Криптоиндустрия стоит перед новым вызовом: искусственный интеллект кардинально ускоряет поиск уязвимостей в смарт-контрактах, делая разовые аудиты практически бесполезными через короткое время. Это не гипотеза, а подтверждённый тренд, который я отслеживаю на основе свежих данных от ведущих аналитических платформ.

Старые контракты — новая мишень

Анализ инцидентов за первое полугодие показывает тревожную картину: потери Web3-сектора составили около $1,32 млрд в результате 344 атак. Чистый ущерб, с учётом замороженных средств, оценивается в $1,2 млрд. Ключевой вектор — уязвимости в коде: 204 случая на $151,6 млн. Особое внимание привлекает рост доли атак на контракты старше одного года. Это говорит о систематическом возврате злоумышленников к старым базам, а не только к свежим проектам.

Смарт-контракт может оставаться активным годами после первичного аудита. За это время меняются инструменты поиска багов, появляются новые техники эксплуатации, а старые протоколы часто теряют команды поддержки. «Окно максимальной уязвимости» не закрывается после запуска — повторный аудит должен стать регулярным операционным требованием. При этом специалисты не утверждают, что рост атак на старые контракты уже доказанно вызван ИИ. Однако такой паттерн, вероятно, поддерживается улучшением автоматизированных инструментов для поиска скрытых уязвимостей в больших объёмах кода.

ИИ-агенты: от 2% до 55,88% за год

Эффективность ИИ в этой области растёт экспоненциально. На бенчмарке SCONE-bench, где агенты проверяли 405 реально взломанных контрактов за 2020–2025 годы, результат на части набора с уязвимостями после даты отсечения знаний модели вырос с 2% до 55,88% всего за год. Совокупная стоимость успешно смоделированных эксплойтов увеличилась с $5000 до $4,6 млн. При этом полное сканирование одного контракта обходится в среднем в $1,22. По мере снижения цены и роста возможностей агентов окно между появлением дефектного кода и его эксплуатацией будет сокращаться.

Кейс Zcash: даже проверенный код может быть опасен

Пример с Zcash — яркая иллюстрация. Инженер по безопасности обнаружил критическую уязвимость в пуле Orchard — одном из ключевых компонентов приватных транзакций. Ошибка существовала с момента активации Orchard в мае 2022 года до экстренного исправления в июне 2026 года. Она могла позволить незаметно создавать неограниченное количество поддельных ZEC внутри пула. Из-за приватной природы пула команда не смогла криптографически доказать, использовалась ли уязвимость до исправления. Этот случай показывает: даже код с многолетней историей может содержать дефекты, которые становятся доступны для эксплуатации только с новыми инструментами.

Моё экспертное заключение

Рынок переходит в эпоху, где безопасность — это не разовое событие, а непрерывный процесс. ИИ-инструменты снижают порог входа для хакеров, делая уязвимыми даже давно проверенные протоколы. Проектам, которые полагаются на старые аудиты, стоит пересмотреть свою стратегию: регулярное сканирование кода и мониторинг аномалий становятся не опцией, а необходимостью. В противном случае потери, которые уже достигли $1,32 млрд за полгода, будут только расти.