# Сопутствующие статьи по теме Аудит безопасности

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Аудит безопасности", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

В Kraken указали на пробел в проверке криптокошельков

Аппаратные криптокошельки Coldcard имели критическую уязвимость в генерации сид-фраз, использовавшей слабый псевдослучайный генератор вместо аппаратного. Ошибка присутствовала в прошивках с 2021 года. Уязвимость затронула модели Mk2, Mk3, Mk4, Mk5 и Q, что привело к снижению энтропии и массовым хищениям средств на сумму, превышающую $90 млн. Директор по безопасности Kraken Ник Перкоко указал на системный пробел в индустрии: аудиты проверяют наличие аппаратного генератора случайных чисел, но не подтверждают его фактическое использование в рабочей прошивке. Производитель Coinkite остановил поставки, уничтожил остатки устройств с проблемной прошивкой и рекомендует пользователям создать новые seed-фразы. Инцидент обострил вопрос о необходимости независимой проверки полного пути энтропии в аппаратных кошельках.

cryptonews.ruВчера 09:34

В Kraken указали на пробел в проверке криптокошельков

cryptonews.ruВчера 09:34

Завоевание 15 первоклассных уязвимостей нулевого дня: фреймворк отладки консенсусных протоколов, созданный 0G Lab совместно с командами Национального университета Сингапура, Пекинского университета и BUPT

Новое исследование, представленное в ICML 2026, предлагает фреймворк Agora — первую автоматизированную систему тестирования, которая глубоко интегрирует предметные знания с кооперацией многоагентных ИИ-моделей (LLM) для обнаружения сложных логических ошибок (Deep Bugs) в консенсусных протоколах распределённых систем, таких как Raft, EPaxos и другие. Традиционные методы и одиночные LLM часто терпят неудачу при анализе таких протоколов из-за сложности их глобального состояния и параллельного выполнения. Agora преодолевает это с помощью архитектуры из трёх специализированных агентов: Orchestrator (координация), Strategy (генерация атакующих сценариев на основе знаний о распределённых системах) и TestGen (создание и выполнение тестов). Ключевым элементом является эффективный механизм взаимодействия и автоматизированная тестовая среда (Harness), которая создаёт исполняемые тесты на Go/Rust и использует цикл обратной связи для их уточнения. В испытаниях на промышленных кодовых базах (включая etcd и компоненты Sui) Agora обнаружила 15 ранее неизвестных критических логических уязвимостей уровня протокола. При этом современные большие модели (GPT-5.2, Claude 4.5 и др.) в том же задании не нашли ни одной. Эффективность фреймворка высока: средняя стоимость обнаружения одного сложного бага составила около 5.32M токенов (~40 долларов), а уровень ложных срабатываний — всего 26.1%. Работа демонстрирует, что даже с менее мощными базовыми моделями продуманная многоагентная архитектура, обогащённая экспертизой предметной области, может превосходить дорогие решения. Подход Agora имеет высокий потенциал для адаптации к другим сложным областям, таким как управление конкурентным доступом в СУБД, ядра ОС или аудит смарт-контрактов, знаменуя начало новой эры автоматизированной безопасности для критически важной инфраструктуры.

marsbit06/11 07:14

Завоевание 15 первоклассных уязвимостей нулевого дня: фреймворк отладки консенсусных протоколов, созданный 0G Lab совместно с командами Национального университета Сингапура, Пекинского университета и BUPT

marsbit06/11 07:14

Что первым делом стоит сделать с помощью Claude Fable 5? Проведите полное обследование вашего репозитория кода

В статье представлен подробный промт для аудита кодовой базы с помощью Claude Fable 5. Автор предлагает использовать новый мощный ИИ-модель для системного анализа важных репозиториев, чтобы выявить технический долг, уязвимости безопасности и проблемы эффективности. Промт состоит из четырёх этапов: сначала — изучение структуры проекта и технологического стека, затем — тщательная проверка архитектуры, безопасности, тестов, производительности, зависимостей и документации с указанием конкретных файлов и строк. Далее необходимо сформулировать общую стратегию улучшений и, наконец, разбить её на конкретные задачи с оценкой трудоёмкости и приоритетами (быстрые победы, критические исправления и т.д.). Цель — превратить ИИ из помощника по написанию кода в полноценного соучастника инженерного аудита и планирования работ по улучшению проекта.

marsbit06/10 03:59

Что первым делом стоит сделать с помощью Claude Fable 5? Проведите полное обследование вашего репозитория кода

marsbit06/10 03:59

Построение доверительных AI Agent: Руководство по аудиту безопасности ERC-8004

Стандарт ERC-8004, развернутый в сети Ethereum, представляет собой систему управления идентификацией и репутацией AI Agent, основанную на трёх реестрах: Identity Registry (идентификация), Reputation Registry (репутация) и Validation Registry (верификация). Identity Registry, построенный на ERC-721, присваивает каждому агенту уникальный идентификатор (AgentID) и связывает его с внецепным JSON-файлом, содержащим информацию об агенте. Для предотвращения атак требуется верификация контроля домена через криптографические подписи. Reputation Registry позволяет оставлять оценки агентам (0-100) и для борьбы с сибил-атаками требует подтверждения оплаты (paymentProof). Validation Registry поддерживает два типа верификации: криптоэкономическую (стейкинг и слэшинг за мошенничество) и криптографическую (аппаратная TEE или zkML-доказательства). Аудит безопасности фокусируется на контроле доступа, проверке подписей, механизмах предотвращения атак, децентрализации и корректности верификации.

marsbit03/05 09:11

Построение доверительных AI Agent: Руководство по аудиту безопасности ERC-8004

marsbit03/05 09:11

活动图片