Построение доверительных AI Agent: Руководство по аудиту безопасности ERC-8004

marsbitОпубликовано 2026-03-05Обновлено 2026-03-05

Введение

Стандарт ERC-8004, развернутый в сети Ethereum, представляет собой систему управления идентификацией и репутацией AI Agent, основанную на трёх реестрах: Identity Registry (идентификация), Reputation Registry (репутация) и Validation Registry (верификация). Identity Registry, построенный на ERC-721, присваивает каждому агенту уникальный идентификатор (AgentID) и связывает его с внецепным JSON-файлом, содержащим информацию об агенте. Для предотвращения атак требуется верификация контроля домена через криптографические подписи. Reputation Registry позволяет оставлять оценки агентам (0-100) и для борьбы с сибил-атаками требует подтверждения оплаты (paymentProof). Validation Registry поддерживает два типа верификации: криптоэкономическую (стейкинг и слэшинг за мошенничество) и криптографическую (аппаратная TEE или zkML-доказательства). Аудит безопасности фокусируется на контроле доступа, проверке подписей, механизмах предотвращения атак, децентрализации и корректности верификации.

С развертыванием стандарта ERC-8004 (Trustless Agents) в основной сети Ethereum управление идентификацией и репутацией AI Agent вступило в новую, верифицируемую и доверительную фазу. Этот стандарт предоставляет агентам проверяемую в блокчейне «систему идентификации» через три основных реестра: реестр идентификации, реестр репутации и реестр проверки. В этой статье, с точки зрения аудита безопасности и с учетом технических деталей ERC-8004, анализируются ключевые моменты риска для каждого реестра, предоставляя практическое руководство по аудиту для разработчиков и аудиторов.

Технические детали и ключевые моменты аудита

Ключевым моментом ERC-8004 являются его три реестра (Registry):

1. Реестр идентификации (Identity Registry)

Минимальный ончейн-идентификатор на основе ERC-721 с расширением URIStorage, который разрешается в регистрационный файл агента, предоставляя каждому агенту переносимый, устойчивый к цензуре идентификатор.

В архитектуре ERC-8004 реестр идентификации построен на основе ERC-721 и расширяет функциональность URIStorage. Другими словами, каждый агент в блокчейне соответствует уникальному NFT, который называется AgentID.

Когда разработчик создает агента, он вызывает функцию register контракта реестра, чтобы отчеканить новый AgentID. Этот токен привязывает tokenURI, указывающий на JSON-файл, хранящийся вне блокчейна — так называемый «регистрационный файл агента». Регистрационный файл должен строго соответствовать спецификации и обычно включает три типа основного содержимого:

- Основная информация, например, название, описание, URL аватара;

- Конечные точки сервиса, то есть сетевые адреса, по которым можно получить доступ к агенту, поддерживающие различные протоколы, такие как HTTP, WebSocket, Libp2p, A2A, MCP;

- Заявления о возможностях, то есть список задач, которые агент может выполнять, например, генерация изображений, арбитражные сделки или аудит кода.

Одних только самозаявлений явно недостаточно для установления доверия, поэтому ERC-8004 вводит механизм проверки домена. Агент должен разместить подписанный файл на заявленном домене по пути /.well-known/agent-card.json. Ончейн-реестр проверяет эту ссылку, тем самым привязывая ончейн AgentID к соответствующему DNS-домену. Значение этого шага заключается в предотвращении фишинговых атак и атак под чужим именем; агент не может произвольно заявлять, что он принадлежит определенному домену, он должен криптографической подписью доказывать право контроля.

Ключевые моменты аудита:

● Проверить контроль доступа к функции setTokenURI, убедиться, что обновление URI разрешено только владельцу агента или авторизованной роли (например, onlyOwnerAfterMint).

● Проверить, поддерживает ли URI неизменяемые схемы хранения (например, IPFS, Arweave). Если используются централизованные HTTP-ссылки, необходимо оценить безопасность контроля над доменом для предотвращения захвата DNS.

● Проверить корректность формата URI, избегая исключений в контракте из-за нулевых указателей или недействительных URI.

● Убедиться, что контракт строго выполняет проверку криптографической подписи (например, EIP-712) при проверке подписи домена, чтобы предотвратить подделку подписи или атаки повторного воспроизведения.

● Проверить механизм истечения срока действия доказательства владения доменом, чтобы предотвратить повторное использование долгосрочно действительных подписей.

● Убедиться, что процесс разрешения домена не зависит от централизованного оракула, избегая единой точки отказа или манипуляций.

2. Реестр репутации (Reputation Registry)

Стандартный интерфейс для публикации и получения сигналов обратной связи. Оценка и агрегация происходят как ончейн (композируемость), так и оффчейн (сложные алгоритмы), что позволяет реализовать экосистему профессиональных сервисов, таких как оценка агентов, аудиторские сети и страховые пулы.

Используется для оценки и обратной связи о зарегистрированных AI Agent. Простая отправка отзывов происходит в блокчейне, оффчейн возможны сложные расширения, агрегация, после чего данные возвращаются в блокчейн.

ERC-8004 также может предотвращать злонамеренное накручивание рейтинга с помощью механизма «Привязки доказательства оплаты» (Payment-Proof Linking). Когда агент A завершает оценку агента B, он вызывает функцию giveFeedback. Эта функция принимает не только оценку (0-100) и хэш комментария, но также позволяет передавать поле paymentProof, обычно это хэш транзакции x402. Это делает стоимость накрутки оценок крайне высокой, значительно снижая вероятность Sybil-атак. В конечном итоге система естественным образом будет поощрять стабильных и качественных агентов.

Ключевые моменты аудита:

● Убедиться, что функция giveFeedback требует обязательного параметра paymentProof, и проверить, является ли этот параметр действительным хэшем транзакции x402 (или соответствующим другим стандартам). Следует обеспечить, чтобы доказательство оплаты нельзя было использовать повторно (например, записывать использованные хэши), предотвращая множественные оценки по одному платежу.

● Проверить, ограничивается ли диапазон оценок (0-100) на уровне контракта, чтобы избежать нарушения логики агрегации из-за оценок вне границ.

● Оценить устойчивость оффчейн-алгоритмов агрегации к манипуляциям: например, используется ли медиана, обрезка экстремальных значений или взвешенное среднее, наказывается ли аномальное поведение (например, большое количество оценок за короткое время).

● Проверить, являются ли условия конфискации (slashing) четкими и проверяемыми, например, зависят ли они от ончейн-доказательств или отправки доказательств мошенничества сторонним оракулом.

● Убедиться, что логика конфискации не содержит централизованных привилегий (например, администратор может произвольно конфисковать стейкинг), условия запуска конфискации должны полностью автоматически выполняться смарт-контрактом.

● Протестировать период блокировки и условия вывода стейкинга, чтобы предотвратить срочный вывод средств агентом перед лицом конфискации.

3. Реестр проверки (Validation Registry)

Универсальный хук для запроса и записи проверок независимыми валидаторами (например, zkML валидатор, TEE oracle, доверенный судья).

Репутация отражает прошлое, но в сценариях с высоким риском (например, управление крупными суммами средств) одной истории недостаточно. Реестр проверки позволяет агенту передавать результаты на проверку третьей стороне или автоматизированной системе, можно использовать такие методы, как повторное выполнение безопасного вывода с стейкингом, zkML валидатор или TEE оракул для проверки или отклонения запроса.

Первая модель — это криптоэкономическая проверка, основанная на безопасном дизайне теории игр. Агент должен внести стейкинг в реестр на определенное количество нативных токенов или стейблкоинов. Если агент не выполнит обязательства или предоставит ошибочный результат, сеть валидаторов может предоставить доказательство мошенничества, запустив автоматическую конфискацию его стейкинга смарт-контрактом. Эта модель подходит для задач, где результат легко проверить, но процесс вычисления непрозрачен, например, сбор данных или простые API-сервисы.

Вторая модель — криптографическая проверка, основанная на безопасном дизайне математических принципов. Аутентификация TEE (Trusted Execution Environment) позволяет агенту работать в защищенной аппаратной среде, такой как Intel SGX или AWS Nitro. Реестр проверки может хранить и проверять отчеты удаленной аутентификации от оборудования, доказывая, что код, запущенный агентом, действительно является конкретной версией, которая не была изменена.

zkML ( zero-knowledge machine learning) — это другой способ криптографической проверки. Агент при отправке результата вывода одновременно отправляет доказательство с нулевым разглашением (zero-knowledge proof). Это доказательство может быть проверено ончейн-контрактом верификации с очень низкой стоимостью, математически гарантируя, что этот вывод действительно был получен конкретной моделью (например, Llama-3-70B) на конкретных входных данных. Это предотвращает атаки «подмены модели», когда поставщик услуг заявляет об использовании высококлассной модели, но на самом деле использует низкоуровневую модель для экономии затрат.

Ключевые моменты аудита

Для криптоэкономической проверки необходимо:

● Проверить окно отправки доказательства мошенничества: предоставляется ли валидаторам достаточно времени для обнаружения и отправки доказательства? Слишком короткое окно может пропустить злонамеренное поведение, слишком длинное приводит к длительной блокировке средств.

● Проверить логику арбитража доказательства мошенничества: зависит ли она от набора валидаторов с мультиподписью? Если да, необходимо проверить степень децентрализации выбора валидаторов и настройки порога; если арбитраж полностью ончейн, необходимо убедиться, что основа для арбитража (например, ончейн-проверяемый результат) существует и недвусмысленна.

● Убедиться, что сумма стейкинга соответствует риску, предотвращая злонамеренные действия с низкой стоимостью (например, слишком маленький стейкинг, где выгода от злоупотребления намного превышает потери).

Для аутентификации TEE необходимо:

● Проверить, проверяет ли контракт актуальность доказательства TEE (например, включает ли временную метку или высоту блока), чтобы предотвратить принятие просроченных доказательств.

● Проверить, включает ли содержание доказательства хэш кода агента, дайджест ввода-вывода,确保 доказательство привязано к конкретной задаче, избегая повторного использования между задачами.

● Оценить, зависит ли логика проверки доказательства TEE от внешнего оракула (например, Intel IAS). Если зависит, необходимо провести аудит безопасности и децентрализации оракула.

Для zkML проверки необходимо:

● Подтвердить, что контракт интегрирует проверенную zk-библиотеку верификации (например, SnarkVerifier) и правильно настроен с верификационным ключом для конкретной системы доказательств (например, Groth16, PLONK).

● Проверить, ограничивает ли контракт верификации применимость доказательства к определенным моделям и диапазону входных данных, чтобы предотвратить атаки подмены модели (например, доказательство сгенерировано для маленькой модели, но заявлено как вывод большой модели).

● Оценить степень децентрализации генерации доказательств: зависит ли она от единственного доказывающего? Если существует несколько доказывающих, необходимо разработать механизм консенсуса для предотвращения злонамеренных доказывающих.

Заключение

ERC-8004 предоставляет стандарт для установления доверия к AI Agent, и его безопасность является ключевой для всей экосистемы ончейн-агентов. Работа по аудиту безопасности требует глубокого понимания замысла设计和 и потенциальных рисков трех реестров. Кроме того, нельзя игнорировать сложность взаимодействия между контрактами и обычные уязвимости. Необходимо обеспечить, чтобы всесторонний и строгий аудит гарантировал, что ERC-8004 действительно выполнит свое «доверительное»承诺 и заложит безопасный фундамент для будущего автономных агентов.

Трендовые криптовалюты

Связанные с этим вопросы

QКаковы три основных реестра, входящие в стандарт ERC-8004, и какова их основная функция?

AСтандарт ERC-8004 включает три основных реестра: Реестр идентификации (Identity Registry) для проверяемых в блокчейне идентификаторов агентов, Реестр репутации (Reputation Registry) для сбора и агрегации отзывов и оценок, и Реестр верификации (Validation Registry) для запроса и записи независимых проверок результатов работы агентов с использованием таких методов, как криптоэкономические ставки, TEE или zkML.

QКакой механизм в ERC-8004 предотвращает фишинг и атаки с подменой личности агентов?

AДля предотвращения фишинга и атак с подменой личности ERC-8004 использует механизм верификации домена. Агент должен разместить подписанный файл по пути `/.well-known/agent-card.json` на заявленном домене. Реестр идентификации проверяет криптографическую подпись этого файла, чтобы доказать право собственности на домен и привязать AgentID к нему, что делает невозможным несанкционированное присвоение чужого домена.

QКак механизм «Привязки доказательства платежа» (Payment-Proof Linking) в Реестре репутации защищает от сибил-атак и накрутки оценок?

AМеханизм «Привязки доказательства платежа» требует, чтобы каждая оценка, отправляемая через функцию `giveFeedback`, сопровождалась параметром `paymentProof` (например, хэшем транзакции x402). Это значительно увеличивает стоимость создания поддельных оценок, так как каждая оценка должна быть подкреплена реальной, проверяемой транзакцией в сети, что делает сибил-атаки экономически невыгодными.

QКакие два основных типа проверки поддерживает Реестр верификации (Validation Registry) для высокорисковых сценариев, и в чем их различие?

AРеестр верификации поддерживает два основных типа проверки: Криптоэкономическую верификацию, которая основана на стимулах и ставках (стейкинге), где невыполнение обязательств приводит к штрафам, и Криптографическую верификацию, которая использует математические доказательства, такие как доказательства с нулевым разглашением (zkML) для проверки вычислений или аттестации доверенных сред выполнения (TEE) для подтверждения целостности кода.

QНа что следует обратить внимание при аудите функции обновления URI (setTokenURI) в Реестре идентификации?

AПри аудите функции `setTokenURI` необходимо проверить: контроль доступа (должны ли только владелец агента или авторизованная роль иметь право обновлять URI), поддержку неизменяемых схем хранения (таких как IPFS или Arweave) для предотвращения цензуры, проверку формата URI для избежания ошибок, а также безопасность централизованных HTTP-ссылок (если используются) для минимизации рисков перехвата DNS.

Похожее

Индекс Sci-Tech Innovation 50 вырос на 10.73%: почему китайские акции показали «V-образный разворот»?

После нескольких дней снижения китайский фондовый рынок продемонстрировал сильный отскок. 21 июля основные индексы пережили V-образный разворот и резко выросли. Индекс STAR 50 подскочил на 10.73%, достигнув максимального однодневного роста за год. Шанхайский композитный индекс вырос на 1.79%, индекс Shenzhen Component — на 4.81%, а индекс ChiNext — на 7.05%. Объем сделок на трех биржах составил 2.97 трлн юаней. Более 3100 акций выросли в цене, свыше 100 достигли лимита роста. Ведущей силой восстановления стал сектор полупроводников, где активно росли акции компаний, занимающихся оборудованием, памятью, кремниевыми пластинами и HBM. Соответствующие тематические ETF также показали резкий рост. Сильный отскок рынка объясняется сочетанием трех факторов. Во-первых, на рынок вышли различные источники финансирования, включая "государственные фонды", страховые компании, а также выкуп акций компаниями и управляющими фондами. Это укрепило ликвидность и доверие инвесторов. Во-вторых, регуляторы, в частности председатель Комиссии по ценным бумагам Китая, заявили о приверженности поддержанию стабильности рынка. В-третьих, стабилизация и восстановление зарубежных рынков, особенно в Южной Корее, создали благоприятную внешнюю среду. Аналитики полагают, что наиболее паническая фаза для технологического сектора, вероятно, уже позади. Хотя краткосрочные колебания могут сохраниться, фундаментальные тренды, такие как спрос на вычисления для ИИ и импортозамещение в полупроводниковой отрасли, остаются неизменными. Среднесрочная динамика будет зависеть от новых отраслевых стимулов и подтверждения результатов компаний во время сезона отчетности.

marsbit21 мин. назад

Индекс Sci-Tech Innovation 50 вырос на 10.73%: почему китайские акции показали «V-образный разворот»?

marsbit21 мин. назад

Акции технологических компаний с импульсом показали крупнейший в истории рост за один день, но завершился ли обвал?

Технологические акции с высоким моментом (momentum stocks) в США продемонстрировали рекордно сильный однодневный рост во вторник, 21 июля. Индекс модности TMT Morgan Stanley вырос более чем на 12%, что стало самым большим суточным скачком в истории, превысив даже показатели периода пузыря доткомов в 2000 году. Ключевым драйвером выступили полупроводники: индекс Philadelphia Semiconductor Index подскочил на 4,6%. Этот резкий отскок произошел после трехдневного падения и кумулятивного снижения акций с моментом на 33%, которое стало одним из самых сильных со времен краха доткомов. Основной причиной роста стала "паническая скупка" (short squeeze), когда инвесторы, игравшие на понижение, были вынуждены закрывать свои позиции, создавая восходящую спираль. Однако внутренняя структура рынка остается слабой: объемы торгов были низкими, а в индексе S&P 500 количество падающих акций превышало количество растущих, что указывает на узкий, а не широкий характер восстановления. Мнения аналитиков разделились. Стратег BTIG Джонатан Крински предупреждает, что рост достиг ключевого уровня сопротивления, и рекомендует фиксировать прибыль, ожидая скорой остановки ралли. С другой стороны, аналитики Goldman Sachs и UBS считают, что распродажа активов с моментом подходит к концу, и видят возможность для постепенного увеличения позиций, особенно в акциях, связанных с ИИ. Дальнейшая динамика будет сильно зависеть от сезона корпоративных отчетов, ключевым событием которого станут результаты Alphabet (GOOGL) и ее ориентиры по капитальным затратам. Потенциальной угрозой для рынка акций остается рынок облигаций: доходности гособлигаций США растут, отчасти из-за роста цен на нефть, и их дальнейший рост может оказать давление на фондовый рынок. Таким образом, несмотря на впечатляющий однодневный рост, сохраняется значительная неопределенность относительно того, закончилась ли коррекция.

marsbit28 мин. назад

Акции технологических компаний с импульсом показали крупнейший в истории рост за один день, но завершился ли обвал?

marsbit28 мин. назад

Акции технологического импульса в США установили рекордный однодневный рост, но закончился ли обвал?

Акции технологических компаний с высоким импульсом («моментум») на рынке США показали рекордный рост во вторник, 21 июля. Индекс TMT-моментум Morgan Stanley вырос более чем на 12%, что стало самым большим однодневным скачком в истории. Причиной столь резкого роста стал эффект «сжатия коротких позиций» (short squeeze), когда продавцы, открывшие короткие позиции на фоне предыдущего падения импульсных акций на 33%, были вынуждены их закрывать, подпитывая восходящую динамику. Однако аналитики отмечают, что внутренняя структура рынка остается слабой: объемы торгов были низкими, а при общем росте индекса S&P 500 количество падающих акций превышало количество растущих. Это указывает на то, что восстановление затронуло лишь узкий круг наиболее популярных бумаг, таких как акции полупроводниковых компаний (индекс Philadelphia Semiconductor Index вырос на 4.6%). Стратеги разделились в оценках перспектив. BTIG советует сокращать позиции на росте, считая, что индекс импульсных акций уперся в ключевой уровень сопротивления. Напротив, Goldman Sachs и UBS полагают, что волна распродаж близка к завершению, и рекомендуют постепенно наращивать позиции. Ключевым фактором для определения устойчивости восстановления станут корпоративные отчеты. Особое внимание рынка приковано к отчету Alphabet (GOOGL) и новым прогнозам по капитальным затратам, которые дадут сигнал о перспективах инвестиций в ИИ. Одновременно фондовый оптимизм омрачается ростом доходности гособлигаций США и цен на нефть, что создает макроэкономические риски. Таким образом, несмотря на впечатляющий однодневный отскок, волатильность на рынке, вероятно, сохранится.

链捕手30 мин. назад

Акции технологического импульса в США установили рекордный однодневный рост, но закончился ли обвал?

链捕手30 мин. назад

Bitcoin подает 3 сигнала макро-дна — Но сможет ли BTC достичь $70 тыс.?

Рынок переходит от обсуждения локального дна к поиску макро-дна для биткоина. Аналитик Али Мартинес указывает на появление трех технических сигналов, исторически совпадавших с макро-низами циклов: месячный RSI около 43.65, осциллятор Чанде (CMO) на уровне -71 и цена рядом со скользящей средней за 50 месяцев. Эта комбинация наблюдалась в 2015, 2019 и 2022 годах, каждый раз предшествуя масштабным ралли. Несмотря на прорыв выше $66 000 и оптимистичные технические сигналы, ключевым испытанием остается ликвидность. Доминирование стейблкоинов растет, но их общая капитализация снизилась более чем на $10 млрд за месяц. Данные показывают отток стейблкоинов с бирж в течение 35 дней подряд при отсутствии значительного накопления биткоина на спотовом рынке. Таким образом, хотя техническая картина указывает на формирование макро-дна, для уверенного движения к $70 000 требуется приток свежей ликвидности, который пока отсутствует.

ambcrypto34 мин. назад

Bitcoin подает 3 сигнала макро-дна — Но сможет ли BTC достичь $70 тыс.?

ambcrypto34 мин. назад

Вечно вместе и снова порознь: Когда L1 становится собственным Rollup, что ждет Ethereum в финале?

Стремясь решить проблему масштабируемости, Ethereum изначально принял стратегию, где L1 выступает в качестве безопасного, но дорогого уровня расчетов, а Rollup на L2 предоставляют дешевое пространство для выполнения транзакций. Однако по мере того, как L1 сам развивает свои возможности (увеличение лимита газа, безсостоятельность, zkEVM), его пропускная способность значительно возрастает. Это ставит под вопрос уникальную ценность L2, основанную лишь на низкой стоимости транзакций. В ответ Ethereum пересматривает отношения между L1 и L2. L1 должен стать мощным, устойчивым глобальным хабом для расчетов, общего состояния и ликвидности. Роль L2 смещается от простого расширения к предоставлению дифференцированных функций, таких как оптимизация под конкретные приложения, конфиденциальность или гибкие модели управления, формируя спектр сред выполнения с разной степенью наследования безопасности Ethereum. Ключевой вызов фрагментированной многокомпонентной экосистемы — взаимодействие. Улучшение пользовательского опыта сосредоточено на нативной абстракции аккаунтов (например, EIP-7702) и межоперабельности. Цель — позволить Ethereum «снова ощущаться как единый блокчейн». Это включает в себя фреймворки интентов (intents), такие как Open Intents Framework, и протоколы межоперабельности (Ethereum Interop Layer), которые упрощают кросс-чейн взаимодействия. Сокращение времени финализации транзакций на L1 с минут до секунд также критически важно для эффективной работы мостов и приложений. Интригующая перспектива, выдвинутая исследователями, — это возможная конвергенция архитектур L1 и L2. С внедрением систем доказательств (например, zkEVM) на основном уровне, валидаторы L1 могут начать проверять состояние с помощью доказательств, а не повторного выполнения, что делает сам Ethereum в некотором роде «своим собственным Rollup». Одновременно концепция Native Rollup предполагает более тесную интеграцию проверки L2 в протокол L1. Это может привести к размытию четких границ между уровнями, превратив Ethereum в единую систему консенсуса с множеством специализированных сред выполнения (доменов), которые разделяют общую основу безопасности, ликвидность и надежную синхронизацию состояния. Таким образом, эволюция Ethereum движется от разделения выполнения для масштабирования к повторной интеграции разрозненных компонентов в единую, но разнородную экосистему. Итогом может стать не иерархия L1/L2, а сеть взаимосвязанных сред, которые вместе образуют целостный и мощный Ethereum.

链捕手45 мин. назад

Вечно вместе и снова порознь: Когда L1 становится собственным Rollup, что ждет Ethereum в финале?

链捕手45 мин. назад

Торговля

Спот

Популярные статьи

Неделя обучения по популярным токенам (2): 2026 может стать годом приложений реального времени, сектор AI продолжает оставаться в тренде

2025 год — год институциональных инвесторов, в будущем он будет доминировать в приложениях реального времени.

1.9k просмотров всегоОпубликовано 2025.12.16Обновлено 2025.12.16

Неделя обучения по популярным токенам (2): 2026 может стать годом приложений реального времени, сектор AI продолжает оставаться в тренде

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на AI (AI) представлены ниже.

活动图片