OWASP выпустила список главных уязвимостей в системах "умных контрактов"

OWASP поставила ошибки контроля доступа на первое место в Smart Contract Top 10 за 2026 год. Первое место не означает максимальный денежный ущерб. OWASP насчитала за 2025 год 30 инцидентов этого класса примерно на $220 млн

Контроль доступа занял второе место и по сумме потерь, и по частоте, но участники опроса оценили риск выше остальных. Весь набор OWASP охватил 122 уникальных инцидента со смарт-контрактами примерно на $905,4 млн.

Опубликованное 7 сентября руководство Shattered предлагает строить тесты от лица атакующего. Вместо проверки только разрешённого сценария разработчик подставляет посторонние адреса и убеждается, что вызов административной функции завершается отказом. Затем случайные адреса перебирают фаззингом, чтобы искать пропущенные ограничения.

Отдельно проверяют повторную инициализацию обновляемых контрактов, иерархию ролей, возможность повысить собственные привилегии и право менять реализацию через прокси. OpenZeppelin рекомендует особенно защищать DEFAULT_ADMIN_ROLE, поскольку такая роль по умолчанию управляет другими ролями и фактически становится ключом к системе разрешений.

Риск уже проявлялся в реальных атаках. В мае взлом Wasabi Protocol показала, как административный доступ и нулевая задержка на изменение прав помогли вывести более $5 млн. OWASP среди крупных случаев 2025 года также относит к SC01 атаки на UPCX, Infini, UXLINK и Cork Protocol.

Проблема становится сложнее после развёртывания кода. В июне старые смарт-контракты Aztec напомнили о другой стороне риска: неизменяемый контракт может продолжать хранить активы, когда разработчики уже отказались от административных полномочий и не способны быстро вмешаться после обнаружения ошибки.

https://www.itsec.ru/news/owasp-vipustila-spisok-glavnih-uyazvimostey-smart-kontraktov