ИСТОРИЯ УСПЕХА

Positive Technologies проверила защиту платформы для управления корпоративной криптовалютой «Пульсар»

АО «Пульсар», часть группы компаний «ШАРД», занимается разработкой одноименной платформы для безопасного хранения и управления криптовалютой корпоративного уровня.

В ГК «ШАРД» также входит АО «ШАРД» — российский разработчик платформы для анализа рисков и безопасности цифровых активов. Компания создает инструменты для проверки криптовалютных транзакций, мониторинга рисков и консалтинга.

Предпосылки проекта

В 2025 году Банк России представил концепцию по регулированию цифровых активов, обозначив вектор на создание защищенной и контролируемой экосистемы. Основными элементами формирующейся инфраструктуры стали доверенные платформы для хранения и управления криптовалютой, способные обеспечить безопасность цифровых активов на уровне, сопоставимом с защитой традиционной финансовой системы. Одним из таких решений выступает «Пульсар» — в перспективе регулируемого рынка сервис претендует на статус лицензированного цифрового депозитария.

Несмотря на то что обязательные регуляторные требования к киберустойчивости подобных платформ еще формируются, «Пульсар» уже ведет проактивную работу по повышению уровня защищенности. Проведение пентеста обозначили как часть стратегии кибербезопасности и проактивной подготовкой компании к исполнению будущих регуляторных требований.

Как выбирали партнера

Группа компаний «ШАРД» привлекла экспертов Positive Technologie для проведения тестирования на проникновение. Как комментируют представители компании, в качестве партнеров рассматривали лидеров отрасли с серьезной экспертизой в аудите блокчейн-решений.

«Формирование зрелого рынка и ответственность перед клиентами начинаются задолго до появления обязательных предписаний регулятора. Именно поэтому мы решили провести первое независимое тестирование на проникновение нашего цифрового депозитария. При выборе партнера важным критерием стала экспертиза в аудите блокчейн-решений. Опыт Positive Technologies в анализе уязвимостей смарт-контрактов отлично дополнил наши компетенции в построении распределенных систем для работы с цифровыми активами».

Игорь Лоскутов
Игорь ЛоскутовГенеральный директор АО «Пульсар»

Что было сделано

Эксперты Positive Technologies провели аудит основного смарт-контракта платформы, согласно которому перевод денег или изменения параметров должны быть согласованы несколькими участниками.

Специалисты проверяли не только стандартные недостатки кода, но и рискованные для бизнеса сбои в логике управления. Проверка проводилась с помощью моделирования сложных сценариев.

В первую очередь проверялось, как система:

  • Обеспечивает коллективное принятие решений;
  • Обрабатывает транзакции при смене правил;

Защищается от несанкционированного изменения критически важных параметров.

Такой подход направлен на предотвращение двух ключевых угроз:

  • Исполнения транзакций без должного согласования.
  • Скрытого перехвата контроля над системой.

Результаты проекта

Эксперты не только выполнили проверку, но и дали ряд рекомендаций, ключевые из которых:

  1. Исправить важные моменты в управлении заявками и голосованием.
    Например, срок валидности заявки должен быть ограничен, чтобы избежать ситуаций, когда старая заявка раньше не соответствовала заявленным критериям, но после их изменения стала выполнимой. Таким образом, все просроченные заявки должны идти на повторное согласование.
  2. Исключить сценарии, в которых «один ключ может все». В частности, для критически важных изменений прав администрирования систем нужна двухшаговая передача с подтверждением новым адресом, а для аварийных режимов, которые обеспечивают, работоспособность систем при сбоях или потерях прав администрирования — предохраняющие меры, такие как период охлаждения, лимиты, отдельные роли с узкими правами.
  3. Сделать параметры сделки неизменными, чтобы нельзя было поправить что-то в последний момент. Важные параметры, например комиссия за сделку, должны фиксироваться в момент создания заявки.

«Особенность обеспечения кибербезопасности в криптосфере — сочетание классических ИТ-угроз со специфическими рисками блокчейн-технологии. Помимо уязвимостей в прикладном ПО, злоумышленники могут атаковать смарт-контракты, используя, например, ошибки в бизнес-логике или некорректную генерацию случайных чисел. Хотя такие атаки требуют высокой квалификации, мы прогнозируем рост их числа вместе с развитием отрасли».

Юлия Воронова
Юлия ВороноваДиректор по консалтингу Positive Technologies

Что дальше

Высокая динамичность криптовалютной сферы предполагает постоянное развитие платформы «Пульсар». Для поддержания надежного уровня защиты компания планирует проводить подобные аудиты безопасности при помощи экспертов Positive Technologies не реже одного раза в год. Уже в следующем цикле проверка будет расширена за счет анализа нового мобильного приложения и функциональности для международных платежей.