Самая опасная проверка смарт-контракта начинается с попытки сделать то, что пользователю делать запрещено. OWASP поставила ошибки контроля доступа на первое место в Smart Contract Top 10 за 2026 год. Такой дефект позволяет чужому адресу вызвать привилегированную функцию, изменить критическое состояние или перехватить управление протоколом.
Первое место не означает максимальный денежный ущерб. OWASP насчитала за 2025 год 30 инцидентов этого класса примерно на $220 млн. Контроль доступа занял второе место и по сумме потерь, и по частоте, но участники опроса оценили риск выше остальных. Весь набор OWASP охватил 122 уникальных инцидента со смарт-контрактами примерно на $905,4 млн.
Опубликованное 7 сентября руководство Shattered предлагает строить тесты от лица атакующего. Вместо проверки только разрешённого сценария разработчик подставляет посторонние адреса и убеждается, что вызов административной функции завершается отказом. Затем случайные адреса перебирают фаззингом, чтобы искать пропущенные ограничения.
Отдельно проверяют повторную инициализацию обновляемых контрактов, иерархию ролей, возможность повысить собственные привилегии и право менять реализацию через прокси. OpenZeppelin рекомендует особенно защищать DEFAULT_ADMIN_ROLE, поскольку такая роль по умолчанию управляет другими ролями и фактически становится ключом к системе разрешений.
Риск уже проявлялся в реальных атаках. В мае компрометация Wasabi Protocol показала, как административный доступ и нулевая задержка на изменение прав помогли вывести более $5 млн. OWASP среди крупных случаев 2025 года также относит к SC01 атаки на UPCX, Infini, UXLINK и Cork Protocol.
Проблема становится сложнее после развёртывания кода. В июне старые смарт-контракты Aztec напомнили о другой стороне риска: неизменяемый контракт может продолжать хранить активы, когда разработчики уже отказались от административных полномочий и не способны быстро вмешаться после обнаружения ошибки.
