Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Proverka bezopasnosti aave v3 i v4 s podderzhkoy ii
Dev48

© 2026 · All rights reserved.

Проверка безопасности Aave V3 и V4 с поддержкой ИИ

Источник: aave.com

Проверка безопасности Aave V3 и V4 с поддержкой ИИ

Источник: aave.com

Против Aave V3 и V4 были запущены три инструмента безопасности на базе ИИ. Из 71 выявленной проблемы ни одна критическая или высокая степень опасности не подтвердилась ни в одном из протоколов.

26 сентября 2026 г.

Протокол Aave прошел через четыре поколения с 2020 года, и его программа безопасности развивалась с каждым из них. Ручные аудиты, формальная верификация, тестирование инвариантов, фаззинг, публичные конкурсы и постоянная программа вознаграждений за ошибки внедрялись по мере доказательства своей эффективности, и Aave Labs продолжает тестировать новые методы по мере их созревания.

Aave V4 прошел более 340 дней совокупной проверки безопасности до проведения описанных ниже сканирований, включая ручные аудиты, формальную верификацию, тестирование инвариантов, фаззинг и шестинедельный публичный конкурс. В то же время Aave V3 был укреплен годами работы в продакшене и дополнительными последовательными аудитами.

В документе «Безопасность по дизайну: Aave V4» Aave Labs обязалась оценить аудит на базе ИИ в качестве дополнительного уровня программы безопасности и совершенствовать ИИ-сканирование для будущих релизов. Выполняя это обещание, мы запустили три инструмента безопасности на базе ИИ против Aave V3 и Aave V4 и публикуем полученные результаты здесь.

Из 71 выявленной проблемы ни одна критическая или высокая степень опасности не подтвердилась ни в одном из протоколов. Каждая находка, прошедшая ручную проверку, имеет низкую (Low) или информационную (Informational) степень серьезности, и пользователи или их средства ни в один момент времени не подвергались риску от упомянутых проблем.

Насколько глубоко запущены существующие тесты

Помимо сканирования уязвимостей, один из инструментов провел мутационное тестирование четырех основных контрактов V4 (Hub, Spoke, TreasurySpoke и AaveOracle), внедрив 304 намеренные мутации кода, чтобы проверить, обнаружат ли их собственные наборы тестов Aave.

Существующие тесты сразу уничтожили 271 мутацию, и ни одна мутация не выжила. Оставшиеся 33 дали неопределенный результат из-за истечения времени ожидания наборов тестов, а не из-за того, что мутация ускользнула, и в настоящее время ведутся работы по ускорению этих тестов. Покрытие измеряет, какие строки задействует набор тестов. Мутационное тестирование измеряет, заметит ли оно ошибку в этих строках.

Подход

Каждый инструмент использует свою собственную методологию, поэтому кодовые базы исследовались под совершенно разными углами, а не через три вариации одного и того же сканирования. Сканирование проводилось на зафиксированных коммитах производственных репозиториев, охватывая все деревья исходного кода (src), и там, где это поддерживалось, инструменты получали тот же контекст, с которым работают аудиторы-люди, включая модель угроз V4 и предыдущие отчеты об аудитах.

Вместо того чтобы принимать какой-либо вердикт на веру, Aave Labs вручную изучила каждую находку в коде и классифицировала ее как валидную, ложноположительную, дублирующуюся или заложенную по дизайну, используя ту же дисциплину триажа, которая применяется к результатам аудитов и конкурсов.

Результаты

Результаты анонимизированы для каждого инструмента и представлены в случайном порядке. Эта проверка проводилась для укрепления уровня безопасности протокола, а не для бенчмаркинга поставщиков друг против друга, и совокупный результат является наиболее важным для данного анализа.

¹ Включает одну проблему, ранее обнаруженную и оплаченную через программу вознаграждения за ошибки. ² Включает три находки по устаревшим контрактам вознаграждений. ³ По устаревшему контракту вознаграждений, который больше не используется. ⁴ Отчет этого инструмента по V4 дополнительно содержит четыре предупреждения низкой и информационной степени, охватывающие операционные пограничные случаи без влияния на безопасность. ⁵ Три из пяти подтверждены только на устаревших или неиспользуемых контрактах. Шесть дополнительных предупреждений низкой и информационной степени охватывают пограничные случаи только для чтения или отдаленного будущего.

Несколько из 20 подтвержденных находок уже были известны благодаря существующим процессам, таким как программа вознаграждения за ошибки, что подтверждает способность инструментов находить реальные проблемы, а также подтверждает, что эти процессы обнаружили их первыми. Значительная доля относится к устаревшему коду, а остальные представляют собой отсутствие проверок корректности в путях конфигурации управления, доступных только доверенным ролям и завершающихся безопасно путем отката, либо пограничные случаи функций просмотра без влияния на состояние протокола. Появилось небольшое количество действительно новых элементов, все они имеют низкую или информационную степень, каждый из них отслеживается и обрабатывается там, где это оправдано.

Несколько находок были оценены как критические или высокие, но ручная проверка подтвердила каждую из них как ложноположительную. Правильное чтение Aave требует понимания его модели доверия, что и привносит в сканирование человеческий фактор.

Где ИИ помогает сегодня

Проверка также затронула периферийные репозитории, включая GHO, a.DI, aave-helpers и адаптеры свопов, где показатели обнаружения были существенно выше, чем в тщательно проверенных ядрах V3 и V4. Точность была выше там, где предыдущий контроль был ниже, что согласуется с глубоко укрепленными кодовыми базами ядров и указывает на то, где инструменты ИИ приносят наибольшую пользу сегодня.

Даже при самых удачных запусках примерно половина обнаруженных находок подтвердилась как реальное поведение, что определяет ИИ-сканирование как уровень раннего этапа наряду с экспертной оценкой. Триаж человеком остается необходимым для отделения полезного сигнала от шума и присвоения реалистичной степени опасности в рамках модели доверия протокола.

Взгляд в будущее

Aave Labs продолжит работу с ведущими командами в области инструментов безопасности на базе ИИ и проведет новые проверки с поддержкой ИИ по мере совершенствования этих инструментов. Мы предоставили каждому поставщику подробные отзывы о паттернах ложноположительных срабатываний, дублировании отчетов и определении области видимости, а наиболее эффективные инструменты будут интегрированы в внутренние рабочие процессы, чтобы сканирование выполнялось параллельно с разработкой, а не только на релизных вехах. Перечисленные выше методы остаются фундаментом безопасности протокола, а ИИ-сканирование усиливает этот стек, не вытесняя ни один из его уровней.

Мы продолжим публиковать подобные результаты, включая те, которые выглядят менее лестно, чем этот набор. В DeFi находятся миллиарды долларов пользовательских средств, и безопасность каждого отдельного протокола повышает или понижает планку для всех них.

← Все статьи

Ещё в разделе «Финансовые технологии»

Все →
Темные паттерны при отмене подписки: 5 шагов для аудита процесса отмены
Chargebee

Темные паттерны при отмене подписки: 5 шагов для аудита процесса отмены

Токенизированные акции Coinbase теперь доступны на Aave V4
Aave

Токенизированные акции Coinbase теперь доступны на Aave V4

Интеллектуальная оркестровка платежей: упрощение корпоративных платежей
Dwolla

Интеллектуальная оркестровка платежей: упрощение корпоративных платежей

Как разговорный ИИ меняет подход банков к разработке
Temenos

Как разговорный ИИ меняет подход банков к разработке

Как мы провели первый в Великобритании платеж со счета на счет с помощью агента для фонда Trussell
Gocardless

Как мы провели первый в Великобритании платеж со счета на счет с помощью агента для фонда Trussell

Узнайте, имеете ли вы право на выплату в размере 167,5 млн долларов по иску против Visa и Mastercard, и научитесь избегать комиссий за снятие наличных в сторонних банкоматахПресса
Visa

Узнайте, имеете ли вы право на выплату в размере 167,5 млн долларов по иску против Visa и Mastercard, и научитесь избегать комиссий за снятие наличных в сторонних банкоматах

Ещё от Aave

Токенизированные акции Coinbase теперь доступны на Aave V4
Aave

Токенизированные акции Coinbase теперь доступны на Aave V4

Как работают аккаунты в приложении Aave App
Aave

Как работают аккаунты в приложении Aave App

Представляем сервер Aave MCP
Aave

Представляем сервер Aave MCP

Представляем пропуска Ghost Passes для Aave App
Aave

Представляем пропуска Ghost Passes для Aave App