Аудит смарт-контракта — как проверяют код до запуска
Что такое аудит смарт-контракта: как находят баги до запуска, сколько это стоит и почему аудит не гарантирует безопасность.
Обновлено: 2026-10-06
Что такое аудит смарт-контракта: как находят баги до запуска, сколько это стоит и почему аудит не гарантирует безопасность.
Обновлено: 2026-10-06
23 марта 2022 года мост Ronin потерял около $625 млн — 173 600 ETH и 25,5 млн USDC. Код контрактов комиссия так и не сломала: атакующий получил пять из девяти приватных ключей валидаторов и подписал вывод средств от имени проекта. Никакая проверка логики этого не остановила бы. Аудит смарт-контракта — важный, но узкий инструмент, и стоит понимать, где заканчивается его зона.
Аудит — это независимая проверка кода смарт-контракта сторонними специалистами. Цель одна: найти ошибки и уязвимости до того, как в контракте окажутся деньги пользователей. Заказывают его обычно перед запуском, реже — уже после, когда протокол работает и держит миллионы. Результат — отчёт с перечнем найденного: от «критично, средства под угрозой» до «информационно, стиль кода».
Работают двумя способами сразу. Автоматические сканеры (Slither, Mythril, Echidna) прогоняют код по известным шаблонам: повторный вход, небезопасные внешние вызовы, деление на ноль. Потом аудитор читает контракт вручную и ищет то, что автомат не видит, — логические дыры, ошибки в экономике, манипуляции с оракулом цены.
Каждую находку подтверждают примером эксплуатации и оценивают по шкале: critical, high, medium, low, informational. Простой контракт на несколько сотен строк разбирают за 1–2 недели, протокол из десятков связанных контрактов — за 1–3 месяца.
Цена растёт вместе с объёмом и сложностью. Проверка одного небольшого контракта — от нескольких тысяч долларов. Аудит крупного DeFi-протокола у топовой фирмы — сотни тысяч долларов и очередь на месяцы вперёд. Дорого, но дешевле одного взлома: средний ущерб от успешной атаки на протокол измеряется миллионами.
Отчёт — не страховка, а всего лишь снижение рисков. Четыре причины:
Отдельно стоит смотреть на защиту от реентрансабельности и на права администратора контракта: даже идеально вычитанный код с «тумблером» для владельца — это риск, о котором аудит лишь упомянет в примечании.
Остались вопросы? Спросите ИИ-ассистента — объяснит другими словами.
Спросить