Forwarded from VeroTrace | AML-AI
В 1-м номере журнала Информационная безопасность (за 2026 год) опубликована статья руководителя отдела аналитики и крипторасследований VeroTrace Александра Подобных - ИИ в аудите смарт-контрактов и проблема масштаба.
Сегодня, смарт-контракты пишутся быстрее, чем их успевают нормально проверять. Ошибки при этом каждый раз разные – от простых просчетов в логике до сложных сценариев с оракулами и внешними протоколами. Разбор каждого инцидента занимает время, а их становится все больше и больше. В какой-то момент проблема сводится уже не к сложности, а к объему. Ручной аудит не успевает покрывать все, что появляется.
В материале рассмотрены основные проблемы ручного аудита смарт-контрактов, преимущества аудита смарт-контрактов с помощью ИИ, дано описание эксперимента с различными ИИ-агентами (с взломанными объёмами), а также приведены имеющиеся ограничения и выводы.
Так, при всех возможностях ИИ у него остаются вполне практические ограничения. Одно из них – объем контекста. Даже при работе с длинными входными данными модель не всегда может охватить весь проект целиком: часть логики оказывается за пределами анализа. В случае сложных протоколов с десятками взаимосвязанных контрактов это начинает влиять на результат – уязвимость может находиться не в одном файле, а в их комбинации.
Поэтому на практике ИИ не заменяет аудитора, а, как и в большинстве других сфер, только меняет распределение работы. Он берет на себя перебор, поиск и первичную фильтрацию, а человеку остается проверка логики, оценка рисков и разбор нетиповых сценариев. Нагрузка на аудит будет только расти.
Количество смарт-контрактов увеличивается, появляются новые сервисы, усиливается связность между протоколами. В ближайшие годы к этому добавятся и регулируемые инфраструктуры – в том числе локальные биржи и обменники.
@VeroTrace | https://xn--r1a.website/verotrace
#VeroTrace #AML #CFT #KYC #KYT #AI #AML_AI #Audit #SmartContract #Vulnerability
Подробнее: https://cs.groteck.ru/IB_1_2026/60/
Сегодня, смарт-контракты пишутся быстрее, чем их успевают нормально проверять. Ошибки при этом каждый раз разные – от простых просчетов в логике до сложных сценариев с оракулами и внешними протоколами. Разбор каждого инцидента занимает время, а их становится все больше и больше. В какой-то момент проблема сводится уже не к сложности, а к объему. Ручной аудит не успевает покрывать все, что появляется.
В материале рассмотрены основные проблемы ручного аудита смарт-контрактов, преимущества аудита смарт-контрактов с помощью ИИ, дано описание эксперимента с различными ИИ-агентами (с взломанными объёмами), а также приведены имеющиеся ограничения и выводы.
Так, при всех возможностях ИИ у него остаются вполне практические ограничения. Одно из них – объем контекста. Даже при работе с длинными входными данными модель не всегда может охватить весь проект целиком: часть логики оказывается за пределами анализа. В случае сложных протоколов с десятками взаимосвязанных контрактов это начинает влиять на результат – уязвимость может находиться не в одном файле, а в их комбинации.
Поэтому на практике ИИ не заменяет аудитора, а, как и в большинстве других сфер, только меняет распределение работы. Он берет на себя перебор, поиск и первичную фильтрацию, а человеку остается проверка логики, оценка рисков и разбор нетиповых сценариев. Нагрузка на аудит будет только расти.
Количество смарт-контрактов увеличивается, появляются новые сервисы, усиливается связность между протоколами. В ближайшие годы к этому добавятся и регулируемые инфраструктуры – в том числе локальные биржи и обменники.
@VeroTrace | https://xn--r1a.website/verotrace
#VeroTrace #AML #CFT #KYC #KYT #AI #AML_AI #Audit #SmartContract #Vulnerability
Подробнее: https://cs.groteck.ru/IB_1_2026/60/
👍1👏1🤗1
Forwarded from VeroTrace | AML-AI
1 апреля 2026 года Google Quantum AI опубликовала отчёт посвященный угрозам квантовых компьютеров для криптовалют, использующих эллиптическую криптографию, и возможным мерам противодействия. Ключевые моменты ниже...
Развитие квантово-вычислительных архитектур представляет серьезную угрозу для современных криптовалют, безопасность которых основана на эллиптической кривой (ECC). Квантовые компьютеры способны эффективно решать проблему дискретного логарифма на эллиптических кривых, что ставит под угрозу целостность цифровых подписей, используемых в блокчейнах.
Исследователи продемонстрировали, что алгоритм Шора для взлома 256-битной проблемы дискретного логарифма на кривой secp256k1 требует:
- менее 1200 логических кубитов и около 90 млн Тоффоли-врат
- или менее 1450 логических кубитов и около 70 млн Тоффоли-врат
Это значительно меньше предыдущих оценок и означает, что угроза становится реальной раньше ожидаемого срока. Выделяются три типа атак:
1. Атаки "при расходовании" — нацелены на транзакции в процессе обработки
2. Атаки "в состоянии покоя" — направлены против публично раскрытых ключей
3. Атаки "при настройке" — создают универсальные эксплойты для протоколов
Биткоин уязвим к следующим видам атак:
- прямая утечка публичного ключа в некоторых скриптах (P2PK, P2TR)
- повторное использование адресов, раскрывающих публичные ключи
- экспозиция публичного ключа в мемпуле до включения транзакции в блок
Особую озабоченность вызывают "дремлющие активы", защищенные устаревшими скриптами (особенно P2PK), которые составляют значительную долю всех биткоинов.
Эфириум имеет более сложную экосистему и больше типов уязвимостей:
1. Уязвимость аккаунта — постоянная экспозиция публичного ключа
2. Административная уязвимость — компрометация административных ключей смарт-контрактов
3. Уязвимость кода — отсутствие поддержки постквантовых примитивов
4. Консенсусная уязвимость — риск компрометации валидаторов
5. Уязвимость доступности данных — потенциальная подделка доказательств
Некоторые проекты уже внедряют постквантовую защиту:
- Quantum Resistant Ledger (QRL) — изначально разработан с учетом квантовых угроз
- Algorand — экспериментально внедрил постквантовые подписи Falcon
- Solana — тестирует квантоустойчивые хранилища активов
К примеру, в России уже несколько лет используются блокчейны с постквантовой криптографией (в ряде федеральных структур) и доступны такие технологии.
Предлагаются несколько подходов к решению проблемы дремлющих активов:
1. Ничего не делать — позволить рынку самостоятельно справляться с угрозой
2. Сжечь — сделать дремлющие активы невостребованными через изменение протокола
3. Часовой механизм — ограничить скорость расходования дремлющих активов
4. Посторонняя сайдчейн — специальная цепочка для разрешения споров о владении активами
Исследователи пришли к выводам, что переход на постквантовую криптографию технически возможен и требует срочных мер. Время до появления криптоаналитически значимых квантовых компьютеров превышает необходимое для миграции, однако запас минимален. Страны и криптовалютные сообщества должны действовать немедленно, чтобы предотвратить катастрофические последствия.
@VeroTrace | https://xn--r1a.website/verotrace
#VeroTrace #AML #CFT #KYC #KYT #AI #AML_AI #GoogleQuantumAI #Report #Blockchain #Vulnerability #BTC #ETH
Развитие квантово-вычислительных архитектур представляет серьезную угрозу для современных криптовалют, безопасность которых основана на эллиптической кривой (ECC). Квантовые компьютеры способны эффективно решать проблему дискретного логарифма на эллиптических кривых, что ставит под угрозу целостность цифровых подписей, используемых в блокчейнах.
Исследователи продемонстрировали, что алгоритм Шора для взлома 256-битной проблемы дискретного логарифма на кривой secp256k1 требует:
- менее 1200 логических кубитов и около 90 млн Тоффоли-врат
- или менее 1450 логических кубитов и около 70 млн Тоффоли-врат
Это значительно меньше предыдущих оценок и означает, что угроза становится реальной раньше ожидаемого срока. Выделяются три типа атак:
1. Атаки "при расходовании" — нацелены на транзакции в процессе обработки
2. Атаки "в состоянии покоя" — направлены против публично раскрытых ключей
3. Атаки "при настройке" — создают универсальные эксплойты для протоколов
Биткоин уязвим к следующим видам атак:
- прямая утечка публичного ключа в некоторых скриптах (P2PK, P2TR)
- повторное использование адресов, раскрывающих публичные ключи
- экспозиция публичного ключа в мемпуле до включения транзакции в блок
Особую озабоченность вызывают "дремлющие активы", защищенные устаревшими скриптами (особенно P2PK), которые составляют значительную долю всех биткоинов.
Эфириум имеет более сложную экосистему и больше типов уязвимостей:
1. Уязвимость аккаунта — постоянная экспозиция публичного ключа
2. Административная уязвимость — компрометация административных ключей смарт-контрактов
3. Уязвимость кода — отсутствие поддержки постквантовых примитивов
4. Консенсусная уязвимость — риск компрометации валидаторов
5. Уязвимость доступности данных — потенциальная подделка доказательств
Некоторые проекты уже внедряют постквантовую защиту:
- Quantum Resistant Ledger (QRL) — изначально разработан с учетом квантовых угроз
- Algorand — экспериментально внедрил постквантовые подписи Falcon
- Solana — тестирует квантоустойчивые хранилища активов
К примеру, в России уже несколько лет используются блокчейны с постквантовой криптографией (в ряде федеральных структур) и доступны такие технологии.
Предлагаются несколько подходов к решению проблемы дремлющих активов:
1. Ничего не делать — позволить рынку самостоятельно справляться с угрозой
2. Сжечь — сделать дремлющие активы невостребованными через изменение протокола
3. Часовой механизм — ограничить скорость расходования дремлющих активов
4. Посторонняя сайдчейн — специальная цепочка для разрешения споров о владении активами
Исследователи пришли к выводам, что переход на постквантовую криптографию технически возможен и требует срочных мер. Время до появления криптоаналитически значимых квантовых компьютеров превышает необходимое для миграции, однако запас минимален. Страны и криптовалютные сообщества должны действовать немедленно, чтобы предотвратить катастрофические последствия.
@VeroTrace | https://xn--r1a.website/verotrace
#VeroTrace #AML #CFT #KYC #KYT #AI #AML_AI #GoogleQuantumAI #Report #Blockchain #Vulnerability #BTC #ETH
❤2👍2😁1