HashCow pubblica integralmente entrambe le tornate dell’audit SolidProof, inclusi i rilievi aperti
Punti chiave
- •HashCow ha completato una seconda tornata di audit dei smart contract con SolidProof su tutti e sei i propri contratti.
- •I report pubblicati indicano 25 rilievi aperti, tutti di gravità Low o Informational, senza rilievi Critical, High o Medium.
- •HashCow ha inoltre pubblicato i risultati dei propri test interni, con 694 assertion, 105 risultati di static analysis senza problemi High e 49 su 49 mutation test intercettati.
- •I contratti sottoposti ad audit sono alla base di VegasLedger, che utilizza un generatore di numeri casuali, una verifiable random function e un ancoraggio Merkle su BNB Chain per verificare gli esiti di gioco.
- •HCOW è un token BEP-20 su BNB Chain con fornitura fissa di 200,000,000, non è stato emesso né quotato e il deployment su mainnet è ancora in attesa.

PANAMA CITY, 2 settembre 2026 — HashCow, uno studio di giochi Web3 e società di infrastruttura per la provable fairness, ha annunciato il completamento di una seconda tornata di audit dei smart contract con SolidProof su tutti e sei i propri contratti. Entrambe le tornate dell’audit sono state pubblicate integralmente su una pagina pubblica del progetto, inclusi i venticinque rilievi che restano aperti.
La pubblicazione dei rilievi aperti è l’aspetto insolito, e dietro la decisione c’è un dato. Circa il 60% delle piattaforme crypto sfruttate tra gennaio 2025 e luglio 2026 aveva già completato un audit di sicurezza indipendente. Si tratta di 147 casi su 245, e queste piattaforme sottoposte ad audit hanno rappresentato l’88,44% dei $3,63 miliardi sottratti nel periodo, secondo il 2026 State of Crypto Security Report di CoinGecko.
Lo stesso report spiega il motivo, e la spiegazione non è che gli auditor stiano fallendo. Solo circa l’11% degli incidenti ha coinvolto una falla all’interno del perimetro convenzionale di audit. Il resto è arrivato attraverso porte che un audit non era mai stato incaricato di controllare. Ne deriva per il lettore un problema che non ha nulla a che fare con la qualità dell’audit: un badge di audit su una landing page indica che una revisione è avvenuta. Non dice cosa sia stato esaminato, cosa abbia trovato il revisore o cosa sia ancora aperto.
Cosa dicono realmente i report
Alla chiusura della seconda tornata, i report non registrano rilievi di gravità Critical, High o Medium. Venticinque rilievi restano aperti. Tutti sono di gravità Low o Informational, e tutti sono visibili nel report pubblicato con il loro stato attuale, invece di essere riassunti in modo generico.
L’ambito è definito nello stesso modo. L’audit è stato ancorato a specifici commit nei repository pubblici di HashCow, e non a un branch in movimento, così che un lettore possa compilare l’esatta sorgente letta dagli auditor invece di qualunque cosa il repository contenga oggi. I contratti sono scritti in Solidity 0.8.34 su OpenZeppelin 5.0.2, senza proxy e senza percorso di upgrade.
Quest’ultimo dettaglio è quello a cui l’azienda fa riferimento quando le viene chiesto perché pubblicare rilievi che non ha ancora chiuso, soprattutto in un mercato in cui le modifiche successive all’audit possono essere difficili da seguire da un semplice riepilogo.
I nostri contratti non possono essere aggiornati, quindi ci impegniamo in modo permanente a un codice che chiunque può leggere. Se un lettore deve fidarsi del nostro riepilogo dell’audit invece che dell’audit stesso, non gli abbiamo in realtà dato nulla. Pubblicare i rilievi che non abbiamo chiuso ci costa un titolo più pulito e ci porta un lettore che può verificare.
— Mark Lee, Founder and CEO, HashCow
Anche i test sono pubblicati
Accanto all’audit, HashCow pubblica anche i propri risultati di test: 694 test assertion, 105 risultati di static analysis classificati senza alcun elemento di gravità High e 49 su 49 mutation test intercettati.
Il terzo dato è il meno comune nel settore e il più rivelatore. Il mutation testing rimuove uno alla volta ciascun controllo di protezione nei contratti e riesegue la suite, sulla base del principio che una suite di test che continua a passare dopo la rimozione di una protezione non stava realmente testando quella protezione. Due assertion nel repository di HashCow sono risultate superate per il motivo sbagliato in quel modo e sono state riscritte.
Cosa prova il motore, e cosa no
I contratti sottoposti ad audit si collocano sotto VegasLedger, il motore di fairness di HashCow. Un generatore di numeri casuali produce l’esito del gioco e una verifiable random function produce la prova crittografica che l’esito non è stato alterato. I risultati vengono hashati in una Merkle root ancorata su BNB Chain, così che ogni singolo risultato possa essere verificato rispetto all’ancora dopo la conclusione della sessione. Il motore è concedibile in licenza a studi esterni come prodotto autonomo.
HashCow è insolitamente precisa sui limiti di questo sistema. L’ancora dimostra che un record non è stato modificato dopo la sua scrittura. Non dimostra che l’insieme dei record ancorati sia completo e non dice nulla su come abbia giocato un utente. Entrambi i limiti sono indicati nella documentazione interna dell’azienda, invece di essere lasciati alla scoperta del lettore.
Stato del progetto
La KYC del team è stata completata con SolidProof al Tier Gold. HCOW è un token BEP-20 su BNB Chain con una fornitura fissa di 200,000,000 e nessuna funzione di mint nel contratto. Il token non è stato emesso e non è mai stato quotato su alcun exchange. Il deployment su mainnet è in attesa.
Niente di tutto questo rende un progetto sicuro, e HashCow non sostiene il contrario. I dati di CoinGecko ricordano che la maggior parte delle perdite arriva attraverso percorsi che nessun audit era stato pensato per coprire. Ciò che cambia con la pubblicazione integrale è più circoscritto e più utile: sposta la domanda da se un lettore si fidi del progetto a se un lettore possa verificare il progetto, che è l’unica versione della domanda che sopravvive a uno sfruttamento.
Informazioni su HashCow
HashCow è uno studio di giochi Web3 e una società di infrastruttura per la provable fairness. Costruisce giochi e il motore di fairness sottostante, e concede in licenza quel motore a studi esterni. HashCow è gestita da HASHCOW LABS INC., una sociedad anonima registrata a Panama sotto il Public Registry Folio No. 155787645.
Link
Audit report:
Website:
Documentazione:
X: https://x.com/HCOW_Official
Telegram: https://t.me/HASHCOWOfficial
Contatto media: work@hash-cow.io
Fonte dei dati nei paragrafi iniziali: CoinGecko, 2026 State of Crypto Security Report (245 incidenti, da gennaio 2025 a luglio 2026).
Non si tratta di un’offerta di vendita di titoli e non costituisce alcuna dichiarazione in merito a prezzo o rendimento.