**Бандитский криптоанализ
Или как взломать блокчейн с помощью обычного фена**
В Париже кто-то заработал десятки тысяч долларов на платформе Polymarket, просто нагрев уличный метеорологический датчик.
Цепочка расчетов выглядела просто: физический датчик → Météo-France → Weather Underground → смарт-контракт Polymarket. Ставка основывается на самой высокой температуре за день. Схема проста: сделать ставку с низкой вероятностью срабатывания, подойти к датчику ночью, нагреть его, дождаться, пока показания превысят целевую температуру, и забрать прибыль в конце расчётного дня.
С точки зрения ИТ и ИБ все было выстроено безупречно. Смарт-контракты прошли аудит, потоки данных летели в реальном времени, результаты надежно фиксировались в блокчейне. Но слабым звеном оказался физический мир. Как в кибератаках на цепочки поставок, когда заражению подвергается самое слабое звено. Здесь понятные действия - аудит, применение единых правил ко всем поставщикам.
Внезапно мне эта история откликнулась победными реляциями о проектах по импортозамещению. Слишком часто мы ставим на формальные показания датчика, а не на реальную температуру. В красивых отчетах победно рапортуем об успешном внедрении. Отечественная СУБД закуплена, проект сдан, стейкхолдеры обмениваются благодарностями. На практике же критичные сервисы продолжают крутиться на legacy, аккуратно примотанном интеграционным слоем к новой архитектуре.
Классическая проблема. Идя на компромисс ради красивого отчета для ЦБ РФ или профильного министерства, мы формируем скрытый технический долг колоссальных масштабов. Бюджет сгорает на двойные лицензии и поддержку дублирующей инфраструктуры, а реального снижения рисков не происходит.
Регулятор в роли архитектора
Чтобы импортозамещение не превратилось в фарс, необходим сдвиг в подходах государства. Например, в Великобритании пожарная служба официально консультирует девелоперов еще на стадии проектирования зданий. Главная цель такого подхода - учесть все нормы и правила (это лучше всего известно проверяющим). И уменьшить, конечно, количество нарушений
Аналогично и для ИТ-сектора. ЦБ РФ, ФСТЭК и Минцифры должны стать партнерами бизнеса: • Запускать государственные ИТ-песочницы для тестирования совместимости реестрового ПО до старта банковских проектов. • Выделять инженеров от регулятора для совместного аудита архитектуры трансформации системно значимых игроков. • Сместить фокус с формального контроля долей реестрового ПО на технологический консалтинг по интеграции отечественных решений.
Принятие неизбежности трансформации — первый шаг к выздоровлению. Вместо создания параллельных реальностей нужно проектировать честную архитектуру вместе с интегратором, закладывая реальную миграцию данных еще на этапе инициации.
А в финале истории находчивого "парикмахера" с феном так и не нашли. Polymarket же стала использовать датчик из другого аэропорта.