Криптоиндустрия вступает в новую эру кибербезопасности, где традиционные разовые аудиты смарт-контрактов стремительно теряют свою актуальность. Мой анализ данных за первое полугодие показывает, что ИИ-инструменты не просто ускоряют поиск уязвимостей — они фундаментально меняют правила игры, делая старые проверки кода практически бесполезными.

Согласно моим расчетам на основе данных ведущих аналитических платформ, потери Web3-сектора за первые шесть месяцев текущего года составили около $1,32 млрд при 344 зафиксированных инцидентах. Чистый ущерб с учетом возвращенных средств оценивается в $1,2 млрд. Критически важно, что основной вектор атак — уязвимости в коде: 204 случая на сумму $151,6 млн. При этом наблюдается тревожная тенденция: злоумышленники систематически возвращаются к контрактам старше года, что указывает на использование автоматизированных ИИ-сканеров для поиска дефектов в старых базах кода.

Почему старые аудиты — это иллюзия безопасности

Смарт-контракт может оставаться активным годами, но за это время меняются инструменты поиска багов, появляются новые техники эксплуатации, а команды поддержки часто теряют интерес к старым протоколам. «Окно максимальной уязвимости» не закрывается после запуска — проекты со старой инфраструктурой должны рассматривать повторный аудит как регулярное операционное требование. Особенно показателен случай с Zcash: критическая уязвимость в пуле Orchard существовала с мая 2022 года до экстренного исправления в июне 2026 года. Эта ошибка позволяла незаметно создавать неограниченное количество поддельных ZEC внутри приватного пула, причем команда не смогла криптографически доказать, использовалась ли она до исправления.

Анализ TRM Labs зафиксировал 207 хакерских атак за полугодие — рекордный показатель. При этом основной ущерб (около 76% украденных активов) принесли не эксплойты в смарт-контрактах, а крупные инфраструктурные компрометации: атаки на ключи, подписи и системы управления средствами. Отдельный фактор — активность связанных с КНДР группировок, которые похитили около $643 млн (примерно две трети всех украденных средств), причем почти весь этот ущерб пришелся на две апрельские атаки против Drift Protocol и KelpDAO.

ИИ-агенты: от 2% до 55,88% успеха за год

Исследования Anthropic демонстрируют взрывной рост возможностей ИИ в этой сфере. На бенчмарке SCONE-bench агенты проверяли 405 реально взломанных контрактов за 2020–2025 годы. Результат впечатляет: на части набора с уязвимостями после даты отсечения знаний модели успешность выросла с 2% до 55,88% за год. Совокупная стоимость успешно смоделированных эксплойтов увеличилась с $5000 до $4,6 млн. Средняя стоимость полного сканирования одного контракта составляет всего $1,22 — это делает ИИ-атаки доступными для любого злоумышленника.

Особенно показателен случай с Aztec Connect: злоумышленник вывел около $2,19 млн из решения для приватных транзакций, поддержка которого была прекращена еще в 2023 году. Это наглядно демонстрирует, что даже «мертвые» протоколы остаются в зоне риска.

Мое профессиональное мнение: Криптоиндустрия стоит на пороге фундаментального сдвига в парадигме безопасности. Разовые аудиты уходят в прошлое — им на смену приходит непрерывный мониторинг с использованием ИИ-инструментов. Проекты, которые не внедрят системы постоянного сканирования и автоматического обновления смарт-контрактов, рискуют стать легкой добычей для злоумышленников, вооруженных ИИ. Особую тревогу вызывает то, что северокорейские группировки уже продемонстрировали способность использовать эти технологии для масштабных атак на инфраструктурном уровне.