Binance Square
Veridise Re-poster
71 Публикации

Veridise Re-poster

Hardening blockchain security with Formal Methods — Industry-leading security audits and tools for smart contracts, blockchain, and zero-knowledge.
0 подписок(и/а)
1 подписчиков(а)
3 понравилось
Посты
·
--
Если ваша дорожная карта включает предстоящий аудит в IV квартале или в начале следующего года, @kulm1nski — идеальный человек, к которому стоит обратиться по вопросам объёма работ и планирования проекта. Он будет находиться в Сингапуре, чтобы посетить @token2049 с 5 по 9 октября. Пожалуйста, отправьте ему личное сообщение (DM), чтобы согласовать время встречи.
Если ваша дорожная карта включает предстоящий аудит в IV квартале или в начале следующего года, @kulm1nski — идеальный человек, к которому стоит обратиться по вопросам объёма работ и планирования проекта. Он будет находиться в Сингапуре, чтобы посетить @token2049 с 5 по 9 октября. Пожалуйста, отправьте ему личное сообщение (DM), чтобы согласовать время встречи.
См. перевод
If your upcoming roadmap includes security and you are looking for a straightforward discussion about it, next week provides a perfect opportunity to connect. @FormallyJon is heading out to Singapore, where he will be attending @token2049 and exploring the surrounding side events from October 5 to 9. Feel free to send a DM to reserve a meeting time.
If your upcoming roadmap includes security and you are looking for a straightforward discussion about it, next week provides a perfect opportunity to connect. @FormallyJon is heading out to Singapore, where he will be attending @token2049 and exploring the surrounding side events from October 5 to 9. Feel free to send a DM to reserve a meeting time.
С внедрением транзакций с кадрами (Frame Transactions) у аккаунтов появится возможность самостоятельно определять конкретные правила авторизации. Это означает, что пользователи смогут настраивать индивидуальные правила для альтернативных схем подписи, восстановления аккаунта и множества подтверждений. В результате этого сдвига операционная логика, которая сейчас находится в коде отдельных кошельков, будет перенесена непосредственно в базовый протокол. Важно помнить, что по мере того, как эта логика будет переходить, соответствующая зона отказов также переместится на уровень протокола. https://thedefiant.io/news/blockchains/buterin-maps-ethereum-s-post-hegota-cryptographic-world-computer
С внедрением транзакций с кадрами (Frame Transactions) у аккаунтов появится возможность самостоятельно определять конкретные правила авторизации. Это означает, что пользователи смогут настраивать индивидуальные правила для альтернативных схем подписи, восстановления аккаунта и множества подтверждений. В результате этого сдвига операционная логика, которая сейчас находится в коде отдельных кошельков, будет перенесена непосредственно в базовый протокол. Важно помнить, что по мере того, как эта логика будет переходить, соответствующая зона отказов также переместится на уровень протокола.

https://thedefiant.io/news/blockchains/buterin-maps-ethereum-s-post-hegota-cryptographic-world-computer
Перед тем как делиться оценкой в $63 для квантово-устойчивой транзакции в Bitcoin, настоятельно рекомендуется ознакомиться с лежащей в основе методологией. Как @StarkWareLtd ясно объясняет, эта сумма — чисто теоретическая модель, а не фактический счет, то есть реальные транзакции никогда не создаются. Кроме того, хотя бенчмарки производительности выполнялись с использованием RTX 4090, общая оценка стоимости предполагает гипотетическую сеть, состоящую из 100 RTX 3090. https://thedefiant.io/news/blockchains/starkware-challenge-cuts-quantum-safe-bitcoin-compute-estimate-by-79
Перед тем как делиться оценкой в $63 для квантово-устойчивой транзакции в Bitcoin, настоятельно рекомендуется ознакомиться с лежащей в основе методологией. Как @StarkWareLtd ясно объясняет, эта сумма — чисто теоретическая модель, а не фактический счет, то есть реальные транзакции никогда не создаются. Кроме того, хотя бенчмарки производительности выполнялись с использованием RTX 4090, общая оценка стоимости предполагает гипотетическую сеть, состоящую из 100 RTX 3090.

https://thedefiant.io/news/blockchains/starkware-challenge-cuts-quantum-safe-bitcoin-compute-estimate-by-79
Обеспечение безопасности биткоин-транзакции от угроз, связанных с квантовыми вычислениями, теперь в 6 раз быстрее — всё благодаря криптографическому коду, оптимизированному искусственным интеллектом. Хотя скорость — это метрика, которую мы можем легко измерить, доказать, что два метода действительно эквивалентны, невозможно без проверяемого подтверждения. https://www.coindesk.com/tech/2026/09/24/a-week-of-ai-coding-cut-a-quantum-safe-bitcoin-transaction-estimate-from-usd320-to-usd66
Обеспечение безопасности биткоин-транзакции от угроз, связанных с квантовыми вычислениями, теперь в 6 раз быстрее — всё благодаря криптографическому коду, оптимизированному искусственным интеллектом. Хотя скорость — это метрика, которую мы можем легко измерить, доказать, что два метода действительно эквивалентны, невозможно без проверяемого подтверждения.

https://www.coindesk.com/tech/2026/09/24/a-week-of-ai-coding-cut-a-quantum-safe-bitcoin-transaction-estimate-from-usd320-to-usd66
Проверено
Обновление Alpenglow в настоящее время проходит испытания в тестовой сети Solana, обеспечивая впечатляющее сокращение времени финализации с 12,8 секунды до всего 150 миллисекунд. Хотя эта фаза гарантирует, что валидаторы проходят тщательную оценку, она, к сожалению, оставляет без проверки интеграции. В результате любой депозитный поток или мост, который поддерживает постоянное время подтверждения, откалиброванное конкретно для 32 слотов, работает, исходя из предположения, что никто не пересчитал параметры заново. https://www.coindesk.com/tech/2026/09/23/solana-starts-testing-upgrade-that-could-cut-finality-from-12-8-seconds-to-150-milliseconds
Обновление Alpenglow в настоящее время проходит испытания в тестовой сети Solana, обеспечивая впечатляющее сокращение времени финализации с 12,8 секунды до всего 150 миллисекунд. Хотя эта фаза гарантирует, что валидаторы проходят тщательную оценку, она, к сожалению, оставляет без проверки интеграции. В результате любой депозитный поток или мост, который поддерживает постоянное время подтверждения, откалиброванное конкретно для 32 слотов, работает, исходя из предположения, что никто не пересчитал параметры заново.

https://www.coindesk.com/tech/2026/09/23/solana-starts-testing-upgrade-that-could-cut-finality-from-12-8-seconds-to-150-milliseconds
В последнем выпуске Auditor's Take @FormallyJon рассматривает отдельный класс уязвимостей. Проблема заключается в том, что всякий раз, когда функция принимает calldata, предоставленный вызывающим, и передаёт его напрямую в низкоуровневый вызов. Такая схема позволяет запускать любое действие, которое доступно через интерфейс целевого контракта. Это создаёт опасную ситуацию, поскольку эта конкретная группа операций никогда не была намеренно спроектирована кем-либо и также не была проверена аудитором. Вы можете ознакомиться с полным разбором, перейдя по ссылке ниже. https://veridise.com/blog/audit-insights/arbitrary_external_call_injection_socket_exploit/
В последнем выпуске Auditor's Take @FormallyJon рассматривает отдельный класс уязвимостей. Проблема заключается в том, что всякий раз, когда функция принимает calldata, предоставленный вызывающим, и передаёт его напрямую в низкоуровневый вызов. Такая схема позволяет запускать любое действие, которое доступно через интерфейс целевого контракта. Это создаёт опасную ситуацию, поскольку эта конкретная группа операций никогда не была намеренно спроектирована кем-либо и также не была проверена аудитором. Вы можете ознакомиться с полным разбором, перейдя по ссылке ниже.

https://veridise.com/blog/audit-insights/arbitrary_external_call_injection_socket_exploit/
Хотя формальная верификация очень эффективно указывает на то, что некоторое свойство не выполняется, она останавливается, не объясняя лежащую в основе причину. Узнайте больше от @ShankaraPailoo2 о том, как происходит перевод простого контрпримера в ясную первопричину.
Хотя формальная верификация очень эффективно указывает на то, что некоторое свойство не выполняется, она останавливается, не объясняя лежащую в основе причину. Узнайте больше от @ShankaraPailoo2 о том, как происходит перевод простого контрпримера в ясную первопричину.
Для пошагового объяснения того, как это работает, пожалуйста, посмотрите разбор, приведённый ниже @RaghavMalik15. Вы заметите, что Z3 успешно разрешает это обязательство по доказательству LLZK менее чем за одну секунду. В конечном счёте, поскольку антецедент не может быть выполнен, дополнительное доказательство не требуется.
Для пошагового объяснения того, как это работает, пожалуйста, посмотрите разбор, приведённый ниже @RaghavMalik15. Вы заметите, что Z3 успешно разрешает это обязательство по доказательству LLZK менее чем за одну секунду. В конечном счёте, поскольку антецедент не может быть выполнен, дополнительное доказательство не требуется.
Был официально установлен строгий целевой срок — декабрь 2029 года — чтобы Ethereum достиг устойчивости к квантовым атакам. Интересно, что эта временная шкала определяется исключительно графиком развертывания защитных обновлений, а не ожиданием того, когда действительно появятся функциональные квантовые компьютеры. Для достижения этой вехи потребуется пять различных сетевых форков, при этом на каждую фазу отводится ровно 7,2 месяца. План разработки крайне напряжённый и не оставляет абсолютно никакого пространства для задержек. Вы можете ознакомиться с полными подробностями по адресу https://blog.ethereum.org/2026/09/07/protocol-priorities
Был официально установлен строгий целевой срок — декабрь 2029 года — чтобы Ethereum достиг устойчивости к квантовым атакам. Интересно, что эта временная шкала определяется исключительно графиком развертывания защитных обновлений, а не ожиданием того, когда действительно появятся функциональные квантовые компьютеры. Для достижения этой вехи потребуется пять различных сетевых форков, при этом на каждую фазу отводится ровно 7,2 месяца. План разработки крайне напряжённый и не оставляет абсолютно никакого пространства для задержек. Вы можете ознакомиться с полными подробностями по адресу https://blog.ethereum.org/2026/09/07/protocol-priorities
Внешние вызовы служат фундаментальной основой для кода в ончейне, поэтому их простое наличие ни в коем случае не следует рассматривать как автоматический признак опасности. Однако существует ровно 2 конкретные ситуации, которые действительно указывают на риск. Первая крупная проблема возникает всякий раз, когда обновление состояния происходит только после того, как вызов уже завершился. Второй риск появляется, когда управление выполнением передаётся коду, который никто должным образом не проверил.
Внешние вызовы служат фундаментальной основой для кода в ончейне, поэтому их простое наличие ни в коем случае не следует рассматривать как автоматический признак опасности. Однако существует ровно 2 конкретные ситуации, которые действительно указывают на риск. Первая крупная проблема возникает всякий раз, когда обновление состояния происходит только после того, как вызов уже завершился. Второй риск появляется, когда управление выполнением передаётся коду, который никто должным образом не проверил.
Как только вы установили эквивалентность один раз, дальнейший анализ любых деталей схемы больше не является задачей ZK. Процесс плавно переходит в стандартную задачу верификации программы. Этот сдвиг позволяет нам мгновенно повторно использовать десятилетия классических техник. Присоединяйтесь к @RaghavMalik15, чтобы он разобрал полностью неожиданный элемент LLEQ.
Как только вы установили эквивалентность один раз, дальнейший анализ любых деталей схемы больше не является задачей ZK. Процесс плавно переходит в стандартную задачу верификации программы. Этот сдвиг позволяет нам мгновенно повторно использовать десятилетия классических техник. Присоединяйтесь к @RaghavMalik15, чтобы он разобрал полностью неожиданный элемент LLEQ.
Если вам интересно, как $27M могут выйти из системы через простую формулу вознаграждения, @FormallyJon приводит понятный разбор ситуации. Истинная уязвимость заключалась в скрытом дефекте логики учета, из‑за которого одинаковые токены были зарегистрированы дважды в разное время. Система сначала распознала средства как депозит, который протокол был обязан вернуть, а затем отдельно — как полученное вознаграждение. Ключевым моментом было то, что оба этих баланса были доступны для вывода. Хотя функция reentrancy-эксплойта служила механизмом доставки атаки, реальным багом была именно ошибочная бухгалтерская логика.
Если вам интересно, как $27M могут выйти из системы через простую формулу вознаграждения, @FormallyJon приводит понятный разбор ситуации. Истинная уязвимость заключалась в скрытом дефекте логики учета, из‑за которого одинаковые токены были зарегистрированы дважды в разное время. Система сначала распознала средства как депозит, который протокол был обязан вернуть, а затем отдельно — как полученное вознаграждение. Ключевым моментом было то, что оба этих баланса были доступны для вывода. Хотя функция reentrancy-эксплойта служила механизмом доставки атаки, реальным багом была именно ошибочная бухгалтерская логика.
Обновления сети в Mina могут заставить каждую zkApp обновить свой ключ верификации — требование, из-за которого стандартные настройки multisig полностью выходят из строя при попытке адаптации. Чтобы решить эту задачу, Mina Multisig внедрила подход с использованием FROST. До того как @nori_zk опубликовал эту систему на @MinaProtocol, Veridise провела тщательный обзор решения, и эта оценка в настоящее время задокументирована на AuditHub. Теперь программное обеспечение полностью открыто и является отличным ресурсом для любой команды Mina, работающей над приложениями для кошельков или инструментами для самостоятельного хранения.
Обновления сети в Mina могут заставить каждую zkApp обновить свой ключ верификации — требование, из-за которого стандартные настройки multisig полностью выходят из строя при попытке адаптации. Чтобы решить эту задачу, Mina Multisig внедрила подход с использованием FROST. До того как @nori_zk опубликовал эту систему на @MinaProtocol, Veridise провела тщательный обзор решения, и эта оценка в настоящее время задокументирована на AuditHub. Теперь программное обеспечение полностью открыто и является отличным ресурсом для любой команды Mina, работающей над приложениями для кошельков или инструментами для самостоятельного хранения.
Вся концепция самокастодиальности разрушилась сразу же, как только людям потребовалось вносить свои активы в расходный контракт для Rain. Мы наблюдали потерю в $500K на Avici, а также исчезновение $430K на Tria. В итоге любые заявления о сохранении контроля полностью лишены смысла, если используемый вами контракт маршрутизации вдруг содержит уязвимость.
Вся концепция самокастодиальности разрушилась сразу же, как только людям потребовалось вносить свои активы в расходный контракт для Rain. Мы наблюдали потерю в $500K на Avici, а также исчезновение $430K на Tria. В итоге любые заявления о сохранении контроля полностью лишены смысла, если используемый вами контракт маршрутизации вдруг содержит уязвимость.
Теперь управляющие активами и кураторы рисков могут получать доход только с одного депозита, потому что контракты от @Lombard_Finance точно оценивают депозит в Bitcoin на разных сегментах и конвертерах. Такая настройка позволяет выполнять бесшовные миграции хранилищ, которые успешно переносят корректную цену доли. До масштабирования платформы с реальными депозитами Veridise провела всестороннюю проверку системы.
Теперь управляющие активами и кураторы рисков могут получать доход только с одного депозита, потому что контракты от @Lombard_Finance точно оценивают депозит в Bitcoin на разных сегментах и конвертерах. Такая настройка позволяет выполнять бесшовные миграции хранилищ, которые успешно переносят корректную цену доли. До масштабирования платформы с реальными депозитами Veridise провела всестороннюю проверку системы.
Полностью возможно построить ZK-схему, которая проходит все ваши тесты валидации, при этом фактически вычисляя совершенно непреднамеренный результат. Создан новый верификатор с открытым исходным кодом под названием LLEQ, специально предназначенный для выявления именно этой проблемы, и он официально уже запущен.
Полностью возможно построить ZK-схему, которая проходит все ваши тесты валидации, при этом фактически вычисляя совершенно непреднамеренный результат. Создан новый верификатор с открытым исходным кодом под названием LLEQ, специально предназначенный для выявления именно этой проблемы, и он официально уже запущен.
Чтобы выявлять ошибки, обнаруживаемые с помощью искусственного интеллекта, уже была проведена проверка большей части открытого программного обеспечения для Bitcoin волонтёрской командой red team, состоящей из 20–25 разработчиков. Реальность на сегодняшний день такова: злоумышленникам больше не требуются годы экспертности, поскольку им достаточно одной дешёвой модели. Из-за этого резкого сдвига подход к проверкам ad hoc попросту не будет успевать за происходящим. Дальше, безусловно, необходимы доказуемые гарантии.
Чтобы выявлять ошибки, обнаруживаемые с помощью искусственного интеллекта, уже была проведена проверка большей части открытого программного обеспечения для Bitcoin волонтёрской командой red team, состоящей из 20–25 разработчиков. Реальность на сегодняшний день такова: злоумышленникам больше не требуются годы экспертности, поскольку им достаточно одной дешёвой модели. Из-за этого резкого сдвига подход к проверкам ad hoc попросту не будет успевать за происходящим. Дальше, безусловно, необходимы доказуемые гарантии.
На этой неделе участники дискуссии предупредили о существенном сдвиге в цифровой безопасности. Исторически киберпреступники в значительной степени игнорировали кошелёк на $20K, потому что требуемые усилия далеко превосходили потенциальную финансовую выгоду. Появление ИИ-агента полностью устраняет прежнее соотношение затрат и выгод. Используя эту технологию, один злоумышленник теперь обладает возможностью атаковать всех одновременно. Интересно, что реальная уязвимость никогда не заключалась в самом ИИ. Проблема в том, что текущая логика нашего кошелька была специально разработана для защиты от атаки со стороны человека.
На этой неделе участники дискуссии предупредили о существенном сдвиге в цифровой безопасности. Исторически киберпреступники в значительной степени игнорировали кошелёк на $20K, потому что требуемые усилия далеко превосходили потенциальную финансовую выгоду. Появление ИИ-агента полностью устраняет прежнее соотношение затрат и выгод. Используя эту технологию, один злоумышленник теперь обладает возможностью атаковать всех одновременно. Интересно, что реальная уязвимость никогда не заключалась в самом ИИ. Проблема в том, что текущая логика нашего кошелька была специально разработана для защиты от атаки со стороны человека.
В этом выпуске Auditor's Take @FormallyJon подчеркивает фундаментальный принцип, лежащий в основе каждого пула с постоянной суммой. Эти пулы работают безопасно при выполнении одного критического условия: внешние силы ни в коем случае не должны взаимодействовать с их резервами. Как только эта базовая предпосылка оказывается нарушена, гарантии, предоставляемые пулом, рушатся вместе с ней.
В этом выпуске Auditor's Take @FormallyJon подчеркивает фундаментальный принцип, лежащий в основе каждого пула с постоянной суммой. Эти пулы работают безопасно при выполнении одного критического условия: внешние силы ни в коем случае не должны взаимодействовать с их резервами. Как только эта базовая предпосылка оказывается нарушена, гарантии, предоставляемые пулом, рушатся вместе с ней.
Войдите, чтобы посмотреть больше материала
Присоединяйтесь к пользователям криптовалют по всему миру на Binance Square
⚡️ Получайте новейшую и полезную информацию о криптоактивах.
💬 Нам доверяет крупнейшая в мире криптобиржа.
👍 Получите достоверные аналитические данные от верифицированных создателей контента.
Эл. почта/номер телефона
Структура веб-страницы
Настройки cookie
Правила и условия платформы