Криптоиндустрия киберқауіпсіздіктің жаңа дәуіріне аяқ басуда, мұнда дәстүрлі бір реттік смарт-контракт аудиттері тез арада өзектілігін жоғалтуда. Бірінші жартыжылдықтағы деректерге негізделген менің талдауым көрсеткендей, ЖИ құралдары осалдықтарды іздеуді жай ғана жеделдетіп қоймай, ойын ережелерін түбегейлі өзгертіп, ескі код тексерулерін іс жүзінде пайдасыз етеді.
Жетекші аналитикалық платформалардың деректеріне негізделген менің есептеулерім бойынша, ағымдағы жылдың алғашқы алты айында Web3 секторының шығыны 344 тіркелген оқиға кезінде шамамен $1,32 млрд құрады. Қайтарылған қаражатты ескере отырып, таза залал $1,2 млрд деп бағаланады. Ең маңыздысы, шабуылдардың негізгі векторы — кодтағы осалдықтар: $151,6 млн сомасына 204 жағдай. Сонымен бірге алаңдатарлық үрдіс байқалады: зұлым ниетті адамдар жүйелі түрде бір жастан асқан келісімшарттарға оралады, бұл ескі код базаларындағы ақауларды іздеу үшін автоматтандырылған ЖИ сканерлерін пайдалануды көрсетеді.
Неліктен ескі аудиттер — қауіпсіздік елесі
Смарт-контракт жылдар бойы белсенді болып қала алады, бірақ осы уақыт ішінде қателерді іздеу құралдары өзгереді, пайдаланудың жаңа әдістері пайда болады, ал қолдау топтары көбінесе ескі хаттамаларға қызығушылығын жоғалтады. «Максималды осалдық терезесі» іске қосылғаннан кейін жабылмайды — ескі инфрақұрылымы бар жобалар қайта аудитті тұрақты операциялық талап ретінде қарастыруы керек. Zcash жағдайы әсіресе көрсеткіш: Orchard пулындағы сыни осалдық 2022 жылдың мамырынан 2026 жылдың маусымындағы шұғыл түзетуге дейін болды. Бұл қате жеке пул ішінде шектеусіз мөлшерде жалған ZEC жасауға мүмкіндік берді, ал команда түзетуге дейін оның пайдаланылғанын криптографиялық түрде дәлелдей алмады.
TRM Labs талдауы жартыжылдықта 207 хакерлік шабуылды тіркеді — бұл рекордтық көрсеткіш. Сонымен бірге негізгі залал (ұрланған активтердің шамамен 76%) смарт-контракттардағы эксплойттерден емес, ірі инфрақұрылымдық бұзушылықтардан келді: кілттерге, қолтаңбаларға және қаражатты басқару жүйелеріне шабуылдар. Жеке фактор — КХДР-мен байланысты топтардың белсенділігі, олар шамамен $643 млн (барлық ұрланған қаражаттың шамамен үштен екісін) ұрлады, бұл залалдың барлығы дерлік Drift Protocol және KelpDAO-ға сәуір айындағы екі шабуылға тиесілі.
ЖИ агенттері: бір жылда 2%-дан 55,88%-ға дейін
Anthropic зерттеулері осы саладағы ЖИ мүмкіндіктерінің жарылыс тәрізді өсуін көрсетеді. SCONE-bench эталонында агенттер 2020–2025 жылдар аралығындағы 405 нақты бұзылған келісімшартты тексерді. Нәтиже әсерлі: модель білімінің шекті күнінен кейінгі осалдықтар жиынтығында табыстылық бір жылда 2%-дан 55,88%-ға дейін өсті. Сәтті модельденген эксплойттердің жиынтық құны $5000-нан $4,6 млн-ға дейін өсті. Бір келісімшартты толық сканерлеудің орташа құны небәрі $1,22 — бұл ЖИ шабуылдарын кез келген зұлым ниетті адам үшін қолжетімді етеді.
Aztec Connect жағдайы әсіресе көрсеткіш: зұлым ниетті адам 2023 жылы қолдауы тоқтатылған жеке транзакциялар шешімінен шамамен $2,19 млн шығарды. Бұл тіпті «өлі» хаттамалардың да қауіп аймағында қалатынын айқын көрсетеді.
Менің кәсіби пікірім: Криптоиндустрия қауіпсіздік парадигмасындағы түбегейлі өзгерістің табалдырығында тұр. Бір реттік аудиттер өткеннің еншісінде қалады — олардың орнына ЖИ құралдарын пайдаланатын үздіксіз мониторинг келеді. Тұрақты сканерлеу және смарт-контракттарды автоматты жаңарту жүйелерін енгізбейтін жобалар ЖИ-мен қаруланған зұлым ниетті адамдар үшін оңай олжаға айналу қаупіне ұшырайды. Солтүстік Корея топтарының бұл технологияларды инфрақұрылымдық деңгейде ауқымды шабуылдар үшін пайдалану мүмкіндігін көрсетуі ерекше алаңдаушылық тудырады.