Криптоиндустрия жаңа сын-қатерге тап болды: жасанды интеллект смарт-контракттардағы осалдықтарды іздеуді түбегейлі жеделдетіп, бір реттік аудиттерді қысқа уақыт ішінде іс жүзінде пайдасыз етеді. Бұл гипотеза емес, мен жетекші аналитикалық платформалардың соңғы деректеріне сүйене отырып бақылап отырған расталған тренд.
Ескі контрактілер — жаңа нысана
Бірінші жартыжылдықтағы оқиғаларды талдау алаңдатарлық көріністі көрсетеді: Web3-секторының шығыны 344 шабуыл нәтижесінде шамамен $1,32 млрд құрады. Қатырылған қаражатты ескере отырып, таза залал $1,2 млрд деп бағаланады. Негізгі вектор — кодтағы осалдықтар: $151,6 млн сомасына 204 жағдай. Бір жастан асқан контрактілерге шабуылдар үлесінің өсуі ерекше назар аударады. Бұл шабуылдаушылардың тек жаңа жобаларға ғана емес, ескі базаларға жүйелі түрде оралуын көрсетеді.
Смарт-контракт бастапқы аудиттен кейін жылдар бойы белсенді болып қала алады. Осы уақыт ішінде қателерді іздеу құралдары өзгереді, пайдаланудың жаңа әдістері пайда болады, ал ескі хаттамалар көбінесе қолдау топтарын жоғалтады. «Максималды осалдық терезесі» іске қосылғаннан кейін жабылмайды — қайталама аудит тұрақты операциялық талапқа айналуы керек. Сонымен қатар, мамандар ескі контрактілерге шабуылдардың өсуі ИИ-ден туындағанын дәлелденген деп айтпайды. Дегенмен, мұндай үлгі кодтың үлкен көлеміндегі жасырын осалдықтарды іздеуге арналған автоматтандырылған құралдардың жақсаруымен қолдау табады.
ИИ-агенттер: жылына 2%-дан 55,88%-ға дейін
ИИ-дің бұл саладағы тиімділігі экспоненциалды түрде өсуде. SCONE-bench бенчмаркінде агенттер 2020–2025 жылдар аралығында нақты бұзылған 405 контрактіні тексергенде, модельдің білімін кесу күнінен кейінгі осалдықтары бар жиынтық бөлігіндегі нәтиже бір жыл ішінде 2%-дан 55,88%-ға дейін өсті. Сәтті модельденген эксплойттердің жиынтық құны $5000-нан $4,6 млн-ға дейін артты. Сонымен қатар, бір контрактіні толық сканерлеу орта есеппен $1,22 тұрады. Бағаның төмендеуі және агенттердің мүмкіндіктерінің өсуімен ақаулы кодтың пайда болуы мен оны пайдалану арасындағы терезе қысқарады.
Zcash жағдайы: тіпті тексерілген код қауіпті болуы мүмкін
Zcash мысалы — айқын иллюстрация. Қауіпсіздік инженері Orchard пулынан — жеке транзакциялардың негізгі компоненттерінің бірінен — сыни осалдықты анықтады. Қате 2022 жылдың мамырында Orchard іске қосылған сәттен бастап 2026 жылдың маусымындағы шұғыл түзетуге дейін болды. Ол пул ішінде шектеусіз мөлшерде жалған ZEC жасауға мүмкіндік беруі мүмкін еді. Пулдың жеке сипатына байланысты топ түзетуге дейін осалдықтың пайдаланылғанын криптографиялық түрде дәлелдей алмады. Бұл жағдай көрсетеді: тіпті көп жылдық тарихы бар кодта жаңа құралдармен ғана пайдалануға болатын ақаулар болуы мүмкін.
Менің сараптамалық қорытындым
Нарық қауіпсіздік бір реттік оқиға емес, үздіксіз процесс болатын дәуірге өтуде. ИИ-құралдар хакерлер үшін кіру шегін төмендетіп, тіпті бұрыннан тексерілген хаттамаларды осал етеді. Ескі аудиттерге сүйенетін жобалар өз стратегиясын қайта қарауы керек: кодты тұрақты сканерлеу және ауытқуларды бақылау опция емес, қажеттілікке айналады. Әйтпесе, жарты жылда $1,32 млрд-қа жеткен шығындар тек өсе береді.