Что нам говорит OWASP 2026
Вчера был опубликован список топ 10 уязвимостей смарт контрактов по состоянию на 2026 год
1 место осталось за Access Control Vulnerabilities, писал про эту уязвимость в прошлом году
Манипуляции ценой оракула, валидация ввода, реентранси и оверфлоу/андерфлоу сдают позиции. Самое большое падение у реентранси, полагаю что дело в образовательной составляющей + оч много инструментов детектят её без особого труда
Flash loan атаки поднялись на 4 место, как и логические ошибки. Оба вида сменили название, на Flash Loan-Facilitated Attacks и Business Logic Vulnerabilities. Бизнес логика - это пока что та часть, с которой тяжеловато справляться агентам
Из списка пропали Insecure Randomness (спасибо Chainlink VRF) и Denial of Service. Второе может быть связано с двумя обновлениями сети эфира в 2025 году, pectra сделала calldata дороже, так что забивать блок своей транзой тоже стало дороже, fusaka в декабре увеличила размер блока + ограничила максимальный размер транзакции, теперь переполнить блок одной транзой просто нельзя
Два новичка: Arithmetic Errors и Proxy & Upgradability Vulnerabilities.
Arithmetic Errors - то что связано с округлениями и потерей точности, а про атаку через Proxy как раз выходил недавно пост
Есть ощущение, что стоит погрузиться глубже в Arithmetic Errors, то что выше было на слуху и до этого
https://t.me/web3securityresearch
Post #70
276

- ❤ 6