DeFi Sentinel
DeFi Sentinel
首页
研究中心关于我们
English中文
DeFi Sentinel Logo
DeFi Sentinel

专业的 DeFi 评级与策略平台,提供深度分析和风险评估。

平台

  • 项目评级
  • 策略
  • 研究中心
  • 游戏中心

公司

  • 关于我们
  • 服务条款
  • 隐私政策

联系

邮箱已复制!

© 2026 DeFi Sentinel。保留所有权利。

返回研究中心
深度研究中级免费

2026 顶级智能合约审计机构排行榜:DeFi 项目审计公司推荐

基于数据的 2026 年 DeFi 智能合约审计机构排行——覆盖 100 家机构,以经核验的客户组合、审计范围内事故记录与审计方法论评分。

DeFi 研究团队
DeFi 研究团队
首席分析师
2026年9月13日
18 分钟阅读
2026年9月13日
18 分钟阅读
2026 顶级智能合约审计机构排行榜:DeFi 项目审计公司推荐

2026 顶级智能合约审计机构排行榜:DeFi 项目审计公司推荐

引言

在动辄涉及数十亿美金的去中心化金融(DeFi)世界,安全不仅是一项"功能",更是生存底线。每年因黑客攻击而蒸发的资产以十亿计,选择合适的智能合约审计机构,几乎是任何项目最关键的单一决策。然而,你如何区分真正的顶级安全合作伙伴,和那些只提供"盖章式认证"的机构?

本指南正是为了回答这个问题。我们抛开主观的营销榜单,构建了一套 数据驱动的审计机构评级框架。通过分析事后事故率、DeFi 专属信任评分以及研究贡献,我们提供了一份清晰、客观的"行业守护者"梯队榜单。

智能合约审计要花多少钱?

在进入榜单之前,先校准一下预期。截至 2026 年,专业审计的成本会随复杂度与范围大幅波动:

  • 基础代币合约: 3,000 – 15,000 美元
  • 中等复杂度的 DeFi 协议: 15,000 – 100,000 美元
  • 复杂/新颖架构: 100,000 – 300,000+ 美元(顶级机构)

一次高质量审计的成本,通常只是潜在被攻击损失的零头。

评级方法论

我们的排序系统反映了严肃 DeFi 团队真正在意的事——以"实际安全结果"为优先。

⚙️ 评分引擎流程图

评分引擎流程图

📊 评分框架

类别权重为什么重要
审计后事故25%现实检验。 他们审计过的代码,事后有没有被黑?我们只统计审计范围内的漏洞事故——不含私钥被盗、治理攻击,以及审计之后才引入的漏洞——并依据严重度与事故距今多久加权,黑客事件记录更新至 2026 年。扣分会按机构所守护的体量做缩放,因此同一起事故对精品机构的打击,远大于对守护数百亿美元资产的大机构。另外,一家从未被真正考验过的机构不会自动获得满分 100:干净的记录守护的资金越多,其含金量才越高。
声誉与 TVL40%市场投票。 那些体量最大的协议(Uniswap、Aave、Lido)把真金白银托付给谁?我们取每家机构按贡献度排名前十的 DeFi 客户——每一个都必须有可溯源的公开报告支撑,绝不采信营销 logo 墙——再以平方根尺度汇总,让一笔真实的数十亿美元项目胜过一长串小市值客户。范围信用分三档:核心(1.00)对应真正托管或路由资金的合约,模块(0.50)对应有边界的子组件,通用(0.25)对应设计评审、顾问咨询或竞赛型参与。并且计入的 TVL 必须是被审计的那个部署所承载的 TVL——审了 v2 并不能把 v1 的峰值收入囊中。
审计深度15%过程严谨度。 是否采用形式化验证?是否做人工审查?是否采用多工程师团队?深度比速度更重要。
透明度10%公开记录。 清晰、公开的报告与事后分析,能赢得社区信任。
研究贡献5%行业推动力。 像 Slither 或 MythX 这样的工具开发以及零日漏洞研究,会推动整个行业进步。
审计后支持5%长期主义。 安全不会在合约部署那一刻终止。持续监控与复审同样关键。

方法论说明(2026 修订版)。 本版把数据集重建在统一、可核验的基础之上。每家机构都以同一种证据形态衡量——按贡献度排名前十的 DeFi 客户,加上其完整的审计范围内事故记录——而不再是"档案里恰好有什么就用什么"。信任度评分采用平方根曲线,因此单个超大协议不再与一个小协议等价计入,而一长串小客户也无法压过一家聚焦的顶级机构。

🔄 2026 年 9 月版做了哪些修正

这是一次纠错,而非例行更新。我们拿评分引擎逐条比对每家机构的原始报告,查出五处缺陷,每一处都真实改变了排名。我们把它们公开写出来,因为一份无法被审计的排行榜,并不比它想取代的营销榜单更有价值。

  1. 范围信用改为三档,且每一行都经过检验。 上一版把客户标注为主审或边缘性——即 1.0 或 0.5——但这条规则只存在于文字叙述里,589 行客户记录中有 441 行被标为"主审"却没有任何留痕的判定依据。现在信用分为核心 / 模块 / 通用(1.00 / 0.50 / 0.25),依据成文定义判定,并对照报告自身的范围声明逐行重读。绝大多数被重审的记录都因此降级。
  2. 客户清单应当来自报告写了什么,而不是 PDF 放在哪里。 有八次委托被查出是幻影或张冠李戴——一份 171.5 亿美元的报告被记到了完全不相干的机构名下;一行 134 亿美元的记录,其报告实际覆盖的是另一个协议的预言机仓库;一行 102 亿美元的记录实为外围集成工作。信任度一栏此前有一部分建立在根本不存在的工作之上。
  3. TVL 必须能归属到被审计的那个部署。 审了协议的 v2 不能计入 v1 的峰值;审了 StarkNet 部署不能计入以太坊部署的峰值;而一个对外报数为质押治理代币而非受保护资金的协议,该数字根本不予计入。这一项错误共查出六处,并且仅凭它自己就决定了三家机构的梯队归属。
  4. 同一起事故只扣一次分。 引擎此前按名称字符串对事故去重,于是同一次攻击若以两种拼写入库——balancer v2 与 Balancer v2 (ComposableStablePool)——就会被扣两次分。这样的重复共有十五对。另外,只要底层记录用了不同拼写,我们研究员明确作出的"不应计入"判定就会被忽略,导致一起 1.97 亿美元的攻击仍被记在一家我们早已确认从未审计过该协议的机构头上。
  5. 事故衰减改按"距今多久"计算,回归设计本意。 扣分此前按从审计到被攻击的时长衰减,而非事故距今多久,结果六年前的疏漏被按满权重扣分,近期的失手反而被淡化。现在"从审计到事故的时长"回到它本该承担的职责——作为一个独立乘数,因为签署报告数周后即被攻击的代码,正是审计员真正读过的代码。

第 4 与第 5 项合在一起意味着:上一版被降级的两家机构——CertiK 与 PeckShield——是被我们的算术降级的,而非被它们自己的记录降级的,本版予以恢复。

🪜 梯队如何划分

梯队是相对的,而非绝对的。我们不再采用固定分数线,而是以机构在可被衡量的同行中的排名来定档:

  • 第一梯队 —— 前 10%(10 家)
  • 第二梯队 —— 其后 20%(20 家,即 10–30% 区间)
  • 其余全部为未入梯队

榜单共收录 100 家机构,依规则而非人工挑选:一家机构只要拥有至少两次经核验的客户委托,或被我们评级的协议中至少两个点名,即可入榜。这排除了数据集中另外 59 个没有任何可衡量委托的名字——它们是仅被提及一次的残留条目,而非业务较薄的机构。

关于这一设计,有两点必须诚实说明。其一,相对标尺意味着一家机构的梯队可能因为另一家机构变强而变动,这是任何排名制度的固有属性,值得直说。其二,两条分界线的成色并不相同:第一梯队的界线落在第 10 名与第 11 名之间一个真实的 2.6 分缺口上,而第二梯队的界线却落在一处密集区内,第 30 名与第 31 名仅相差 0.2 分——小于输入数据本身的精度。排在二十几名与三十出头的机构,应当被视作同一群体,而不是两个梯队。

🔬 实例解析:如何读懂单家机构的得分

要直观理解评分引擎,不妨完整走一遍某家机构的算分过程。以 Hashlock 为例——它在本版榜单排名 第 55 位,审计范围内记录干净。选它正是因为它并不处在任何一条梯队分界线附近:排名没有争议,算术因而最容易看清。

  • 审计后事故(25%)→ 96.9/100。 迄今没有任何审计范围内的漏洞事故被归因于 Hashlock 审计过的合约。请注意这并非满分。干净记录守护的资金越多,其含金量才越高,因此模型是把未经考验的记录向 100 收缩,而不是直接给满分——守住 500 亿美元而未失手的机构,证明了某些东西,而只守过 5000 万美元的机构还没有获得同样的证明机会。
  • 声誉与 TVL(40%)→ 8.6/100。 这就是头条数字,下文完整展开。
  • 四项过程维度(深度、透明度、研究贡献、售后支持)按五级量表评定——1 到 5,映射为 20/40/60/80/100——其中 3 表示"扎实的行业标准做法",5 表示"定义行业标杆"。关键在于:高于 3 的评级必须引用具体凭证——一份具名报告、一个工具仓库、一篇公开的事故复盘。若无凭证在案,上限即为 3。Hashlock 的评定如下:
    • 审计深度(15%)→ 60/100(3/5)。 多人人工评审配合标准自动化分析——合格的行业基准线。80–100 区间留给那些把模糊测试 / 不变量测试、形式化验证或经济与 MEV 分析作为常规做法的机构。
    • 透明度(10%)→ 80/100(4/5)。 它最强的过程得分:报告一律公开且可溯源——正是这份公开、可链接的记录,才使下方的客户表成为可能。最后 20 分还要求在客户遭攻击时持续参与公开复盘。
    • 研究贡献(5%)→ 40/100(2/5)。 有科普内容与技术随笔,但没有被广泛采用的安全工具、重量级 CVE 或原创公开研究。
    • 审计后支持(5%)→ 80/100(4/5)。 标配修复复核,并有可查的重复委托记录。满分需要常驻顾问式覆盖与有据可查的事故响应。

以下是 Hashlock 计入评分的前十大客户与完整的信任度计算:

DeFi 客户峰值 TVL范围信用权重√(TVL) × 权重
Rocket Pool$3.17B核心1.0056,323
SatLayer$385M核心1.0019,627
1inch$2.32B通用0.2512,042
Aegis (YUSD)$44M核心1.006,662
KlimaDAO$21M核心1.004,570
Algem$37M模块0.503,045
Bucket Protocol$129M通用0.252,841
Steer Protocol$59M通用0.251,919
Exactly$40M通用0.251,578
dTRINITY$3.6M通用0.25474
加权平方根合计109,080

该加权平方根合计随后对榜单上最深的客户组合做归一化——即 ChainSecurity,其加权平方根合计约为 1,269,563——并缩放至 100 分制:

信任度 = 109,080 ÷ 1,269,563 × 100 ≈ 8.6

(平方根取自每个客户的精确峰值 TVL;表中美元数字为展示取整,√ 一列为无量纲点数——只有它与榜首机构的比值才有意义。)

三处设计在这里起决定作用。平方根让 Rocket Pool 的 31.7 亿美元不至于压倒其余一切——它把 100 倍的 TVL 差距压缩为约 10 倍的分数差距。最大值归一化把标尺钉在全行业最深的那一个客户组合上,因此 8.6 的读法是"这份可核验的足迹约为我们测得最大者的 9%"。而三档范围信用解释了为什么 1inch——按原始 TVL 本是 Hashlock 的第二大客户——贡献反而低于体量只有它六分之一的 SatLayer:1inch 那次属于通用范围,而 SatLayer 是核心安全责任方。

有一行需要特别标注,而标注本身正是重点。Rocket Pool 占 Hashlock 全部信任度的 52%,它被记为核心,依据是对报告的通读——九个合约目录,含 rETH 铸造路径,commit 已锁定。但我们有一条长期规则:客户自己的审计索引优先于审计方的索引,而 Rocket Pool 的索引并未列出 Hashlock。这一条件无法满足,因此该行带着告示发布,而不是被悄悄当作已核验计入。这里并不影响结论——Hashlock 无论如何都未入梯队——但对一家逼近分界线的机构来说,这样一行体量的未确认记录就足以决定梯队归属,而那样的榜单我们不会发布。

六个维度加权汇总:

总分 = 0.25 × 96.9 + 0.40 × 8.6 + 0.15 × 60 + 0.10 × 80 + 0.05 × 40 + 0.05 × 80 = 24.2 + 3.4 + 9.0 + 8.0 + 2.0 + 4.0 ≈ 50.7 → 未入梯队

请注意这个加总的形状:干净的事故记录贡献了接近满额的 25 分,四项过程维度在满分 35 分中拿到 23 分——真正决定名次的是信任度维度,在可得的 40 分里只拿到 3.4 分。对中等规模的机构而言,这是典型格局:占 40% 权重的"市场投票"轴主导了结果。

更有启发的是,一个由 TVL 驱动的分数看不见什么。有两种结构性效应会持续压低信任度维度,使其低于机构的真实足迹:私有 / NDA 委托永远不会进入公开数据集;而非 DeFi 工作按设计被排除——公链、L2、跨链桥、钱包与交易所都不在本榜单范围内,因此一家在基础设施安全上做着高风险工作的机构,在这里可能得分很低,而这与其水平毫无关系。所以,一家记录干净、专注于中小型项目或基础设施的优秀机构,在这条轴上必然靠后——这是关于其公开工作落在 DeFi TVL 曲线何处的陈述,而非关于审计质量的判断。这正是免责声明中**"侧重领域不同"与"公开数据不足"**两条所要提示的。

2026 智能合约审计机构排行榜

🏆 第一梯队 —— 前 10%

第一梯队排行:100 家上榜审计机构中的前 10%

🧩 他们为什么胜出:Tier 1 得分构成

第一梯队得分构成:各维度的加权贡献

下图把每家第一梯队机构的分数拆解为六个维度的加权贡献。可以看到,榜首的差距主要来自信任度——占 40% 权重的"市场投票"轴——而在过程维度上,领先机构彼此咬得很紧。

下方即完整榜单——全部 100 家上榜机构及其各项子分。第 1–10 名为第一梯队,11–30 名为第二梯队,31–100 名为未入梯队。点击任意一行可查看该机构的分数是如何得出的;也可搜索或筛选定位某一家。

共 100 家上榜机构,当前显示 100 家。 · 点击任意一行,查看该分数是如何得出的。

#审计机构层级总分事故信任度深度透明度研究支持
1Certora第一梯队94.99491100100100100

形式化验证机构,其 Prover 与 CVL 规范语言直接运行在 Aave、Morpho、Compound、EigenLayer 的 CI 流程中;是目前多数大型借贷与质押协议事实上的形式化验证层。

经核验委托: 10 · 点名该机构的评级协议数: 31

2ChainSecurity第一梯队88.98310080808080

瑞士安全机构,以形式化验证驱动的高保障审计闻名,深受 Aave、MakerDAO、Uniswap 信赖。

经核验委托: 10 · 点名该机构的评级协议数: 31

3Trail of Bits第一梯队88.9928010010010080

以高端安全研究著称,自研 Slither、Echidna 等工具,客户包括 Algorand 与 MakerDAO。

经核验委托: 10 · 点名该机构的评级协议数: 30

4MixBytes第一梯队83.3978180806080

DeFi 与跨链安全的深度技术专家,审计过 Aave、Lido、Yearn Finance。

经核验委托: 10 · 点名该机构的评级协议数: 13

5OpenZeppelin第一梯队82.9976680100100100

行业领先的安全机构,以 OpenZeppelin Contracts 库闻名,审计过 Aave、Compound、Coinbase 等主流协议。

经核验委托: 10 · 点名该机构的评级协议数: 25

6Sigma Prime第一梯队80.6996980808080

以太坊共识客户端专家(Lighthouse 团队),为以太坊基金会、Chainlink 提供高保障审计。

经核验委托: 10 · 点名该机构的评级协议数: 16

7Consensys Diligence第一梯队78.09464808010080

Consensys 的安全部门,开发 MythX 等工具,并为 ENS、0x 等核心基础设施提供审计。

经核验委托: 14 · 点名该机构的评级协议数: 5

8Statemind第一梯队75.21005680808080

顶级机构,审计过 Lido、Yearn、1inch 等 DeFi 协议,以发现关键零日漏洞著称。

经核验委托: 10 · 点名该机构的评级协议数: 9

9Hexens第一梯队75.11005680808080

精品网络安全公司,审计过 Polygon zkEVM、Lido、EigenLayer 等复杂生态。

经核验委托: 15 · 点名该机构的评级协议数: 4

10Spearbit第一梯队74.3935780808080

由顶级安全研究员组成的去中心化网络,为 Uniswap、OpenSea 等项目对接专业专家。

经核验委托: 10 · 点名该机构的评级协议数: 22

11Ackee Blockchain第二梯队71.79746808010080

专注以太坊与 Solana 生态审计,深受 Lido、Axelar、Safe 等头部协议信赖。

经核验委托: 10 · 点名该机构的评级协议数: 8

12Dedaub第二梯队70.39942808010080

在静态分析与形式化验证领域具有深厚专业能力,深受以太坊基金会、Chainlink 与 Uniswap 信赖。

经核验委托: 10 · 点名该机构的评级协议数: 12

13Zellic第二梯队69.5904780808080

以审计 LayerZero、Solana 等复杂原生加密项目著称,团队有深厚 CTF 竞赛背景。

经核验委托: 10 · 点名该机构的评级协议数: 28

14ABDK Consulting第二梯队68.7964960808080

以密码学见长的 Solidity 与 ZK 电路审计机构(2016 年成立),ABDKMath64x64 数学库作者;公开审计仓库覆盖 170 家客户,其中包含 Aave V3 与 Uniswap v3-core/v4-core 的核心范围评审。

经核验委托: 10 · 点名该机构的评级协议数: 6

15PeckShield第二梯队68.6855660808080

以发现重大漏洞与提供威胁情报闻名,审计过 Aave 与 EOS。

经核验委托: 10 · 点名该机构的评级协议数: 17

16Nethermind Security第二梯队67.79237100806080

Nethermind 的安全部门,审计 Starknet、Aave,并校验以太坊客户端的正确性。

经核验委托: 18 · 点名该机构的评级协议数: 11

17Quantstamp第二梯队67.6925460608080

区块链安全的全球领导者,累计为以太坊 2.0、Solana、OpenSea 等客户守护超过 2000 亿美元资产。

经核验委托: 10 · 点名该机构的评级协议数: 35

18Cyfrin第二梯队66.18937808010080

聚焦教育与竞赛式审计的头部机构,深受 Chainlink、Wormhole、ZKsync 信赖。

经核验委托: 10 · 点名该机构的评级协议数: 9

19Runtime Verification第二梯队65.996251008010080

形式化验证领域的先驱,审计过以太坊 2.0、Algorand 等高价值项目。

经核验委托: 20 · 点名该机构的评级协议数: 4

20OtterSec第二梯队65.5933680808080

以审计 Solana 与高性能链著称,深受 Wormhole、Solana 基金会信赖。

经核验委托: 10 · 点名该机构的评级协议数: 34

21Cantina第二梯队65.1914960804080

由 Spearbit 衍生而出的安全研究员市场,为 Uniswap 与 Morpho 等项目对接审计资源。

经核验委托: 10 · 点名该机构的评级协议数: 20

22CertiK第二梯队64.9874660808080

行业巨头,以排行榜、形式化验证与 Skynet 监控闻名,审计过 Binance 与 Aave。

经核验委托: 10 · 点名该机构的评级协议数: 19

23BlockSec第二梯队64.39926808080100

聚焦全栈安全与实时监控,深受 1inch、PancakeSwap、Matrixport 信赖。

经核验委托: 10 · 点名该机构的评级协议数: 17

24SlowMist第二梯队63.7973660808080

成熟的安全团队,审计过 Binance、OKX 等主流交易所,以及 PancakeSwap 等协议。

经核验委托: 10 · 点名该机构的评级协议数: 19

25Pashov Audit Group第二梯队63.1993960804080

由 Krum Pashov 主理的研究员集体式精品机构;约 50 名经竞赛筛选的研究员以 3–7 人具名小组承接项目,在 github.com/pashov/audits 无门槛公开 400 余份报告,每份均锁定评审与修复 commit。

经核验委托: 10 · 点名该机构的评级协议数: 15

26yAudit第二梯队62.9932980808080

Yearn Finance 生态(yAcademy)的审计分支,以对 Curve 等 DeFi 协议的严谨审查著称。

经核验委托: 10 · 点名该机构的评级协议数: 10

27Neodyme第二梯队61.69920808010080

深耕 Solana 生态的安全研究员团队,审计了多个广泛使用的 Solana 借贷与质押协议。

经核验委托: 10 · 点名该机构的评级协议数: 15

28Guardian第二梯队61.29621100806060

为 GMX、Synthetix 等 DeFi 协议提供审计,保持高水准的安全标准。

经核验委托: 15 · 点名该机构的评级协议数: 6

29Offside Labs第二梯队60.7992080808080

专注 Solana 的攻击性安全研究团队(DEF CON / Paradigm CTF 背景,累计获得逾 900 万美元漏洞赏金),现已成为 Meteora、Jupiter、Kamino、Jito 事实上的发版把关审计方。

经核验委托: 10 · 点名该机构的评级协议数: 6

30Informal Systems第二梯队59.995101008010080

Cosmos 生态的形式化方法机构(Quint、Apalache、Atomkraft 作者),并担任 dYdX Chain 的常态季度审计方;其业务几乎全部集中在链与基础设施,而非 DeFi TVL。

经核验委托: 5 · 点名该机构的评级协议数: 3

31Recon未入梯队59.79691008010080

专注不变量测试的精品机构(Echidna / Medusa / Halmos / Foundry),在人工评审之外向客户仓库内直接交付有状态模糊测试套件;开发 Recon Extension 与 Chimera 框架。

经核验委托: 8 · 点名该机构的评级协议数: 3

320xMacro未入梯队59.5992760806080

运营 Macro Fellowship 的 EVM 精品审计机构;在 0xmacro.com/library 无门槛公开约 200 份报告,其中包含 Maple v2、Kodiak、Mento V2、PoolTogether V5 及 Level 铸造引擎的核心范围评审。

经核验委托: 10 · 点名该机构的评级协议数: 3

33Oak Security未入梯队59.5882980806060

由资深专家进行盲审独立审计,守护 Cosmos、Terra 等主要生态。

经核验委托: 13 · 点名该机构的评级协议数: 6

34Sec3未入梯队59.3992460808080

专注 Solana 的审计机构(前身 Soteria,法律主体 Coderrect Inc.);以自研 Sec3 Scanner / X-Ray 辅助人工评审,在 GitHub 公开报告索引,每个项目均包含审计后修复复核。

经核验委托: 10 · 点名该机构的评级协议数: 17

35Coinspect未入梯队58.9971980806080

专精智能合约与零知识电路审计,深受 Zcash 与 RSK 信赖。

经核验委托: 9 · 点名该机构的评级协议数: 7

36Omniscia未入梯队58.6991780806080

中端市场的高产审计机构(自有公开索引显示 216 家客户、466 次委托);报告锁定 commit 哈希并逐条标注修复状态,且会发布事故复盘。DeFi 客户以中等市值为主,另有少数大型核心范围项目(Euler EVK、Olympus V2)。

经核验委托: 16 · 点名该机构的评级协议数: 6

37Solidified未入梯队58.5982760804080

以太坊最早期的审计机构之一(2017 年),自 2018 年 1 月起公开全部报告,采用固定的三名独立评审员模式。2022 年 2 月被 Oak Security 收购,2025 年 11 月以精品品牌重新独立运营。

经核验委托: 10 · 点名该机构的评级协议数: 3

38Halborn未入梯队58.2813260808080

精英网络安全公司,审计过 Coinbase、Solana 和 Bored Ape Yacht Club,以深度人工渗透测试闻名。

经核验委托: 10 · 点名该机构的评级协议数: 35

39Veridise未入梯队58.1991480808080

由资深安全研究员创立,擅长自动化分析与形式化验证,审计过 Aptos、Sui 等协议。

经核验委托: 13 · 点名该机构的评级协议数: 3

40Decurity未入梯队58.0981480808080

出身应用安全与渗透测试背景的 EVM / Solana 精品审计机构,以带 PoC 的报告、开源 semgrep-smart-contracts 规则集及公开漏洞复盘著称。

经核验委托: 9 · 点名该机构的评级协议数: 4

41Code4rena未入梯队57.1932080806060

头部的竞赛式审计平台(众包安全),Wardens 为 ENS、OpenSea 等顶级协议比拼挖漏洞。

经核验委托: 10 · 点名该机构的评级协议数: 22

42Salus未入梯队56.8981860808080

新加坡/中国的 Web3 安全精品机构,在 GitHub 公开大量报告索引(2022–2026 年约 290 份 PDF);以清单式高产评审为主,客户集中在 BNB Chain 的 BTCfi、稳定币与 CeDeFi 协议。

经核验委托: 10 · 点名该机构的评级协议数: 9

43Three Sigma未入梯队56.7991580806060

提供包括人工审查与 Fuzz 测试在内的全方位安全服务,服务过 Maple Finance 等客户。

经核验委托: 16 · 点名该机构的评级协议数: 6

44Zenith未入梯队56.1982260804080

Code4rena / Zellic 集团旗下的私有顾问式审计品牌,由顶尖竞赛型审计研究员组成;全部 221 份报告在 GitHub 公开,锁定 commit 并给出文件级范围。

经核验委托: 10 · 点名该机构的评级协议数: 10

45Fuzzland未入梯队55.1956808010080

以模糊测试为核心的安全机构(帕罗奥图,2022 年),开源混合模糊测试器 ItyFuzz 的开发方;每次委托均将人工评审与 Foundry 不变量、ItyFuzz、Halmos 结合,并提供 Blaz+ 监控。

经核验委托: 10 · 点名该机构的评级协议数: 2

46Trust Security未入梯队55.195880808080

由竞赛型审计研究员 “Trust” 创立的精品机构;已公开约 161 次委托,全部由资深评审员承接,在借贷、期权与质押类代码库上最为擅长。

经核验委托: 6 · 点名该机构的评级协议数: 5

47Least Authority未入梯队54.3935100806060

注重隐私与安全的机构,以审计 Zcash、以太坊 2.0、MetaMask 而知名。

经核验委托: 3 · 点名该机构的评级协议数: 2

48MoveBit未入梯队53.2921080608080

Move 生态(Aptos/Sui)专家,审计过 Thala 等协议,并获 Move 语言官方团队集成。

经核验委托: 10 · 点名该机构的评级协议数: 4

49Paladin未入梯队52.4971560804060

高产的 EVM / Move 审计机构(已公开 269 次委托,多为中等市值的 AMM、挖矿与代币释放合约);其项目页按部署地址逐一列出所审计合约,并附问题处理矩阵。

经核验委托: 10 · 点名该机构的评级协议数: 5

50Accretion未入梯队52.398760808080

只做 Solana 的审计精品机构(新加坡,2025 年)。全部 36 份报告公开,锁定修复 commit 并进行链上构建验证;是 Hylo 线上 v2 核心的唯一审计方,另有 IDL 与可验证构建方面的原创研究。

经核验委托: 10 · 点名该机构的评级协议数: 3

51Composable Security未入梯队52.3931080804060

DeFi 安全专家,提供定制化审计,擅长复杂可组合性交互场景的安全保障。

经核验委托: 5 · 点名该机构的评级协议数: 0

52WatchPug未入梯队52.2972060602080

声誉良好的安全团队,为 DeFi 项目提供细致的代码审查,提升隐私与安全。

经核验委托: 10 · 点名该机构的评级协议数: 8

53Sherlock未入梯队52.08614601004080

将审计与漏洞赏金结合的智能合约审计承保平台,深受 Optimism 与 Arbitrum 信赖。

经核验委托: 10 · 点名该机构的评级协议数: 27

54CoinFabrik未入梯队51.3879608010080

2014 年成立的老牌机构,审计过 RSK 等栈,以及 Bitcoin 和以太坊生态中的多个知名项目。

经核验委托: 9 · 点名该机构的评级协议数: 4

55Hashlock未入梯队50.797960804080

澳大利亚智能合约审计机构,保持无重大被黑记录,专注中小市值 DeFi、RWA 与新兴公链项目。

经核验委托: 10 · 点名该机构的评级协议数: 3

56Beosin未入梯队50.697380608060

提供"一站式"区块链安全方案,具备形式化验证能力,已审计 PancakeSwap 等 3000+ 智能合约。

经核验委托: 7 · 点名该机构的评级协议数: 1

57Supremacy未入梯队50.296860804080

研究驱动的小型审计精品机构(supremacy.team,@SupremacyHQ),为 14 家客户发布 17 份报告,集中于 BTCFi、BNB Chain 与 Magpie 生态;其中仅一次为核心范围,其余为有界范围或仅见于审计方自有索引。

经核验委托: 9 · 点名该机构的评级协议数: 1

58Adevar Labs未入梯队50.097760804080

货真价实的 Solana / Rust 优先安全精品机构(并非个人研究员),在 github.com/AdevarLabs/audit-reports 维护自有公开报告索引——2025 年年中以来 27 份带日期的报告,几乎全部为外围模块、适配器及单链部署等有界范围。

经核验委托: 12 · 点名该机构的评级协议数: 2

59SECBIT Labs未入梯队48.995560608080

中国的安全与零知识研究实验室(2018 年披露 batchOverflow / proxyOverflow 等 CVE),自 2022 年起担任 AladdinDAO 系列——Concentrator、CLever 与 f(x) Protocol——的常态发版把关审计方。

经核验委托: 5 · 点名该机构的评级协议数: 4

60HashEx未入梯队48.0901460604060

2017 年起的资深机构,为 SafeMoon、Trader Joe 等项目守护超 40 亿美元资产。

经核验委托: 10 · 点名该机构的评级协议数: 0

61Verilog Solutions未入梯队47.799760604060

全栈式 Web3 安全公司,与 WOOFi、Gnosis、BendDAO 合作,主打"持续安全"理念。

经核验委托: 10 · 点名该机构的评级协议数: 0

62Hacken未入梯队46.873960808080

综合型网络安全审计巨头,客户涵盖 1inch、Gate.io 等,提供广泛的安全服务。

经核验委托: 6 · 点名该机构的评级协议数: 9

63Kudelski未入梯队46.586360808060

全球安全行业领导者,为 Binance、Solana、Ledger 提供区块链审计。

经核验委托: 8 · 点名该机构的评级协议数: 12

64Zokyo未入梯队46.3831240806080

获风投支持的安全公司,审计过 IOTA 等项目,并提供全面的安全与加密经济学审查。

经核验委托: 12 · 点名该机构的评级协议数: 4

65KALOS未入梯队46.176880606060

前身为 Haechi Audit,累计为 1inch、Klaytn 等客户守护超过 600 亿美元资产。

经核验委托: 9 · 点名该机构的评级协议数: 0

66Team Omega未入梯队45.491760604060

为多家 DAO 与 DeFi 协议提供动手式的 Solidity 审计。

经核验委托: 8 · 点名该机构的评级协议数: 0

67SmartState未入梯队45.295460604060

提供深入的人工与自动化审计,守护 DAO Maker、Safle 等项目。

经核验委托: 6 · 点名该机构的评级协议数: 1

68Blaize.Security未入梯队45.095360604060

提供全面的区块链安全与开发服务,审计过 LiquidAccess 等项目。

经核验委托: 6 · 点名该机构的评级协议数: 1

69Resonance Security未入梯队44.996260604060

提供全谱网络安全服务,涵盖审计与攻击性安全,服务过 EVM 与 Cosmos 多条链。

经核验委托: 7 · 点名该机构的评级协议数: 2

70BlockApex未入梯队44.697160604060

擅长 EVM 与 Rust 审计,以静态分析和人工审查为 DeFi 与 NFT 项目提供保障。

经核验委托: 8 · 点名该机构的评级协议数: 1

71Hats Finance未入梯队44.097540804040

去中心化的漏洞赏金与审计协议,Hopr 等项目通过其众包安全测试。

经核验委托: 12 · 点名该机构的评级协议数: 3

72ScaleBit未入梯队44.082660606060

BitsLab 旗下子品牌,聚焦 ZK 与区块链安全,关注新兴生态。

经核验委托: 10 · 点名该机构的评级协议数: 7

73Immunefi未入梯队43.992540806040

漏洞赏金与审计竞赛平台,并非审计机构:它撮合并裁定独立研究员之间的众包竞赛,本身不执行任何代码评审。

经核验委托: 10 · 点名该机构的评级协议数: 3

74Bramah Systems未入梯队43.1821160602040

专精复杂 DeFi 协议的高质量审计的精品机构。

经核验委托: 8 · 点名该机构的评级协议数: 1

75Chaos Labs未入梯队43.1901240406060

经济风险与风险参数机构——提供基于代理的模拟、DAO 参数托管、风险看板及自有价格/风险预言机;不做源码级代码审计,因此其全部委托按第 2 节归为「通用」类。

经核验委托: 7 · 点名该机构的评级协议数: 4

76Secure3未入梯队42.286260604060

审计竞赛平台——项目方投放奖金池,经认证的独立审计员就漏洞发现展开竞争;我们通过通读一份报告确认了这一模式:其中每条发现都署名于某位参赛审计员。

经核验委托: 5 · 点名该机构的评级协议数: 4

770xGuard未入梯队42.195140802060

提供人工与自动化审计,主打详尽的报告,守护各类 DeFi 与 NFT 项目。

经核验委托: 6 · 点名该机构的评级协议数: 0

78Verichains未入梯队42.166480606060

亚太领先的安全机构,审计过 Axie Infinity 与 BNB Chain,以发现关键漏洞著称。

经核验委托: 6 · 点名该机构的评级协议数: 0

79Pessimistic未入梯队42.080060608060

我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

经核验委托: 0 · 点名该机构的评级协议数: 2

80Monethic未入梯队41.284060604060

为 DeFi 与 Web3 项目提供智能合约审计与渗透测试等综合网络安全服务。

经核验委托: 2 · 点名该机构的评级协议数: 0

81ShellBoxes未入梯队39.395140602040

提供 Solidity、Rust 与 Go 合约审计,守护 BSC 等多链上的项目。

经核验委托: 6 · 点名该机构的评级协议数: 0

82Sub7 Security未入梯队39.285060602040

总部位于卢森堡的安全公司,运用先进工具检测智能合约与 dApp 漏洞。

经核验委托: 2 · 点名该机构的评级协议数: 0

83Arcadia Group未入梯队38.081460402040

区块链软件与安全咨询机构,审计过 Charged Particles 等项目。

经核验委托: 6 · 点名该机构的评级协议数: 0

84Kupia Security未入梯队37.6831040402040

审计过 Ethena 等 DeFi 协议,致力于阻止复杂的攻击向量。

经核验委托: 10 · 点名该机构的评级协议数: 0

85Solidity Finance未入梯队37.3493601004060

面向社区项目的大体量审计机构,累计为 1000+ 项目守护超 100 亿美元资产。

经核验委托: 3 · 点名该机构的评级协议数: 0

86Armors未入梯队36.381340602040

区块链安全服务商,已审计 1000+ 项目,与主流交易所合作维护生态安全。

经核验委托: 4 · 点名该机构的评级协议数: 0

87Obelisk未入梯队33.982140402040

为 Gravity Finance 等项目提供审计,保障协议完整性。

经核验委托: 4 · 点名该机构的评级协议数: 0

88Egis Security未入梯队32.777240402040

审计过 Sablier 等项目,并提供库级别的安全评估。

经核验委托: 5 · 点名该机构的评级协议数: 0

89Electi未入梯队31.681280000

科技与创新公司,提供区块链审计与咨询服务。

经核验委托: 10 · 点名该机构的评级协议数: 0

90Techrate未入梯队31.461140602060

以普惠式审计服务与快速交付著称,覆盖大量代币与 DeFi 项目。

经核验委托: 2 · 点名该机构的评级协议数: 0

91Haechi未入梯队30.891200000

韩国顶级审计机构(现已更名为 KALOS),审计过 1inch、Klaytn 和 Badger DAO。

经核验委托: 10 · 点名该机构的评级协议数: 0

92Asymptotic未入梯队20.08000000

我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

经核验委托: 0 · 点名该机构的评级协议数: 2

93Bailsec未入梯队20.08000000

我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

经核验委托: 0 · 点名该机构的评级协议数: 2

94CodeHawks未入梯队20.08000000

我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

经核验委托: 0 · 点名该机构的评级协议数: 2

95FYEO未入梯队20.08000000

我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

经核验委托: 0 · 点名该机构的评级协议数: 2

96iosiro未入梯队20.08000000

我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

经核验委托: 0 · 点名该机构的评级协议数: 2

97NCC Group未入梯队20.08000000

我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

经核验委托: 0 · 点名该机构的评级协议数: 2

98Obsidian未入梯队20.08000000

我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

经核验委托: 0 · 点名该机构的评级协议数: 2

99Offbeat Security未入梯队20.08000000

我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

经核验委托: 0 · 点名该机构的评级协议数: 2

100Zach Obront未入梯队20.08000000

我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

经核验委托: 0 · 点名该机构的评级协议数: 2

  • 事故
    94
    信任度
    91
    深度
    100
    透明度
    100
    研究
    100
    支持
    100

    形式化验证机构,其 Prover 与 CVL 规范语言直接运行在 Aave、Morpho、Compound、EigenLayer 的 CI 流程中;是目前多数大型借贷与质押协议事实上的形式化验证层。

    经核验委托: 10 · 点名该机构的评级协议数: 31

  • 事故
    83
    信任度
    100
    深度
    80
    透明度
    80
    研究
    80
    支持
    80

    瑞士安全机构,以形式化验证驱动的高保障审计闻名,深受 Aave、MakerDAO、Uniswap 信赖。

    经核验委托: 10 · 点名该机构的评级协议数: 31

  • 事故
    92
    信任度
    80
    深度
    100
    透明度
    100
    研究
    100
    支持
    80

    以高端安全研究著称,自研 Slither、Echidna 等工具,客户包括 Algorand 与 MakerDAO。

    经核验委托: 10 · 点名该机构的评级协议数: 30

  • 事故
    97
    信任度
    81
    深度
    80
    透明度
    80
    研究
    60
    支持
    80

    DeFi 与跨链安全的深度技术专家,审计过 Aave、Lido、Yearn Finance。

    经核验委托: 10 · 点名该机构的评级协议数: 13

  • 事故
    97
    信任度
    66
    深度
    80
    透明度
    100
    研究
    100
    支持
    100

    行业领先的安全机构,以 OpenZeppelin Contracts 库闻名,审计过 Aave、Compound、Coinbase 等主流协议。

    经核验委托: 10 · 点名该机构的评级协议数: 25

  • 事故
    99
    信任度
    69
    深度
    80
    透明度
    80
    研究
    80
    支持
    80

    以太坊共识客户端专家(Lighthouse 团队),为以太坊基金会、Chainlink 提供高保障审计。

    经核验委托: 10 · 点名该机构的评级协议数: 16

  • 事故
    94
    信任度
    64
    深度
    80
    透明度
    80
    研究
    100
    支持
    80

    Consensys 的安全部门,开发 MythX 等工具,并为 ENS、0x 等核心基础设施提供审计。

    经核验委托: 14 · 点名该机构的评级协议数: 5

  • 事故
    100
    信任度
    56
    深度
    80
    透明度
    80
    研究
    80
    支持
    80

    顶级机构,审计过 Lido、Yearn、1inch 等 DeFi 协议,以发现关键零日漏洞著称。

    经核验委托: 10 · 点名该机构的评级协议数: 9

  • 事故
    100
    信任度
    56
    深度
    80
    透明度
    80
    研究
    80
    支持
    80

    精品网络安全公司,审计过 Polygon zkEVM、Lido、EigenLayer 等复杂生态。

    经核验委托: 15 · 点名该机构的评级协议数: 4

  • 事故
    93
    信任度
    57
    深度
    80
    透明度
    80
    研究
    80
    支持
    80

    由顶级安全研究员组成的去中心化网络,为 Uniswap、OpenSea 等项目对接专业专家。

    经核验委托: 10 · 点名该机构的评级协议数: 22

  • 事故
    97
    信任度
    46
    深度
    80
    透明度
    80
    研究
    100
    支持
    80

    专注以太坊与 Solana 生态审计,深受 Lido、Axelar、Safe 等头部协议信赖。

    经核验委托: 10 · 点名该机构的评级协议数: 8

  • 事故
    99
    信任度
    42
    深度
    80
    透明度
    80
    研究
    100
    支持
    80

    在静态分析与形式化验证领域具有深厚专业能力,深受以太坊基金会、Chainlink 与 Uniswap 信赖。

    经核验委托: 10 · 点名该机构的评级协议数: 12

  • 事故
    90
    信任度
    47
    深度
    80
    透明度
    80
    研究
    80
    支持
    80

    以审计 LayerZero、Solana 等复杂原生加密项目著称,团队有深厚 CTF 竞赛背景。

    经核验委托: 10 · 点名该机构的评级协议数: 28

  • 事故
    96
    信任度
    49
    深度
    60
    透明度
    80
    研究
    80
    支持
    80

    以密码学见长的 Solidity 与 ZK 电路审计机构(2016 年成立),ABDKMath64x64 数学库作者;公开审计仓库覆盖 170 家客户,其中包含 Aave V3 与 Uniswap v3-core/v4-core 的核心范围评审。

    经核验委托: 10 · 点名该机构的评级协议数: 6

  • 事故
    85
    信任度
    56
    深度
    60
    透明度
    80
    研究
    80
    支持
    80

    以发现重大漏洞与提供威胁情报闻名,审计过 Aave 与 EOS。

    经核验委托: 10 · 点名该机构的评级协议数: 17

  • 事故
    92
    信任度
    37
    深度
    100
    透明度
    80
    研究
    60
    支持
    80

    Nethermind 的安全部门,审计 Starknet、Aave,并校验以太坊客户端的正确性。

    经核验委托: 18 · 点名该机构的评级协议数: 11

  • 事故
    92
    信任度
    54
    深度
    60
    透明度
    60
    研究
    80
    支持
    80

    区块链安全的全球领导者,累计为以太坊 2.0、Solana、OpenSea 等客户守护超过 2000 亿美元资产。

    经核验委托: 10 · 点名该机构的评级协议数: 35

  • 事故
    89
    信任度
    37
    深度
    80
    透明度
    80
    研究
    100
    支持
    80

    聚焦教育与竞赛式审计的头部机构,深受 Chainlink、Wormhole、ZKsync 信赖。

    经核验委托: 10 · 点名该机构的评级协议数: 9

  • 事故
    96
    信任度
    25
    深度
    100
    透明度
    80
    研究
    100
    支持
    80

    形式化验证领域的先驱,审计过以太坊 2.0、Algorand 等高价值项目。

    经核验委托: 20 · 点名该机构的评级协议数: 4

  • 事故
    93
    信任度
    36
    深度
    80
    透明度
    80
    研究
    80
    支持
    80

    以审计 Solana 与高性能链著称,深受 Wormhole、Solana 基金会信赖。

    经核验委托: 10 · 点名该机构的评级协议数: 34

  • 事故
    91
    信任度
    49
    深度
    60
    透明度
    80
    研究
    40
    支持
    80

    由 Spearbit 衍生而出的安全研究员市场,为 Uniswap 与 Morpho 等项目对接审计资源。

    经核验委托: 10 · 点名该机构的评级协议数: 20

  • 事故
    87
    信任度
    46
    深度
    60
    透明度
    80
    研究
    80
    支持
    80

    行业巨头,以排行榜、形式化验证与 Skynet 监控闻名,审计过 Binance 与 Aave。

    经核验委托: 10 · 点名该机构的评级协议数: 19

  • 事故
    99
    信任度
    26
    深度
    80
    透明度
    80
    研究
    80
    支持
    100

    聚焦全栈安全与实时监控,深受 1inch、PancakeSwap、Matrixport 信赖。

    经核验委托: 10 · 点名该机构的评级协议数: 17

  • 事故
    97
    信任度
    36
    深度
    60
    透明度
    80
    研究
    80
    支持
    80

    成熟的安全团队,审计过 Binance、OKX 等主流交易所,以及 PancakeSwap 等协议。

    经核验委托: 10 · 点名该机构的评级协议数: 19

  • 事故
    99
    信任度
    39
    深度
    60
    透明度
    80
    研究
    40
    支持
    80

    由 Krum Pashov 主理的研究员集体式精品机构;约 50 名经竞赛筛选的研究员以 3–7 人具名小组承接项目,在 github.com/pashov/audits 无门槛公开 400 余份报告,每份均锁定评审与修复 commit。

    经核验委托: 10 · 点名该机构的评级协议数: 15

  • 事故
    93
    信任度
    29
    深度
    80
    透明度
    80
    研究
    80
    支持
    80

    Yearn Finance 生态(yAcademy)的审计分支,以对 Curve 等 DeFi 协议的严谨审查著称。

    经核验委托: 10 · 点名该机构的评级协议数: 10

  • 事故
    99
    信任度
    20
    深度
    80
    透明度
    80
    研究
    100
    支持
    80

    深耕 Solana 生态的安全研究员团队,审计了多个广泛使用的 Solana 借贷与质押协议。

    经核验委托: 10 · 点名该机构的评级协议数: 15

  • 事故
    96
    信任度
    21
    深度
    100
    透明度
    80
    研究
    60
    支持
    60

    为 GMX、Synthetix 等 DeFi 协议提供审计,保持高水准的安全标准。

    经核验委托: 15 · 点名该机构的评级协议数: 6

  • 事故
    99
    信任度
    20
    深度
    80
    透明度
    80
    研究
    80
    支持
    80

    专注 Solana 的攻击性安全研究团队(DEF CON / Paradigm CTF 背景,累计获得逾 900 万美元漏洞赏金),现已成为 Meteora、Jupiter、Kamino、Jito 事实上的发版把关审计方。

    经核验委托: 10 · 点名该机构的评级协议数: 6

  • 事故
    95
    信任度
    10
    深度
    100
    透明度
    80
    研究
    100
    支持
    80

    Cosmos 生态的形式化方法机构(Quint、Apalache、Atomkraft 作者),并担任 dYdX Chain 的常态季度审计方;其业务几乎全部集中在链与基础设施,而非 DeFi TVL。

    经核验委托: 5 · 点名该机构的评级协议数: 3

  • 事故
    96
    信任度
    9
    深度
    100
    透明度
    80
    研究
    100
    支持
    80

    专注不变量测试的精品机构(Echidna / Medusa / Halmos / Foundry),在人工评审之外向客户仓库内直接交付有状态模糊测试套件;开发 Recon Extension 与 Chimera 框架。

    经核验委托: 8 · 点名该机构的评级协议数: 3

  • 事故
    99
    信任度
    27
    深度
    60
    透明度
    80
    研究
    60
    支持
    80

    运营 Macro Fellowship 的 EVM 精品审计机构;在 0xmacro.com/library 无门槛公开约 200 份报告,其中包含 Maple v2、Kodiak、Mento V2、PoolTogether V5 及 Level 铸造引擎的核心范围评审。

    经核验委托: 10 · 点名该机构的评级协议数: 3

  • 事故
    88
    信任度
    29
    深度
    80
    透明度
    80
    研究
    60
    支持
    60

    由资深专家进行盲审独立审计,守护 Cosmos、Terra 等主要生态。

    经核验委托: 13 · 点名该机构的评级协议数: 6

  • 事故
    99
    信任度
    24
    深度
    60
    透明度
    80
    研究
    80
    支持
    80

    专注 Solana 的审计机构(前身 Soteria,法律主体 Coderrect Inc.);以自研 Sec3 Scanner / X-Ray 辅助人工评审,在 GitHub 公开报告索引,每个项目均包含审计后修复复核。

    经核验委托: 10 · 点名该机构的评级协议数: 17

  • 事故
    97
    信任度
    19
    深度
    80
    透明度
    80
    研究
    60
    支持
    80

    专精智能合约与零知识电路审计,深受 Zcash 与 RSK 信赖。

    经核验委托: 9 · 点名该机构的评级协议数: 7

  • 事故
    99
    信任度
    17
    深度
    80
    透明度
    80
    研究
    60
    支持
    80

    中端市场的高产审计机构(自有公开索引显示 216 家客户、466 次委托);报告锁定 commit 哈希并逐条标注修复状态,且会发布事故复盘。DeFi 客户以中等市值为主,另有少数大型核心范围项目(Euler EVK、Olympus V2)。

    经核验委托: 16 · 点名该机构的评级协议数: 6

  • 事故
    98
    信任度
    27
    深度
    60
    透明度
    80
    研究
    40
    支持
    80

    以太坊最早期的审计机构之一(2017 年),自 2018 年 1 月起公开全部报告,采用固定的三名独立评审员模式。2022 年 2 月被 Oak Security 收购,2025 年 11 月以精品品牌重新独立运营。

    经核验委托: 10 · 点名该机构的评级协议数: 3

  • 事故
    81
    信任度
    32
    深度
    60
    透明度
    80
    研究
    80
    支持
    80

    精英网络安全公司,审计过 Coinbase、Solana 和 Bored Ape Yacht Club,以深度人工渗透测试闻名。

    经核验委托: 10 · 点名该机构的评级协议数: 35

  • 事故
    99
    信任度
    14
    深度
    80
    透明度
    80
    研究
    80
    支持
    80

    由资深安全研究员创立,擅长自动化分析与形式化验证,审计过 Aptos、Sui 等协议。

    经核验委托: 13 · 点名该机构的评级协议数: 3

  • 事故
    98
    信任度
    14
    深度
    80
    透明度
    80
    研究
    80
    支持
    80

    出身应用安全与渗透测试背景的 EVM / Solana 精品审计机构,以带 PoC 的报告、开源 semgrep-smart-contracts 规则集及公开漏洞复盘著称。

    经核验委托: 9 · 点名该机构的评级协议数: 4

  • 事故
    93
    信任度
    20
    深度
    80
    透明度
    80
    研究
    60
    支持
    60

    头部的竞赛式审计平台(众包安全),Wardens 为 ENS、OpenSea 等顶级协议比拼挖漏洞。

    经核验委托: 10 · 点名该机构的评级协议数: 22

  • 事故
    98
    信任度
    18
    深度
    60
    透明度
    80
    研究
    80
    支持
    80

    新加坡/中国的 Web3 安全精品机构,在 GitHub 公开大量报告索引(2022–2026 年约 290 份 PDF);以清单式高产评审为主,客户集中在 BNB Chain 的 BTCfi、稳定币与 CeDeFi 协议。

    经核验委托: 10 · 点名该机构的评级协议数: 9

  • 事故
    99
    信任度
    15
    深度
    80
    透明度
    80
    研究
    60
    支持
    60

    提供包括人工审查与 Fuzz 测试在内的全方位安全服务,服务过 Maple Finance 等客户。

    经核验委托: 16 · 点名该机构的评级协议数: 6

  • 事故
    98
    信任度
    22
    深度
    60
    透明度
    80
    研究
    40
    支持
    80

    Code4rena / Zellic 集团旗下的私有顾问式审计品牌,由顶尖竞赛型审计研究员组成;全部 221 份报告在 GitHub 公开,锁定 commit 并给出文件级范围。

    经核验委托: 10 · 点名该机构的评级协议数: 10

  • 事故
    95
    信任度
    6
    深度
    80
    透明度
    80
    研究
    100
    支持
    80

    以模糊测试为核心的安全机构(帕罗奥图,2022 年),开源混合模糊测试器 ItyFuzz 的开发方;每次委托均将人工评审与 Foundry 不变量、ItyFuzz、Halmos 结合,并提供 Blaz+ 监控。

    经核验委托: 10 · 点名该机构的评级协议数: 2

  • 事故
    95
    信任度
    8
    深度
    80
    透明度
    80
    研究
    80
    支持
    80

    由竞赛型审计研究员 “Trust” 创立的精品机构;已公开约 161 次委托,全部由资深评审员承接,在借贷、期权与质押类代码库上最为擅长。

    经核验委托: 6 · 点名该机构的评级协议数: 5

  • 事故
    93
    信任度
    5
    深度
    100
    透明度
    80
    研究
    60
    支持
    60

    注重隐私与安全的机构,以审计 Zcash、以太坊 2.0、MetaMask 而知名。

    经核验委托: 3 · 点名该机构的评级协议数: 2

  • 事故
    92
    信任度
    10
    深度
    80
    透明度
    60
    研究
    80
    支持
    80

    Move 生态(Aptos/Sui)专家,审计过 Thala 等协议,并获 Move 语言官方团队集成。

    经核验委托: 10 · 点名该机构的评级协议数: 4

  • 事故
    97
    信任度
    15
    深度
    60
    透明度
    80
    研究
    40
    支持
    60

    高产的 EVM / Move 审计机构(已公开 269 次委托,多为中等市值的 AMM、挖矿与代币释放合约);其项目页按部署地址逐一列出所审计合约,并附问题处理矩阵。

    经核验委托: 10 · 点名该机构的评级协议数: 5

  • 事故
    98
    信任度
    7
    深度
    60
    透明度
    80
    研究
    80
    支持
    80

    只做 Solana 的审计精品机构(新加坡,2025 年)。全部 36 份报告公开,锁定修复 commit 并进行链上构建验证;是 Hylo 线上 v2 核心的唯一审计方,另有 IDL 与可验证构建方面的原创研究。

    经核验委托: 10 · 点名该机构的评级协议数: 3

  • 事故
    93
    信任度
    10
    深度
    80
    透明度
    80
    研究
    40
    支持
    60

    DeFi 安全专家,提供定制化审计,擅长复杂可组合性交互场景的安全保障。

    经核验委托: 5 · 点名该机构的评级协议数: 0

  • 事故
    97
    信任度
    20
    深度
    60
    透明度
    60
    研究
    20
    支持
    80

    声誉良好的安全团队,为 DeFi 项目提供细致的代码审查,提升隐私与安全。

    经核验委托: 10 · 点名该机构的评级协议数: 8

  • 事故
    86
    信任度
    14
    深度
    60
    透明度
    100
    研究
    40
    支持
    80

    将审计与漏洞赏金结合的智能合约审计承保平台,深受 Optimism 与 Arbitrum 信赖。

    经核验委托: 10 · 点名该机构的评级协议数: 27

  • 事故
    87
    信任度
    9
    深度
    60
    透明度
    80
    研究
    100
    支持
    80

    2014 年成立的老牌机构,审计过 RSK 等栈,以及 Bitcoin 和以太坊生态中的多个知名项目。

    经核验委托: 9 · 点名该机构的评级协议数: 4

  • 事故
    97
    信任度
    9
    深度
    60
    透明度
    80
    研究
    40
    支持
    80

    澳大利亚智能合约审计机构,保持无重大被黑记录,专注中小市值 DeFi、RWA 与新兴公链项目。

    经核验委托: 10 · 点名该机构的评级协议数: 3

  • 事故
    97
    信任度
    3
    深度
    80
    透明度
    60
    研究
    80
    支持
    60

    提供"一站式"区块链安全方案,具备形式化验证能力,已审计 PancakeSwap 等 3000+ 智能合约。

    经核验委托: 7 · 点名该机构的评级协议数: 1

  • 事故
    96
    信任度
    8
    深度
    60
    透明度
    80
    研究
    40
    支持
    80

    研究驱动的小型审计精品机构(supremacy.team,@SupremacyHQ),为 14 家客户发布 17 份报告,集中于 BTCFi、BNB Chain 与 Magpie 生态;其中仅一次为核心范围,其余为有界范围或仅见于审计方自有索引。

    经核验委托: 9 · 点名该机构的评级协议数: 1

  • 事故
    97
    信任度
    7
    深度
    60
    透明度
    80
    研究
    40
    支持
    80

    货真价实的 Solana / Rust 优先安全精品机构(并非个人研究员),在 github.com/AdevarLabs/audit-reports 维护自有公开报告索引——2025 年年中以来 27 份带日期的报告,几乎全部为外围模块、适配器及单链部署等有界范围。

    经核验委托: 12 · 点名该机构的评级协议数: 2

  • 事故
    95
    信任度
    5
    深度
    60
    透明度
    60
    研究
    80
    支持
    80

    中国的安全与零知识研究实验室(2018 年披露 batchOverflow / proxyOverflow 等 CVE),自 2022 年起担任 AladdinDAO 系列——Concentrator、CLever 与 f(x) Protocol——的常态发版把关审计方。

    经核验委托: 5 · 点名该机构的评级协议数: 4

  • 事故
    90
    信任度
    14
    深度
    60
    透明度
    60
    研究
    40
    支持
    60

    2017 年起的资深机构,为 SafeMoon、Trader Joe 等项目守护超 40 亿美元资产。

    经核验委托: 10 · 点名该机构的评级协议数: 0

  • 事故
    99
    信任度
    7
    深度
    60
    透明度
    60
    研究
    40
    支持
    60

    全栈式 Web3 安全公司,与 WOOFi、Gnosis、BendDAO 合作,主打"持续安全"理念。

    经核验委托: 10 · 点名该机构的评级协议数: 0

  • 事故
    73
    信任度
    9
    深度
    60
    透明度
    80
    研究
    80
    支持
    80

    综合型网络安全审计巨头,客户涵盖 1inch、Gate.io 等,提供广泛的安全服务。

    经核验委托: 6 · 点名该机构的评级协议数: 9

  • 事故
    86
    信任度
    3
    深度
    60
    透明度
    80
    研究
    80
    支持
    60

    全球安全行业领导者,为 Binance、Solana、Ledger 提供区块链审计。

    经核验委托: 8 · 点名该机构的评级协议数: 12

  • 事故
    83
    信任度
    12
    深度
    40
    透明度
    80
    研究
    60
    支持
    80

    获风投支持的安全公司,审计过 IOTA 等项目,并提供全面的安全与加密经济学审查。

    经核验委托: 12 · 点名该机构的评级协议数: 4

  • 事故
    76
    信任度
    8
    深度
    80
    透明度
    60
    研究
    60
    支持
    60

    前身为 Haechi Audit,累计为 1inch、Klaytn 等客户守护超过 600 亿美元资产。

    经核验委托: 9 · 点名该机构的评级协议数: 0

  • 事故
    91
    信任度
    7
    深度
    60
    透明度
    60
    研究
    40
    支持
    60

    为多家 DAO 与 DeFi 协议提供动手式的 Solidity 审计。

    经核验委托: 8 · 点名该机构的评级协议数: 0

  • 事故
    95
    信任度
    4
    深度
    60
    透明度
    60
    研究
    40
    支持
    60

    提供深入的人工与自动化审计,守护 DAO Maker、Safle 等项目。

    经核验委托: 6 · 点名该机构的评级协议数: 1

  • 事故
    95
    信任度
    3
    深度
    60
    透明度
    60
    研究
    40
    支持
    60

    提供全面的区块链安全与开发服务,审计过 LiquidAccess 等项目。

    经核验委托: 6 · 点名该机构的评级协议数: 1

  • 事故
    96
    信任度
    2
    深度
    60
    透明度
    60
    研究
    40
    支持
    60

    提供全谱网络安全服务,涵盖审计与攻击性安全,服务过 EVM 与 Cosmos 多条链。

    经核验委托: 7 · 点名该机构的评级协议数: 2

  • 事故
    97
    信任度
    1
    深度
    60
    透明度
    60
    研究
    40
    支持
    60

    擅长 EVM 与 Rust 审计,以静态分析和人工审查为 DeFi 与 NFT 项目提供保障。

    经核验委托: 8 · 点名该机构的评级协议数: 1

  • 事故
    97
    信任度
    5
    深度
    40
    透明度
    80
    研究
    40
    支持
    40

    去中心化的漏洞赏金与审计协议,Hopr 等项目通过其众包安全测试。

    经核验委托: 12 · 点名该机构的评级协议数: 3

  • 事故
    82
    信任度
    6
    深度
    60
    透明度
    60
    研究
    60
    支持
    60

    BitsLab 旗下子品牌,聚焦 ZK 与区块链安全,关注新兴生态。

    经核验委托: 10 · 点名该机构的评级协议数: 7

  • 事故
    92
    信任度
    5
    深度
    40
    透明度
    80
    研究
    60
    支持
    40

    漏洞赏金与审计竞赛平台,并非审计机构:它撮合并裁定独立研究员之间的众包竞赛,本身不执行任何代码评审。

    经核验委托: 10 · 点名该机构的评级协议数: 3

  • 事故
    82
    信任度
    11
    深度
    60
    透明度
    60
    研究
    20
    支持
    40

    专精复杂 DeFi 协议的高质量审计的精品机构。

    经核验委托: 8 · 点名该机构的评级协议数: 1

  • 事故
    90
    信任度
    12
    深度
    40
    透明度
    40
    研究
    60
    支持
    60

    经济风险与风险参数机构——提供基于代理的模拟、DAO 参数托管、风险看板及自有价格/风险预言机;不做源码级代码审计,因此其全部委托按第 2 节归为「通用」类。

    经核验委托: 7 · 点名该机构的评级协议数: 4

  • 事故
    86
    信任度
    2
    深度
    60
    透明度
    60
    研究
    40
    支持
    60

    审计竞赛平台——项目方投放奖金池,经认证的独立审计员就漏洞发现展开竞争;我们通过通读一份报告确认了这一模式:其中每条发现都署名于某位参赛审计员。

    经核验委托: 5 · 点名该机构的评级协议数: 4

  • 事故
    95
    信任度
    1
    深度
    40
    透明度
    80
    研究
    20
    支持
    60

    提供人工与自动化审计,主打详尽的报告,守护各类 DeFi 与 NFT 项目。

    经核验委托: 6 · 点名该机构的评级协议数: 0

  • 事故
    66
    信任度
    4
    深度
    80
    透明度
    60
    研究
    60
    支持
    60

    亚太领先的安全机构,审计过 Axie Infinity 与 BNB Chain,以发现关键漏洞著称。

    经核验委托: 6 · 点名该机构的评级协议数: 0

  • 事故
    80
    信任度
    0
    深度
    60
    透明度
    60
    研究
    80
    支持
    60

    我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

    经核验委托: 0 · 点名该机构的评级协议数: 2

  • 事故
    84
    信任度
    0
    深度
    60
    透明度
    60
    研究
    40
    支持
    60

    为 DeFi 与 Web3 项目提供智能合约审计与渗透测试等综合网络安全服务。

    经核验委托: 2 · 点名该机构的评级协议数: 0

  • 事故
    95
    信任度
    1
    深度
    40
    透明度
    60
    研究
    20
    支持
    40

    提供 Solidity、Rust 与 Go 合约审计,守护 BSC 等多链上的项目。

    经核验委托: 6 · 点名该机构的评级协议数: 0

  • 事故
    85
    信任度
    0
    深度
    60
    透明度
    60
    研究
    20
    支持
    40

    总部位于卢森堡的安全公司,运用先进工具检测智能合约与 dApp 漏洞。

    经核验委托: 2 · 点名该机构的评级协议数: 0

  • 事故
    81
    信任度
    4
    深度
    60
    透明度
    40
    研究
    20
    支持
    40

    区块链软件与安全咨询机构,审计过 Charged Particles 等项目。

    经核验委托: 6 · 点名该机构的评级协议数: 0

  • 事故
    83
    信任度
    10
    深度
    40
    透明度
    40
    研究
    20
    支持
    40

    审计过 Ethena 等 DeFi 协议,致力于阻止复杂的攻击向量。

    经核验委托: 10 · 点名该机构的评级协议数: 0

  • 事故
    49
    信任度
    3
    深度
    60
    透明度
    100
    研究
    40
    支持
    60

    面向社区项目的大体量审计机构,累计为 1000+ 项目守护超 100 亿美元资产。

    经核验委托: 3 · 点名该机构的评级协议数: 0

  • 事故
    81
    信任度
    3
    深度
    40
    透明度
    60
    研究
    20
    支持
    40

    区块链安全服务商,已审计 1000+ 项目,与主流交易所合作维护生态安全。

    经核验委托: 4 · 点名该机构的评级协议数: 0

  • 事故
    82
    信任度
    1
    深度
    40
    透明度
    40
    研究
    20
    支持
    40

    为 Gravity Finance 等项目提供审计,保障协议完整性。

    经核验委托: 4 · 点名该机构的评级协议数: 0

  • 事故
    77
    信任度
    2
    深度
    40
    透明度
    40
    研究
    20
    支持
    40

    审计过 Sablier 等项目,并提供库级别的安全评估。

    经核验委托: 5 · 点名该机构的评级协议数: 0

  • 事故
    81
    信任度
    28
    深度
    0
    透明度
    0
    研究
    0
    支持
    0

    科技与创新公司,提供区块链审计与咨询服务。

    经核验委托: 10 · 点名该机构的评级协议数: 0

  • 事故
    61
    信任度
    1
    深度
    40
    透明度
    60
    研究
    20
    支持
    60

    以普惠式审计服务与快速交付著称,覆盖大量代币与 DeFi 项目。

    经核验委托: 2 · 点名该机构的评级协议数: 0

  • 事故
    91
    信任度
    20
    深度
    0
    透明度
    0
    研究
    0
    支持
    0

    韩国顶级审计机构(现已更名为 KALOS),审计过 1inch、Klaytn 和 Badger DAO。

    经核验委托: 10 · 点名该机构的评级协议数: 0

  • 事故
    80
    信任度
    0
    深度
    0
    透明度
    0
    研究
    0
    支持
    0

    我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

    经核验委托: 0 · 点名该机构的评级协议数: 2

  • 事故
    80
    信任度
    0
    深度
    0
    透明度
    0
    研究
    0
    支持
    0

    我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

    经核验委托: 0 · 点名该机构的评级协议数: 2

  • 事故
    80
    信任度
    0
    深度
    0
    透明度
    0
    研究
    0
    支持
    0

    我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

    经核验委托: 0 · 点名该机构的评级协议数: 2

  • 事故
    80
    信任度
    0
    深度
    0
    透明度
    0
    研究
    0
    支持
    0

    我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

    经核验委托: 0 · 点名该机构的评级协议数: 2

  • 事故
    80
    信任度
    0
    深度
    0
    透明度
    0
    研究
    0
    支持
    0

    我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

    经核验委托: 0 · 点名该机构的评级协议数: 2

  • 事故
    80
    信任度
    0
    深度
    0
    透明度
    0
    研究
    0
    支持
    0

    我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

    经核验委托: 0 · 点名该机构的评级协议数: 2

  • 事故
    80
    信任度
    0
    深度
    0
    透明度
    0
    研究
    0
    支持
    0

    我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

    经核验委托: 0 · 点名该机构的评级协议数: 2

  • 事故
    80
    信任度
    0
    深度
    0
    透明度
    0
    研究
    0
    支持
    0

    我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

    经核验委托: 0 · 点名该机构的评级协议数: 2

  • 事故
    80
    信任度
    0
    深度
    0
    透明度
    0
    研究
    0
    支持
    0

    我们评级的协议中有 2 个提到该机构,但尚未核实其任何具体审计业务,因此信任分未计入。列入榜单是为了保持分母口径一致,并非对其质量的评价。

    经核验委托: 0 · 点名该机构的评级协议数: 2

结论

第一梯队——100 家可衡量机构中的前 10%:Certora、ChainSecurity、Trail of Bits、MixBytes、OpenZeppelin、Sigma Prime、ConsenSys Diligence、Statemind、Hexens 与 Spearbit。这些机构既保持着干净或可控的事故记录,又握有大量经独立核验的大型核心范围委托。

Certora 以一种独特的形态登顶:它是唯一在四项过程维度全部拿到满分的机构,而它的足迹来自"嵌入协议内部"而非"到访协议"——其形式化验证规范直接存放在 Aave、EigenLayer、Morpho 与 Compound 的代码仓库里并在其 CI 中运行,Lido 自己的审计索引也收录了七份 Certora 报告。

本版最有价值的部分,或许是那些因我们的过失而非自身记录发生变动的机构。CertiK 与 PeckShield 在上一版被降级,依据的事故分既重复计算了攻击事件,又用错了衰减轴;修正之后两者均回到第二梯队,并且在我们测试过的最严苛假设下——所有事故一律按满权重永久计分、完全不衰减——依然守住该位置。它们的黑客历史仍是把它们挡在第一梯队之外的原因,但此前那份罚分的量级被显著高估了。

方向相反的是:有三家机构若按上一版的算法本可进入第二梯队,却没能通过 TVL 可归属性这一关——审了某协议 StarkNet 部署的机构不能计入其以太坊峰值,审了 v2 的机构不能计入 v1 的峰值,而一个对外报数为质押治理代币而非受保护资金的协议,该数字根本不予计入。这三例中,相关记录都是机构各自的研究员主动标出并请求裁定的。能够指名道姓地说出是哪一行决定了梯队归属,并且把结论不利于机构的那些也一并公开——这正是整件事的意义所在。

顶层之下坐着许多真正的专才,他们的位置反映的是其公开工作落在 DeFi TVL 曲线的何处,而非其水平:BlockSec 之于实时监控,OtterSec 与 Offside Labs 之于 Solana,Informal Systems 之于 Cosmos 形式化方法,Nethermind 与 Veridise 之于零知识系统,以及一长串业务面窄但扎实的精品机构。其中不少还在做高风险的公链与 L2 工作,而这块恰恰被这份以 DeFi 为权重的榜单按设计排除在外。请把梯队仅仅当作对一个具体问题的回答——谁曾反复被托付大量 DeFi TVL,并且没有把它弄丢?——仅此而已。

⚠️ 免责声明

本榜单仅供参考,且专门针对去中心化金融(DeFi)智能合约审计场景。

  1. 高排名 ≠ 绝对安全: 高分意味着良好的历史记录和方法论,但并不保证由这些机构审计的协议 100% 安全。智能合约安全是概率问题,即便是顶级机构也可能漏判漏洞。
  2. 低排名 ≠ 公司不好: 较低或"未上榜"的位置不一定意味着质量差。可能原因包括:
    • 专注方向不同: 一些优秀机构(如 SlowMist、Halborn)可能更多专精交易所安全、钱包基础设施或特定非 EVM 链,因此在本份"DeFi 专属"数据集中可见度较低。
    • 公开数据有限: 我们的模型依赖可验证的公开数据(如客户公开披露的 TVL)。主要审计闭源或企业项目的机构,可能因数据可得性而被低估。
  3. 请自行研究(DYOR): 本报告只是起点。项目方应自行做尽职调查、与多家审计机构沟通,选择最契合自身技术栈和预算的合作伙伴。

常见问题

2026 年顶级智能合约审计机构有哪些?+

DeFi Sentinel 2026 年 9 月榜单对 100 家审计机构评分,其中 10 家进入第一梯队(前 10%):Certora、ChainSecurity、Trail of Bits、MixBytes、OpenZeppelin、Sigma Prime、ConsenSys Diligence、Statemind、Hexens 与 Spearbit。它们都既握有大量经核验的大型 DeFi 协议核心范围委托,又保持着干净或可控的审计范围内事故记录。

DeFi Sentinel 如何对智能合约审计机构进行排名?+

共六个加权维度:声誉与 TVL(40%——按贡献度排名前十的经核验 DeFi 客户,采用平方根尺度,并按核心 / 模块 / 通用三档计入范围信用)、审计后事故(25%——仅统计审计范围内的攻击,按严重度与事故距今多久加权)、审计深度(15%)、透明度(10%)、研究贡献(5%)与审计后支持(5%)。梯队是相对而非绝对的:第一梯队为榜单 100 家机构中的前 10%,第二梯队为其后的 20%。

顶级审计是否能保证协议绝对安全?+

并不能。审计只是对某个特定 commit 的一次时点评估。代码在审计后通常会继续变动,即便是顶级机构也存在非零的审计后事故率。来自一线机构的「干净审计」能显著降低风险,但永远无法完全消除——应将其视为众多信号中的一个有力信号,而不是安全证明。

为什么顶级审计机构仍会漏掉漏洞?+

有三类结构性原因:工期紧张限制了对经济模型的深入分析;新型漏洞不符合任何已知模式;协议代码依赖于预言机、跨链桥、其他协议等外部系统,而这些交互往往不在审计范围内。2024–2026 年最难发现的漏洞往往潜伏在集成层,而非被审计的合约本身。

竞赛审计与私人审计有什么区别?+

私人审计是固定团队参与,通常持续 2–4 周,由一两家机构深入阅读代码。竞赛审计(Code4rena、Cantina、Sherlock)则把代码开放给数十名研究员,通过漏洞赏金竞争激励参与。竞赛拓宽了搜索面,私人审计则在业务逻辑上挖得更深。优质协议通常会依次使用两者。

#defi#security#smart-contract-audit#ranking#methodology

关于作者

DeFi 研究团队
DeFi 研究团队
首席分析师

专注于 DeFi 安全与数据驱动型审计研究。

相关文章

DeFi 收益指南 2026 年 10 月:评级仓位

DeFi 收益指南 2026 年 10 月:评级仓位

12 分钟阅读

2026年9月:DeFi 收益指南

2026年9月:DeFi 收益指南

10 分钟阅读

永续合约 vs 链上循环杠杆:一个杠杆多头到底要付多少钱

永续合约 vs 链上循环杠杆:一个杠杆多头到底要付多少钱

9 分钟阅读

© 2026 DeFi Sentinel。保留所有权利。