Роман Мезенцев CIO / CDTO · внедрение ИИ в финансовом секторе

Бандитский криптоанализ: чему импортозамещение может научиться у фена

Бандитский криптоанализ, или Как взломать блокчейн с помощью обычного фена

В Париже кто-то заработал десятки тысяч долларов на платформе Polymarket, просто нагрев уличный метеорологический датчик.

Цепочка расчётов

Цепочка выглядела просто: физический датчик → Météo-France → Weather Underground → смарт-контракт Polymarket. Ставка основывается на самой высокой температуре за день. Схема проста: сделать ставку с низкой вероятностью срабатывания, подойти к датчику ночью, нагреть его, дождаться, пока показания превысят целевую температуру, и забрать прибыль в конце расчётного дня.

С точки зрения ИТ и ИБ всё было выстроено безупречно. Смарт-контракты прошли аудит, потоки данных летели в реальном времени, результаты надёжно фиксировались в блокчейне. Но слабым звеном оказался физический мир. Как в кибератаках на цепочки поставок, когда заражению подвергается самое слабое звено. Здесь понятные действия — аудит, применение единых правил ко всем поставщикам.

При чём здесь импортозамещение

Внезапно мне эта история откликнулась победными реляциями о проектах по импортозамещению. Слишком часто мы ставим на формальные показания датчика, а не на реальную температуру. В красивых отчётах победно рапортуем об успешном внедрении. Отечественная СУБД закуплена, проект сдан, стейкхолдеры обмениваются благодарностями.

На практике же критичные сервисы продолжают крутиться на legacy, аккуратно примотанном интеграционным слоем к новой архитектуре.

Классическая проблема. Идя на компромисс ради красивого отчёта для ЦБ РФ или профильного министерства, мы формируем скрытый технический долг колоссальных масштабов. Бюджет сгорает на двойные лицензии и поддержку дублирующей инфраструктуры, а реального снижения рисков не происходит.

Регулятор в роли архитектора

Чтобы импортозамещение не превратилось в фарс, необходим сдвиг в подходах государства. Например, в Великобритании пожарная служба официально консультирует девелоперов ещё на стадии проектирования зданий. Главная цель такого подхода — учесть все нормы и правила (это лучше всего известно проверяющим). И уменьшить, конечно, количество нарушений.

Аналогично и для ИТ-сектора. ЦБ РФ, ФСТЭК и Минцифры должны стать партнёрами бизнеса:

  • Запускать государственные ИТ-песочницы для тестирования совместимости реестрового ПО до старта банковских проектов.
  • Выделять инженеров от регулятора для совместного аудита архитектуры трансформации системно значимых игроков.
  • Сместить фокус с формального контроля долей реестрового ПО на технологический консалтинг по интеграции отечественных решений.

Принятие неизбежности трансформации — первый шаг к выздоровлению. Вместо создания параллельных реальностей нужно проектировать честную архитектуру вместе с интегратором, закладывая реальную миграцию данных ещё на этапе инициации.

А в финале истории находчивого «парикмахера» с феном так и не нашли. Polymarket же стала использовать датчик из другого аэропорта.

Похожая ситуация?

Разберём за 30 минут — без презентаций и обязательств.

Обсудить задачу

Читать дальше

Другие статьи