измеряет, какие строки задействует набор тестов. Мутационное тестирование измеряет, заметит ли оно ошибку в этих строках.
Подход
Каждый инструмент использует свою собственную методологию, поэтому кодовые базы исследовались под совершенно разными углами, а не через три вариации одного и того же сканирования. Сканирование проводилось на зафиксированных коммитах производственных репозиториев, охватывая все деревья исходного кода (src), и там, где это поддерживалось, инструменты получали тот же контекст, с которым работают аудиторы-люди, включая модель угроз V4 и предыдущие отчеты об аудитах.
Вместо того чтобы принимать какой-либо вердикт на веру, Aave Labs вручную изучила каждую находку в коде и классифицировала ее как валидную, ложноположительную, дублирующуюся или заложенную по дизайну, используя ту же дисциплину триажа, которая применяется к результатам аудитов и конкурсов.
Результаты
Результаты анонимизированы для каждого инструмента и представлены в случайном порядке. Эта проверка проводилась для укрепления уровня безопасности протокола, а не для бенчмаркинга поставщиков друг против друга, и совокупный результат является наиболее важным для данного анализа.
¹ Включает одну проблему, ранее обнаруженную и оплаченную через программу вознаграждения за ошибки. ² Включает три находки по устаревшим контрактам вознаграждений. ³ По устаревшему контракту вознаграждений, который больше не используется. ⁴ Отчет этого инструмента по V4 дополнительно содержит четыре предупреждения низкой и информационной степени, охватывающие операционные пограничные случаи без влияния на безопасность. ⁵ Три из пяти подтверждены только на устаревших или неиспользуемых контрактах. Шесть дополнительных предупреждений низкой и информационной степени охватывают пограничные случаи только для чтения или отдаленного будущего.
Несколько из 20 подтвержденных находок уже были известны благодаря существующим процессам, таким как программа вознаграждения за ошибки, что подтверждает способность инструментов находить реальные проблемы, а также подтверждает, что эти процессы обнаружили их первыми. Значительная доля относится к устаревшему коду, а остальные представляют собой отсутствие проверок корректности в путях конфигурации управления, доступных только доверенным ролям и завершающихся безопасно путем отката, либо пограничные случаи функций просмотра без влияния на состояние протокола. Появилось небольшое количество действительно новых элементов, все они имеют низкую или информационную степень, каждый из них отслеживается и обрабатывается там, где это оправдано.
Несколько находок были оценены как критические или высокие, но ручная проверка подтвердила каждую из них как ложноположительную. Правильное чтение Aave требует понимания его модели доверия, что и привносит в сканирование человеческий фактор.
Где ИИ помогает сегодня
Проверка также затронула периферийные репозитории, включая GHO, a.DI, aave-helpers и адаптеры свопов, где показатели обнаружения были существенно выше, чем в тщательно проверенных ядрах V3 и V4. Точность была выше там, где предыдущий контроль был ниже, что согласуется с глубоко укрепленными кодовыми базами ядров и указывает на то, где инструменты ИИ приносят наибольшую пользу сегодня.
Даже при самых удачных запусках примерно половина обнаруженных находок подтвердилась как реальное поведение, что определяет ИИ-сканирование как уровень раннего этапа наряду с экспертной оценкой. Триаж человеком остается необходимым для отделения полезного сигнала от шума и присвоения реалистичной степени опасности в рамках модели доверия протокола.
Взгляд в будущее
Aave Labs продолжит работу с ведущими командами в области инструментов безопасности на базе ИИ и проведет новые проверки с поддержкой ИИ по мере совершенствования этих инструментов. Мы предоставили каждому поставщику подробные отзывы о паттернах ложноположительных срабатываний, дублировании отчетов и определении области видимости, а наиболее эффективные инструменты будут интегрированы в внутренние рабочие процессы, чтобы сканирование выполнялось параллельно с разработкой, а не только на релизных вехах. Перечисленные выше методы остаются фундаментом безопасности протокола, а ИИ-сканирование усиливает этот стек, не вытесняя ни один из его уровней.
Мы продолжим публиковать подобные результаты, включая те, которые выглядят менее лестно, чем этот набор. В DeFi находятся миллиарды долларов пользовательских средств, и безопасность каждого отдельного протокола повышает или понижает планку для всех них.








