טכנולוגיהאבטחת אתריום: 600 אלף דולר למהדר Vyper, ובוטרין טוען שבינה מלאכותית תשרת דווקא את המגינים
יוזמת ETHSecurity פותחת סבב מימון שני עם מענק גדול לשפת התכנות Vyper ומיקוד באימות פורמלי ובפרטיות. במקביל, ויטליק בוטרין דוחה את הטענה שהבינה המלאכותית תכריע את מאזן הכוחות לטובת התוקפים.
שני דיווחים נפרדים שהגיעו ממערכת אתריום בימים האחרונים עוסקים באותה שאלה מזווית שונה: כיצד מוודאים שקוד המנהל כספים אכן עושה את מה שכתוב בו. הראשון הוא מעשי — יוזמת ETHSecurity Initiatives פתחה סבב מימון שני, ובמרכזו מענק בהיקף 600 אלף דולר לפיתוח שפת התכנות Vyper. השני עיוני יותר — ויטליק בוטרין, ממייסדי אתריום, יצא נגד התפיסה שלפיה התקדמות הבינה המלאכותית תהפוך את ההגנה על מערכות תוכנה למשימה אבודה.
מדוע דווקא מהדר
כדי להבין את המענק צריך להכיר את שכבת התוכנה שמדובר בה. חוזים חכמים באתריום נכתבים בשפת תכנות עילית, ולאחר מכן מתורגמים בידי מהדר (compiler) לקוד שהמכונה הווירטואלית של הרשת מריצה בפועל. השפה הנפוצה היא Solidity; Vyper היא חלופה מצומצמת ומחמירה יותר, שנבנתה מתוך הנחה שקוד קל לקריאה ומוגבל ביכולותיו הוא קוד שקשה יותר לטעות בו. פחות תכונות, פחות מקומות להסתיר בהם באג.
הנקודה שהופכת את המהדר לרגיש במיוחד היא שהוא חוליה שאיש אינו בודק בדרך כלל. מבקר אבטחה קורא את קוד המקור של החוזה ומאשר שהוא תקין — אבל מה שרץ ברשת הוא התוצר של ההידור. אם המהדר עצמו מתרגם באופן שגוי, הביקורת המדוקדקת ביותר של קוד המקור לא תתפוס זאת. Vyper כבר חוותה זאת: תקלה בגרסאות מסוימות של המהדר, שנגעה למנגנון ההגנה מפני כניסה חוזרת, אפשרה בשנת 2023 ניקוז של בריכות נזילות בפרוטוקול Curve — חוזים שהקוד שלהם היה כתוב כהלכה, אך תורגם באופן פגום. מענק בסדר גודל כזה לתשתית שאין לה לקוחות משלמים ואין לה מודל הכנסה הוא בדיוק סוג ההוצאה שהשוק החופשי אינו מממן מעצמו.
לפי Crypto Briefing, הסבב השני מתמקד באימות פורמלי ובמערכות משמרות פרטיות. אימות פורמלי הוא שיטה שבה מוכיחים מתמטית שתוכנית מקיימת תכונה מסוימת בכל מצב אפשרי — להבדיל מבדיקות, שמריצות מקרים בודדים ומקוות שהם מייצגים. בעולם שבו חוזה שנפרס אינו ניתן לתיקון בדיעבד והכסף שנגנב ממנו אינו חוזר, ההבדל בין "בדקנו ולא מצאנו" לבין "הוכחנו שזה לא יכול לקרות" הוא הבדל כספי ממשי. הידיעה על פתיחת הסבב הופצה גם בקהילות אתריום ברשת, בהפניה לפרסום של הקרן עצמה.
מה שאין בדיווחים שלפנינו: התקציב הכולל של הסבב, זהות שאר מקבלי המענקים מלבד Vyper, לוח הזמנים לחלוקה, ומי הם הגורמים המחליטים. גם על תוצאות הסבב הראשון — מה מומן בו ומה יצא מזה — אין בחומר שלפנינו נתונים.
הוויכוח על הבינה המלאכותית
בנפרד, לפי Crypto Briefing ו-crypto.news, בוטרין התייחס לטענה הרווחת שלפיה כלי בינה מלאכותית יעניקו יתרון מכריע לתוקפים: מי שתוקף צריך למצוא פרצה אחת, מי שמגן צריך לסתום את כולן, ואוטומציה מזניקה את קצב החיפוש. בוטרין, לפי הדיווחים, דוחה את המסקנה. הטיעון שלו אינו שהתוקפים לא ישתמשו בכלים האלה, אלא שהצד המגן מרוויח מהם יותר — משום שהאימות הפורמלי היה עד היום מקצוע יקר, איטי ותובעני, שדרש מומחיות נדירה והיה כדאי רק לרכיבים הקריטיים ביותר. אם מכונה יכולה לייצר את ההוכחות האלה בעלות נמוכה, מה שהיה מותרות הופך לברירת מחדל.
צריך לקרוא את הדברים בפרופורציה. מדובר בעמדה של אדם אחד, גם אם משקלו בקהילת אתריום גדול — לא בממצא מחקרי ולא בנתון נמדד. הדיווחים שלפנינו מציגים את הטענה, לא ראיות לכך שזה אכן קורה בשטח. יתרה מזו, אימות פורמלי מוכיח שתוכנית מתנהגת לפי מפרט נתון; הוא אינו קובע שהמפרט עצמו הוא הנכון. חוזה שמוכח במדויק שהוא עושה בדיוק את הדבר הלא נכון יעבור את ההוכחה בהצלחה גמורה. וגם ההוכחות עצמן — כמו כל תוכנה — עשויות להישען על כלים שבהם יש באגים.
החוט המקשר
שני הדיווחים מצביעים לאותו כיוון: הכסף בסבב השני זורם לאימות פורמלי, ובוטרין מצביע על אימות פורמלי כעל הכלי שהבינה המלאכותית עשויה להנגיש. עדיין לא ברור אם זו התכנסות של ממש או שתי התבטאויות של אותה אופנה מחשבתית בתוך אותה קהילה. עבור מי שמחזיק נכסים בחוזים חכמים — בהלוואות, בבריכות נזילות או בגשרים בין רשתות — המשמעות המעשית היא שהסיכון אינו רק "האם הצוות ישר", אלא גם "האם שרשרת הכלים שמתחתיו תקינה". זו שכבה שכמעט אף אחד אינו יכול לבדוק בעצמו, וזו בדיוק הסיבה שמימון ציבורי שלה נחשב חשוב.
מקורות: Crypto Briefing · crypto.news · ופרסומי קהילת אתריום ברשת
המידע בכתבה נועד להרחבת הדעת בלבד ואינו מהווה ייעוץ השקעות או תחליף לייעוץ מקצועי.
התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.
עוד בנושא
לכל החדשות
טכנולוגיהחשבון מאומת של חברת מדיה בינלאומית נפרץ — ושימש להפצת נוזקה שגונבת קריפטו
לפי דיווח של Crypto Briefing, תוקפים השתלטו על חשבון מאומת של חברת מדיה גדולה באחת מרשתות הדיון הגדולות והריצו ממנו 108 מודעות ממומנות, שהובילו להורדת תוכנה מזויפת ובה נוזקה המחפשת ארנקי קריפטו במחשב. כוחה של ההתקפה אינו בתחכום טכני אלא באמון מושאל.
טכנולוגיהתקלה בחוזה־עזר של ארנק Safe: כ-7.8 מיליון דולר נשאבו — ובוט מסחר הקדים את התוקף
תוקף ניצל מודול מותאם אישית שחובר לארנק Safe באתריום, אך בוט MEV בשם Yoink חטף את השלל לפני שהגיע ליעדו, וקלפ הקפיאה את הכתובת הקולטת. חברות האבטחה מדגישות שהכשל היה בחוזה־עזר שבעל הארנק עצמו אישר.
טכנולוגיהטונקיפר מחליף שם ל-Keeper ומרחיב את התמיכה לרשתות נוספות, ובהן ביטקוין ואת'ריום
הארנק שהיה מזוהה כמעט לחלוטין עם רשת TON יוצא מגבולותיה: תחת השם החדש Keeper הוא תומך גם בביטקוין ובאת'ריום, ולפי הדיווח ב-The Block מדובר בשבע רשתות. מה השתנה בפועל, ומה עדיין לא פורסם.