Днес разговаряме с Josef Gattermayer – основател на ack3 (преди Ackee Blockchain), компания, специализирана в сигурността и одита на blockchain протоколи. Екипът му е работил по защитата на едни от най-големите проекти в Web3 екосистемата, сред които Lido, Aave и Safe, които общо управляват над 180 милиарда долара Total Value Locked (TVL). Освен предприемач, Josef е доктор на науките и асистент-преподавател в Czech Technical University в Прага, където преподава blockchain сигурност и подготвя бъдещите специалисти в сферата.
Blockchain Week Bulgaria събира на едно място разработчици, институции, регулатори и инвеститори. Къде според вас днес се случват най-важните разговори, които ще определят развитието на индустрията през следващите пет години?
Преди най-интересните разговори и запознанства се случваха на страничните събития. Но по време на пазарния спад вече няма толкова много такива събития, затова най-добрите разговори започват на основната конференция – например по време на кафе паузата – и след това продължават в Telegram.
Темата тази година е насочена към реалното внедряване на blockchain технологиите. Коя индустрия според вас ще направи най-големия скок в използването им през следващите години?
Това вече се случва: fintech и blockchain се сливат. Или, ако предпочитате, TradFi и DeFi.
Crypto основателите вече започнаха да носят костюми. Аз не.
Кой е най-големият мит за blockchain, който все още пречи на масовото му приемане?
Че не е безопасен.
Ако погледнем нашия DeFi Hacks H1 2026 report, това отчасти е вярно. Приписаните загуби достигнаха 939,86 милиона долара. Сред пострадалите, които преди това са преминали одит, 680,97 милиона долара, или 94,4% от загубите им, са резултат от атаки извън установения обхват на одита.
Три случая показват какво означава това. Атаката срещу Taiko започва от ключ за подписване в off-chain хранилище. Polymarket е атакуван чрез компрометирана front-end зависимост. Resolv е атакуван чрез инфраструктурни идентификационни данни, които водят до on-chain mint. Векторът на атаката е самата система, а не едно-единствено хранилище.

Нашата хипотеза е, че нападателите се учат да използват AI, за да анализират връзките между различни компоненти и да откриват тези зависимости. Не можем да докажем въз основа на публичните данни, че AI е причинил който и да е конкретен инцидент, но AI намалява разходите за търсене в хранилища, проследяване на зависимости и тестване на комбинирани вектори за атака.
Затова добрият AI трябва да настигне лошия AI. При нашия benchmark с 94 реални уязвимости с висока степен на сериозност, ack3 AI scan откри 66 от тях, в сравнение с 48 при базовия frontier модел, който използваме за откриване. Това са над 30% повече открити уязвимости.
Тези сканирания не могат да се извършват само при стартирането на проекта. Моделите се развиват, както се развиват и техните възможности. Те трябва да се изпълняват периодично и да проследяват връзките между smart contracts, ключове, front ends, CI/CD, DNS, governance, както и cross-chain инфраструктурата. Хакерите вече го правят.
През последните години станахме свидетели на редица мащабни атаки срещу blockchain проекти. Според вас научи ли си индустрията урока? Възприемат ли компаниите smart contract одитите като задължителна стъпка преди пускането на продукт, или все още ги смятат за нещо, което може да се пропусне?
Индустрията се научи да възлага одити.
Сред 135-те жертви в нашия H1 dataset, 68 са имали потвърден предходен одит, 35 са били класифицирани като неотитирани, а при 32 статусът на одита е неизвестен. Така че одитите са широко разпространени, но не са универсална практика.
По-интересни са данните за възрастта. При 20-те инцидента, при които експлоатираният код е бил обхванат от одит, най-близкият релевантен одит е бил извършен преди медианно 18 месеца. Наблюдаваният диапазон е от 3 до 56 месеца, а осем от одитите са били на поне две години.
Тази възраст има значение, защото одитът от 2021 г. е извършен със защитите от 2021 г. Одиторите не са разполагали с днешните frontier модели, AI-assisted cross-repository анализ или актуалния Wake fuzzing workflow. Инструментите на нападателите са се развили също толкова бързо. Не можем да очакваме доклад, изготвен с инструментите и модела на заплахите от 2021 г., да обхване вектори за атака, възникнали по-късно вследствие на нов код, зависимости, интеграции, инфраструктура и оперативни процеси.
Така че да, одитът е задължителен. Но той е моментна снимка, а не доживотна гаранция. Повторен одит трябва да се извършва след съществени промени, вместо да се чака следващото стартиране.
Explore more
Ако можехте да промените едно нещо в начина, по който се разработват blockchain продукти днес, какво би било то?
Включете одиторите още на етапа на проектиране.
Най-евтината критична уязвимост е тази, която никога не стига до кода. Нека одиторите поставят под въпрос допусканията, границите на доверие, механизмите за надграждане и дизайна на внедряването, преди архитектурата да се втвърди.
Това предлагаме в ack3: design advisory още преди да бъде написан код, с участието на одитори, докато важните решения все още могат да бъдат променени с малко усилия. Не екип, който се появява в края, предава PDF и изчезва.
ИИ се превърна в основна тема във всяка технологична индустрия. Според вас коя технология ще има по-голямо влияние през следващите пет години: blockchain или ИИ? Или бъдещето е в тяхната комбинация?
ИИ ще има по-голямото видимо въздействие.
Blockchain няма да разтреби бъркотията в хола ми. ИИ може и да успее. Но blockchain трябва да ми позволява да спя спокойно, без да се притеснявам за сигурността на финансовите си активи. Той трябва да се превърне в скучна, надеждна инфраструктура.
Каква е ролята на събития като Blockchain Week Bulgaria за изграждането на по-силна европейска blockchain екосистема?
За първи път съм тук, така че ме попитайте отново след събитието.
Балканите имат едни от най-добрите специалисти по сигурност, които познавам. ETHSofia обединява българската Ethereum общност. Единственото, от което се страхувам, е българската ракия. Свикнал съм с чешката бира, която има значително по-малко промила.
Събития като това дават на хората повече възможности да изграждат връзки както в региона, така и с останалата част от Европа.
Какво бихте препоръчали на разработчици, предприемачи и компании, които ще посетят Blockchain Week Bulgaria, за да извлекат максимална стойност от събитието?
Говорете помежду си по време на събитието, нетуърквайте и се забавлявайте!
Ако присъствате на Blockchain Week Bulgaria, елате и кажете “Здравей“. За мен е по-лесно да се запознавам с хора по време на кафе пауза, отколкото в LinkedIn съобщение. Можете да ме намерите и на @jgattermayer.
Повече информация за самото събитие може да намерите тук: https://www.blockchainweek.bg/