Криптоиндустрия жаңа шындыққа тап болып отыр: смарт-келісімшарттың бір реттік аудиті енді қауіпсіздікке кепілдік бермейді. Жасанды интеллекттің дамуы осалдықтарды іздеуді түбегейлі жеделдетіп, аудиттік есептердің «жарамдылық мерзімін» қысқартады. Жобалар, әсіресе көпжылдық тарихы барлары, үздіксіз код тексерулерін енгізуі қажет, әйтпесе олар ЖИ-мен қаруланған зиянкестердің құрбанына айналу қаупіне ұшырайды.
Ағымдағы жылдың бірінші жартыжылдығындағы деректер алаңдатарлық көрініс береді. Сарапшылар 344 оқиға нәтижесінде Web3-секторының шамамен $1,32 млрд шығынға ұшырағанын тіркеді. Қайтарымдарды есепке алғанда, таза залал шамамен $1,2 млрд құрады. Шабуылдардың негізгі векторы кодтағы осалдықтар болды — 204 жағдай $151,6 млн сомасында. Бір жастан асқан келісімшарттарға шабуылдар үлесінің өсуі ерекше назар аудартады. Бұл хакерлердің тек жаңа жобаларға ғана емес, ескі базаларға да жүйелі түрде оралуын көрсетеді.
Неліктен ескі аудиттер жеткіліксіз бола бастады? Смарт-келісімшарт жылдар бойы белсенді болып қала алады, бірақ осы уақыт ішінде қателерді іздеу құралдары өзгереді, пайдаланудың жаңа әдістері пайда болады, ал қолдау топтары сергектігін жоғалтуы мүмкін. «Максималды осалдық терезесі» іске қосылғаннан кейін жабылмайды. Қайталама аудит тұрақты операциялық талапқа айналуы керек. ЖИ-мен тікелей байланыс әзірге дәлелденбегенімен, ескі келісімшарттарға шабуылдардың үлгісі, кодтың үлкен көлеміндегі жасырын ақауларды таба алатын автоматтандырылған құралдардың жетілдірілуімен қолдау тауып отыр.
Zcash жағдайы: тіпті тексерілген код та сақтандырылмаған
Көрнекі мысал — Zcash-пен болған оқиға. Жеке транзакциялардың негізгі компоненті болып табылатын Orchard пулында 2022 жылдың мамырында іске қосылған сәттен бастап 2026 жылдың маусымындағы шұғыл түзетуге дейін болған сыни осалдық анықталды. Қате байқаусызда шексіз мөлшерде жалған ZEC жасауға мүмкіндік берді. Пулдың жекелігіне байланысты команда осалдықтың бұрын пайдаланылғанын дәлелдей алмады. Бұл жағдай тіпті көпжылдық тарихы бар кодтың да ақауларды қамтуы мүмкін екенін айқын көрсетеді.
ЖИ-агенттер: арзан және тиімді
Зерттеулер осалдықтарды іздеуде ЖИ тиімділігінің өсіп келе жатқанын растайды. SCONE-bench эталонында агенттер нақты бұзылған 405 келісімшартты тексергенде, нәтиже бір жыл ішінде модель білімін кесу күнінен кейінгі осалдықтары бар жиынтықтың бір бөлігінде 2%-дан 55,88%-ға дейін өсті. Сәтті модельденген эксплойттердің жиынтық құны $5000-нан $4,6 млн-ға дейін артты. Ал бір келісімшартты толық сканерлеудің орташа құны небәрі $1,22 құрайды. Бағаның төмендеуі және агенттердің мүмкіндіктерінің өсуімен ақаулы кодтың пайда болуы мен оны пайдалану арасындағы терезе қысқарады.
Жабылған немесе жұмысын шектеген протоколдарға шабуылдарды бөлек атап өткен жөн. Мысалы, зиянкес Aztec Connect-тен шамамен $2,19 млн шығарды — бұл шешімге қолдау 2023 жылы тоқтатылған болатын. Бұл тіпті «өлі» келісімшарттарды да бақылау қажеттілігін көрсетеді.
Менің кәсіби қорытындым: біз қауіпсіздік бір реттік оқиға емес, үздіксіз процесс болатын дәуірге аяқ басып отырмыз. Осы парадигмаға бейімделмейтін жобалар шығынға ұшырайды. ЖИ екі жүзді қылышқа айналды: ол қорғайды, бірақ сонымен бірге бұрын-соңды болмаған жылдамдықпен және тиімділікпен шабуыл жасайды. Тұрақты аудиттер, автоматтандырылған мониторинг және кодты белсенді жаңарту — бұл ұсыныс емес, өмір сүру үшін қажеттілік.