业务沟通
项目评估
支付费用
安全审计
出具报告
公链安全审计方案
面向已上线或即将上线的公链、Layer 2 主网,重点验证网络在基础架构防护、节点分布与容灾、共识机制可靠性,以及核心代码抗攻击能力等方面的健壮性,并结合历史审计记录与监管合规要求,对主网安全基线和行业合规状态进行综合评估,最终输出专业评估报告。
源代码安全审计采用“白盒”策略,对项目源码进行深度分析。通常结合自动化静态代码分析与人工手动审查两种方式,以提高覆盖率和问题识别精度。
SlowMist 安全团队使用开源或商业代码扫描工具进行静态分析,并对扫描结果进行人工复核。当前支持的主流语言包括 C/C++/Golang/Rust/Java/Node.js/C#。
静态分析重点包括以下几类问题:
未使用的变量或导入、代码格式不一致、命名不规范、注释不足或过时、可读性差、代码重复、复杂度过高、可测试性差、违反设计原则。
资源未正确关闭、内存泄漏、死锁、竞态条件、无限递归、异常处理不当、性能问题。
魔法数字、硬编码常量、类型转换错误、除零错误、空指针解引用、整数溢出、浮点数精度偏差。
SQL 注入、XSS、字符串格式化漏洞、缓冲区溢出、不安全的随机数生成、路径遍历、TOCTOU 等时间与状态问题、硬编码密钥或敏感信息。
高耦合、低内聚,以及依赖库过时或存在已知安全风险。
SlowMist 安全团队采用“专家人工审查+自动化工具辅助”相结合的深度审计模式,对底层代码进行逐行剖析,精准定位潜在的编码缺陷与深层逻辑漏洞。我们的核心审计范围全面覆盖区块链系统的关键维度,主要包括:
严查签名算法、哈希函数、随机数生成及加密协议的实现与应用,确保底层密码学基础坚不可摧。
深度排查重放攻击、双花攻击、权限越权及交易延展性等风险,保障用户资产与链上交互的绝对安全。
严格校验接口鉴权、输入过滤及限流机制,防范节点对外交互通道被恶意利用或遭受 DDoS 攻击。
评估节点发现与路由机制,检验网络隔离性,全面防范日蚀攻击(Eclipse Attack)与女巫攻击(Sybil Attack)。
深度剖析共识算法(如 PoW/PoS/BFT 等)的鲁棒性,防范长程攻击、分叉漏洞及恶意节点串谋作恶。
结合具体应用场景与经济模型,排查架构设计缺陷、状态机异常及各类复杂的业务层逻辑漏洞。
通用漏洞评分系统(CVSS)是用于描述软件漏洞特征与严重性的开放框架。CVSS 由基础指标、时间指标和环境指标组成:基础指标反映漏洞本身的固有属性,时间指标反映漏洞随时间变化的特征,环境指标则体现特定部署环境下的影响。
基于 CVSS 方法,SlowMist 进一步形成了适用于区块链场景的漏洞严重性分级:
| 级别 | 描述 |
|---|---|
| 严重 | 对区块链项目安全造成重大影响,强烈建议立即修复。 |
| 高 | 会显著影响系统正常运行,强烈建议尽快修复。 |
| 中 | 会对项目运行产生实际影响,建议安排修复。 |
| 低 | 在特定场景下可能影响系统运行,建议结合业务情况评估修复优先级。 |
| 弱点 | 理论上存在安全风险,但在工程上极难重现。 |
| 建议 | 不一定构成直接漏洞,但存在更优的编码或架构实践。 |
| 信息 | 符合设计预期,但在特定使用方式下可能导致用户资产损失或安全误解。 |
完整的审计方案已在 https://github.com/slowmist/Cryptocurrency-Security-Audit-Guide 开源



















