еще есть proxy, который позволяет обновлять код не меняя адреса контракта, поэтому во все контракты с паттерном proxy действительно можно вшить эксплоит, но это достаточно сложно
впрочем были случаи, когда "эксплоит" изначально вшит в код контракта, но это палится при верификации