Перейти к основному контенту

157 постов с тегом "Web3"

Децентрализованные веб-технологии и приложения

Посмотреть все теги

Кража домена Bonk.fun: атаки на фронтенд — самая быстрорастущая угроза в криптосфере

· 9 мин чтения
Dora Noda
Software Engineer

12 марта 2026 года ориентированный на сообщество лаунчпад на Solana, обрабатывающий сотни тысяч долларов ежедневных комиссий, на короткое время превратился в ловушку для опустошения кошельков — при этом смарт-контракты, обеспечивающие его работу, остались нетронутыми. Bonk.fun, платформа мем-коинов под брендом letsBONK, поддерживаемая Raydium и BONK DAO, столкнулась с захватом домена, внедрением поддельного окна подписи «Условий обслуживания» во фронтенд и опустошением примерно 35 кошельков до того, как команда обнаружила взлом. Злоумышленникам не требовалась уязвимость нулевого дня. Им нужно было имя хоста.

Этот единственный час хаоса отражает то, о чем службы безопасности в сфере DeFi шептались с 2023 года и во весь голос заявляли после кражи 1,4 миллиарда долларов у Bybit: код на Solidity больше не является легкой мишенью. Ею стал фронтенд. И коллективное слепое пятно индустрии обходится пользователям дороже, чем любой эксплойт смарт-контракта в истории.

Кошельки на базе интентов: Финальная стадия абстракции аккаунта

· 12 мин чтения
Dora Noda
Software Engineer

На протяжении пятнадцати лет использование криптовалют сопровождалось одним крайне странным ритуалом: открытие кошелька, тщательное изучение транзакции в шестнадцатеричном коде, ручное пополнение счета нужным газ-токеном и подписание ключом, за сохранность которого вы несете персональную ответственность. К 2026 году этот ритуал уходит в прошлое — и кошельки, возглавляющие эти перемены, вообще не просят пользователей подписывать транзакции. Они спрашивают пользователей, какой результат им нужен.

Этот переход от кошельков, ориентированных на транзакции, к кошелькам на основе интентов (намерений) — давно обещанный финал абстракции аккаунта. Сейчас он собирается воедино из трех, казалось бы, не связанных между собой частей: смарт-аккаунтов ERC-4337, программируемости EOA через EIP-7702 и рынка «кошелек как услуга» (wallet-as-a-service) объемом более 10 миллиардов долларов, где Coinbase, Privy (теперь часть Stripe), Dynamic (приобретена Fireblocks), Safe и Biconomy соревнуются за создание интерфейса по умолчанию для Web3. Соедините их вместе, и вы получите кошелек, который наконец-то ведет себя как Apple Pay: вы выражаете желание, кто-то другой разбирается с технической стороной, а блокчейн становится невидимым.

Финальная форма: пользователи указывают результаты, а не транзакции

Ментальная модель криптокошелька эпохи 2020 года представляла собой «фабрику транзакций». Вы выбирали сеть, газ-токен, устанавливали проскальзывание (slippage), проверяли calldata и подписывали. Каждое неудобство пользовательского интерфейса — не та сеть, нехватка ETH для газа, подпись для аппрува плюс вторая подпись для обмена — возникало из-за того, что именно пользователь управлял низкоуровневой машиной.

Архитектуры на основе интентов инвертируют эту модель. Согласно исследованию Anoma о топологиях, ориентированных на интенты, интент — это частичное изменение состояния, выражающее предпочтение, подписанное пользователем, которое сеть солверов (решателей) конкурирует между собой выполнить. CoW Protocol годами следует этой схеме в качестве DEX с пакетными аукционами, где пользователи подписывают «продать X как минимум за Y», а солверы занимаются маршрутизацией. SUAVE от Flashbots переносит ту же идею на уровень построения блоков. Протоколы кроссчейн-интентов активно заменяют мосты, превращая «перевод из Arbitrum в Base» в «получение этих токенов на Base менее чем за минуту».

Критический момент для кошельков заключается в следующем: как только аккаунт становится достаточно программируемым, чтобы принимать условные, многоэтапные инструкции и передавать их солверу, интерфейс больше не должен выглядеть как Etherscan. Он может выглядеть как окно чата, оформление заказа в Shopify или кнопка «Купить PENGU» в одно касание внутри потребительского приложения. Кошелек становится местом аутентификации интентов; исполнением занимается кто-то другой.

ERC-4337: создание инфраструктуры для исполнения

Первым вспомогательным элементом стал ERC-4337, который был запущен в основной сети Ethereum 1 марта 2023 года и незаметно стал основой для исполнения большинства сегодняшних смарт-кошельков. Вместо отправки транзакции с внешне управляемого аккаунта (EOA), пользователь подписывает UserOperation — более сложный объект, определяющий правила валидации, необязательного пеймастера и вызовы для исполнения. Бандлеры (группировщики) упаковывают их в реальные транзакции и отправляют в канонический контракт EntryPoint. Обзор абстракции аккаунта от Alchemy подробно описывает этот процесс.

Этот дизайн открывает три возможности, которые делают UX на основе интентов реально реализуемым:

  • Абстракция газа через пеймастеры. Контракт-пеймастер может взять на себя оплату газа от имени пользователя, спонсируемую приложением или обменянную на любой токен ERC-20, который есть у пользователя. В результате пользователь с нулевым балансом ETH может совершать транзакции сразу после создания аккаунта — паттерн, который, согласно руководству по абстракции газа на 2026 год от Nadcab, станет невидимым стандартом к 2027 году.
  • Сессионные ключи. Вместо того чтобы повторно авторизовать каждое действие, пользователь может предоставить ограниченный по времени ключ с заданными правами — «это dApp может тратить до 100 USDC на сделки в сети Base в течение следующего часа». Это примитив, который делает ончейн-игры, ИИ-агентов и высокочастотный DeFi пригодными для использования без всплывающего окна подписи каждые 30 секунд.
  • Модульная валидация. Поскольку валидация выражена в коде контракта, а не жестко закодирована протоколом, кошельки могут внедрять ключи доступа (passkeys), логику мультиподписи, социальное восстановление или проверки на мошенничество, не меняя базовый аккаунт.

Однако у самого по себе ERC-4337 была структурная проблема: смарт-аккаунты являются отдельными контрактами, отличными от обычных EOA, которые уже были у большинства пользователей. Миграция более 200 миллионов существующих адресов в совершенно новые аккаунты никогда не прошла бы гладко. Эту проблему решил EIP-7702.

EIP-7702: мгновенное обновление кошельков для всех

Обновление Ethereum под названием Pectra было запущено 7 мая 2025 года и представило EIP-7702 — обманчиво простое изменение, которое позволяет обычному EOA временно делегировать свой код смарт-контракту. Приватный ключ по-прежнему управляет аккаунтом, но пока действует делегирование, EOA ведет себя как смарт-кошелек: он может объединять вызовы в пакеты, использовать пеймастеры, вносить сессионные ключи в белый список и подключаться к инфраструктуре ERC-4337. Глубокий анализ пути от 4337 к 7702 от Turnkey подчеркивает важный момент: эти два стандарта дополняют, а не заменяют друг друга.

Влияние на принятие технологии оказалось колоссальным. MetaMask, Ledger, Ambire и Trust Wallet внедрили поддержку EIP-7702, а Ledger развернул ее на устройствах Flex, Stax, Nano Gen5, Nano X и Nano S Plus. В сравнении ERC-4337 и EIP-7702 от BuildBear отмечается, что большинство крупных поставщиков кошельков последуют этому примеру в течение 2025 и 2026 годов, что и подтверждают текущие ончейн-данные.

На практике 7702 означает, что пользователям не нужно знать, что они получили смарт-кошелек. Их существующий адрес продолжает работать, просто он начинает уметь больше. Это негласное предварительное условие для массового UX на основе интентов: вы не можете просить сотни миллионов пользователей мигрировать, поэтому вы обновляете тот аккаунт, который у них уже есть.

Битва за Wallet-as-a-Service стоимостью более 10 млрд долларов

Если ERC-4337 и EIP-7702 — это протокольный уровень, то битва за продуктовый уровень разворачивается в сфере Wallet-as-a-Service (WaaS). Именно здесь пользовательский онбординг потребительского уровня, ключи доступа (passkeys), встроенные интерфейсы и маршрутизация интентов упаковываются в SDK, который может внедрить любое приложение.

Лидеры подходят к этому с разных сторон:

  • Coinbase Smart Wallet является эталонной потребительской реализацией. В анонсе Coinbase и плане развертывания Base описывается кошелек с аутентификацией на базе passkey, безгазовыми транзакциями по умолчанию и кроссчейн-развертыванием — 8 сетей на запуске и один и тот же адрес контракта в 248 сетях через Safe Singleton Factory. По сути, он стремится стать аналогом «Sign in with Apple» для Web3.
  • Privy, приобретенный компанией Stripe в июне 2025 года, теперь объединен с Bridge для унификации крипто- и фиатных платежей, продвигая встроенные кошельки глубоко в основные финтех-потоки. В руководстве Openfort по альтернативам Privy отслеживается, как это приобретение изменило ландшафт потребительского крипто-сектора.
  • Dynamic, приобретенный Fireblocks, фокусируется на опыте разработчиков и мультичейн-адаптерах, позиционируя встроенные кошельки как корпоративный строительный блок.
  • Safe и Biconomy конкурируют в области модульных аккаунтов, особенно вокруг ERC-7579 — минимального стандарта для модульных смарт-аккаунтов, разработанного совместно Rhinestone, Biconomy, ZeroDev и OKX. Он позволяет подключать валидаторы, исполнители, хуки и обработчики резервных сценариев к любому совместимому аккаунту.
  • Агрегаторы, такие как WAGMI, Web3Modal, RainbowKit и Reown, уже интегрировали смарт-кошельки на уровне коннекторов, что означает, что большинство новых DApps по умолчанию поддерживают работу с интентами.

Стратегическим призом является уровень идентичности и интентов для Web3. Тот, кто владеет кошельком, владеет воронкой для каждой транзакции, платежа и действия агента, инициируемого пользователем. Отчет Openfort о топ-10 встроенных кошельков и волна слияний и поглощений со стороны Stripe/Fireblocks ясно показывают, что действующие игроки теперь относятся к этому как к стратегически важному и конечному ресурсу.

Четыре примитива, которые делают интент-кошелек реальностью

Если отбросить маркетинг, за «кошельками, которые скрывают блокчейн», стоят четыре конкретных примитива.

  1. Нативные ключи доступа (EIP-7212). Прекомпиляция для верификации подписи secp256r1 позволяет кошелькам аутентифицироваться с помощью тех же ключей доступа WebAuthn, которые уже используют iPhone, устройства Android и YubiKeys. Это устраняет сид-фразы как модель восстановления по умолчанию и заменяет их безопасными для устройства, устойчивыми к фишингу учетными данными, которым пользователи уже доверяют.
  2. Сессионные ключи (обычно структурированные как модули-валидаторы ERC-7579). Ограниченные по области действия и отзывные разрешения обеспечивают игровой процесс в одно касание, регулярные платежи и автономность агентов, не превращая всплывающее окно подписи в спам.
  3. Абстракция газа (пеймейстеры ERC-4337). Приложения спонсируют газ, пользователи оплачивают комиссии в стейблкоинах, которые у них уже есть, и этап «мне сначала нужно купить ETH» перестает быть барьером.
  4. Пакетное выполнение (ERC-7821). Одно действие пользователя может содержать последовательность approve + swap + bridge + stake, которая либо выполняется целиком, либо не выполняется вовсе, устраняя наполовину завершенные многоэтапные катастрофы, определяющие сегодняшний UX в крипте.

Объедините эти четыре элемента с сетью солверов, и вы получите ингредиенты для настоящего кошелька на базе интентов: пользователь говорит «обменяй 500 $ USDC на ETH в той сети, где это дешевле всего», а кошелек берет на себя мосты, газ, аппрувы и выполнение в рамках одной авторизации.

Почему это также история про безопасность

Архитектуры интентов — это не просто обновление UX. Это также паттерн безопасности, что важнее обычного, учитывая сообщения о взломе Resolv на 25 млн долларов в марте 2026 года, которые заставили инвесторов обратить внимание на безопасность уровня интентов.

Выделяются два сдвига. Во-первых, поскольку интенты — это выразительные декларации желаемых конечных состояний, кошельки и солверы могут симулировать и анализировать их перед выполнением, отклоняя все, чей результат нарушил бы политику, вместо того чтобы полагаться на то, что пользователи заметят вредоносные calldata. Во-вторых, смарт-аккаунты позволяют кошелькам выстраивать эшелонированную защиту: лимиты на траты, белые списки адресов, задержки переводов при крупных оттоках и автоматические паузы при аномальной активности — все это может быть модулями на самом аккаунте, а не опциональными настройками, спрятанными в интерфейсе.

Обратной стороной является новая поверхность рисков. Сети солверов могут вступать в сговор, пеймейстеры могут совершать фронтраннинг, а сессионный ключ с неправильно заданными правами может незаметно опустошить аккаунт. Интент-кошельки не устраняют риск; они переносят его из плоскости «прочитал ли пользователь calldata?» в плоскость «правильно ли повели себя модули и солверы кошелька?». И это гораздо более правильный вопрос для аудита в 2026 году.

За чем разработчикам стоит следить в ближайшие 12 месяцев

Стоит отслеживать три переломных момента:

  • Насыщение EIP-7702. По мере того как все больше кошельков включают делегирование, а DApps начинают полагаться на возможности смарт-кошельков, пространство для проектирования UX только для EOA (внешних учетных записей) сворачивается. Приложения, которые все еще требуют от пользователей вручную пополнять газ, отдельно подтверждать транзакции и подписывать мосты, будут казаться устаревшими.
  • Экосистемы модулей ERC-7579. Ожидайте появления полноценного рынка проверенных валидаторов, модулей сессионных ключей, политик восстановления и хуков соответствия (compliance hooks), которые кошельки смогут компоновать так же, как мобильные приложения компонуют SDK. Thirdweb, OpenZeppelin и Rhinestone уже работают в этом направлении.
  • Стандарты расчетов по интентам. Кроссчейн-интенты — это следующее поле битвы, и тот, кто стандартизирует расчеты (ERC-7683 и его преемники), будет влиять на то, как ликвидность и MEV захватываются во всех L2-сетях.

Базовая инфраструктура — RPC с низкой задержкой, бандлеры, пеймейстеры, индексаторы — должна идти в ногу со временем. Каждый интент, который принимает кошелек, превращается в несколько операций в блокчейне за кулисами. Это означает, что провайдеры, обслуживающие эти кошельки, увидят нелинейный рост трафика по отношению к количеству пользователей.

BlockEden.xyz управляет высокодоступной инфраструктурой RPC и индексации в Ethereum, Base, Arbitrum, Sui, Aptos и других сетях, в которых осуществляются расчеты интент-кошельков. Если вы создаете SDK для смарт-кошельков, пеймейстер, солвер или встраиваемый кошелек, изучите наш маркетплейс API, чтобы работать на инфраструктуре, разработанной для мультичейн-будущего, управляемого интентами.

Источники

Армия из 18 миллионов KYC-пользователей Pi Network: как «спящий» слой идентификации переопределил важнейшую метрику Web3

· 15 мин чтения
Dora Noda
Software Engineer

Криптоиндустрия на протяжении десятилетия праздновала количество кошельков так, будто это реальные пользователи. В апреле 2026 года сеть, которую большинство серьезных аналитиков списали со счетов три года назад, тихо переписала таблицу лидеров: Pi Network подтвердила наличие 18 миллионов прошедших KYC людей и завершение 526 миллионов задач по взаимной верификации (peer validation) — цифры, которые, в зависимости от точки зрения, либо разоблачают самую большую ложь Web3 в области измерений, либо описывают самый недооцененный уровень идентификации на планете. На той же неделе одна группа из 5 800 кластеризованных кошельков получила около 80 % аирдропа на BNB Chain. Это сопоставление не было случайным.

Устойчивость к атаке Сивиллы (Sybil-resistance), которую долгое время считали нишевой заботой охотников за аирдропами и фанатов управления DAO, внезапно стала самой важной проблемой проектирования в криптосфере. Причина проста: автономные ИИ-агенты теперь могут открывать кошельки, проходить проверку поведенческой эвристики и совершать транзакции в сети со скоростью машины. Против такого злоумышленника принцип «один кошелек — один голос» хуже, чем бесполезен — это прямое приглашение к атаке. И сети, которые могут доказать, что их пользователи — реальные люди, в массовом масштабе и с охватом развивающихся рынков, скоро станут гораздо важнее, чем сети, способные доказать лишь то, что у их пользователей установлено расширение MetaMask.

Цифры, которые меняют суть дискуссии

Апрельское объявление Pi Network о достижении важного этапа в 2026 году выглядит как скучный операционный отчет, пока вы не сравните его с остальной индустрией:

  • 18 миллионов верифицированных по KYC Пионеров (Pioneers). Каждая заявка проходит примерно 30 различных проверок, сочетающих предварительный ИИ-скрининг с проверкой людьми из пула, насчитывающего более 1 миллиона обученных валидаторов.
  • 526 миллионов задач по взаимной верификации, выполненных на платформе, где каждая личность разделяется на небольшие подзадачи (видео проверки на «живость», проверка документов, сопоставление фото, верификация имени) и требует согласия как минимум двух независимых валидаторов перед одобрением.
  • Более 100 миллионов загрузок приложения, что опережает показатели Coinbase и OKX по количеству глобальных установок, и около 60 миллионов активных майнеров ежемесячно.
  • Первое распределение вознаграждений валидаторам 3 апреля 2026 года, выплаченное по ставке в 22 раза превышающей текущую базовую скорость майнинга, что мгновенно сделало KYC-верификацию самой прибыльной деятельностью в сети.
  • 16,57 миллиона Пионеров уже мигрировали в основную сеть (mainnet) по состоянию на 5 марта 2026 года, дополненные взносом фонда Pi в размере 10 миллионов монет в пул вознаграждений первого раунда.

Теперь сравните это с другими уровнями идентификации, которые индустрия обычно воспринимает серьезно:

  • World (ранее Worldcoin) сообщает о примерно 26 миллионах зарегистрированных пользователей и около 12,5 миллионах полных верификаций через сканирование радужки глаза Orb. Развертывание Orb Mini — это рычаг, который команда использует, чтобы преодолеть отметку в 100 миллионов, но это цель, а не зафиксированное число.
  • Human Passport (ранее Gitcoin Passport) превысил отметку в 2 миллиона верифицированных пользователей в своем стеке учетных данных. Проект силен в кругах грантового финансирования, но выглядит крошечным по сравнению с мобильной аудиторией, которую накопила Pi.
  • Civic Pass и BrightID продолжают успешно обслуживать конкретные сценарии использования протоколов, но никогда не предназначались для масштабирования до сотен миллионов.

Честный взгляд на эти цифры говорит о том, что Pi незаметно построила крупнейшую в Web3 человеческую сеть, верифицированную по KYC, причем сделала это именно на тех рынках (Южная и Юго-Восточная Азия, Африка, Латинская Америка), до которых любой другой проект доказательства личности (proof-of-personhood) либо не может дотянуться, либо прямо отказывается сканировать их с помощью Orb.

Почему «верифицированные люди» внезапно стали несущей конструкцией

На протяжении большей части истории криптовалют «Полярной звездой» индустрии было количество кошельков. Больше адресов означало больше пользователей, что означало более широкое внедрение, что приводило к росту цены. Эта метрика работала, пусть и несовершенно, до тех пор, пока создание нового кошелька все еще требовало значительных усилий: загрузки расширения, изучения сид-фраз, пополнения баланса для оплаты газа.

Три события 2026 года полностью разрушили это предположение.

ИИ-агенты теперь открывают кошельки самостоятельно. Количество активных ИИ-агентов в BNB Chain выросло с примерно 337 в начале января 2026 года до более чем 123 000 к середине марта — рост на 36 000 % менее чем за три месяца. У каждого из этих агентов есть как минимум один кошелек. У многих их несколько. Ни один из них не является человеком. Метрика количества кошельков не просто размылась — она перестала измерять то, что измеряла раньше.

Атаки Сивиллы на аирдропы стали промышленными. При запуске токена Apriori на BNB Chain одна группа из 5 800 кластеризованных кошельков захватила около 80 % предложения. Открытый фреймворк Trusta Labs для обнаружения Сивилл, специализированные инструменты OKX для защиты аирдропов и растущее общее убеждение в том, что аирдропы должны быть привязаны к депозитам или объему, а не к активности, сигнализируют об одном и том же выводе: вознаграждения на основе активности не работают, когда злоумышленники могут запустить 10 000 идеально ведущих себя ИИ-агентов с уникальными паттернами транзакций.

Предположения о кворуме управления начали рушиться. Голосование DAO, которое проходит со счетом 70 на 30 против позиции «действующего руководства», выглядит легитимным только в том случае, если голосующие кошельки представляют разных людей. Когда обеспеченный ресурсами злоумышленник может выставить 50 000 автономных агентов, каждый из которых отдает индивидуально рациональный голос, модель «один кошелек — один голос» перестает быть безопасной — это лишь имитация безопасности.

Каждый из этих сценариев отказа имеет общую первопричину. Индустрия использовала дешевый, неуникальный идентификатор (кошелек) для выполнения работы сложного, уникального идентификатора (человека). Пока разрыв между этими двумя понятиями был невелик, аппроксимация работала. ИИ-агенты увеличили этот разрыв на несколько порядков, и пути назад нет.

Что на самом деле создала Pi (и почему это работает иначе)

Система идентификации Pi Network была разработана не в ответ на кризис ИИ-агентов 2026 года — она появилась на несколько лет раньше. Но проектные решения, которые когда-то казались «криптой для масс на мобильных устройствах», теперь выглядят как наиболее прагматичный ответ на задачу подтверждения человеческой личности (proof-of-personhood) в масштабе:

Распределенная проверка людьми, а не биометрия. В то время как Worldcoin заявляет: «мы доставим аппаратное устройство в каждую страну и отсканируем каждую радужную оболочку глаза», Pi говорит: «мы будем платить Пионерам за проверку документов друг друга на их существующих смартфонах». Первая модель красива в теории, но политически катастрофична на практике — правительства нескольких стран уже запретили или приостановили работу Orb. Вторая модель — скучная и постепенная, но она уже пропустила через систему 526 миллионов задач по валидации.

Проверка разделенных задач с избыточностью. Каждая заявка KYC разбивается на независимые подзадачи: проверка активности (liveness check), проверка документов, сопоставление фотографий, верификация имени. Как минимум два валидатора должны прийти к независимому соглашению перед одобрением. Это одновременно и схема защиты от атак Сивиллы (no single validator can rubber-stamp fakes at scale) — ни один валидатор не может штамповать фейки массово — и система контроля качества (ошибки статистически отсеиваются порогами согласия).

ИИ во внутреннем цикле, люди во внешнем. Стандартный процесс KYC в Pi интегрирует предварительный отбор с помощью ИИ, чтобы вдвое сократить очередь заявок, ожидающих проверки человеком. Что критически важно, ИИ отфильтровывает очевидные случаи и передает неоднозначные валидаторам-людям — переворачивая типичный подход Web3 «запусти ИИ и надейся на лучшее». Люди являются высшей инстанцией; ИИ — это ускоритель пропускной способности.

Биометрия по отпечатку ладони как опциональный второй уровень. Pi тестирует аутентификацию по отпечатку ладони как дополнительный уровень защиты от атак Сивиллы. В отличие от сканирования радужной оболочки глаза, отпечатки ладоней можно фиксировать на обычные смартфоны без специального оборудования, что имеет огромное значение для присутствия сети на развивающихся рынках.

Компромисс, который упускают из виду большинство западных комментаторов, заключается в том, что система Pi медленная по своей сути. Пионер может ждать недели или месяцы между началом KYC и полной миграцией в основную сеть (mainnet migration). Для разработчика, который хочет запустить NFT-дроп в следующий вторник, это невыносимо. Для протокола, который хочет знать, являются ли его 18 миллионов пользователей 18 миллионами отдельных людей, а не 200 000 человек, использующих по 90 кошельков-агентов каждый, это именно тот темп, который нужен.

Ров на развивающихся рынках, который никто не учел

Вот данные, которые важнее всего и обсуждаются меньше всего: база пользователей Pi Network сосредоточена именно в тех регионах, до которых остальная инфраструктура proof-of-personhood не может добраться.

Pi имеет десятки миллионов пользователей во Вьетнаме, Индонезии, на Филиппинах, в Нигерии и Латинской Америке — среди населения, которое часто имеет ограниченный доступ к традиционному банковскому обслуживанию, заграничным паспортам, принимаемым западными KYC-провайдерами, или оборудованию, на котором могут плавно работать кошельки-расширения для браузеров. Эти же пользователи обычно не могут добраться до Orb (что требует физической поездки к киоску Worldcoin) и не обладают достаточной криптограмотностью, чтобы разобраться с экосистемой штампов Gitcoin Passport.

То, что сделала Pi, по сути, является созданием KYC-сети, где стоимость привлечения пользователя (onboarding) составляет смартфон за 50 долларов и готовность тратить несколько минут в день на открытие приложения — не паспорт, не iPhone за 1 200 долларов и не визит к специализированному биометрическому устройству. Для следующего миллиарда криптопользователей это единственная модель онбординга, которая действительно будет работать в масштабе.

Это имеет стратегическое значение для любого протокола, пытающегося организовать по-настоящему глобальный аирдроп, голосование по управлению или раунд ретроактивного финансирования. Слой защиты от атак Сивиллы, который случайно исключает половину населения мира, не является по-настоящему устойчивым к таким атакам — он устойчив к западным пользователям, что является совсем другим свойством. Географическое распределение Pi — это актив, который конкурентам будет непросто воспроизвести, поскольку требуемые инвестиции носят скорее операционный, чем технический характер: годы построения сообщества, переведенная документация, обучение местных валидаторов и платежные шлюзы, работающие в странах с 30 % проникновением мобильных денег.

Что это значит для разработчиков протоколов в 2026 году

Если вы команда протокола, которая планирует провести аирдроп, голосование по управлению, раунд грантов или создать слой доступа к DeFi в ближайшие 18 месяцев, достижение Pi имеет три непосредственных последствия.

Относитесь к proof-of-personhood как к стеку, а не как к выбору одного вендора. Ни одна система PoP не закрывает все сценарии использования одинаково хорошо. Worldcoin предлагает сильную биометрическую уникальность в регионах своего присутствия. Human Passport охватывает западный сегмент грантового финансирования благодаря глубоким интеграциям. BrightID захватывает крипто-нативные социальные графы. Pi теперь владеет сегментом верифицированных людей на развивающихся рынках. Правильная архитектура для серьезного аирдропа в 2026 году, вероятно, заключается в том, чтобы принимать подтверждения от нескольких систем и начислять баллы соответствующим образом, а не ставить всю анти-Сивилла стратегию на один источник истины.

Проектируйте «верифицированного человека» как первоклассный примитив. Стандарт ERC-8004 в основной сети Ethereum, запущенный 29 января 2026 года, предоставляет ончейн-реестр для идентификации агентов с криптографическими аттестациями. Сопутствующие стандарты для идентификации людей отстают — не из-за отсутствия спроса, а из-за сложности политики глобального реестра человеческих личностей. Тем временем практический путь — принимать переносимые доказательства (Pi, Worldcoin, Human Passport, BrightID) и делать ограничение «только для людей» настраиваемой политикой для любой поверхности с контролем доступа.

Перестаньте рассматривать количество кошельков как серьезную метрику. Если протокол сообщает о 500 000 кошельков, а конкурент сообщает о 50 000 верифицированных людей, конкурент, вероятно, является более ценной сетью — и, безусловно, более защищенной от атак Сивиллы, захвата управления и давления регуляторов. Инвесторы, основатели и аналитики должны начать явно отслеживать количество верифицированных людей как параллельный KPI количеству кошельков в каждой презентации для проверки (due diligence).

Открытые вопросы, на которые Pi еще предстоит ответить

Все это еще не означает окончательную победу. Сеть Pi Network по-прежнему сталкивается с тремя острыми вопросами, которые определят, превратится ли цифра в 18 миллионов верифицированных пользователей (KYC) в реальную инфраструктурную ценность.

Может ли процесс KYC масштабироваться еще в 10 раз? Добавление 180 миллионов верифицированных людей требует либо огромного расширения пула валидаторов, либо агрессивной замены человеческой проверки искусственным интеллектом. Каждый выбор несет в себе риск: увеличение числа валидаторов размывает вознаграждения каждого из них и ведет к снижению качества, в то время как расширение проверок с помощью ИИ подрывает саму идею «распределенной верификации людьми». Ответ Pi на данный момент — ИИ во внутреннем цикле, люди во внешнем — выглядит остроумно, но он еще не был протестирован при 10-кратном увеличении текущей пропускной способности.

Накапливает ли токен PI ценность уровня идентификации? Большая часть культурного влияния Pi все еще воспринимается как спекулятивная игра на токене. Чтобы тезис об идентификации имел экономическое значение, PI должен стать единицей оплаты для сервисов с доступом через идентификацию: аллокации аирдропов, оцениваемые в PI, голоса в управлении, обеспеченные залогом в PI, доступ к DeFi-пулам только для реальных людей, измеряемый в PI. Инфраструктура мейннета для этого существует. Партнерства по протоколам для реализации этого только начинаются.

Будут ли мейнстримные Web3-протоколы реально интегрироваться? База пользователей Pi на развивающихся рынках — это ее главный актив, но она также делает Pi чуждой для большинства разработчиков, ориентированных на Ethereum. Сеть, которая первой интегрирует доказательства верифицированных людей Pi для аирдропов или управления, получит защищенное преимущество в дистрибуции именно в тех регионах, где стоимость привлечения пользователей самая низкая. Никто еще не пробовал реализовать это в масштабе. Команда, которая сделает это, будет выглядеть очень дальновидной через 18 месяцев.

Новый облик Web3-идентификации

Более общая тенденция заключается в том, что уровень идентификации Web3 стратифицируется — не в пользу одного победителя, а в виде портфеля примитивов, каждый из которых оптимизирован под свой сегмент. World владеет западным рынком аппаратной биометрии. Human Passport владеет идентификацией на основе учетных данных для грантового финансирования. Civic обслуживает корпоративные шлюзы входа. BrightID служит для крипто-нативного управления сообществом. Pi владеет верифицированными через KYC пользователями на развивающихся рынках в масштабах, к которым никто другой даже не приблизился.

Протоколы, которые рассматривают идентификацию как стек, а не как переключатель, построят самые устойчивые системы. Те, кто попытается стандартизироваться на одном поставщике, в 2027 году обнаружат, что их «глобальный» аирдроп почему-то исключил половину населения мира, или что их «защищенное от атак Сивиллы» управление на самом деле контролировалось несколькими хорошо оснащенными фермами ИИ-агентов, которые случайно прошли проверку Orb.

Цифра в 18 миллионов — это не просто веха для Pi. Это первый честный сигнал для индустрии о том, что доказательство человечности (proof-of-personhood) больше не является исследовательской задачей — это проблема внедрения в промышленных масштабах, и внедренные системы имеют формы, сильно отличающиеся от тех, что предсказывали научные работы.

BlockEden.xyz предоставляет блокчейн-инфраструктуру RPC промышленного уровня для команд, создающих Web3-продукты с поддержкой идентификации на базе Sui, Aptos, Ethereum и BSC. Поскольку защита от атак Сивиллы становится несущим примитивом для каждого серьезного аирдропа, системы управления и протокола с доступом для ИИ-агентов, изучите наш маркетплейс API, чтобы строить на фундаментах, созданных для эпохи верифицированных людей.

Источники

a16z против брокерской сети SEC: Безопасная гавань, которая может решить судьбу DeFi

· 11 мин чтения
Dora Noda
Software Engineer

Каждый разработчик кошельков, строитель интерфейса DEX и создатель NFT-маркетплейса в США сегодня работает в условиях одной и той же правовой неопределённости: их некастодиальное программное обеспечение может — при максималистском толковании Закона о биржевой торговле ценными бумагами 1934 года — сделать их незарегистрированным брокером-дилером. Наказание за такую классификацию? Уголовная ответственность, гражданское преследование и фактическая гибель продукта.

Именно с этого правового обрыва Andreessen Horowitz (a16z) и Фонд образования DeFi (DEF) пытаются натянуть верёвку. В августе 2025 года две организации подали совместное предложение в Рабочую группу SEC по криптовалютам, прося Комиссию официально заявить, что интерфейсы некастодиального программного обеспечения категорически не являются брокерами-дилерами. Публикация в апреле 2026 года подтверждающего экономического анализа бывшего главного экономиста SEC Крейга Льюиса вновь разожгла дебаты именно тогда, когда SEC разрабатывает наиболее всестороннее криптовалютное нормотворчество за целое поколение.

Вопрос прост, а ставки огромны: должно ли программное обеспечение, написанное вами для того, чтобы пользователи контролировали свои собственные активы, регулироваться так же, как брокер Morgan Stanley, управляющий пенсионным счётом вашей бабушки?

Google UCP выигрывает в войнах протоколов — и Web3 только что стал его секретным оружием

· 9 мин чтения
Dora Noda
Software Engineer

Спустя три месяца после того, как Google представила свой Universal Commerce Protocol (Универсальный протокол коммерции) на NRF 2026, стало ясно одно: в гонке за владение AI-нативной инфраструктурой коммерции появился лидер — и победитель может определиться не тем, у какой платформы Big Tech больше всего пользователей, а тем, какая из них сможет проводить платежи быстрее, дешевле и с максимальным уровнем trustless-безопасности.

Этот ответ всё чаще указывает на блокчейн.

Ставка Toss на «Money 3.0»: как крупнейший корейский финтех делает ставку на блокчейн для 30 миллионов пользователей

· 9 мин чтения
Dora Noda
Software Engineer

Представьте приложение, которое управляет банковскими операциями, инвестициями, страхованием и платежами почти 60% населения целой страны. А теперь представьте, что это приложение тихо подаёт 24 заявки на регистрацию торговых марок для собственной цифровой валюты и нанимает инженеров для создания собственного блокчейна. Именно это делает корейская Toss с середины 2025 года, и последствия этого выходят далеко за рамки продуктовой дорожной карты одной компании.

Toss, управляемая Viva Republica, — это не криптонативный стартап, гоняющийся за венчурным капиталом с питчем о Web3. Это доминирующий финансовый суперапп Южной Кореи с 30 миллионами зарегистрированных пользователей, выручкой около $1,8 млрд в 2025 году (рост на 38% год к году) и запланированным IPO в США с целевой оценкой более $10 млрд. Когда компания такого масштаба поворачивается в сторону блокчейна, это посылает иной сигнал, нежели спекулятивные запуски, характерные для прошлого цикла, — и неизбежно приглашает к сравнению с поучительной историей, которую знает каждый корейский финтех-руководитель.

Toss выходит в блокчейн: почему южнокорейский финтех-суперапп стоимостью $10 млрд строит собственный блокчейн

· 8 мин чтения
Dora Noda
Software Engineer

Финтех-приложение, которым половина Южной Кореи пользуется ежедневно, только что подало заявки на 24 товарных знака стейблкоина, начало нанимать блокчейн-инженеров и заявило на переполненной конференции, что «Money 3.0» работает на смарт-контрактах. Toss не экспериментирует с криптовалютой — он проектирует принципиально новый финансовый уровень для 24 миллионов пользователей.

DePAI: когда у роботов появляются блокчейн-кошельки и они начинают платить друг другу

· 10 мин чтения
Dora Noda
Software Engineer

Когда робот-собака по имени Битс (Bits) обнаружила, что у неё заканчивается заряд батареи, она не стала лаять, призывая на помощь, и не отправила оповещение оператору-человеку. Она нашла ближайшую зарядную станцию, подошла к ней, подключилась и оплатила электроэнергию в USDC — и всё это без единой инструкции со стороны человека. Это не было демо-роликом из научной фантастики. Это был живой прототип OpenMind, работающий на протоколе x402 в начале 2026 года.

Добро пожаловать в DePAI: децентрализованный физический ИИ (Decentralized Physical AI), конвергенцию, которая превращает физический мир в автономную экономику машин.

Войны протоколов: Google UCP, x402, ERC-8183 и борьба за определение того, как платят ИИ-агенты

· 9 мин чтения
Dora Noda
Software Engineer

Примерно раз в десятилетие новая вычислительная парадигма заставляет индустрию платежей перестраиваться с нуля. Интернет подарил нам PayPal. Смартфон подарил нам Stripe. Теперь ИИ-агенты предлагают нам нечто гораздо более странное: мир, в котором программное обеспечение автономно покупает и продает товары, услуги и вычислительные мощности — с машинной скоростью, в машинном масштабе, без участия человека, санкционирующего каждую транзакцию.

Вопрос, который определит следующее десятилетие коммерции, заключается не в том, будут ли ИИ-агенты совершать транзакции. Они уже это делают. Вопрос в следующем: какой протокол они будут использовать?

В первые четыре месяца 2026 года появились четыре основных претендента — Universal Commerce Protocol (UCP) от Google, x402 от Coinbase, ERC-8183 от Ethereum и Machine Payments Protocol (MPP) от Stripe. Каждый из них представляет фундаментально разную философию того, кто контролирует будущее автономной коммерции. Понимание их различий необходимо любому разработчику, инвестору или бизнесу, работающему на стыке ИИ и криптотехнологий.

Google UCP: Коммерческий уровень

11 января 2026 года Google анонсировала Universal Commerce Protocol совместно с более чем 20 глобальными партнерами, включая Shopify, Walmart, Target, Mastercard, Visa и Stripe. Идея была элегантной: устранить «узкое место интеграции N × N» — клубок точечных интеграций, который в настоящее время мешает торговым ИИ-агентам работать в открытой сети.

UCP работает через простой механизм обнаружения. Продавцы публикуют JSON-манифест /.well-known/ucp, который ИИ-агенты могут считывать динамически. В манифесте перечислены доступные возможности — оформление заказа, поиск товаров, управление заказами, программы лояльности — структурированные как модульные функции, которые агенты могут комбинировать. Сама оплата обрабатывается отдельно: UCP поддерживает Google Pay, Shop Pay и основные карточные сети, а платежные процессоры Adyen, Mastercard и Stripe подключаются к гибкому уровню обработчика платежей.

Практической точкой входа является режим Google AI в поиске и приложении Gemini. Когда вы просите Gemini «заказать праздничный торт в ближайшей пекарне», UCP становится той технической базой, которая обеспечивает транзакцию без вашего посещения веб-сайта.

Что делает UCP грозным соперником, так это его дистрибуция, а не технологии. ИИ-интерфейсы Google охватывают миллиарды пользователей. Любой ритейлер, желающий появиться в результатах поиска, опосредованного ИИ, имеет мощный стимул для внедрения UCP. Этот сетевой эффект — распределение агентов-покупателей через Google и принятие продавцами из-за страха остаться в стороне от электронной коммерции — является структурным «рвом», который не так-то просто воспроизвести ни одному стартапу.

Опасения Web3: UCP направляет транзакции через слой идентификации Google и установленные платежные процессоры. Стейблкоины и ончейн-расчеты не входят в первоначальную архитектуру. На данный момент UCP — это традиционные рельсы, облеченные в форму агентов.

Coinbase x402: Открытый путь

В то время как Google оптимизировала розничную торговлю для потребителей, Coinbase выявила другую проблему: экономика API не работает при добавлении агентов.

Карточные сети имеют минимальный порог комиссии около 0,30 затранзакцию.Этонормально,когдачеловекпокупаеттоварза50за транзакцию. Это нормально, когда человек покупает товар за 50. Но это совершенно невыполнимо, когда ИИ-агент делает тысячи микрозапросов к различным API — получает данные о погоде, запускает быстрый инференс LLM, запрашивает блокчейн-узел — по цене в доли цента за каждый. Традиционные платежные системы — это просто неподходящий инструмент.

Ответ Coinbase, официально оформленный в начале 2026 года фондом x402 Foundation совместно с Cloudflare, переосмысливает давно бездействующий код состояния HTTP 402 «Payment Required» (Требуется оплата). Вот как работает транзакция:

  1. Агент отправляет HTTP-запрос к платному ресурсу
  2. Сервер отвечает ошибкой HTTP 402 — машиночитаемым требованием платежа с указанием суммы и принятой валюты
  3. Агент платит стейблкоинами (в основном USDC в сетях Base, Polygon или Solana)
  4. Агент повторяет запрос; сервер предоставляет доступ

Реализация представляет собой всего лишь прослойку (middleware) — несколько строк кода. Никакой настройки учетной записи. Никаких API-ключей для самого платежа. Расчеты происходят мгновенно и почти бесплатно в сетях L2. На долю USDC приходится 98,6 % транзакций x402 в EVM-цепях. Coinbase предлагает 1 000 бесплатных транзакций в месяц через свою платформу для разработчиков.

x402 особенно привлекателен для рынка инструментов разработчика и инфраструктуры ИИ. Например, API блокчейн-узлов BlockEden.xyz представляют собой именно тот тип услуг с оплатой за вызов, для которых был разработан x402 — где доступ к API типа «машина-машина» должен быть одновременно детализированным и экономически выгодным.

Честный вызов: несмотря на поддерживающую экосистему, оцениваемую примерно в 7 миллиардов долларов, ончейн-данные по состоянию на март 2026 года показывают лишь около 28 000 $ ежедневного объема x402. Нарратив на годы опережает реальное использование. Протокол технически надежен; соответствие продукта рынку (product-market fit) еще предстоит продемонстрировать в масштабе.

ERC-8183: Доверие между агентами

Ни UCP, ни x402 не решают проблему, которая возникает, когда агенты не просто покупают вещи, а нанимают друг друга.

Представьте себе агента-оркестратора, которому необходимо выполнить сложную исследовательскую задачу. Он нанимает субподрядчиков: агента для веб-скрейпинга, агента для суммаризации и агента для проверки фактов. Каждому субподрядчику нужно заплатить — но как оркестратор может быть уверен, что работа действительно выполнена? Как субподрядчик может быть уверен, что ему заплатят? Что происходит, когда работа субъективна и стороны не согласны?

ERC-8183, анонсированный 10 марта 2026 года командой dAI фонда Ethereum Foundation и Virtuals Protocol, решает именно эту задачу на данном уровне. Ведущий специалист Ethereum Foundation по ИИ Давиде Крапис назвал его «одним из недостающих компонентов в открытой экономике агентов».

Стандарт определяет три роли:

  • Клиент: Размещает задачу ончейн, вносит средства на эскроу-счет
  • Провайдер: Агент, выполняющий работу, представляет доказательство выполнения
  • Оценщик: Сторона, которая судит о завершении работы и инициирует расчет

Оценщик — это основная инновация. Он модульный: это может быть другой ИИ-агент, смарт-контракт верификатора с нулевым разглашением (для детерминированных задач), мультисиг-DAO (для высокозатратных работ) или любой адрес, который может вызвать функции complete или reject. Сам протокол нейтрален — он просто ожидает сигнала о расчете.

Жизненный цикл задачи проходит через четыре состояния: Открыто (Open) → Профинансировано (Funded) → Отправлено (Submitted) → Завершено (Terminal). Система хуков позволяет разработчикам расширять основной жизненный цикл с помощью пользовательской логики: принудительно устанавливать предварительные условия, управлять сложными потоками капитала, интегрировать внешние проверки репутации.

ERC-8183 не конкурирует с x402 или MPP — он работает на другом уровне. Формирующийся стек выглядит следующим образом:

УровеньПротоколЧто он делает
Коммерция / ОбнаружениеGoogle UCPЧто покупать, у кого и на каких условиях
Примитивы HTTP-платежейx402Доступ к API с оплатой за запрос
Расчеты / МостStripe MPPРасчеты в фиате и криптовалюте
Контракт агента / ЭскроуERC-8183Субподряд между агентами и разрешение споров
Идентификация / РепутацияERC-8004Можно ли доверять этому агенту?

Stripe MPP: Мост

Протокол машинных платежей Stripe (Machine Payments Protocol, MPP), запущенный 18 марта 2026 года вместе с блокчейном Tempo (созданным совместно с Paradigm), является наиболее прагматичным из четырех. Он спроектирован как мост из фиата в криптовалюту, который позволяет агентам совершать транзакции в любой валюте в зависимости от предпочтений мерчанта.

Процесс повторяет знакомые паттерны: агент запрашивает ресурс, сервис отвечает запросом на оплату, агент авторизует платеж, ресурс доставляется. Примечательно то, что происходит дальше: транзакции MPP отображаются в дашборде мерчанта точно так же, как стандартные платежи Stripe — тот же расчет налогов, та же защита от фрода, те же бухгалтерские интеграции и процессы возврата средств.

Первые варианты использования демонстрируют масштаб возможностей. Browserbase использует MPP, чтобы агенты могли платить за сессию браузера в режиме headless. Postalform позволяет агентам оплачивать печать и отправку физических писем. Один из поставщиков еды позволяет агентам заказывать сэндвичи в Нью-Йорке.

Stripe также поддерживает x402 («Stripe задействует Base для протокола платежей ИИ-агентов x402»), что указывает на намеренное позиционирование компании как инфраструктуры для любого протокола платежей агентов, а не ставку исключительно на собственный стандарт. Это классическая игра платформы: контролировать расчетный уровень (settlement layer) независимо от того, какой протокол победит на прикладном уровне.

Ставки: Кто заберет 3–5 триллионов долларов?

McKinsey прогнозирует, что к 2030 году ИИ-агенты могут стать посредниками в мировой торговле на сумму от 3 до 5 триллионов долларов. Войны протоколов имеют значение, потому что тот, кто контролирует платежный слой, контролирует экономику этого рынка.

Фундаментальный разрыв существует между двумя концепциями:

Видение традиционных игроков (Google UCP, Stripe MPP, протокол Trusted Agent от Visa): платежи агентов являются расширением существующей инфраструктуры коммерции. Мерчанты внедряют новые протоколы из-за преимуществ в дистрибуции и гарантий соблюдения нормативных требований. Стейблкоины могут участвовать на расчетном уровне, но идентификация, защита от фрода и отношения с мерчантами остаются за существующими игроками.

Открытое крипто-нативное видение (x402, ERC-8183): агенты — это принципиально новый класс субъектов, который не вписывается в существующие представления об идентичности и платежах. У программного агента нет кредитной истории, номера социального страхования или платежного адреса. Единственная разумная система идентификации — это криптографический кошелек. Единственная разумная платежная магистраль — та, которая не требует участия человека-владельца счета. Стейблкоины здесь не просто альтернативный способ оплаты, а правильный базовый примитив.

Приобретение Mastercard инфраструктурной компании BVNK за 1,8 миллиарда долларов — крупнейшая сделка в сфере инфраструктуры стейблкоинов за всю историю — говорит о том, что традиционные игроки понимают угрозу. Они не уступают уровень стейблкоинов; они выкупают себе вход на него.

Блокчейн-подразделение Ant Group включилось в гонку 2 апреля 2026 года, представив Anvita — платформу, позволяющую ИИ-агентам владеть активами, торговать и совершать транзакции с минимальным участием человека. Это выводит китайский финтех в гонку, в которой ранее доминировали США.

Что это значит для Web3-разработчиков

Войны протоколов не предполагают, что «победитель получает всё» — по крайней мере, не на всех уровнях одновременно. Скорее всего, разные протоколы будут доминировать в разных сегментах:

  • Потребительский ритейл: Google UCP побеждает за счет дистрибуции, по крайней мере, в краткосрочной перспективе.
  • Платежи за API и инструменты разработчиков: x402 побеждает, если внедрение достигнет критической массы среди поставщиков ИИ-инфраструктуры.
  • Субподряд между агентами: ERC-8183 побеждает по умолчанию — у традиционных игроков нет конкурирующего стандарта для этого сценария использования.
  • Гибридные платежи мерчантам: Stripe MPP побеждает среди существующей базы мерчантов Stripe.

Экзистенциальный вопрос для крипто-нативных протоколов заключается в том, вырастет ли ежедневный объем транзакций x402 в 28 000 долларов во что-то реальное до того, как традиционные игроки интегрируют стейблкоины в свои собственные стандарты и устранят различие.

Для разработчиков, строящих сегодня, практический ответ таков: внедряйте x402 для монетизации API (стоимость интеграции низка), следите за ERC-8183 для коммерции между агентами и примите тот факт, что Google UCP будет доминировать в потребительском ритейле, пока не будет доказано обратное.

Гонка за право определять, как платят ИИ-агенты, — это самое важное соревнование в области инфраструктуры в современных технологиях. Победители будут не просто обрабатывать платежи — они будут устанавливать правила автономной экономики.

BlockEden.xyz предоставляет блокчейн-API корпоративного уровня и инфраструктуру нод в более чем 20 сетях, созданную для масштабов, которых требуют приложения с ИИ-агентами. По мере созревания x402 и нативных протоколов платежей для агентов, наша архитектура API-first позволяет разработчикам монетизировать и получать доступ к блокчейн-данным с детализацией на машинной скорости. Изучите наш маркетплейс API, чтобы создавать инфраструктуру, предназначенную для автономного будущего.