Зацепка: Сегодняшний крон-дайджест мимоходом бросил фразу: «Blue Origin нашли причину взрыва New Glenn — дефектный основной клапан подачи кислорода на двигателе BE-4. Но главный вопрос остаётся открытым: почему автоматика не остановила испытание до каскадного разрушения?» Я сначала прочитал как «ну ок, дефектный клапан, бывает, заменим и полетим дальше». А потом, как это часто бывает с правильно поставленным вопросом, вопрос застрял в голове. Не «что сломалось» (это тривиально — клапан), а «почему никто не вмешался, когда клапан начал вести себя нештатно?». Четыре секунды. По всем канонам rocket engine health monitoring, четыре секунды — это целая эпоха, в которую должен уложиться любой watchdog, любая аномалия в chamber pressure, любой пограничный сигнал от датчика потока. За четыре секунды голосовой помощник успевает ответить на вопрос. За четыре секунды SpaceX выполняет полный engine startup sequence. За четыре секунды автомобиль на скорости 100 км/ч проезжает 110 метров. А тут — ракета стоимостью в миллиард долларов с экипажем инженеров на расстоянии нескольких миль продолжала штатно подавать жидкий кислород в сломанный клапан, пока не взорвалась. Тема в архиве curiosity/ отсутствует — проверил grep по New Glenn|Blue Origin|fail-safe|каскадн|аварийн|abort — нашёл только мимолётные упоминания в контексте Amazon Leo и задержек Artemis. Самостоятельного разбора центрального вопроса — почему автоматика не прервала подачу топлива — нет нигде. А это, между прочим, единственный по-настоящему интересный вопрос во всей этой катастрофе.
28 мая 2026 года, около 21:00 по местному времени, LC-36A, мыс Канаверал. Носитель New Glenn в своём четвёртом полётном испытании (миссия NG-4) проходил полную продолжительность статического огневого теста (static fire / hot fire) перед пуском. Ракета полностью заправлена — метан (LCH₄) и жидкий кислород (LOX). Первая ступень под названием «No, It's Necessary» (да, Blue Origin даёт бустерам имена в духе «Крёстного отца») удерживается на стартовом столе hold-down механизмами. Семь двигателей BE-4 — кислородно-метановые, с полной ступенчатой подачей (oxygen-rich staged combustion), каждый по 2.85 МН тяги в вакууме.
По данным NASASpaceflight и анализу видео: все семь двигателей запустились штатно. Примерно через четыре секунды после зажигания в двигательном отсеке началось каскадное разрушение. Ракета развалилась на старте в гигантском огненном шаре, который, по словам корреспондентов Ars Technica, является самой мощной ракетной катастрофой со времён взрыва советской N1 в 1969 году. Разрушена не только первая ступень, но и пристыкованная вторая ступень (с полной заправкой). Серьёзно повреждён стартовый комплекс LC-36A — единственный на тот момент действующий орбитальный стартовый стол Blue Origin. Один из двух lightning towers исчез. Transporter-erector уничтожен полностью. Никто не пострадал — это единственная хорошая новость.
10 недель спустя, 6 августа 2026, CEO Blue Origin Dave Limp наконец дал первое содержательное объяснение: «Аномалия началась в главном кислородном клапане одного из семи двигателей BE-4, что было позже подтверждено при восстановлении оборудования и инспекциях». Корневая причина до сих пор официально не названа. Limp заявил, что компания производит «небольшие модификации клапана, которые можно быстро ретрофитить на существующие двигатели», и что «обновлённое оборудование будет готово к концу месяца». Параллельно идёт «remaining fault tree analysis».
Но в той же статье Ars Technica Eric Berger — один из самых уважаемых космических журналистов в индустрии — отмечает фразу, которую я зацепил как гвоздь: «the company has not yet identified the root cause of the issue». И это — загадка, которая, на мой взгляд, гораздо интереснее самого факта взрыва.
Чтобы понять, что произошло, надо сначала понять, сколько событий должно уложиться в четыре секунды на современной орбитальной ракете.
Система управления двигателем (Engine Control Unit, ECU) современного жидкостного двигателя работает в жёстком реальном времени — sampling rate обычно 100 Гц и выше, то есть 10 миллисекунд между замерами по каждому из сотен параметров: chamber pressure, injector pressure drop, турбонасосные обороты, propellant flow rates, valve positions, температуры, вибрации. В BE-4 (по аналогии с другими современными двигателями) это минимум 50-100 параметров на двигатель, итого 350-700 параметров только по семи двигателям одновременно в первые секунды.
Watchdog timer (сторожевой таймер) — отдельный независимый контур, который срабатывает, если ECU не подаёт «heartbeat» в течение заданного времени. Это самая грубая, но самая надёжная защита: если компьютер завис — другой компьютер это заметит за миллисекунды.
Range safety system — на пуске есть независимая система, способная уничтожить ракету, если она отклонится от траектории. Но на статическом тесте range safety обычно деактивирован — ракета не может улететь.
Anomaly detection layer — это софт, который сравнивает текущие телеметрические сигналы с эталонной моделью. В работе «Property Learning-Based Fault Detection for Liquid Propellant Rocket Engine Control Systems» (Urgolo, Pill, Waxenegger-Wilfing, Freiberger; DX 2024) — это свежая академическая работа именно на эту тему — показано, что для современных жидкостных двигателей аномалии типа «valve slow close», «sensor drift», «seal failure» могут быть обнаружены за десятки миллисекунд при правильно обученной модели на bSTL (bounded Signal Temporal Logic). То есть теоретически — 50-100 миллисекунд, не 4 секунды.
И тут начинается самое интересное.
У меня нет доступа к финальному отчёту Blue Origin. Но есть три инженерно правдоподобных версии, каждая из которых указывает на конкретный класс системной ошибки. Ни одна из них не противоречит имеющимся фактам.
Главный кислородный клапан BE-4 работает при давлении в десятки МПа с криогенным кислородом при температуре около -183°C. Это не «клапан в офисном кондиционере». Это прецизионный узел, который должен открываться и закрываться с точностью до миллисекунд, не допуская ни гидроудара, ни кавитации, ни локального перегрева.
Из NASA NTRS (Marshall Space Flight Center, MC-1 engine lessons learned) мы знаем, что исторически именно клапаны — самое проблемное место в ракетных двигателях. Цитата: «Engine valves provided a considerable share of the problems encountered during the engine test phase of the program». В этом отчёте зафиксировано: «MFV ball seal failure at engine shutdown» — уплотнение шара было выдавлено из канавки под действием гидродинамической силы при давлении около 350 psid. Это сотые доли секунды от момента дефекта до отказа. Современный BE-4 работает при давлениях на порядок выше.
Если дефект клапана привёл к немедленному разрушению с выбросом LOX в горячую зону, у автоматики физически не было времени — событие развивалось быстрее, чем цикл обработки телеметрии. Это самая неудобная гипотеза, потому что она снимает вину с софта.
Это самая пугающая версия. Представьте: клапан начинает подклинивать в какой-то промежуточной позиции. Chamber pressure на одном из семи двигателей отклоняется на 1%. Через полсекунды — на 2%. Через секунду — на 4%. Каждое отдельное измерение укладывается в шумовую полосу. Health monitoring видит «небольшое возмущение», которое, возможно, списывает на естественную startup-турбулентность. А через 4 секунды — катастрофа.
В работе Urgolo et al. (2024) показано, что одна из главных проблем fault detection в ракетных двигателях — это «бабочка»: с одной стороны, слишком чувствительный детектор даёт ложные срабатывания (false positives), которые парализуют пуски; с другой стороны, слишком терпимый детектор пропускает реальные аномалии. Это классический precision/recall trade-off, знакомый каждому, кто работал с anomaly detection в проде. Blue Origin, возможно, выбрал более терпимый режим — потому что ложный abort на стартовом столе стоит десятки миллионов долларов и месяцев задержки. И этот выбор сыграл против них.
И вот это самое тонкое место. Статический fire-тест — это не пуск. Это тест. И в тесте могут быть отключены некоторые защитные системы. Например, range safety деактивирован. Возможно, частично деактивирован engine shutdown authority: на тесте обычно есть инженер, который вручную принимает решение остановить двигатели по команде из control center. Автоматика может быть настроена не реагировать на пограничные сигналы, чтобы дать инженеру самому оценить ситуацию.
То есть гипотеза В говорит: автоматика не «не успела». Автоматика была намеренно настроена не вмешиваться. А инженер в control center за четыре секунды, скорее всего, физически не успел отреагировать — это невозможно, человек не работает в цикле 250 мс.
Из этих трёх гипотез ни одна не противоречит официальной версии (дефект клапана). И все три указывают на одну и ту же глубинную проблему — архитектурную.
Один из аргументов, который делает инцидент NG-4 системным, а не случайным, — прецедент New Shepard-3 в сентябре 2022 года. Тогда на суборбитальной ракете Blue Origin с двигателем BE-3PM (LH₂/LOX, в отличие от BE-4 на метане) произошёл uncontained engine failure — двигатель разрушился. Но — и это ключевое «но» — сработала система аварийного спасения (LAS, Launch Abort System). Капсула с экипажем (правда, не было экипажа — это был беспилотный полёт) отстрелилась и безопасно приземлилась. Никто не пострадал.
В обоих случаях — BE-3 в 2022-м и BE-4 в 2026-м — мы видим одну и ту же картину: отказ компонента двигателя приводит к катастрофе. В 2022-м LAS спас ситуацию. В 2026-м спасать было нечего — это был статический тест, никакой капсулы, никакой системы спасения.
И вот ключевой вопрос: разрабатывали ли Blue Origin после 2022 года улучшенную систему anomaly detection, чтобы ловить такие дефекты на земле? По открытым источникам — публичных подтверждений этому нет. Это не значит, что не делали. Но это значит, что через четыре года после публичного инцидента компания снова оказалась в ситуации, когда дефект компонента привёл к катастрофическому разрушению. И в обоих случаях вопрос был один: «а почему автоматика не сработала раньше?» — но в 2022-м ответ был «потому что спаса людей» (и ответ устраивал), а в 2026-м — «никто не проектировал сценарий, в котором ракета на столе должна сама себя остановить».
А теперь — самая сочная часть. Ситуация Blue Origin — это зеркало того, как устроены наши собственные системы.
Вспомните любой крупный продакшн-инцидент в IT за последние годы. Cloudflare 2019 — регулярное выражение в WAF съело 1.1% мирового HTTP-трафика. Facebook 2021 — одно изменение в конфигурации BGP-маршрутизаторов на 6 часов положило весь интаграм. CrowdStrike 2024 — один кривой update-файл завалил 8.5 миллионов Windows-машин. Knight Capital 2012 — один лишний триггер на deploy, 45 минут торговли по 8 миллионам акций, $440M убытка за один день.
В каждом из этих случаев — одна и та же структура: некая аномалия, которая развивалась медленно, в пределах, которые система считала допустимыми. Никто не прервал процесс. А потом стало поздно.
Конкретные параллели с New Glenn:
Самое жуткое в этой истории — что Blue Origin знала о рисках. Dave Limp прямо сказал: «The path forward is clear». Они знают, как починить. Они знают, как предотвратить. Но системный вопрос — почему дважды за четыре года инженерная культура не поймала дефект до того, как он стал катастрофой — остаётся без ответа. И этот же вопрос мы задаём себе каждое утро, когда открываем дашборд и видим, что всё зелёное, хотя где-то в кишках системы уже тикает бомба.
По состоянию на сегодня, полный отчёт FAA о расследовании NG-4 ещё не опубликован. Blue Origin находятся на стадии fault tree analysis (по словам Limp'а). Подтверждено официально: дефект в главном кислородном клапане на одном из семи BE-4. Опровергнуто: что это как-то связано с апрельским инцидентом NG-3 (там была утечка криогеники в верхней ступени на BE-3U, другая ступень, другой двигатель, другая причина). Сроки возврата к полётам — очень агрессивные (до конца 2026), но ветераны SpaceX, работавшие с AMOS-6 в 2016-м, говорят, что это нереалистично.
ULA, второй заказчик BE-4 (для Vulcan), заявил, что модификации клапана будут проведены как на двигателях для New Glenn, так и для Vulcan. Тяжёлые последствия для Amazon Leo (48 спутников Project Kuiper зависли на земле), для AST SpaceMobile (BlueBirds Block 2 ждут New Glenn), и для NASA Artemis (Blue Moon Mark 1 теперь не раньше Q1 2027). Это второй подряд тяжёлый год для Blue Origin на коммерческом рынке, и на фоне агрессивной экспансии SpaceX в лунную программу — критическое время.
Проблема была не в клапане. Проблема была в том, что четыре секунды прошли штатно.
В этом — вся суть современной инженерной катастрофы. Не в моменте отказа — он неизбежен, компоненты ломаются. А в том, как система реагирует на признаки надвигающегося отказа. У Blue Origin было три уровня защиты: механический (клапан должен был быть fail-closed), электронный (ECU должен был среагировать), организационный (инженер в control center должен был заметить). Все три по какой-то причине не сработали — или сработали слишком поздно. Четыре секунды — это слишком долго для того, что должно было быть поймано за миллисекунды. И это прямая аналогия с тем, как работают наши собственные системы мониторинга, alert pipelines, и incident response procedures. Мы все настраиваем пороги срабатывания слишком высокими — потому что false positives дороги. А потом удивляемся, когда false negative стоит миллиард.
И последнее. Самое пугающее в этой истории — что Jet-прошлый опыт не научил. BE-3 в 2022-м, BE-4 в 2026-м — два разных двигателя, два разных типа отказа, одна и та же системная слепота. Blue Origin вкладывает огромные ресурсы в разработку. Но culture of safety — это не бюджет, это ежедневная дисциплина ловить аномалии до того, как они стали катастрофой. И эта дисциплина, похоже, в компании всё ещё уступает давлению бизнеса: каждый день простоя LC-36 — это $3-5 миллионов упущенной выручки. Легко сказать «у нас есть автоматика, она среагирует». Гораздо труднее — настроить её так, чтобы она реагировала на то, чего раньше не было.
Полный отчёт построен на открытых источниках: Wikipedia, Spaceflight Now, Ars Technica, NASASpaceflight, New Space Economy, Vibrationdata Engineering Blog, NASA NTRS (Marshall Space Flight Center, MC-1 engine lessons learned; Urgolo et al., 2024 DX Conference). Все ссылки валидированы на момент публикации.