AktualnościKryptoHashCow publikuje w całości oba rundy audytu SolidProof, w tym otwarte ustalenia

HashCow publikuje w całości oba rundy audytu SolidProof, w tym otwarte ustalenia

Autor: Crypto Adventure·

Najważniejsze informacje

  • HashCow zakończył drugą rundę audytu inteligentnych kontraktów z SolidProof obejmującą wszystkie sześć kontraktów.
  • Opublikowane raporty zawierają 25 otwartych ustaleń, wszystkie o niskiej istotności lub charakterze informacyjnym, bez ustaleń krytycznych, wysokich ani średnich.
  • HashCow opublikował również wewnętrzne wyniki testów, pokazujące 694 asercje testowe, 105 wyników analizy statycznej bez problemów o wysokiej istotności oraz 49 z 49 testów mutacyjnych wykrytych.
  • Audytowane kontrakty stanowią podstawę VegasLedger, który wykorzystuje generator liczb losowych, weryfikowalną funkcję losową i kotwicę korzenia Merkle’a na BNB Chain do weryfikacji wyników gier.
  • HCOW jest tokenem BEP-20 na BNB Chain o stałej podaży 200,000,000, nie został wyemitowany ani notowany, a wdrożenie mainnetu nadal oczekuje na realizację.
HashCow publikuje w całości oba rundy audytu SolidProof, w tym otwarte ustalenia

PANAMA CITY, September 2, 2026 — HashCow, studio gier Web3 i firma zajmująca się infrastrukturą zapewniającą weryfikowalną uczciwość, ogłosiła zakończenie drugiej rundy audytu inteligentnych kontraktów z SolidProof obejmującej wszystkie sześć jej kontraktów. Obie rundy audytu zostały opublikowane w całości na publicznej stronie projektu, w tym dwadzieścia pięć ustaleń, które pozostają otwarte.

Publikacja otwartych ustaleń jest tu elementem nietypowym, a za tą decyzją stoi konkretna liczba. Około 60% platform krypto, które zostały wykorzystane w okresie od stycznia 2025 do lipca 2026, miało już wcześniej przeprowadzony niezależny audyt bezpieczeństwa. To 147 z 245 incydentów, a te audytowane platformy odpowiadały za 88.44% z 3.63 miliarda USD wyprowadzonych w tym okresie, wynika z raportu CoinGecko 2026 State of Crypto Security Report.

Ten sam raport wyjaśnia dlaczego, a wyjaśnienie nie polega na tym, że audytorzy zawodzą. Tylko około 11% incydentów wiązało się z wadą mieszczącą się w tradycyjnym zakresie audytu. Reszta pojawiała się przez drzwi, na które audyt nigdy nie był skierowany. To pozostawia czytelnika z problemem, który nie ma nic wspólnego z jakością audytu: odznaka audytu na stronie docelowej mówi jedynie, że kontrola się odbyła. Nie mówi, co zostało sprawdzone, co audytor wykrył ani co nadal pozostaje otwarte.

Co rzeczywiście mówią raporty

Na zakończenie drugiej rundy raporty odnotowują brak ustaleń o krytycznej, wysokiej i średniej istotności. Dwadzieścia pięć ustaleń pozostaje otwartych. Wszystkie mają niski poziom istotności lub charakter informacyjny i wszystkie są widoczne w opublikowanym raporcie wraz z aktualnym statusem, zamiast zostać zbiorczo pominięte.

Zakres został określony w taki sam sposób. Audyt był przypięty do konkretnych commitów w publicznych repozytoriach HashCow, a nie do zmieniającej się gałęzi, dzięki czemu czytelnik może skompilować dokładnie ten sam kod źródłowy, który widzieli audytorzy, zamiast tego, co repozytorium zawiera dziś. Kontrakty są napisane w Solidity 0.8.34 z użyciem OpenZeppelin 5.0.2, bez proxy i bez ścieżki aktualizacji.

Ten ostatni szczegół jest tym, na co spółka wskazuje, gdy pada pytanie, dlaczego publikuje ustalenia, których nie zamknęła, zwłaszcza na rynku, gdzie zmiany po audycie mogą być trudne do śledzenia wyłącznie na podstawie streszczenia.

Naszych kontraktów nie da się zaktualizować, więc zobowiązujemy się na stałe do kodu, który każdy może przeczytać. Jeśli czytelnik musi zaufać naszemu streszczeniu audytu zamiast samemu audytowi, to w rzeczywistości nic mu nie daliśmy. Publikacja ustaleń, których nie zamknęliśmy, kosztuje nas mniej efektowny nagłówek, ale daje czytelnikowi możliwość sprawdzenia.

— Mark Lee, Founder and CEO, HashCow

Publikowane są także testy

Równolegle z audytem HashCow publikuje również własne wyniki testów: 694 asercje testowe, 105 wyników analizy statycznej przejrzanych bez żadnego przypadku o wysokiej istotności oraz 49 z 49 testów mutacyjnych wykrytych.

Trzecia z tych liczb jest w branży najmniej powszechna i najbardziej wymowna. Testy mutacyjne usuwają po kolei każdą ochronną kontrolę w kontraktach i ponownie uruchamiają zestaw testów, wychodząc z założenia, że zestaw testów, który nadal przechodzi po usunięciu zabezpieczenia, nigdy tego zabezpieczenia nie testował. Własne repozytorium HashCow wykazało w ten sposób dwie asercje przechodzące z niewłaściwego powodu i zostały one przepisane.

Co silnik dowodzi, a czego nie dowodzi

Audytowane kontrakty znajdują się pod warstwą VegasLedger, silnika uczciwości HashCow. Generator liczb losowych wyznacza wynik gry, a weryfikowalna funkcja losowa tworzy kryptograficzny dowód, że wynik nie został zmieniony. Wyniki są haszowane do korzenia Merkle’a zakotwiczonego w BNB Chain, dzięki czemu każdy pojedynczy wynik można zweryfikować względem kotwicy po zakończeniu sesji. Silnik może być licencjonowany zewnętrznym studiom jako samodzielny produkt.

HashCow bardzo precyzyjnie określa też ograniczenia tego rozwiązania. Kotwica potwierdza, że rekord nie został zmieniony po zapisaniu. Nie potwierdza, że zestaw zakotwiczonych rekordów jest kompletny, i nie mówi nic o tym, jak grał użytkownik. Oba ograniczenia zostały opisane w dokumentacji spółki, zamiast pozostawiać je do samodzielnego odkrycia przez czytelnika.

Na jakim etapie jest projekt

Zespół KYC został zakończony z SolidProof na poziomie Tier Gold. HCOW jest tokenem BEP-20 na BNB Chain o stałej podaży 200,000,000 i bez funkcji mint w kontrakcie. Token nie został wyemitowany i nigdy nie był notowany na żadnej giełdzie. Wdrożenie mainnetu jest nadal oczekiwane.

Żaden z tych elementów sam w sobie nie czyni projektu bezpiecznym i HashCow tego nie twierdzi. Dane CoinGecko przypominają, że większość strat pojawia się drogami, których zakres audytu nie obejmował. To, co zmienia publikacja pełnych raportów, jest węższe, ale bardziej praktyczne: przenosi pytanie z tego, czy czytelnik ufa projektowi, na to, czy może projekt zweryfikować, a to jest jedyna wersja tego pytania, która wytrzymuje zetknięcie z incydentem wykorzystania podatności.

O HashCow

HashCow to studio gier Web3 i firma zajmująca się infrastrukturą zapewniającą weryfikowalną uczciwość. Tworzy gry oraz silnik uczciwości działający pod nimi i licencjonuje ten silnik zewnętrznym studiom. HashCow jest prowadzone przez HASHCOW LABS INC., sociedad anonima zarejestrowaną w Panamie pod Public Registry Folio No. 155787645.

Linki

Raporty z audytu:

Strona internetowa:

Dokumentacja:

X: https://x.com/HCOW_Official

Telegram: https://t.me/HASHCOWOfficial

Kontakt dla mediów: work@hash-cow.io

Źródło danych przytoczonych w pierwszych akapitach: CoinGecko, 2026 State of Crypto Security Report (245 incydentów, styczeń 2025 do lipca 2026).

Nie jest to oferta sprzedaży papierów wartościowych i nie stanowi deklaracji dotyczącej ceny ani zwrotu.