Когда ИИ-агенты получают право исполнения в блокчейне: кто проверяет информацию, которую они видят, и команды, которые они отдают?

BlockbeatsBlockbeats

Все больше ИИ-агентов получают возможность исполнения в блокчейне через смарт-аккаунты, стратегические кошельки или сервисы ограниченной подписи

 

1. Что показал инцидент с KelpDAO

18 апреля 2026 года мост rsETH KelpDAO подвергся атаке: было аномально выпущено 116 500 rsETH, на тот момент стоимостью около 292 миллионов долларов. Согласно отчету LayerZero, злоумышленник получил ключ сессии разработчика с помощью социальной инженерии, скомпрометировал внутренний RPC, от которого зависел DVN LayerZero Labs, и подавил внешние RPC с помощью DoS-атаки, в результате чего сервис подписи выдал доказательство для поддельного сообщения на основе неверных данных. KelpDAO тогда изменила путь проверки с 2-из-2 на 1-из-1 DVN. Как только единственный назначенный DVN выдал ошибочное доказательство, система больше не требовала перекрестной проверки того же сообщения вторым независимым DVN. CrowdStrike и Mandiant с высокой степенью уверенности приписали инцидент северокорейской группировке TraderTraitor (UNC4899).

 

Подобные инциденты не единичны. Во многих крупных инцидентах безопасности в блокчейне проблема часто заключается не в опровержении самих криптографических предположений, а в таких звеньях, как контроль ключей, источники данных, конфигурация валидаторов, реализация протокола и права на эксплуатацию — система должна отвечать не только на вопрос «действительна ли эта подпись», но и на вопросы «кто имеет право подписывать, на основании какой информации подписывает и действительно ли произошло состояние, соответствующее подписи».

 

Все больше ИИ-агентов получают возможность исполнения в блокчейне через смарт-аккаунты, стратегические кошельки или сервисы ограниченной подписи. Действительная подпись может лишь доказать, что был вызван определенный путь авторизации, но не может доказать, что данные, на которые опирается агент, надежны, что решение соответствует установленной стратегии или что эта транзакция вообще должна была произойти в данный момент. Объект проверки расширяется от «подлинности подписи» до «согласованности ввода, решения и исполнения».

 

2. Что решают существующие решения и что они оставляют

Существующие подходы частично решают проблему доверия, но каждый из них возлагает оставшееся доверие на разных участников:

 

Оракулы и арбитраж споров: результаты рынка Polymarket сначала предлагаются участниками, и только если они оспариваются в течение периода вызова, вопрос передается на голосование держателей токенов UMA. Проблема не в отсутствии перепроверки, а в ее надежности — когда правила расплывчаты, реальные события допускают множественные толкования или право голоса сосредоточено у нескольких адресов, система фактически передает вопрос «кто определяет факты» другой структуре управления.

 

Мультиподпись мостов и DVN: реализации различаются, но оба требуют от приложения явно настроить набор валидаторов и порог. После того как KelpDAO настроила путь как 1-из-1 DVN, весь путь проверки стал зависеть от единственного сервиса проверки; а источники данных и механизмы реагирования на сбои, от которых зависит этот сервис, могут образовать следующую точку отказа.

 

MPC-кастодия: преимущество пороговой подписи в том, что ключ никогда не существует целиком в одном месте, но криптографическое разделение не приводит автоматически к организационному разделению власти. Согласно раскрытию команды Multichain, после задержания основателя китайской полицией команда сразу потеряла доступ к соответствующим серверам узлов MPC, которые работали под личным облачным аккаунтом основателя. Если облачные аккаунты, права на эксплуатацию и аварийное реагирование сосредоточены у одного человека, пороговая схема MPC все равно может оставить организационную точку отказа.

 

TEE: доверенная среда исполнения может изолировать код и конфиденциальные данные, но она не устраняет доверие, а лишь переносит его. Аппаратный корень доверия и обновления микрокода обычно зависят от производителя чипа, а код анклава, права на обновление и политики аттестации могут контролироваться проектом или оператором. TEE может защитить процесс вычислений, но не может автоматически распределить эти права управления.

 

Модели отказов этих решений различны, но указывают на одну и ту же проблему: пороги и децентрализация, записанные в white paper, становятся реальной границей безопасности только тогда, когда они действительно реализованы в источниках данных, правах аккаунтов, ключах обновления и процессах управления.

 

3. CRVA: перепроектирование распределения прав проверки

DeepSafe была переименована из Bool Network в 2025 году. CRVA продолжает технические идеи, предложенные исследователями Bool Network в 2022 году. Соответствующая статья опубликована в IEEE Transactions on Information Forensics and Security (IEEE TIFS, Document ID 9903072) и предлагает платформу кросс-чейн нотаризации на основе «эволюционирующего скрытого комитета» (evolving hidden committee).

 

Конкретный подход: узлы участвуют в случайном отборе через Ring-VRF, избранные предоставляют доказательство и временный открытый ключ, внешние наблюдатели могут проверить их право, но не могут идентифицировать их долгосрочную личность. Избранный временный комитет затем совместно подписывает через пороговую MPC, и ни один отдельный узел не может самостоятельно получить результат. Критические процессы, такие как управление ключами, в соответствии с дизайном статьи выполняются в TEE (на примере Intel SGX), чтобы снизить вероятность чтения или подделки долей ключа оператором хоста. Комитет также ротируется по эпохам: новый состав получает новые доли через проверяемую передачу ключа, а старые доли становятся недействительными; конкретный период ротации определяется фактическими параметрами сети.

 

Проект также надеется использовать TEE для сокрытия рабочего состояния комитета, чтобы операторы узлов не могли определить, участвовал ли их узел в конкретной проверке. Насколько эта цель достижима, зависит от кода в действующей сети, удаленной аттестации, метаданных хоста и защиты от побочных каналов — это не вывод, который автоматически следует из «использования TEE».

 

Но эти механизмы решают вопрос «кто проверяет и как безопасно совместно выдать результат», а не автоматически определяют «какой результат является правильным». В сценарии ИИ-агента комитет по-прежнему должен делать выводы на основе заранее заданных стратегий, источников данных и исполнимых правил оценки — если сами правила ошибочны, источники данных ненадежны или объект проверки не имеет объективно определяемого ответа, даже самый безопасный комитет может совместно подтвердить неверный вывод.

 

CRVA пытается снизить риски, связанные с длительной экспозицией фиксированных валидаторов и концентрацией прав подписи, но не может полностью устранить точки отказа на уровне управления и реализации. Допуск узлов, обновление протокола, аттестация TEE и безопасность программного обеспечения по-прежнему требуют постоянного аудита. При условии надежного аннулирования старых долей и достаточной независимости нового комитета ротация может сократить окно атаки на фиксированную группу подписантов, но не покрывает системные риски, такие как цепочка поставок программного обеспечения или права на обновление.

 

4. Техническая основа и прогресс внедрения

Техническая линия CRVA восходит к статье Bool Network, опубликованной в IEEE TIFS, том 17 (2022), DOI 10.1109/TIFS.2022.3209546. Модель протокола, доказательства безопасности и оценка прототипа в статье прошли рецензирование, что обеспечило академическую основу для таких решений, как динамический скрытый комитет, Ring-VRF, пороговое управление ключами и защита TEE. Следует различать: рецензирование касалось модели и реализации в статье; насколько развернутая DeepSafe CRVA соответствует схеме из статьи, все еще необходимо судить на основе текущих технических спецификаций, аудита кода и параметров сети.

 

Согласно раскрытию DeepSafe в октябре 2025 года, сеть на тот момент обработала почти 120 миллионов проверок, а число активных аккаунтов превысило 2,65 миллиона. Проект также заявил, что его экосистемные связи превышают 70, включая совместимость кошельков, техническую интеграцию, инвестиции и рыночное сотрудничество.

 

В октябре 2025 года DeepSafe объявила о завершении посевного раунда на 3 миллиона долларов, инвесторами выступили Antalpha Global, ViaBTC Capital и Gate и др. 1. Судя по временной шкале, этот раунд в основном соответствует техническим разработкам и расширению экосистемы после ребрендинга.

 

5. От схемы проверки к универсальной инфраструктуре

По мере модуляризации блокчейн-инфраструктуры консенсус, исполнение, доступность данных, интероперабельность и система аккаунтов начинают выполняться разными компонентами. Модуляризация не устраняет проблему доверия, а делает границы безопасности каждого уровня более четкими — разработчики должны не только выбирать технологию, но и определять, кто обеспечивает безопасность этого уровня и кто несет ответственность при сбое. После того как ИИ-агенты получают возможность исполнения в блокчейне, возникают новые вопросы: кто подтвердит, что данные, которые они читают, достоверны, что решения не выходят за рамки полномочий, а итоговая транзакция соответствует авторизации пользователя? Эти вопросы не получат автоматического ответа только потому, что подпись действительна.

 

DeepSafe стремится абстрагировать возможности проверки от внутреннего вспомогательного модуля отдельного приложения до инфраструктуры, которую могут вызывать различные протоколы и ИИ-агенты — «Proof, Not Promises», заменяя обещания исполнителей проверяемыми доказательствами. CRVA уже объединила анонимный отбор, пороговое сотрудничество и TEE в один технический путь; сможет ли она в дальнейшем охватить такие сценарии, как оракулы, кросс-чейн и ИИ-агенты, и развиться в универсальную инфраструктуру проверки, будет зависеть от возможностей действующей сети, независимого аудита и постоянного накопления реальных интеграций.

Данный контент предназначен исключительно для информационных и образовательных целей и не является инвестиционным советом, связанным с BTCC. BTCC прилагает все усилия, но не может гарантировать правдивость, точность или оригинальность вышеприведенного контента.

Рекомендуемые

Как Биткоин может противостоять квантовым компьютерам? Сравнение трех схем подписи на решеткахZcash (ZEC) может достичь $8100 к 2030 году после запуска первого спотового ETF Grayscale в СШАУ Robinhood Chain нет токена, но какие альткоины выигрывают от его роста?Майнинговая компания Bitari стремится на Nasdaq: всего 4 сотрудника и оценка в $302 млнCME запускает криптоиндексы, отслеживающие XRP, SOL, HYPE и другие альткоины