Криптоіндустрія стоїть перед новим викликом: штучний інтелект кардинально прискорює пошук вразливостей у смарт-контрактах, роблячи разові аудити практично марними через короткий час. Це не гіпотеза, а підтверджений тренд, який я відстежую на основі свіжих даних від провідних аналітичних платформ.
Старі контракти — нова мішень
Аналіз інцидентів за перше півріччя показує тривожну картину: втрати Web3-сектора склали близько $1,32 млрд в результаті 344 атак. Чистий збиток, з урахуванням заморожених коштів, оцінюється в $1,2 млрд. Ключовий вектор — вразливості в коді: 204 випадки на $151,6 млн. Особливу увагу привертає зростання частки атак на контракти старше одного року. Це свідчить про систематичне повернення зловмисників до старих баз, а не лише до свіжих проєктів.
Смарт-контракт може залишатися активним роками після первинного аудиту. За цей час змінюються інструменти пошуку багів, з'являються нові техніки експлуатації, а старі протоколи часто втрачають команди підтримки. «Вікно максимальної вразливості» не закривається після запуску — повторний аудит має стати регулярною операційною вимогою. При цьому фахівці не стверджують, що зростання атак на старі контракти вже доведено викликане ШІ. Однак такий патерн, ймовірно, підтримується покращенням автоматизованих інструментів для пошуку прихованих вразливостей у великих обсягах коду.
ШІ-агенти: від 2% до 55,88% за рік
Ефективність ШІ в цій галузі зростає експоненційно. На бенчмарку SCONE-bench, де агенти перевіряли 405 реально зламаних контрактів за 2020–2025 роки, результат на частині набору з вразливостями після дати відсічення знань моделі зріс з 2% до 55,88% всього за рік. Сукупна вартість успішно змодельованих експлойтів збільшилася з $5000 до $4,6 млн. При цьому повне сканування одного контракту коштує в середньому $1,22. У міру зниження ціни та зростання можливостей агентів вікно між появою дефектного коду та його експлуатацією скорочуватиметься.
Кейс Zcash: навіть перевірений код може бути небезпечним
Приклад із Zcash — яскрава ілюстрація. Інженер з безпеки виявив критичну вразливість у пулі Orchard — одному з ключових компонентів приватних транзакцій. Помилка існувала з моменту активації Orchard у травні 2022 року до екстреного виправлення в червні 2026 року. Вона могла дозволити непомітно створювати необмежену кількість підроблених ZEC всередині пулу. Через приватну природу пулу команда не змогла криптографічно довести, чи використовувалася вразливість до виправлення. Цей випадок показує: навіть код із багаторічною історією може містити дефекти, які стають доступними для експлуатації лише з новими інструментами.
Мій експертний висновок
Ринок переходить в епоху, де безпека — це не разова подія, а безперервний процес. ШІ-інструменти знижують поріг входу для хакерів, роблячи вразливими навіть давно перевірені протоколи. Проєктам, які покладаються на старі аудити, варто переглянути свою стратегію: регулярне сканування коду та моніторинг аномалій стають не опцією, а необхідністю. В іншому випадку втрати, які вже досягли $1,32 млрд за півроку, будуть лише зростати.