EtherscanのVerifiedは安全保証?ソース一致・監査・発行元を分ける

Verifiedは公式発行元、無欠陥、資産の安全を一括で保証する表示ではありません。ソース検証は公開ソースとオンチェーンのコードの対応を確認する仕組みで、監査や発行元確認とは目的が違います。

四つの確認

項目別に確認する点
ソース検証コードの対応。コメントの主張まで真実とは限らない
監査対象範囲・版・結果。全リスクの保証ではない
公式発行元公式情報とチェーン・アドレスの照合
変更の仕組みproxy・実装先・更新権限等の個別確認

ReadとWriteを区別

EtherscanはRead Contractを公開データの読取、Write Contractを署名・ガスを伴う状態変更の取引と説明しています。残高確認と承認・転送は別です。本稿は閲覧確認までで接続・署名・書込はしていません。

名前より対応関係を確認

仮に有名サービスと同名でも公式アドレスと照合します。proxyの場合は、どの実装を見ているか、変更され得るかも確認対象です。コードを読めることと安全性を評価できることは別で、表示一つで専門レビューを省略しません。個別コントラクトが安全かを判定した実績ではありません。

出典と確認範囲

個別適用や説明の拡張時に確認する事項:実装・権限、最新の表示、監査と発行者の対応を確認。