⚰️ Аудиторам конец
В последние несколько недель мы наблюдаем настоящий парад анонсов: ИИ-инструменты для аудита смарт-контрактов появляются чуть ли не ежедневно. Paradigm, OpenAI и osec_io запускают совместный проект, заявляя о 70-процентной эффективности обнаружения уязвимостей. Zellic выпускает двенадцатую версию своего аудитора.Появляется Claude Code Security. На конкурсах по поиску багов нейросети начинают обходить людей, и всё чаще звучат прогнозы о скорой кончине контор-аудиторов. Robre рассказывает, почему люди ошибаются.
Для разработчиков это звучит как освобождение. Кажется, что дни огромных плат за проверку кода сочтены, и теперь можно выходить на рынок, не влезая в долги ради оплаты услуг. Энтузиазм понятен, в то время как профессиональные аудиторы пребывают в некотором замешательстве.
👀 ИИ находит то, что пропускают люди, а площадки вроде Code4rena уже начинают пересматривать правила вознаграждений, отказываясь платить за баги, которые их собственные алгоритмы обнаружили раньше участников. На сцену выходят новички, которые с помощью ИИ находят реальные критические ошибки, обесценивая годы обучения многих специалистов.
Однако многие упускают ключевой нюанс: то, что ИИ научился находить баги, вовсе не означает смерть индустрии аудитов. Важно понимать, что аудит существует не только ради поиска ошибок. Аудит — в первую очередь механизм продажи доверия и ответственности. Протоколы не запускаются без внешней проверки не потому, что их создатели не уверены в себе, а потому, что пользователи и поставщики ликвидности не готовы рисковать капиталом. В мире смарт-контрактов одна ошибка может привести к мгновенной потере всех средств, и пользователи доверяют репутации аудиторской фирмы больше, чем обещаниям разработчиков.
😹 Сторонники идеи о смерти аудитов забывают, что решение о безопасности принимает не автор кода, а конечный потребитель. И сегодня у пользователя есть веские причины скептически относиться к результатам, полученным исключительно с помощью нейросетей. Да, ИИ великолепен в поиске паттернов: ошибок в контроле доступа, арифметических просчетов или пропущенных проверок. Он покрывает огромный пласт работы за считанные секунды. Но когда дело доходит до глубоких, специфических для конкретного протокола логических уязвимостей, ИИ всё еще слаб.
Например, в экосистеме Solana нейросети часто галлюцинируют, опираясь на данные из Ethereum. Они могут уверенно рапортовать о возможности атак в программах на Solana, хотя архитектура сети делает такие атаки невозможными в том виде, в каком они существуют в EVM.
Это порождает горы белого шума. Даже лучшие модели показывают эффективность в 70%, тогда как топовые команды экспертов-людей стабильно держат планку в 90–95%. В сфере безопасности этот разрыв критичен. Безопасность асимметрична: атакующему достаточно найти одну лазейку, защитнику же нужно закрыть их все. Оставшиеся 30% — это именно те дыры, через которые выводятся сотни миллионов долларов.
🛠 На текущем этапе ИИ не заменяет аудитора, а превращается в инструмент, повышающий точность и скорость работы. Человек по-прежнему отвечает за поиск, понимание и логику, но перестает тратить дни на поиск ошибок, которые ИИ щелкает как орехи. Ведущий исследователь безопасности с правильным ИИ-инструментарием теперь может проверить в два раза больше кода за то же время.
Это неизбежно приведет к изменению ценообразования. Стоимость одного аудита для протокола снизится не из-за падения качества, а за счет роста производительности труда. Те, кто адаптируется к новым инструментам, сохранят свои высокие гонорары, распределив их между большим числом клиентов.
Подписывайтесь на канал, ставьте лайк, заходите в чат👇
🧑🚀 Канал | Чат | Обменник
В последние несколько недель мы наблюдаем настоящий парад анонсов: ИИ-инструменты для аудита смарт-контрактов появляются чуть ли не ежедневно. Paradigm, OpenAI и osec_io запускают совместный проект, заявляя о 70-процентной эффективности обнаружения уязвимостей. Zellic выпускает двенадцатую версию своего аудитора.Появляется Claude Code Security. На конкурсах по поиску багов нейросети начинают обходить людей, и всё чаще звучат прогнозы о скорой кончине контор-аудиторов. Robre рассказывает, почему люди ошибаются.
Для разработчиков это звучит как освобождение. Кажется, что дни огромных плат за проверку кода сочтены, и теперь можно выходить на рынок, не влезая в долги ради оплаты услуг. Энтузиазм понятен, в то время как профессиональные аудиторы пребывают в некотором замешательстве.
👀 ИИ находит то, что пропускают люди, а площадки вроде Code4rena уже начинают пересматривать правила вознаграждений, отказываясь платить за баги, которые их собственные алгоритмы обнаружили раньше участников. На сцену выходят новички, которые с помощью ИИ находят реальные критические ошибки, обесценивая годы обучения многих специалистов.
Однако многие упускают ключевой нюанс: то, что ИИ научился находить баги, вовсе не означает смерть индустрии аудитов. Важно понимать, что аудит существует не только ради поиска ошибок. Аудит — в первую очередь механизм продажи доверия и ответственности. Протоколы не запускаются без внешней проверки не потому, что их создатели не уверены в себе, а потому, что пользователи и поставщики ликвидности не готовы рисковать капиталом. В мире смарт-контрактов одна ошибка может привести к мгновенной потере всех средств, и пользователи доверяют репутации аудиторской фирмы больше, чем обещаниям разработчиков.
😹 Сторонники идеи о смерти аудитов забывают, что решение о безопасности принимает не автор кода, а конечный потребитель. И сегодня у пользователя есть веские причины скептически относиться к результатам, полученным исключительно с помощью нейросетей. Да, ИИ великолепен в поиске паттернов: ошибок в контроле доступа, арифметических просчетов или пропущенных проверок. Он покрывает огромный пласт работы за считанные секунды. Но когда дело доходит до глубоких, специфических для конкретного протокола логических уязвимостей, ИИ всё еще слаб.
Например, в экосистеме Solana нейросети часто галлюцинируют, опираясь на данные из Ethereum. Они могут уверенно рапортовать о возможности атак в программах на Solana, хотя архитектура сети делает такие атаки невозможными в том виде, в каком они существуют в EVM.
Это порождает горы белого шума. Даже лучшие модели показывают эффективность в 70%, тогда как топовые команды экспертов-людей стабильно держат планку в 90–95%. В сфере безопасности этот разрыв критичен. Безопасность асимметрична: атакующему достаточно найти одну лазейку, защитнику же нужно закрыть их все. Оставшиеся 30% — это именно те дыры, через которые выводятся сотни миллионов долларов.
🛠 На текущем этапе ИИ не заменяет аудитора, а превращается в инструмент, повышающий точность и скорость работы. Человек по-прежнему отвечает за поиск, понимание и логику, но перестает тратить дни на поиск ошибок, которые ИИ щелкает как орехи. Ведущий исследователь безопасности с правильным ИИ-инструментарием теперь может проверить в два раза больше кода за то же время.
Это неизбежно приведет к изменению ценообразования. Стоимость одного аудита для протокола снизится не из-за падения качества, а за счет роста производительности труда. Те, кто адаптируется к новым инструментам, сохранят свои высокие гонорары, распределив их между большим числом клиентов.
Подписывайтесь на канал, ставьте лайк, заходите в чат👇
🧑🚀 Канал | Чат | Обменник