Sui Foundation представила подход к безопасности ончейн-продуктов, при котором контроль должен продолжаться после запуска и учитывать изменение ценности, зависимостей и административных полномочий. Организация считает, что разовый аудит описывает состояние приложения на момент проверки, но не заменяет последующий анализ обновлений и окружения протокола.
По заявлению фонда, приложения DeFi зависят от ценовых источников, маршрутизаторов транзакций, хранилищ активов и библиотек, которыми могут управлять другие команды. Поэтому риск связан не только с собственным кодом проекта: на него также влияют разрешения, структура управления, состояние источников данных и то, сколько других приложений используют конкретный компонент.
Четыре направления работы
Первый принцип Sui — предотвращать часть проблем на уровне программной модели и протокола. В качестве примеров фонд приводит возможности Move для задания правил создания, владения, передачи и уничтожения цифровых активов, а также явное владение активами в Sui. Отдельно упоминается работа с постквантовыми подписями как способом адресовать определённый класс рисков на уровне протокола.
Второе направление — связывать сведения об аудите с конкретной версией кода. Фонд предлагает фиксировать, что именно проверялось, какие изменения произошли после проверки и обнаруживались ли новые проблемы. При этом, по описанию Sui, командам не обязательно раскрывать все выводы аудита: они должны иметь возможность подтвердить факт и охват проверки, не публикуя неисправленные уязвимости.
Третий принцип предполагает наблюдение после развёртывания: инструменты должны отслеживать код и активность транзакций, связывать результаты с затронутыми версиями и показывать изменения после предыдущего анализа. Четвёртый — направлять больше внимания на зоны с потенциально значимыми последствиями, включая компоненты, от которых зависят многие приложения, и код с широкими административными полномочиями.
Sui Foundation сообщила, что создаёт инфраструктуру, которая должна помогать сопоставлять опубликованный исходный код с работающим ончейн-кодом, привязывать аудиты и другие сигналы безопасности к версиям, отслеживать изменения и выявлять риски на уровне экосистемы. Ранее фонд также сообщил о создании фонда в размере $10 млн для поддержки аудитов, формальной верификации, увеличения баг-баунти и инструментов общего мониторинга после инцидентов DeFi летом 2025 года. Организация подчёркивает, что эти инструменты не являются страховкой или гарантией отсутствия потерь, а ответственность за приложения, модели угроз, тестирование и исправления остаётся у разработчиков.
Первоисточник
Материал подготовлен по официальному сообщению Sui от 17 сентября 2026.
