Частые вопросы
Защищает ли аудит от атак через зависимости?
Частично. Качественный аудит включает проверку используемых библиотек, однако полностью покрыть все транзитивные зависимости и инфраструктурные компоненты в рамках стандартного аудита невозможно. Новые уязвимости появляются после проведения аудита.
Что такое Vyper и почему его уязвимость в 2023 году была опасна?
Vyper — альтернативный язык смарт-контрактов для EVM, популярный в экосистеме Curve. В 2023 году ряд версий компилятора Vyper содержал баг в механизме reentrancy lock, что позволило атаковать пулы Curve примерно на $70 млн. Это классический пример, когда уязвим не контракт, а инструмент его создания.
Можно ли обновить уязвимый задеплоенный контракт?
Только если при разработке был предусмотрен механизм апгрейда (proxy-паттерн). Неапгрейдируемые контракты остаются с уязвимостью навсегда — единственный вариант для команды — задеплоить новую версию и перевести туда ликвидность.
Как крипто-доходы от DeFi облагаются налогом в РФ?
Доход от DeFi-операций (обмен токенов, получение вознаграждений) облагается НДФЛ 13% (при доходе свыше 2,4 млн руб./год — 15%). Налоговая база рассчитывается в рублях по курсу ЦБ РФ на дату операции. Рекомендуется вести детальный учёт всех транзакций.
Где отслеживать новые уязвимости в DeFi-протоколах?
Основные источники: официальный блог Solidity (soliditylang.org), платформа Immunefi (bug bounty и отчёты об инцидентах), DeFiLlama Hacks-трекер, а также официальные каналы используемых протоколов в Telegram и Twitter/X.