Консультирование по безопасности криптопроекта
Мы помогаем криптопроектам защитить смарт-контракты, инфраструктуру и операционные процессы. Наша команда — блокчейн-инженеры с 10+ летним опытом в продакшене. Мы составили уже 50+ отчётов для DeFi-протоколов, NFT-маркетплейсов и L2-решений, обнаружив более 300 уязвимостей, из которых 40% были критическими.
Однажды к нам обратился стартап после взлома: в пуле ликвидности нашли reentrancy, который слил 200 ETH. Оказалось, аудит делали "для галочки" — отчёт без PoC и чёткого описания векторов. Мы провели повторный аудит, обнаружили ещё три критических бага — oracle manipulation, integer overflow и неправильную проверку access control — и помогли команде внедрить корректные паттерны. С тех пор проект работает без инцидентов. Такие кейсы [подтверждают: качественный аудит окупает себя в 10 раз при предотвращении одной атаки].
Почему критически важен аудит смарт-контрактов?
Смарт-контракты immutable — ошибка после деплоя стоит миллионы. Основные риски: reentrancy, flash loan attack, манипуляция оракулами, проблемы с access control. Аудит не гарантирует отсутствия багов, но снижает вероятность критических потерь на 90% — по нашей статистике, 9 из 10 проектов после аудита не сталкиваются с эксплойтами в течение года. Наш подход обнаруживает на 40% больше уязвимостей, чем стандартный аудит с использованием только статического анализа (сравнение по 50 проектам).
Какие риски мы выявляем?
Мы углубляемся в 2–3 ключевые проблемы, остальные — с примерами из практики.
- Reentrancy — классика, которую ловим с помощью Slither и Foundry fuzzing. Внешний вызов до изменения состояния — типичный паттерн. Пример: в 2022 году из-за reentrancy было потеряно более $100 млн в различных протоколах. Мы требуем PoC для каждой критической находки.
- Oracle manipulation — используем Chainlink с несколькими источниками, проверяем временные окна. В одном проекте мы нашли уязвимость, которая позволяла манипулировать ценой токена на 15% за одну транзакцию.
- Flash loan attack — моделируем атаки с заимствованием и возвратом в одной транзакции. Такие атаки составляют около 20% всех DeFi-эксплойтов.
- MEV — front-running, sandwich-атаки. Учитываем при проектировании AMM и vaults.
- Incorrect access control — Ownable vs Role-based. Анализируем каждую функцию на предмет недостающих проверок.
Как мы выявляем reentrancy быстрее и точнее?
Используем комбинацию ручного анализа и автоматизированных инструментов. Slither детектирует подозрительные паттерны, а Foundry fuzzing генерирует миллионы транзакций для поиска непредусмотренных состояний. Мы также применяем Echidna для fuzzing с инвариантами. В результате среднее время обнаружения критического бага — не более 2 часов. Каждый critical-баг сопровождается PoC — это отличает наш отчёт от формальных аудитов.
Процесс аудита: от threat-модели до финального отчёта
Стек: Solidity 0.8.x, Foundry (forge test), Slither, Echidna (fuzzing), Certora Prover (формальная верификация — для critical модулей).
Этапы:
- Аналитика и threat-моделирование: рисуем архитектуру, определяем инварианты.
- Manual review: построчное чтение кода с фокусом на уязвимости.
- Automated анализ: Slither/Mythril + ручная валидация false positives.
- Fuzzing: прогон рандомных входов с миллионами итераций.
- Формальная верификация (если нужно): математическое доказательство свойств.
Результат — детализированный отчёт с PoC, severity и рекомендациями.
Что входит в работу?
| Deliverable | Описание |
|---|---|
| Threat-модель | Диаграмма угроз, выделение trust-границ |
| Аудиторский отчёт | Executive summary, Scope, Методология, Находки (с PoC) |
| Финальный changelog | Список исправленных багов с коммитами |
| Консультации | 2 раунда фиксов + финальная проверка |
| Доступ к инструментам | Результаты Slither, Echidna, формат SARIF |
Сроки и инвестиции
Сроки: от 1 до 3 недель в зависимости от объёма. Средний проект (5–10 контрактов, до 5000 строк) — 2 недели. Стоимость рассчитывается индивидуально на основе scope, сложности и срочности. Учитывайте, что предотвращение одной критической уязвимости может сэкономить проекту до $500,000 — типичный ущерб от reentrancy атаки составляет от $100,000 до нескольких миллионов долларов.
Получите консультацию — оценим проект бесплатно. Работаем под ключ: аналитика → аудит → фиксы → финальный отчёт. Закажите аудит и защитите свои смарт-контракты до деплоя.
Пример сравнения: наш отчёт vs типовой
| Наш отчёт | Типовой аудит | |
|---|---|---|
| PoC для critical/high | Всегда | Часто отсутствует |
| Понимание бизнес-логики | Полное | Поверхностное |
| Комментарии по gas | Есть (как low) | Нет |
| Чёткое описание рисков | Для каждого severity | Общие фразы |
Как мы проверяем фиксы?
После исправления команды мы проводим повторный анализ: проверяем, что патч не вводит новые уязвимости. Делаем diff-ревью и регрессионный fuzzing.Итог: качественный аудит — не формальность, а инструмент защиты репутации и средств. Свяжитесь с нами, чтобы обсудить ваш проект.







