Gno.land представила Dora — ИИ-агент безопасности, доказывающий уязвимости смарт-контрактов до их проверки человеком
Ключевые выводы
- •Dora непрерывно анализирует кодовую базу Gno.land и её смарт-контракты, известные как realms, и проверяет подозрительные слабые места, воспроизводя эксплойты на работающем узле Gno.land до передачи результатов людям-рецензентам.
- •Система работает по семиэтапному процессу агентов, охватывающему разведку, планирование уязвимостей, дедупликацию, верификацию, состязательное рецензирование, разработку патчей и финальную валидацию исправлений.
- •Gno.land, основанная соавтором Cosmos и Tendermint Джэ Квоном, также выпустила gnomcp — сервер с открытым исходным кодом, напрямую подключающий ИИ-агентов программирования, таких как Claude Code и Cursor, к платформе для чтения, записи и развёртывания realms.
- •Dora остаётся внутренним инструментом безопасности, Gno.land пока не завершила комплексный аудит всей своей кодовой базы, а компания планирует расширить охват и публиковать результаты для независимой проверки.
- •Запуск отражает более широкий отраслевой сдвиг к агентному ИИ для непрерывного мониторинга безопасности: по данным таких сервисов, как Chainalysis и Immunefi, в последние годы ежегодные потери от взломов криптопроектов исчисляются миллиардами долларов.

Gno.land — платформа смарт-контрактов на основе Go, разработанная компанией NewTendermint, — представила Dora, автономную агентную систему безопасности на базе искусственного интеллекта, которая непрерывно анализирует кодовую базу платформы и её смарт-контракты, известные как realms.
В отличие от традиционных средств безопасности, которые лишь помечают потенциально уязвимый код для последующего анализа, Dora создана, чтобы установить, действительно ли подозрительное слабое место может быть использовано злоумышленниками. Прежде чем какой-либо результат попадёт к человеку-рецензенту, система воспроизводит предполагаемый эксплойт на работающем узле Gno.land — такой подход призван сократить количество ложных срабатываний и раньше выявлять практически значимые уязвимости.
Запуск отражает более широкую тенденцию среди блокчейн-проектов переходить к агентному искусственному интеллекту для непрерывного мониторинга безопасности вместо опоры преимущественно на периодические аудиты или уязвимости, сообщаемые через программы bug bounty. Масштаб этой проблемы виден в отраслевых данных об ущербе: сервисы отслеживания безопасности, такие как Chainalysis и Immunefi, в последние годы фиксировали многомиллиардные ежегодные потери от взломов криптопроектов, среди повторяющихся причин которых — уязвимости в смарт-контрактах. Кроме того, традиционные аудиты представляют собой разовые оценки: код, изменённый после завершения аудита, может оставаться непроверенным до следующего исследования — этот разрыв и призван сократить непрерывный мониторинг.
Gno.land основал Джэ Квон (Jae Kwon), соавтор Cosmos и Tendermint. Платформа использует Gno — интерпретируемый детерминированный вариант языка Go — и позволяет разработчикам создавать читаемые и компонуемые смарт-контракты, требуя при этом, чтобы исходный код оставался публично доступным в блокчейне; такая архитектура призвана повысить прозрачность и упростить проверку контрактов для разработчиков и исследователей безопасности. NewTendermint под руководством Квона развивает инфраструктуру для децентрализованных систем, включая Tendermint2 и Gno.land, и выступает ключевым мейнтейнером протокола Gno.land и GnoVM, поддерживая открытую инфраструктуру, предназначенную для permissionless-приложений.
Процесс из семи агентов нацелен на эксплуатируемые уязвимости
Потребность в непрерывной верификации выросла, поскольку искусственный интеллект упростил выявление подозрительного кода. Инструменты с поддержкой ИИ могут быстро находить потенциально проблемные участки программного обеспечения, однако определить, являются ли эти проблемы реальными эксплуатируемыми уязвимостями, сложнее — при этом такие возможности становятся всё более доступными как для команд безопасности, так и для потенциальных злоумышленников.
Для блокчейн-сетей последствия незамеченного дефекта программного обеспечения могут быть серьёзными. Паника в критическом компоненте может нарушить консенсус, недетерминированное поведение способно привести к расхождению валидаторов, а арифметические ошибки потенциально затрагивают переводы активов.
Dora решает эту задачу с помощью семиэтапного рабочего процесса агентов, охватывающего разведку, планирование уязвимостей, дедупликацию, верификацию, состязательное (adversarial) рецензирование, разработку патчей и финальную валидацию исправлений. Агент разведки картографирует релевантный код, а агент планирования разрабатывает сценарии потенциальных уязвимостей. Этап дедупликации устраняет уже известные проблемы. Затем верификатор создаёт и выполняет тест в реальных условиях на действующем узле Gno.land, чтобы определить, воспроизводится ли подозрительное слабое место.
Отдельный рецензент оценивает результат с состязательных позиций. Если проблема остаётся актуальной, агент исправления готовит патч, после чего проводится ещё одна проверка, чтобы установить, устраняет ли предложенное исправление уязвимость и не создаёт ли новую проблему. До людей-рецензентов доходят только те результаты, которые прошли полный процесс.
Gno.land расширяет инструменты разработки с акцентом на ИИ
Dora является частью более широкой инициативы Gno.land по интеграции искусственного интеллекта как в процессы разработки, так и в процессы безопасности. Платформа также выпустила gnomcp — сервер с открытым исходным кодом, предназначенный для прямого подключения ИИ-агентов программирования, таких как Claude Code и Cursor, к Gno.land. Благодаря этой интеграции ИИ-агенты могут взаимодействовать с Gno.land, читая, записывая и развёртывая realms с помощью привычных инженерам-разработчикам рабочих процессов. Использование понятных человеку смарт-контрактов на основе Go также призвано сделать код платформы более доступным для ИИ-систем по сравнению с архитектурами, где логика приложений представлена преимущественно в виде скомпилированного байткода.
В настоящее время Dora остаётся внутренним инструментом безопасности, и Gno.land ещё не завершила комплексный аудит всей своей кодовой базы, хотя целенаправленное тестирование уже дало воспроизводимые результаты с относительно низким уровнем шума. Компания планирует расширить охват Dora и публиковать дополнительные результаты по мере более широкого развёртывания системы. Когда эти результаты станут публичными, независимые исследователи безопасности смогут проверить, выдержат ли воспроизводимые результаты системы внешнюю проверку — это станет одним из первых испытаний агентной верификации как стандартной практики безопасности. Инициатива может обеспечить Gno.land непрерывный уровень безопасности, дополняющий традиционные аудиты и исследования уязвимостей под руководством человека, а также позволит устранять подтверждённые проблемы до того, как они будут обнаружены извне.
Источник: CoinTrust