# Сопутствующие статьи по теме Аудит

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Аудит", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Криптовзломы достигли рекордного уровня в первом полугодии 2026 года – Что способствует всплеску?

Компания TRM Labs сообщила о рекордных 207 взломах в криптосфере в первом полугодии 2026 года, что более чем вдвое превышает показатель за аналогичный период 2025 года. Хотя общая стоимость похищенных средств составила $972 млн (менее половины от $2.3 млрд за первое полугодие 2025 года), 66% этих средств были присвоены хакерами, связанными с КНДР. Большинство инцидентов (125 из 207) были связаны с уязвимостями в смарт-контрактах, однако три четверти украденной стоимости пришлись на компрометацию ключей, кастодиальных систем и инфраструктуры подписания. Крупнейший взлом KelpDAO на $293 млн вызвал кризис ликвидности в протоколе Aave и способствовал общему оттоку капитала из сектора DeFi, общая стоимость заблокированных активов в котором упала до двухлетнего минимума. Эксперты отмечают, что отрасль улучшила аудит кода, но операционная безопасность не поспевает за растущей сложностью блокчейн-экосистемы.

ambcrypto07/02 16:03

Криптовзломы достигли рекордного уровня в первом полугодии 2026 года – Что способствует всплеску?

ambcrypto07/02 16:03

Переплата в 1,7 миллиона долларов: «Черный ящик» счетов за ИИ вскрыт, Anthropic возвращает деньги, но не признает ошибок

Бывший директор Oracle Майкл Хан основал компанию Vaudit, которая проверяет счета за использование ИИ. При аудите счетов на 34 млн долларов у 60 компаний, включая Panasonic, HP и Honda, было выявлено около 1,7 млн долларов потенциальных переплат, в основном за сервис Claude Code от Anthropic. Основные причины переплат: 1. **Подмена модели**: Использование более старой и дешевой модели при выставлении счета по тарифу новой и дорогой. 2. **Оплата сбоев**: Списание средств за неудачные запросы или ошибки системы. 3. **«Шторм повторов»**: Автоматические многократные повторные попытки выполнения задачи агентом ИИ без ведома пользователя, ведущие к большим расходам. Anthropic и OpenAI заявили, что системных ошибок в начислениях нет. Однако после обращений клиентов около 80% спорных сумм были возвращены провайдерами, включая Amazon, Google, Microsoft, Anthropic и OpenAI, хотя официальных признаний ошибок не последовало. Проблема кроется в сложности и непрозрачности системы тарификации ИИ, основанной на количестве токенов, особенно с ростом использования агентских моделей, выполняющих множество фоновых вызовов. Одновременно с этим на Anthropic подан коллективный иск за несоответствие заявленных и фактических лимитов использования в подписках высокого уровня. Vaudit, чей бизнес построен на аудите и возврате переплат за ИИ-услуги (комиссия 1% от проверенной суммы + 30% от возвращенных средств), демонстрирует, что проверка счетов за ИИ становится отдельной отраслью на фоне подготовки крупных игроков к IPO и растущей сложности расчетов.

marsbit06/29 09:35

Переплата в 1,7 миллиона долларов: «Черный ящик» счетов за ИИ вскрыт, Anthropic возвращает деньги, но не признает ошибок

marsbit06/29 09:35

Хакеры украли почти 17 миллионов долларов за 40 дней: «Зомби-контракты» становятся банкоматами для хакеров

За 40 дней хакеры похитили около 16,9 млн долларов США из пяти устаревших, но все еще активных смарт-контрактов. Наиболее пострадавшим стал DxSale, потерявший около 7,3 млн долларов из-за уязвимости в старом контракте locker. Атаки также затронули TrustedVolumes, Huma Finance V1, Raydium Legacy AMM и Aztec Connect в период с 7 мая по 15 июня 2026 года. Проблема не в конкретной уязвимости, а в том, что заброшенные контракты, оставшиеся в блокчейне, часто сохраняют экономическую ценность, разрешения и доступные функции, что делает их легкой мишенью. Команды перестают активно следить за старыми системами, ослабляя мониторинг, что позволяет злоумышленникам находить и использовать забытые уязвимые пути. Риск усугубляется развитием автоматизированных инструментов анализа, которые упрощают поиск таких целей. Хотя нет доказательств использования ИИ в этих конкретных атаках, снижение затрат на поиск уязвимостей в "вчерашних продуктах" является тревожной тенденцией. В индустрии безопасности DeFi существуют строгие процедуры аудита перед запуском, но отсутствуют аналогичные стандарты для вывода контрактов из эксплуатации. Контракт становится безопасным только после полного удаления средств, прав доступа и точек входа.

marsbit06/26 09:14

Хакеры украли почти 17 миллионов долларов за 40 дней: «Зомби-контракты» становятся банкоматами для хакеров

marsbit06/26 09:14

Никто не ожидал, что первой сферой применения AI x Crypto станет аудит безопасности

По неожиданному сценарию, первой областью, где искусственный интеллект (ИИ) реально изменил криптоиндустрию, стала безопасность и аудит. В 2026 году DeFi-сектор столкнулся с растущим давлением: общая стоимость заблокированных средств (TVL) сократилась примерно на 39% с начала года, а хакерские атаки привели к потере около 942 миллионов долларов только за первое полугодие. Распространение продвинутых ИИ-моделей, таких как Claude Mythos, радикально снизило стоимость и требования к навыкам для поиска уязвимостей в смарт-контрактах. Атаки стали масштабными, быстрыми (от обнаружения до эксплуатации — минуты) и нацеленными даже на старые, давно развернутые контракты. Традиционная модель аудита, основанная на разовых отчетах, демонстрирует трещины. Атаки смещаются от чистого кода к эксплуатации логики протоколов, ошибок конфигурации и социальной инженерии (как в случаях с Drift Protocol и KelpDAO). Соучредитель OpenZeppelin заявил, что считает весь DeFi небезопасным из-за сверхчеловеческих способностей ИИ в поиске уязвимостей. В ответ проект и аудиторские компании вынуждены меняться. Возникает спрос на повторные аудиты по новым стандартам. Аудиторские фирмы внедряют собственные ИИ-системы для автоматического анализа и переходят от разовых проверок к непрерывному мониторингу, формальной верификации и встраиванию защиты на этапе разработки (как Skills от OpenZeppelin). Такие ИИ-инструменты, как Firepan, уже находят сложные комбинированные уязвимости, упущенные при многократных ручных аудитах, как в случае с Curve Finance. Эпоха, когда одного аудита было достаточно навсегда, закончилась. Безопасность становится не разовым этапом, а постоянной инфраструктурной затратой. Будущее останется за теми, кто быстрее адаптирует свои услуги к реалиям «гонки вооружений» между ИИ-атаками и ИИ-защитой.

marsbit06/26 07:23

Никто не ожидал, что первой сферой применения AI x Crypto станет аудит безопасности

marsbit06/26 07:23

Никогда бы не подумал, что первым применением AI x Crypto станет аудит безопасности

Данные показывают, что к июню TVL в DeFi упал примерно до $700 млрд, что на 39% меньше показателей начала года. При этом в 2026 году в сфере DeFi произошло 121 хакерское нападение с общим ущербом около $942 млн. С распространением новых инструментов ИИ значительно снизились стоимость и требуемые навыки для поиска уязвимостей в смарт-контрактах. Традиционная модель аудита безопасности сталкивается с серьёзными проблемами. Наступление ИИ-атак происходит быстрее, что сокращает жизненный цикл аудиторских отчётов. Даже прошедшие аудит протоколы, такие как Drift Protocol и KelpDAO, подверглись атакам через уязвимости в логике операций или конфигурации инфраструктуры. В ответ на это проекты начинают пересматривать свою безопасность в соответствии с новыми стандартами эпохи ИИ. Компании, занимающиеся аудитом безопасности, также трансформируются, внедряя системы аудита с поддержкой ИИ и переходя от разовых проверок к постоянному мониторингу и встроенной безопасности. Такие инструменты, как Firepan, уже доказали свою эффективность, находя сложные уязвимости в тщательно проверенных контрактах, например, в Curve Finance. В целом, сфера аудита безопасности переходит от модели, основанной на разовых проверках, к конкурентной модели, требующей постоянных инвестиций. ИИ ускоряет как атаки, так и развитие защитных систем.

链捕手06/26 07:15

Никогда бы не подумал, что первым применением AI x Crypto станет аудит безопасности

链捕手06/26 07:15

Фонд DATA запускается для решения многомиллиардного узкого места в обучающих данных для ИИ

«Фонд данных» (The DATA Foundation) анонсирует запуск сети DATA и платформы Trace для решения проблемы «узкого горлышка» в обучающих данных ИИ. Проект, ранее известный как Story, представил публичный аудиторский слой с флагманской интеграцией крупнейшего рынка данных Kled, где уже зарегистрировано 1,5 млрд записей, предоставленных пользователями. Основная цель — создать инфраструктуру доверия для рынка обучающих данных ИИ, который столкнулся с нехваткой качественной информации из-за исчерпания общедоступных веб-данных. Платформа Trace генерирует неизменяемые конфиденциальные квитанции для каждого вклада, обеспечивая проверяемое происхождение и лицензирование данных. Это позволяет лабораториям ИИ легально и прозрачно получать данные в масштабе, гарантируя их качество и происхождение. Проект также включает миграцию токена $IP в $DATA и расширяет сеть участников через такие приложения, как Numo, обеспечивая создателей данных реальными выплатами. Новая экосистема призвана стать основой для ответственного и проверяемого развития передового искусственного интеллекта.

TheNewsCrypto06/25 21:56

Фонд DATA запускается для решения многомиллиардного узкого места в обучающих данных для ИИ

TheNewsCrypto06/25 21:56

Уязвимость в устаревшем контракте роялти Polygon позволила вывести $261 тыс. из-за ошибки в логике вознаграждений

Хакер воспользовался уязвимостью в устаревшем контракте для выплаты авторских вознаграждений (royalties) на блокчейне Polygon и похитил криптовалтиву на сумму около 261 200 долларов США. Атака, выявленная 23 июня, стала возможной из-за ошибки в механизме расчёта и учёта наград в контракте. Уязвимость, связанная с функцией `beforeLdaTransfer()`, позволяла манипулировать данными о владении и балансах путём совершения транзакций с нулевой стоимостью. Это привело к некорректному завышению баланса токенов, что позволило злоумышленнику незаконно вывести средства. Для усиления атаки также использовался flash-кредит. Данный инцидент подчёркивает сохраняющиеся риски, связанные с устаревшими или "спящими" смарт-контрактами, в которых остаются средства. Эксперты рекомендуют разработчикам регулярно аудировать, обновлять или отключать такие контракты. При этом безопасность основной сети Polygon не была поставлена под угрозу.

TheNewsCrypto06/24 13:00

Уязвимость в устаревшем контракте роялти Polygon позволила вывести $261 тыс. из-за ошибки в логике вознаграждений

TheNewsCrypto06/24 13:00

Бегство 8.5 миллионов USDT за ночь: можно ли доверять высокодоходным стейблкоин-казначействам?

В статье сообщается, что на фоне аудиторского скандала в MainStreet в секторе доходных стейблкоинов произошла масштабная паника. На платформе Altura пользователи вывели более 8.5 миллионов USDT за 24 часа, что привело к решению об упорядоченном закрытии её сейфов. Хотя Altura заявляет об отсутствии прямых связей с MainStreet, инцидент высветил ключевую уязвимость: даже при отсутствии фактических убытков в активах, продукты могут столкнуться с давлением ликвидности из-за коллективной потери доверия. Основное противоречие заключается в несоответствии между ожиданиями пользователей о мгновенном выводе средств и длительными сроками погашения базовых активов (например, частных кредитов и RWA). Этот случай показывает, что в DeFi-секторе уверенность рынка является критическим фактором, определяющим способность платформ выдерживать скоординированные оттоки средств, и подчеркивает важность прозрачности и управления ликвидностью.

marsbit06/24 02:09

Бегство 8.5 миллионов USDT за ночь: можно ли доверять высокодоходным стейблкоин-казначействам?

marsbit06/24 02:09

Потери превышают 7.5 миллионов долларов: анализ атаки honeypot на MEV-бота и отслеживание украденных средств

21 июня один из самых активных MEV-ботов в сети Ethereum, Jaredfromsubway.eth, стал жертвой сложной атаки типа "honeypot" (ловушка), в результате которой было похищено активов на сумму более 7,5 миллионов долларов. Атака использовала серию специально созданных контрактов (координатор, триггер, поддельные токены и пулы ликвидности), чтобы имитировать прибыльные арбитражные возможности. Ключевым механизмом была хитроумная схема обмана для получения авторизаций (approvals) на перевод средств. Злоумышленники выполняли мелкие "приманные" транзакции, которые выглядели нормально и полностью расходовали авторизацию, и крупные транзакции, которые оставляли авторизацию нетронутой. MEV-бот, видя прибыль от мелких операций, авторизовал крупные суммы для поддельных контрактов, полагая, что авторизация будет израсходована в процессе свопа. Однако в крупных транзакциях поддельные контракты не использовали авторизацию для перевода реальных токенов, а вместо этого создавали фальшивые. В результате за ботом оставались активные разрешения на перевод крупных сумм USDC, USDT и WETH. В финальной фазе атаки координаторский контракт вызвал функцию drain, которая напрямую перевела все авторизованные средства на адрес злоумышленника. В итоге атакующий адрес получил 2,87 млн USDC, 2,04 млн USDT и 1474 ETH. Большая часть средств была сконвертирована в ETH и распределена по нескольким адресам, часть ETH была отправлена в Tornado Cash. Данный инцидент демонстрирует изощренную тактику, при которой атака направлена не на уязвимости кода, а на логику работы MEV-бота. Для защиты подобных систем необходимо не только полагаться на симуляцию прибыли, но и тщательно проверять неизвестные контракты в арбитражных путях, а также осуществлять принудительную проверку изменений авторизаций после транзакций.

marsbit06/22 08:31

Потери превышают 7.5 миллионов долларов: анализ атаки honeypot на MEV-бота и отслеживание украденных средств

marsbit06/22 08:31

Анализ Hook в Uniswap v4: Архитектура, распространенные уязвимости и практика защиты

С момента запуска Uniswap v4 механизм Hook стал одной из самых заметных инноваций в DeFi. Он позволяет разработчикам привязывать пользовательские смарт-контракты к ключевым событиям жизненного цикла пулов ликвидности (своп, добавление/удаление ликвидности, инициализация), встраивая произвольную логику. Основные изменения в v4 включают: Singleton (единый контракт PoolManager для всех пулов), flash accounting (промежуточный учёт изменений) и неизменяемую привязку Hook к пулу. Безопасность каждого пула теперь зависит от его Hook, смещая модель доверия с уровня протокола на уровень отдельного пула. Архитектура основана на модели unlock/callback в PoolManager. Hook-контракты развертываются с помощью CREATE2, чтобы их адрес имел определённые битовые флаги, указывающие, какие функции обратного вызова (например, beforeSwap) будет вызывать PoolManager. Критически важно, чтобы эти флаги соответствовали фактической реализации контракта. Ключевые уязвимости включают: отсутствие контроля доступа к функциям обратного вызова (BaseHook по умолчанию защищает только unlockCallback), возможность привязки одного Hook к нежелательным пулам, ошибки в знаках или подстановке токенов при работе с Delta, а также риски, присущие асинхронным Hook, которые полностью заменяют логику свопа Uniswap своей. Механизм учёта Delta гарантирует только конечный баланс (NonzeroDeltaCount == 0), но не корректность состояния. Атака на Cork Protocol показала, что безопасность Hook требует аудита не как отдельного контракта, а как целого подпротокола с учётом всех взаимодействий. Разработчики должны явно реализовывать контроль доступа, валидацию пулов и аккуратно управлять Delta.

marsbit06/22 08:07

Анализ Hook в Uniswap v4: Архитектура, распространенные уязвимости и практика защиты

marsbit06/22 08:07

活动图片