Криптоиндустрия сталкивается с новой реальностью: однократный аудит смарт-контракта больше не гарантирует безопасность. Развитие искусственного интеллекта радикально ускоряет поиск уязвимостей, сокращая «срок годности» аудиторских отчетов. Проектам, особенно с многолетней историей, необходимо внедрять непрерывные проверки кода, иначе они рискуют стать жертвами злоумышленников, вооруженных ИИ.

Данные за первое полугодие текущего года рисуют тревожную картину. Аналитики зафиксировали потери Web3-сектора на сумму около $1,32 млрд в результате 344 инцидентов. С учетом возвратов чистый ущерб составил примерно $1,2 млрд. Главным вектором атак стали уязвимости в коде — 204 случая на $151,6 млн. Особое внимание привлекает рост доли атак на контракты старше одного года. Это указывает на системный возврат хакеров к старым базам, а не только к свежим проектам.

Почему старые аудиты перестают быть достаточными? Смарт-контракт может оставаться активным годами, но за это время меняются инструменты поиска багов, появляются новые техники эксплуатации, а команды поддержки могут потерять бдительность. «Окно максимальной уязвимости» не закрывается после запуска. Повторный аудит должен стать регулярным операционным требованием. Хотя прямой связи с ИИ пока не доказано, паттерн атак на старые контракты, вероятно, поддерживается улучшением автоматизированных инструментов, способных находить скрытые дефекты в больших объемах кода.

Кейс Zcash: даже проверенный код не застрахован

Показательный пример — инцидент с Zcash. В пуле Orchard, ключевом компоненте приватных транзакций, была обнаружена критическая уязвимость, существовавшая с момента его активации в мае 2022 года до экстренного исправления в июне 2026-го. Ошибка позволяла незаметно создавать неограниченное количество поддельных ZEC. Из-за приватности пула команда не смогла доказать, использовалась ли уязвимость ранее. Этот случай наглядно демонстрирует, что даже код с многолетней историей может содержать дефекты.

ИИ-агенты: дешево и эффективно

Исследования подтверждают рост эффективности ИИ в поиске уязвимостей. На бенчмарке SCONE-bench, где агенты проверяли 405 реально взломанных контрактов, результат за год вырос с 2% до 55,88% на части набора с уязвимостями после даты отсечения знаний модели. Совокупная стоимость успешно смоделированных эксплойтов увеличилась с $5000 до $4,6 млн. А средняя стоимость полного сканирования одного контракта составляет всего $1,22. По мере снижения цены и роста возможностей агентов окно между появлением дефектного кода и его эксплуатацией будет сокращаться.

Отдельно стоит отметить атаки на протоколы, которые уже закрыты или ограничили работу. Например, злоумышленник вывел около $2,19 млн из Aztec Connect — решения, поддержка которого была прекращена еще в 2023 году. Это подчеркивает необходимость мониторинга даже «мертвых» контрактов.

Мой профессиональный вывод: мы вступаем в эру, где безопасность — это не разовое событие, а непрерывный процесс. Проекты, которые не адаптируются к этой парадигме, будут нести убытки. ИИ стал двусторонним мечом: он защищает, но и атакует с беспрецедентной скоростью и эффективностью. Регулярные аудиты, автоматизированный мониторинг и проактивное обновление кода — это не рекомендация, а необходимость для выживания.