
先明确讨论范围
“实证区块链审计”在本文中指利用可核验的区块链记录辅助审计取证,不将其视为某项已获验证的专用方法或具体项目。核心问题是:链上记录能够支持什么判断,又有哪些判断需要链外证据。
NIST《区块链技术概述》将区块链描述为具有篡改可察觉性和抗篡改性的分布式账本,并强调正常运行条件下已发布交易的稳定性。这支持对记录完整性的理解,而不是对所有业务事实的真实性担保。

适用边界:核验记录,不自动证明业务
对于已经写入账本的交易,审计可以围绕记录内容、关联关系以及状态变化进行核对。例如,检查某次链上操作是否被记录,与断言其对应的实物已经交付,是不同层次的结论。

抗篡改保护的是写入后的记录,不能倒推输入内容原本就正确。错误信息也可能被稳定保存;没有写入链上的业务,也不能仅靠检查账本发现。因此,链上记录完整不等于现实业务记录完整。
链外数据是关键依赖
以太坊预言机文档说明,智能合约默认不能直接访问链外信息,需要预言机传递外部数据。该机制仍面临数据正确性、可用性以及提供者责任归属等问题。
由此可见,当审计结论涉及物流、天气或其他外部事实时,核验范围不能停留在合约收到的数值,还需关注原始来源、采集过程、传输完整性和更新时间。多个节点报告一致,也不能单独排除共同数据源发生错误的可能。
适用条件与结论表述
使用链上证据,应明确所核验的网络、记录范围和运行条件,并区分直接来自链上执行的结果与外部输入。依赖预言机时,还应说明数据来源及其核验方式,避免把账本共识理解为对现实事实的独立查证。
结论应与证据强度对应。“账本记载了该事件”不宜直接写成“该事件已在现实中真实发生”。涉及链外业务的判断,需要能够与链上记录相互印证的证据;缺少这类证据时,应保留结论范围的限制。
常见问题
记录不能轻易修改,是否就无需复核?不是。记录稳定性与输入真实性解决的是不同问题,仍需核验数据来源及业务含义。
合约执行成功,是否代表审计通过?不是。执行成功说明相关操作按程序规则完成,不代表输入信息真实,也不代表这些规则充分覆盖审计目标。区块链更适合作为证据核验的组成部分,而非替代全部审计判断。