Криптоиндустрия сталкивается с новой реальностью: разовые аудиты смарт-контрактов, проведенные при запуске, стремительно теряют актуальность. Искусственный интеллект радикально ускоряет поиск уязвимостей, превращая старые, «проверенные» контракты в привлекательные цели для злоумышленников. Это требует от проектов фундаментального пересмотра подхода к безопасности.
Аналитика за первое полугодие 2025 года рисует тревожную картину. По данным CertiK, потери Web3-сектора составили порядка $1,32 млрд в результате 344 инцидентов, а чистый ущерб с учетом возвратов оценивается в $1,2 млрд. Ключевым вектором атак остаются уязвимости в коде — 204 случая на $151,6 млн. Однако наиболее тревожный сигнал — систематический рост атак на контракты старше одного года. Злоумышленники целенаправленно возвращаются к старым базам кода, а не только охотятся за свежими проектами.
Почему «единоразовая проверка» больше не работает
Смарт-контракт может оставаться активным годами. За это время эволюционируют инструменты для поиска багов, появляются новые техники эксплуатации, а команды поддержки старых протоколов нередко теряют фокус на безопасности. Окно максимальной уязвимости, вопреки распространенному мнению, не закрывается после запуска. Повторный аудит должен стать не исключением, а регулярным операционным требованием. При этом, как показывают данные, этот тренд подпитывается именно улучшением автоматизированных ИИ-инструментов, способных находить скрытые дефекты в огромных объемах кода.
Отдельного внимания заслуживает статистика TRM Labs: за полгода зафиксировано рекордное количество атак — 207. Хотя общий ущерб в $972 млн ниже показателей предыдущего года, структура этих атак показательна. Основная масса инцидентов (125 из 207) приходится на эксплойты смарт-контрактов, но главные финансовые потери (около 76% украденных активов) вызваны инфраструктурными компрометациями — атаками на ключи, подписи и системы управления. Это подчеркивает, что безопасность не ограничивается лишь кодом контракта.
Активность хакерских группировок, связанных с КНДР, остается критическим фактором. По оценкам, они похитили около $643 млн, или две трети всех украденных средств, причем почти весь этот ущерб пришелся на две апрельские атаки против Drift Protocol и KelpDAO.
ИИ как инструмент хакера: от теории к практике
Исследования Anthropic на бенчмарке SCONE-bench демонстрируют пугающую динамику. ИИ-агенты, проверяющие реально взломанные контракты, за год улучшили свой результат с 2% до 55,88% в поиске уязвимостей. Стоимость успешно смоделированных эксплойтов выросла с $5,000 до $4,6 млн. При этом средняя стоимость полного сканирования одного контракта составляет всего $1,22. По мере снижения этой цены и роста возможностей агентов, временной промежуток между появлением дефектного кода и его эксплуатацией будет неумолимо сокращаться.
Показателен и случай с Zcash, где критическая уязвимость в пуле Orchard существовала с 2022 года до экстренного исправления в 2026-м. Это наглядное доказательство: даже код с многолетней историей может содержать фатальные дефекты. А атака на давно закрытый протокол Aztec Connect, откуда вывели $2,19 млн, подтверждает, что злоумышленники не гнушаются и «мертвыми» проектами.
Мнение эксперта: Индустрия должна признать: безопасность — это не этап разработки, а непрерывный процесс. Проектам, особенно с устаревшей инфраструктурой, необходимо внедрять системы постоянного мониторинга и автоматизированного аудита. Игнорирование этого тренда равносильно приглашению хакеров, вооруженных ИИ, к вашему коду.