Институциональные инвесторы всё чаще разочаровываются в традиционных аудитах безопасности смарт-контрактов и переходят к непрерывному мониторингу. По данным компании Hacken, операционные сбои стали причиной большинства потерь в криптоиндустрии, что заставляет пересматривать подходы к due diligence.
Статическая проверка кода больше не гарантирует защиту
Рынок криптоаудита столкнулся с кризисом доверия. Hacken, специализирующаяся на безопасности блокчейнов, отмечает, что статическая проверка кода — аудит — больше не гарантирует защиту. Основная проблема в том, что уязвимости и риски меняются динамически, а аудит фиксирует лишь состояние на момент проверки. Потери от операционных сбоев — ошибок в управлении, неправильных настроек или человеческого фактора — превысили убытки от технических эксплойтов, что заставляет институционалов искать новые инструменты для оценки рисков.
Операционные сбои обгоняют технические атаки по объёму потерь: старые методы защиты уже не работают.
Три столпа новой безопасности: мониторинг, контроль подписантов и готовность к атакам
Вместо разовых аудитов институциональные инвесторы внедряют системы непрерывного мониторинга. Такие решения отслеживают активность смарт-контрактов в реальном времени, выявляя аномалии сразу после их появления. Ещё один ключевой элемент — контроль подписантов (signer controls). Это механизмы, ограничивающие полномочия ключевых участников транзакций, например, мультиподпись с задержкой исполнения или лимитами на суммы.
Третий столп новой парадигмы — готовность к инцидентам (incident readiness). Инвесторы требуют от проектов чётких планов действий при взломе или сбое: процедуры паузы контрактов, механизмы восстановления и страховые резервы.
- Непрерывный мониторинг — отслеживание активности смарт-контрактов 24/7.
- Контроль подписантов — ограничение прав ключей управления.
- Готовность к инцидентам — регламенты действий при атаках.
Почему аудиты не спасли Wormhole и что изменилось после взлома на $320 млн
Сдвиг в институциональных предпочтениях совпадает с серией громких взломов, где аудиты не помогли. Например, атака на кроссчейн-мост Wormhole в 2022 году на $320 млн произошла после прохождения аудита. Рынок понял: статическая проверка не гарантирует безопасности в динамичной среде. Российские и казахстанские крипто-стартапы, активно привлекающие институциональные инвестиции, уже начали внедрять элементы непрерывного мониторинга. Для местных проектов это способ повысить привлекательность в глазах западных фондов, которые всё чаще требуют не просто аудит, а комплексную систему безопасности.
Тренд также подогревается регуляторами: европейский MiCA и азиатские нормативные акты всё чаще рекомендуют динамические методы контроля. Для инвесторов, работающих через иностранные юрисдикции, это означает необходимость адаптации к новым стандартам due diligence.
Переход от статического аудита к непрерывному мониторингу — это не прихоть, а реакция на реальные потери от операционных сбоев.
В ближайшие годы можно ожидать, что услуги по непрерывному мониторингу и управлению инцидентами станут обязательным требованием для крипто-проектов, работающих с институциональным капиталом. Пока же рынок находится в переходной фазе, и те, кто первыми внедрят новые стандарты, получат конкурентное преимущество. Как скоро статический аудит станет таким же анахронизмом, как бумажные сертификаты безопасности?