Практика разовых аудитов смарт-контрактов стремительно устаревает. Современные ИИ-инструменты способны находить уязвимости в коде с такой скоростью и точностью, что «окно безопасности» между запуском протокола и его взломом сжимается до минимума. Проектам, которые полагаются на проверку годичной давности, стоит пересмотреть свою стратегию: старые контракты становятся легкой добычей для автоматизированных атак.
Мои данные подтверждают: методы эксплуатации меняются быстрее, чем их успевают учесть классические аудиты. В первом полугодии потери Web3-сектора составили около $1,32 млрд в результате 344 инцидентов. Чистый ущерб, с учетом возвратов, — примерно $1,2 млрд. Главный вектор атак — уязвимости в коде: 204 случая на $151,6 млн. При этом заметно выросла доля взломов контрактов старше одного года. Злоумышленники систематически возвращаются к старым базам, а не только охотятся за новыми проектами.
Почему старые контракты — новая мишень
Смарт-контракт может оставаться активным годами. За это время меняются инструменты поиска багов, появляются новые техники эксплуатации, а команды поддержки уходят. «Окно максимальной уязвимости» не закрывается после запуска. Проекты со старой инфраструктурой должны рассматривать повторный аудит как регулярное операционное требование. И хотя пока нет стопроцентных доказательств, что рост атак на старые контракты вызван именно ИИ, паттерн явно поддерживается улучшением автоматизированных инструментов для поиска скрытых дефектов в больших объемах кода.
TRM Labs зафиксировала рекордные 207 хакерских атак за шесть месяцев. Общий ущерб — $972 млн. Большинство инцидентов (125 из 207) пришлось на эксплойты в смарт-контрактах. Однако основной ущерб принесли не они, а крупные инфраструктурные компрометации — атаки на ключи, подписи и системы управления средствами. На них пришлось около 15% инцидентов, но примерно 76% украденных активов. Отдельно стоит отметить активность северокорейских группировок: они похитили около $643 млн — почти две трети всех средств.
Кейс Zcash: многолетняя ошибка в приватном пуле
Показательный пример — уязвимость в пуле Orchard сети Zcash. Критическая ошибка существовала с момента активации в мае 2022 года до экстренного исправления в июне 2026 года. Она могла позволить незаметно создавать неограниченное количество поддельных ZEC. Из-за приватной природы пула команда не смогла криптографически доказать, использовалась ли уязвимость. Хотя сценарий считается маловероятным, это наглядный пример: даже проверенный код с многолетней историей может содержать скрытые дефекты.
Как ИИ меняет правила игры
Эффективность ИИ в поиске уязвимостей растет экспоненциально. На бенчмарке SCONE-bench агенты проверяли 405 реально взломанных контрактов. Результат за год вырос с 2% до 55,88%. Совокупная стоимость успешно смоделированных эксплойтов увеличилась с $5000 до $4,6 млн. Средняя стоимость полного сканирования одного контракта — всего $1,22. По мере снижения цены и роста возможностей агентов окно между появлением дефектного кода и его эксплуатацией будет сокращаться.
Злоумышленники уже атакуют протоколы, которые прекратили поддержку. Например, из Aztec Connect — решения для приватных транзакций, закрытого в 2023 году, — было выведено около $2,19 млн. В Google впервые зафиксировали хакера, который использовал ошибку нулевого дня, разработанную с помощью ИИ. И это только начало.
Мое мнение: Индустрия переходит в новую реальность, где разовый аудит — это не защита, а лишь точка отсчета. Проекты, которые не внедрят непрерывный мониторинг и регулярное обновление безопасности, рискуют оказаться в списке жертв. Старые контракты — это бомба замедленного действия, и ИИ стал детонатором.