{"id":307,"date":"2026-07-25T21:04:57","date_gmt":"2026-07-25T21:04:57","guid":{"rendered":"https:\/\/coincrafty.com\/what-a-smart-contract-audit-means-ptbr-tmp\/"},"modified":"2026-07-30T16:39:35","modified_gmt":"2026-07-30T16:39:35","slug":"what-a-smart-contract-audit-means","status":"publish","type":"post","link":"https:\/\/coincrafty.com\/pt-br\/what-a-smart-contract-audit-means\/","title":{"rendered":"O que uma auditoria de contrato inteligente diz e o que n\u00e3o diz"},"content":{"rendered":"<p class=\"cft-tldr\"><strong>A vers\u00e3o r\u00e1pida.<\/strong> Uma auditoria de contrato inteligente \u00e9 uma revis\u00e3o com prazo limitado de um c\u00f3digo espec\u00edfico, em uma vers\u00e3o espec\u00edfica, por pessoas que ca\u00e7am classes conhecidas de vulnerabilidade. Uma s\u00e9ria reduz o risco de verdade e vale a pena ler. N\u00e3o \u00e9 uma garantia, cobre apenas o que estava no escopo, n\u00e3o diz nada sobre o c\u00f3digo alterado depois, e n\u00e3o pode lhe dizer o que a equipe pretende fazer com os poderes que manteve.<\/p>\n<h2>O que os auditores de fato fazem<\/h2>\n<p>Uma auditoria come\u00e7a com um escopo. O projeto entrega um conjunto definido de arquivos de contrato em um commit definido, al\u00e9m de documenta\u00e7\u00e3o descrevendo o que o c\u00f3digo deve fazer. Tudo fora dessa lista simplesmente n\u00e3o \u00e9 olhado.<\/p>\n<p>Os revisores ent\u00e3o leem o c\u00f3digo contra esse comportamento pretendido, ca\u00e7ando os padr\u00f5es de falha que a \u00e1rea j\u00e1 conhece. Reentr\u00e2ncia, erros de controle de acesso, erros aritm\u00e9ticos e de arredondamento, chamadas n\u00e3o verificadas a outros contratos, fontes de pre\u00e7o que podem ser manipuladas, falhas de inicializa\u00e7\u00e3o e atualiza\u00e7\u00e3o, e suposi\u00e7\u00f5es que quebram em sil\u00eancio quando um token se comporta de forma incomum.<\/p>\n<p>As boas equipes complementam a leitura com ferramentas. Analisadores autom\u00e1ticos pegam erros mec\u00e2nicos, o fuzzing lan\u00e7a entradas inesperadas no c\u00f3digo para quebrar invariantes declaradas, e m\u00e9todos formais podem provar propriedades estreitas. Nada disso cobre toda a superf\u00edcie, e os bugs interessantes geralmente v\u00eam de um humano notar que dois componentes discordam sobre algo.<\/p>\n<p>O que sai \u00e9 uma opini\u00e3o especializada produzida sob restri\u00e7\u00f5es de tempo e escopo. Isso vale muit\u00edssimo mais do que nada, e consideravelmente menos do que uma prova de seguran\u00e7a.<\/p>\n<h2>Como um relat\u00f3rio \u00e9 montado<\/h2>\n<p>Quase todo relat\u00f3rio de boa reputa\u00e7\u00e3o segue a mesma forma, e conhec\u00ea-la permite ler o documento em dez minutos em vez de pul\u00e1-lo.<\/p>\n<p>A se\u00e7\u00e3o de escopo lista os arquivos revisados, o hash do commit e, muitas vezes, as redes-alvo. A se\u00e7\u00e3o de metodologia diz quais t\u00e9cnicas foram aplicadas. A se\u00e7\u00e3o de achados \u00e9 a subst\u00e2ncia: cada problema recebe uma severidade, uma descri\u00e7\u00e3o, uma recomenda\u00e7\u00e3o e um status mostrando o que o projeto fez a respeito.<\/p>\n<p>Muitos relat\u00f3rios tamb\u00e9m trazem uma se\u00e7\u00e3o sobre pap\u00e9is privilegiados ou risco de centraliza\u00e7\u00e3o, descrevendo quais endere\u00e7os podem pausar o sistema, cunhar, atualizar o c\u00f3digo ou mover fundos. Leia essa se\u00e7\u00e3o primeiro. Ela costuma lhe dizer mais sobre a sua exposi\u00e7\u00e3o real do que a lista de vulnerabilidades.<\/p>\n<p>A \u00faltima p\u00e1gina \u00e9 um aviso legal dizendo que a revis\u00e3o n\u00e3o \u00e9 uma garantia de seguran\u00e7a. Os auditores s\u00e3o de forma consistente mais honestos sobre os pr\u00f3prios limites do que o marketing constru\u00eddo sobre o trabalho deles.<\/p>\n<h2>As quatro coisas que uma auditoria n\u00e3o significa<\/h2>\n<h3>N\u00e3o \u00e9 uma garantia<\/h3>\n<p>Os revisores ca\u00e7am classes conhecidas de bug dentro de um or\u00e7amento fixo. Erros l\u00f3gicos in\u00e9ditos, designs econ\u00f4micos que falham apenas sob condi\u00e7\u00f5es espec\u00edficas, e intera\u00e7\u00f5es com contratos que ningu\u00e9m pensou em modelar podem todos sobreviver a uma revis\u00e3o cuidadosa. C\u00f3digo auditado j\u00e1 falhou. Descrever algo como auditado \u00e9 uma afirma\u00e7\u00e3o sobre o processo, n\u00e3o sobre o resultado.<\/p>\n<h3>Cobre apenas o que estava no escopo<\/h3>\n<p>Um relat\u00f3rio sobre um contrato de token n\u00e3o diz nada sobre o contrato de staking que guarda os dep\u00f3sitos, o front end que decide com qual contrato o seu navegador fala, o keeper fora da rede que dispara as a\u00e7\u00f5es, ou o or\u00e1culo de pre\u00e7os do qual tudo depende. O escopo \u00e9 onde acontece a maior parte da leitura errada.<\/p>\n<h3>Aplica-se ao c\u00f3digo que foi revisado<\/h3>\n<p>Os achados est\u00e3o fixados a um commit. Se o c\u00f3digo mudou depois, seja para corrigir achados ou para adicionar fun\u00e7\u00f5es, os contratos implantados n\u00e3o s\u00e3o os contratos revisados. Sistemas atualiz\u00e1veis agravam isso, porque a implementa\u00e7\u00e3o por tr\u00e1s de um endere\u00e7o pode ser trocada por algo que ningu\u00e9m revisou.<\/p>\n<h3>N\u00e3o diz nada sobre inten\u00e7\u00f5es<\/h3>\n<p>Uma auditoria checa se o c\u00f3digo faz o que diz. Ela n\u00e3o pode lhe dizer se as pessoas com as chaves de administra\u00e7\u00e3o v\u00e3o se comportar bem. Um contrato pode ser escrito de forma impec\u00e1vel e ainda permitir que quem o controla esvazie os dep\u00f3sitos; uma revis\u00e3o que documenta esse poder cumpriu o seu trabalho ao lhe dizer que ele existe.<\/p>\n<h2>Como ler uma corretamente<\/h2>\n<p>Comece encontrando o documento real em vez da afirma\u00e7\u00e3o sobre ele. Os relat\u00f3rios normalmente ficam no pr\u00f3prio site do auditor ou em um reposit\u00f3rio p\u00fablico. Se um projeto s\u00f3 liga para uma captura de tela ou um logo, sem contrapartida do auditor, trate isso como n\u00e3o verificado.<\/p>\n<p>Depois verifique se o escopo corresponde ao que voc\u00ea usaria. Compare os endere\u00e7os de contrato ou o hash do commit do relat\u00f3rio contra o c\u00f3digo-fonte verificado em um explorador de blocos. Se o c\u00f3digo-fonte do contrato implantado n\u00e3o estiver verificado, ningu\u00e9m fora da equipe pode confirmar o que est\u00e1 rodando.<\/p>\n<p>Percorra os achados por severidade e, mais importante, por resolu\u00e7\u00e3o. &#8220;Corrigido&#8221; com um commit de acompanhamento \u00e9 um resultado real. &#8220;Reconhecido&#8221; significa que o projeto leu o achado e escolheu conviver com ele, o que \u00e0s vezes \u00e9 razo\u00e1vel e \u00e0s vezes \u00e9 a linha mais reveladora do documento.<\/p>\n<p class=\"cft-safety\"><strong>Seguran\u00e7a:<\/strong> Trate uma auditoria como uma entrada, nunca como permiss\u00e3o para pular as suas pr\u00f3prias checagens. Antes de comprometer fundos a qualquer contrato, confirme que voc\u00ea chegou ao site digitando voc\u00ea mesmo o endere\u00e7o, leia quais aprova\u00e7\u00f5es de token ele est\u00e1 pedindo, e comece com um valor cuja perda n\u00e3o mudaria a sua semana. Nosso guia sobre <a href=\"https:\/\/coincrafty.com\/pt-br\/token-approvals-and-revoking\/\">aprova\u00e7\u00f5es de token<\/a> explica por que esse meio-termo importa tanto.<\/p>\n<h2>Por que um selo em uma landing page n\u00e3o prova nada<\/h2>\n<p>Um logo de auditoria \u00e9 um arquivo de imagem. Adicionar um a um site leva segundos, n\u00e3o exige permiss\u00e3o e cria uma impress\u00e3o de escrut\u00ednio que pode n\u00e3o ter documento algum por tr\u00e1s.<\/p>\n<p>Mesmo quando um relat\u00f3rio existe, o selo achata todo o detalhe que importava. Ele n\u00e3o lhe diz o escopo, a severidade do que foi encontrado, se algo foi corrigido, ou se a vers\u00e3o revisada \u00e9 aquela com a qual voc\u00ea interagiria. V\u00e1rios logos tamb\u00e9m n\u00e3o s\u00e3o v\u00e1rias garantias, j\u00e1 que v\u00e1rias revis\u00f5es superficiais do mesmo contrato estreito acrescentam pouco.<\/p>\n<p>A frase &#8220;auditoria em andamento&#8221; merece um ceticismo particular, porque transforma um processo inacabado em um sinal de confian\u00e7a. O mesmo vale para uma revis\u00e3o feita por uma empresa sem um corpo de trabalho publicado.<\/p>\n<h2>Onde as auditorias encaixam nas suas pr\u00f3prias checagens<\/h2>\n<p>Uma auditoria \u00e9 evid\u00eancia de que um projeto gastou dinheiro em escrut\u00ednio e publicou os resultados, o que \u00e9 um sinal significativo sobre a seriedade. Ela fica ao lado das coisas que voc\u00ea pode verificar por conta pr\u00f3pria: quem controla as chaves de atualiza\u00e7\u00e3o, se h\u00e1 um timelock, e se o c\u00f3digo-fonte do <a href=\"\/glossary\/smart-contract\/\">contrato inteligente<\/a> est\u00e1 verificado.<\/p>\n<p>O h\u00e1bito que mais ajuda \u00e9 tratar cada afirma\u00e7\u00e3o como algo a confirmar em vez de aceitar, que \u00e9 o m\u00e9todo que estabelecemos em <a href=\"https:\/\/coincrafty.com\/pt-br\/verify-a-crypto-claim\/\">como verificar uma afirma\u00e7\u00e3o cripto<\/a>. Nossa li\u00e7\u00e3o sobre <a href=\"\/learn\/how-to-evaluate-a-crypto-project\/\">avaliar um projeto cripto<\/a> cobre o quadro mais amplo, e o texto sobre <a href=\"https:\/\/coincrafty.com\/pt-br\/why-bridges-get-hacked\/\">por que as pontes continuam sendo hackeadas<\/a> mostra como sistemas revisados ainda falham quando um componente \u00e9 mais fraco do que o resto.<\/p>\n<h2>Pontos principais<\/h2>\n<ul>\n<li>Uma auditoria \u00e9 uma revis\u00e3o especializada delimitada e com prazo limitado de um c\u00f3digo espec\u00edfico em um commit espec\u00edfico, n\u00e3o uma garantia.<\/li>\n<li>As se\u00e7\u00f5es de escopo e de pap\u00e9is privilegiados costumam lhe dizer mais sobre a sua exposi\u00e7\u00e3o do que a contagem de severidade da manchete.<\/li>\n<li>Os achados marcados como reconhecidos em vez de corrigidos s\u00e3o os que vale a pena ler com aten\u00e7\u00e3o.<\/li>\n<li>O c\u00f3digo implantado pode diferir do revisado, sobretudo em sistemas atualiz\u00e1veis, ent\u00e3o verifique voc\u00ea mesmo os endere\u00e7os e o c\u00f3digo-fonte verificado.<\/li>\n<\/ul>\n<h2>Perguntas frequentes<\/h2>\n<h3>Se um protocolo \u00e9 auditado, o meu dinheiro est\u00e1 seguro?<\/h3>\n<p>N\u00e3o. Uma auditoria reduz a chance de uma classe conhecida de bug sobreviver at\u00e9 a produ\u00e7\u00e3o, o que \u00e9 valioso, mas n\u00e3o pode descartar falhas in\u00e9ditas, fracassos econ\u00f4micos nem o mau uso dos poderes de administra\u00e7\u00e3o. Protocolos auditados j\u00e1 foram explorados. Leia o relat\u00f3rio para ver o que foi checado e o que foi deixado de fora, e ent\u00e3o decida quanta exposi\u00e7\u00e3o combina com voc\u00ea.<\/p>\n<h3>O que significa quando um achado est\u00e1 reconhecido em vez de corrigido?<\/h3>\n<p>Significa que os revisores levantaram um problema e o projeto decidiu n\u00e3o mudar o c\u00f3digo. \u00c0s vezes isso \u00e9 razo\u00e1vel, porque a corre\u00e7\u00e3o custaria mais do que o risco ou o comportamento \u00e9 intencional. \u00c0s vezes significa que uma fraqueza real continua ali por escolha. De todo modo, o risco residual se transfere para voc\u00ea, ent\u00e3o leia com aten\u00e7\u00e3o o racioc\u00ednio declarado.<\/p>\n<h3>Como verifico se o contrato implantado corresponde ao c\u00f3digo auditado?<\/h3>\n<p>Consulte o endere\u00e7o do contrato em um explorador de blocos para aquela rede e veja se o c\u00f3digo-fonte est\u00e1 verificado ali. Compare-o com o commit ou os endere\u00e7os nomeados na se\u00e7\u00e3o de escopo do relat\u00f3rio. Se o contrato for atualiz\u00e1vel, descubra quem pode mudar a implementa\u00e7\u00e3o e se um atraso se aplica, j\u00e1 que isso rege quanto a revis\u00e3o ainda lhe diz.<\/p>\n<h2>Fontes<\/h2>\n<ul>\n<li><a href=\"https:\/\/docs.soliditylang.org\/en\/latest\/security-considerations.html\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">Solidity documentation: security considerations<\/a><\/li>\n<li><a href=\"https:\/\/eips.ethereum.org\/EIPS\/eip-1967\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">EIP-1967: Standard proxy storage slots<\/a><\/li>\n<\/ul>\n<p class=\"cft-ymyl\"><em>Conte\u00fado educativo, n\u00e3o \u00e9 aconselhamento financeiro. Nunca compartilhe sua frase-semente nem suas chaves privadas com ningu\u00e9m \u2014 nem mesmo com algu\u00e9m que diga ser a CoinCrafty.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Uma auditoria \u00e9 uma revis\u00e3o delimitada de um c\u00f3digo espec\u00edfico em um commit espec\u00edfico, n\u00e3o uma garantia de seguran\u00e7a. Isto \u00e9 o que os auditores realmente checam, como ler um relat\u00f3rio corretamente e por que um selo n\u00e3o prova nada.<\/p>\n","protected":false},"author":5,"featured_media":235,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[96],"tags":[],"class_list":["post-307","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-smart-contracts"],"_links":{"self":[{"href":"https:\/\/coincrafty.com\/pt-br\/wp-json\/wp\/v2\/posts\/307","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/coincrafty.com\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/coincrafty.com\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/pt-br\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/pt-br\/wp-json\/wp\/v2\/comments?post=307"}],"version-history":[{"count":1,"href":"https:\/\/coincrafty.com\/pt-br\/wp-json\/wp\/v2\/posts\/307\/revisions"}],"predecessor-version":[{"id":554,"href":"https:\/\/coincrafty.com\/pt-br\/wp-json\/wp\/v2\/posts\/307\/revisions\/554"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/pt-br\/wp-json\/wp\/v2\/media\/235"}],"wp:attachment":[{"href":"https:\/\/coincrafty.com\/pt-br\/wp-json\/wp\/v2\/media?parent=307"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/coincrafty.com\/pt-br\/wp-json\/wp\/v2\/categories?post=307"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/coincrafty.com\/pt-br\/wp-json\/wp\/v2\/tags?post=307"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}