Code-review смарт-контрактов
Делаем code-review смарт-контрактов: вычитываем код контракта, ищем типичные уязвимости, ошибки логики и опасные паттерны, даём отчёт и рекомендации. Честно и прямо сразу, это главное: это профессиональный code-review, а НЕ formal security audit с печатью, страховкой и юридической ответственностью. Мы находим проблемы и снижаем риск, но НЕ можем гарантировать отсутствие уязвимостей — в смарт-контрактах баг означает необратимую потерю или кражу средств, и абсолютной гарантии в этой сфере не даёт никто честный. Для контрактов с крупными суммами на кону нужен отдельный сертифицированный аудит специализированной фирмы. Мы честно обозначаем этот предел до начала работы.
Code-review смарт-контрактов — что это и зачем

Code-review смарт-контракта — это экспертная вычитка исходного кода контракта (Solidity и т.п.) с поиском уязвимостей и ошибок: типичные классы багов (reentrancy, переполнения, неправильный контроль доступа, ошибки логики, небезопасные внешние вызовы), отклонения от лучших практик, опасные паттерны. Результат — отчёт с найденными проблемами по severity и рекомендациями по исправлению. Честно про «review, а не formal audit», это критично и это главное: между code-review и formal security audit есть принципиальная разница. Formal audit — это услуга специализированных аудиторских фирм: глубокий многоэтапный анализ, часто несколько аудиторов, формальные методы, иногда страховое покрытие и публичный отчёт с печатью/репутацией фирмы на кону. Наш code-review — это качественная экспертная вычитка, которая ловит типичные и многие нетривиальные проблемы и заметно снижает риск, но это НЕ formal audit и не заменяет его. Мы это честно разграничиваем до начала, а не выдаём одно за другое. Честно про «нет гарантии отсутствия уязвимостей»: ни code-review, ни даже formal audit не дают 100% гарантии безопасности — известны взломы проаудированных контрактов. Мы снижаем вероятность проблем, но не обещаем неуязвимость. Кто обещает «100% безопасно» — обманывает. Честно про необратимость и цену ошибки: в смарт-контрактах баг — это не «поправим в следующем релизе»: средства могут быть украдены или заблокированы необратимо, контракт после деплоя часто неизменяем. Поэтому цена пропущенной ошибки крайне высока, и для крупных сумм нашего review может быть недостаточно. Честно про рекомендацию: если на контракте будут крупные средства пользователей, мы честно порекомендуем дополнительно заказать formal audit у специализированной фирмы — даже если это значит, что часть работы уйдёт не к нам. Честно про эффект: даём профессиональную вычитку, отчёт по уязвимостям и снижение риска, но не гарантию безопасности и не статус formal audit. Честно про доступ: нужен исходный код контракта. Важная граница: это code-review (не formal audit с печатью); разработка контрактов/деплой — 1083; лаунчпад — 1073; NFT/DeFi — 1074/1076. Базовая цена — от 90 000 ₽ (зависит от размера и сложности контракта).
Какие задачи решаем
- Написан смарт-контракт — нужна экспертная вычитка перед деплоем.
- Страх пропустить уязвимость, которая приведёт к краже средств.
- Ожидание, что review = formal audit с гарантией (это не так).
- На контракте крупные суммы — одного review может быть недостаточно.
Что входит в услугу «Code-review смарт-контрактов»
- Экспертная вычитка кода контракта (Solidity и т.п.)
- Поиск типичных уязвимостей (reentrancy, доступ, переполнения, внешние вызовы, логика)
- Отчёт по найденным проблемам с severity и рекомендациями
- Проверка на отклонения от лучших практик
- Честные границы (это НЕ formal audit с печатью; нет гарантии неуязвимости; необратимость; для крупных сумм — отдельный аудит)
- Честная рекомендация заказать formal audit, если суммы крупные
- Разбор отчёта с командой
- Передача
Что вы получите в результате
- Отчёт по уязвимостям контракта с severity и рекомендациями
- Заметно сниженный риск типичных и многих нетривиальных багов
- Честная оценка: нужен ли дополнительно formal audit
- Честные границы (не formal audit; не гарантия безопасности; цена ошибки необратима)
Как проходит работа: этапы
- Получаем исходный код, обсуждаем назначение контракта и суммы на кону
- Проводим экспертную вычитку, фиксируем находки по severity
- Даём отчёт и честные границы; при крупных суммах рекомендуем formal audit
Почему LUA·SCRIPT
- Фиксированная цена и сроки — без сюрпризов в счёте.
- Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
- На связи на каждом этапе и отвечаем на вопросы по результату.
Частые вопросы
Ваш review — это аудит безопасности с гарантией?
Нет, честно, и это главное: это профессиональный code-review, а НЕ formal security audit с печатью, страховкой и юридической ответственностью. Formal audit — услуга специализированных фирм (глубокий многоэтапный анализ, иногда страховка и публичный отчёт). Наш review ловит типичные и многие нетривиальные проблемы и снижает риск, но не заменяет formal audit. Мы честно разграничиваем это до начала, а не выдаём одно за другое.
После review контракт точно безопасен?
Гарантировать нельзя, честно: ни code-review, ни даже formal audit не дают 100% гарантии — известны взломы проаудированных контрактов. Мы снижаем вероятность проблем, но не обещаем неуязвимость. В смарт-контрактах баг = необратимая кража/потеря средств. Кто обещает «100% безопасно» — обманывает. Мы честны про предел: снижаем риск, не устраняем его полностью.
Если на контракте будут крупные суммы пользователей?
Честно порекомендуем больше, чем наш review: если на контракте крупные средства, цена пропущенной ошибки крайне высока (необратимо), и нашего code-review может быть недостаточно. Мы честно посоветуем дополнительно заказать formal audit у специализированной аудиторской фирмы — даже если часть работы уйдёт не к нам. Безопасность ваших пользователей важнее нашей выручки.
Об исполнителе
«Code-review смарт-контрактов» — услуга каталога LUA·SCRIPT по направлению «Современные / нишевые направления». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.