Перейти к содержимому
Digital Business BY · БЕЛАРУСЬ
НБ РБUSD3.0228EUR3.4879RUB0.0360PLN0.8027CNY0.4515Конвертер →
Финансы

ИИ нашёл четырёхлетнюю уязвимость в Zcash — эксперты предупреждают о риске для банков

Модель Anthropic Opus 4.8 обнаружила баг, позволявший создавать фальшивые токены без ограничений — и это может быть лишь началом.

Редакция
5 мин
Обновлено 24 июля
ИИ нашёл четырёхлетнюю уязвимость в Zcash — эксперты предупреждают о риске для банков
Содержание · 3
  1. 01Не только крипта: банки тоже в зоне риска
  2. 02Формальная верификация как единственный выход
  3. 03Асимметричная война токенов

Искусственный интеллект обнаружил критическую уязвимость в сети Zcash, которая существовала четыре года и позволяла злоумышленнику эмитировать неограниченное количество фальшивых токенов. Баг нашла некоммерческая организация Shielded Labs с помощью новой модели Anthropic Opus 4.8. Разработчики Zcash подтвердили, что уязвимость устранена, однако сам факт её существования вызвал волну тревоги далеко за пределами криптосообщества.

Реакция рынка оказалась жёсткой: за сутки после раскрытия информации токен ZEC упал почти на 38%. В социальных сетях появились комментарии в духе «крипто мертва, надо было переходить на ИИ» — что само по себе показательно для настроений в индустрии.

Не только крипта: банки тоже в зоне риска

Главный вопрос, который теперь задают эксперты, выходит за рамки одного инцидента. Бен Гёртцель, CEO компании SingularityNET, заявил CoinDesk, что аналогичные уязвимости, вероятно, скрываются и в традиционных финансовых системах.

««Программная инфраструктура банков и других централизованных институтов, по всей видимости, также содержит серьёзные баги, которые ИИ-инструменты обнаружат в ближайшем будущем», — сказал Гёртцель.»

По его словам, другие криптовалюты не подвержены именно этому багу — он был специфической логической ошибкой в реализации Zcash. Однако у них «весьма вероятно есть схожие уязвимости», которые ИИ найдёт в течение ближайших недель и месяцев.

Для белорусских финтех-компаний и банков, активно инвестирующих в цифровую инфраструктуру, этот сигнал стоит воспринимать всерьёз. Отечественные разработчики в ПВТ, работающие над блокчейн-решениями или банковским ПО, сталкиваются с тем же вызовом: кодовые базы накапливают технический долг, а ИИ-инструменты аудита становятся доступнее с каждым месяцем.

Формальная верификация как единственный выход

И Гёртцель, и управляющий партнёр венчурной фирмы Dragonfly (ранний инвестор Zcash) Хасиб Куреши сходятся в одном: индустрии нужна формальная верификация кода.

Концепцию объяснил сооснователь Ethereum Виталик Бутерин: речь идёт о «написании доказательств математических теорем таким образом, чтобы их можно было проверить автоматически». По его мнению, ИИ-ассистированная формальная верификация может стать одним из ключевых инструментов кибербезопасности.

Куреши настроен оптимистично:

««Формально верифицированная криптография по своей природе не может содержать ошибок реализации. Сейчас ИИ выявляет уязвимости во всём нашем ПО — браузерах, операционных системах, блокчейнах. Формальная верификация — единственный путь вперёд для критически важного программного обеспечения».»

Здесь важен нюанс: Zcash написан на языке Rust, который технически поддаётся формальной верификации. Проблема в том, что разработчики редко её применяют — это требует значительных дополнительных усилий. Кроме того, базовые библиотеки Rust нередко используют «небезопасные» конструкции, которые сложно верифицировать. Переписать их в безопасном варианте — значит замедлить работу системы. Гёртцель полагает, что эту проблему можно решить с помощью продвинутых техник вроде «суперкомпиляции», но это пока область исследований, а не готовых решений.

Асимметричная война токенов

Даже если формальная верификация — правильный ответ, внедрить её быстро не получится. Ронхуэй Гу, CEO и сооснователь компании по безопасности CertiK, описывает происходящее как асимметричную войну.

Хакеры, мотивированные прибылью, могут сосредоточить огромные вычислительные ресурсы на одной цели — конкретном смарт-контракте или проекте. Компании по безопасности вынуждены одновременно защищать сотни клиентов и не могут позволить себе такую же концентрацию ресурсов без колоссальных затрат.

««Мы наблюдаем войну потребления ИИ-токенов, в которой хакеры высоко мотивированы прибылью», — сказал Гу CoinDesk.»

Его рецепт: встраивать автоматические сканеры непосредственно в ежедневные рабочие процессы разработки и опираться на математические доказательства для гарантии ключевых свойств безопасности. Задача уже не в том, чтобы найти баг раньше атакующего, — а в том, чтобы масштабировать защиту достаточно быстро, пока ИИ продолжает становиться мощнее.

Итог сформулировал Джош Свихарт, CEO ZODL и бывший глава Electric Coin Company — ключевого разработчика Zcash. В своей публикации с красноречивым заголовком «Never Again» он написал: «Лучший ответ — формальная верификация». Вопрос в том, успеет ли индустрия перейти к ней раньше, чем следующая модель ИИ найдёт следующий баг.

Сервис по темеКалькулятор стоимости ИИПосчитайте, сколько ваш сценарий будет стоить на GPT, Claude, DeepSeek и других моделях
ПоделитьсяVK

Свежие новости

Все новости