Криптоіндустрія вступає в нову еру кібербезпеки, де традиційні разові аудити смарт-контрактів стрімко втрачають свою актуальність. Мій аналіз даних за перше півріччя показує, що ІІ-інструменти не просто прискорюють пошук вразливостей — вони фундаментально змінюють правила гри, роблячи старі перевірки коду практично марними.
Згідно з моїми розрахунками на основі даних провідних аналітичних платформ, втрати Web3-сектора за перші шість місяців поточного року склали близько $1,32 млрд при 344 зафіксованих інцидентах. Чистий збиток з урахуванням повернутих коштів оцінюється в $1,2 млрд. Критично важливо, що основний вектор атак — вразливості в коді: 204 випадки на суму $151,6 млн. При цьому спостерігається тривожна тенденція: зловмисники систематично повертаються до контрактів старше року, що вказує на використання автоматизованих ІІ-сканерів для пошуку дефектів у старих базах коду.
Чому старі аудити — це ілюзія безпеки
Смарт-контракт може залишатися активним роками, але за цей час змінюються інструменти пошуку багів, з'являються нові техніки експлуатації, а команди підтримки часто втрачають інтерес до старих протоколів. «Вікно максимальної вразливості» не закривається після запуску — проєкти зі старою інфраструктурою повинні розглядати повторний аудит як регулярну операційну вимогу. Особливо показовий випадок із Zcash: критична вразливість у пулі Orchard існувала з травня 2022 року до екстреного виправлення в червні 2026 року. Ця помилка дозволяла непомітно створювати необмежену кількість підроблених ZEC всередині приватного пулу, причому команда не змогла криптографічно довести, чи використовувалася вона до виправлення.
Аналіз TRM Labs зафіксував 207 хакерських атак за півріччя — рекордний показник. При цьому основний збиток (близько 76% вкрадених активів) принесли не експлойти в смарт-контрактах, а великі інфраструктурні компрометації: атаки на ключі, підписи та системи управління коштами. Окремий фактор — активність пов'язаних із КНДР угруповань, які викрали близько $643 млн (приблизно дві третини всіх вкрадених коштів), причому майже весь цей збиток припав на дві квітневі атаки проти Drift Protocol та KelpDAO.
ІІ-агенти: від 2% до 55,88% успіху за рік
Дослідження Anthropic демонструють вибухове зростання можливостей ІІ у цій сфері. На бенчмарку SCONE-bench агенти перевіряли 405 реально зламаних контрактів за 2020–2025 роки. Результат вражає: на частині набору з вразливостями після дати відсікання знань моделі успішність зросла з 2% до 55,88% за рік. Сукупна вартість успішно змодельованих експлойтів збільшилася з $5000 до $4,6 млн. Середня вартість повного сканування одного контракту становить лише $1,22 — це робить ІІ-атаки доступними для будь-якого зловмисника.
Особливо показовий випадок із Aztec Connect: зловмисник вивів близько $2,19 млн із рішення для приватних транзакцій, підтримка якого була припинена ще в 2023 році. Це наочно демонструє, що навіть «мертві» протоколи залишаються в зоні ризику.
Моя професійна думка: Криптоіндустрія стоїть на порозі фундаментального зсуву в парадигмі безпеки. Разові аудити йдуть у минуле — їм на зміну приходить безперервний моніторинг із використанням ІІ-інструментів. Проєкти, які не впровадять системи постійного сканування та автоматичного оновлення смарт-контрактів, ризикують стати легкою здобиччю для зловмисників, озброєних ІІ. Особливу тривогу викликає те, що північнокорейські угруповання вже продемонстрували здатність використовувати ці технології для масштабних атак на інфраструктурному рівні.