Криптоіндустрія стикається з новою реальністю: старі, давно перевірені смарт-контракти перестають бути безпечними. Штучний інтелект кардинально прискорює пошук вразливостей, роблячи разові аудити, проведені під час запуску протоколу, практично марними вже через кілька місяців. Це не гіпотеза, а тривожний тренд, підтверджений даними провідних аналітичних компаній.

За моїми даними, заснованими на аналізі ринку, за перше півріччя втрати Web3-сектору від 344 інцидентів склали близько $1,32 млрд. Чистий збиток, з урахуванням повернень, оцінюється в $1,2 млрд. Ключовий вектор атак — вразливості в коді: 204 випадки на $151,6 млн. Особливу увагу привертає зростання частки атак на контракти старші одного року. Це вказує на те, що зловмисники систематично повертаються до старих баз, а не лише полюють за новими проєктами.

Чому старі аудити втрачають силу

Смарт-контракт може залишатися активним роками. За цей час змінюються інструменти пошуку багів, з'являються нові техніки експлуатації, а старі протоколи часто втрачають команди підтримки та увагу аудиторів. «Вікно максимальної вразливості» не закривається після запуску — воно, навпаки, розширюється. Проєкти зі старою інфраструктурою повинні розглядати повторний аудит як регулярну операційну вимогу. Хоча прямого зв'язку між ШІ та зростанням атак на старі контракти поки не доведено, патерн явно підтримується покращенням автоматизованих інструментів для пошуку прихованих дефектів у великих обсягах коду.

Картина атак: не лише код, а й інфраструктура

TRM Labs зафіксувала 207 хакерських атак за півріччя — рекорд для їхньої вибірки. Загальний збиток склав $972 млн, що менше половини показника за аналогічний період 2025 року. Цей розрив пояснюється структурою атак: більшість інцидентів (125 з 207) припала на експлойти в смарт-контрактах, але основний збиток завдали великі інфраструктурні компрометації — атаки на ключі, підписи та системи управління коштами. На них припало лише 15% інцидентів, але близько 76% вкрадених активів.

Окремий фактор — активність угруповань, пов'язаних із КНДР. Вони викрали близько $643 млн, або приблизно дві третини всіх вкрадених коштів. Майже весь цей збиток припав на дві квітневі атаки: проти Drift Protocol та KelpDAO.

Кейс Zcash: навіть перевірений код містить дефекти

Яскравий приклад — інцидент із Zcash. Інженер з безпеки Тейлор Хорнбі виявив критичну вразливість у пулі Orchard, яка існувала з травня 2022 року до екстреного виправлення в червні 2026 року. Помилка могла дозволити непомітно створювати необмежену кількість підроблених ZEC. Через приватну природу пулу команда не змогла криптографічно довести, чи використовувалася вразливість до виправлення. Хоча Shielded Labs вважає такий сценарій малоймовірним, цей випадок показує: навіть код із багаторічною історією може містити фатальні дефекти.

ШІ змінює правила гри

Anthropic опублікувала дослідження, що демонструє здатність ШІ-агентів знаходити та експлуатувати вразливості. На бенчмарку SCONE-bench агенти перевіряли 405 реально зламаних контрактів за 2020–2025 роки. За рік результат зріс із 2% до 55,88% на частині набору з вразливостями після дати відсікання знань моделі. Сукупна вартість успішно змодельованих експлойтів збільшилася з $5 000 до $4,6 млн. Середня вартість повного сканування одного контракту — лише $1,22. У міру зниження ціни та зростання можливостей агентів вікно між появою дефектного коду та його експлуатацією скорочуватиметься.

Зловмисники вже атакують протоколи, які закриті або обмежили роботу. Так, із Aztec Connect — рішення для приватних транзакцій, підтримку якого припинено у 2023 році, — було виведено близько $2,19 млн. Google Threat Intelligence Group вперше зафіксувала хакера, який використав помилку нульового дня, розроблену за допомогою ШІ. Кілька нових сімейств шкідливих програм активно застосовують великі мовні моделі для атак.

Моя експертиза: Індустрія стоїть на порозі фундаментального зсуву. Разові аудити — це архаїзм. Майбутнє за безперервним моніторингом та автоматизованим ретестуванням. Проєкти, які не адаптуються до нової реальності, де ШІ працює і на стороні захисту, і на стороні атаки, ризикують стати легкою здобиччю. Інвесторам варто вимагати від команд не просто «аудиту», а доказів постійного оновлення безпеки.