Aave Labs本周在论坛中公布了Aave V4的详细安全框架,宣称这一去中心化金融最大借贷协议在正式上线前经历了近一年的审计、形式化验证和公开测试,预算高达150万美元,由Aave DAO批准。
Aave Labs表示,安全流程并非上线前的最后一步,而是从设计阶段就开始介入,贯穿代码审查、测试和最终修复验证。整个安全计划累计约345个审查日,旨在全面加固V4协议。
审计时间线:从设计到公开竞赛
安全进程始于2025年3月,形式化验证公司Certora在Aave设计研讨会上加入开发者团队,协助构建协议的验证框架。独立安全研究人员也对早期架构决策进行了对抗性反馈,确保审计阶段前代码质量。从2025年9月至11月,多家审计机构——包括Chainsecurity、Trail of Bits和Blackthorn——进行了人工代码审查和不变量测试。共15名安全研究人员参与,贡献超过275个审计日,重点检查V4代码库和协议机制。
随后,2025年11月至2026年1月期间,Aave在Sherlock平台上举办了公开安全竞赛。超过900名经过验证的参与者提交了950多份发现,对代码进行深度探测。据Aave Labs称,所有提交中未发现任何严重或高危漏洞,大部分报告被判定为无效。第二轮审计于2026年2月进行,增加了约80个审查日,重点验证修复方案并确保新补丁不会引入新问题。Trail of Bits、Blackthorn和Chainsecurity发布的报告均未报告高危缺陷。
架构优化与未来安全规划
Aave V4的代码库相比前代更小,这归功于重新设计的hub-and-spoke架构,开发者表示这简化了审查流程并减少了潜在攻击面。在开发过程中,团队还测试了基于人工智能的审计工具,但人工分析仍是主要安全层。展望未来,Aave Labs计划在后续开发周期中持续进行形式化验证,维持分层安全测试方法,并推出长期漏洞赏金计划——实质上邀请黑客在攻击者之前尝试发现漏洞。
值得注意的是,本周Aave生态内还爆发了一场治理争议,Aave Chan Initiative(ACI)创始人Marc Zeller发布了某些内容,但Aave Labs发布的安全框架本身不涉及该争议,其核心仍在于为V4协议的上线提供最高级别的安全保证。

