Смарт-келісімшарттарды бір реттік аудиттеу тәжірибесі тез ескіріп барады. Қазіргі ЖИ-құралдары кодтағы осалдықтарды соншалықты жылдамдықпен және дәлдікпен таба алады, тіпті протоколды іске қосу мен оны бұзу арасындағы «қауіпсіздік терезесі» минимумға дейін қысқарады. Бір жыл бұрынғы тексеруге сүйенетін жобалар өз стратегиясын қайта қарауы керек: ескі келісімшарттар автоматтандырылған шабуылдар үшін оңай олжаға айналады.
Менің деректерім растайды: пайдалану әдістері классикалық аудиттердің ескеруінен жылдам өзгереді. Бірінші жартыжылдықта Web3 секторының шығыны 344 оқиға нәтижесінде шамамен $1,32 млрд құрады. Қайтарымдарды ескере отырып, таза залал шамамен $1,2 млрд. Шабуылдардың негізгі векторы — кодтағы осалдықтар: 204 жағдай $151,6 млн. Сонымен қатар, бір жастан асқан келісімшарттарды бұзу үлесі айтарлықтай өсті. Зұлым ниетті адамдар тек жаңа жобаларды ғана емес, ескі базаларға жүйелі түрде оралады.
Неліктен ескі келісімшарттар — жаңа нысана
Смарт-келісімшарт жылдар бойы белсенді болып қала алады. Осы уақыт ішінде қателерді іздеу құралдары өзгереді, пайдаланудың жаңа әдістері пайда болады, ал қолдау топтары кетеді. «Максималды осалдық терезесі» іске қосылғаннан кейін жабылмайды. Ескі инфрақұрылымы бар жобалар қайта аудитті тұрақты операциялық талап ретінде қарастыруы керек. Ескі келісімшарттарға шабуылдардың өсуіне дәл ЖИ себеп болғанына 100% дәлел болмаса да, бұл үлгі кодтың үлкен көлеміндегі жасырын ақауларды іздеуге арналған автоматтандырылған құралдардың жақсаруымен анық қолдау табады.
TRM Labs алты ай ішінде рекордтық 207 хакерлік шабуылды тіркеді. Жалпы залал — $972 млн. Оқиғалардың көпшілігі (207-ден 125-і) смарт-келісімшарттардағы эксплойттерге тиесілі болды. Алайда негізгі залалды олар емес, ірі инфрақұрылымдық компрометациялар — кілттерге, қолтаңбаларға және қаражатты басқару жүйелеріне жасалған шабуылдар әкелді. Олар оқиғалардың шамамен 15% құрады, бірақ ұрланған активтердің шамамен 76% құрады. Солтүстік Корея топтарының белсенділігін бөлек атап өту керек: олар шамамен $643 млн — барлық қаражаттың үштен екісіне жуығын ұрлады.
Zcash жағдайы: жеке пулдағы көпжылдық қате
Көрнекі мысал — Zcash желісінің Orchard пулындағы осалдық. Сыни қате 2022 жылғы мамырдағы іске қосудан 2026 жылғы маусымдағы шұғыл түзетуге дейін болды. Ол байқаусызда шексіз мөлшерде жалған ZEC жасауға мүмкіндік беруі мүмкін еді. Пулдың жеке сипатына байланысты команда осалдықтың пайдаланылғанын криптографиялық түрде дәлелдей алмады. Бұл сценарий екіталай болып саналса да, бұл айқын мысал: көпжылдық тарихы бар тексерілген кодтың өзі жасырын ақауларды қамтуы мүмкін.
ЖИ ойын ережелерін қалай өзгертеді
ЖИ-дің осалдықтарды іздеудегі тиімділігі экспоненциалды түрде өсуде. SCONE-bench бенчмаркінде агенттер нақты бұзылған 405 келісімшартты тексерді. Нәтиже бір жыл ішінде 2%-дан 55,88%-ға дейін өсті. Сәтті модельденген эксплойттердің жиынтық құны $5000-нан $4,6 млн-ға дейін өсті. Бір келісімшартты толық сканерлеудің орташа құны — небәрі $1,22. Бағаның төмендеуі және агенттердің мүмкіндіктерінің өсуімен ақаулы кодтың пайда болуы мен оны пайдалану арасындағы терезе қысқарады.
Зұлым ниетті адамдар қолдауды тоқтатқан протоколдарға шабуыл жасап жатыр. Мысалы, 2023 жылы жабылған жеке транзакциялар шешімі Aztec Connect-тен шамамен $2,19 млн шығарылды. Google-да алғаш рет ЖИ көмегімен әзірленген нөлдік күн қатесін пайдаланған хакер тіркелді. Және бұл тек басы.
Менің пікірім: Индустрия жаңа шындыққа көшуде, мұнда бір реттік аудит — бұл қорғаныс емес, тек бастапқы нүкте. Үздіксіз мониторинг пен қауіпсіздікті тұрақты жаңартуды енгізбейтін жобалар құрбандар тізіміне ену қаупіне ұшырайды. Ескі келісімшарттар — бұл баяу жанатын бомба, ал ЖИ детонаторға айналды.