Практика разових аудитів смарт-контрактів стрімко застаріває. Сучасні ШІ-інструменти здатні знаходити вразливості в коді з такою швидкістю та точністю, що «вікно безпеки» між запуском протоколу та його зламом стискається до мінімуму. Проєктам, які покладаються на перевірку річної давності, варто переглянути свою стратегію: старі контракти стають легкою здобиччю для автоматизованих атак.
Мої дані підтверджують: методи експлуатації змінюються швидше, ніж їх встигають врахувати класичні аудити. У першому півріччі втрати Web3-сектору склали близько $1,32 млрд в результаті 344 інцидентів. Чистий збиток, з урахуванням повернень, — приблизно $1,2 млрд. Головний вектор атак — вразливості в коді: 204 випадки на $151,6 млн. При цьому помітно зросла частка зламів контрактів старше одного року. Зловмисники систематично повертаються до старих баз, а не лише полюють за новими проєктами.
Чому старі контракти — нова мішень
Смарт-контракт може залишатися активним роками. За цей час змінюються інструменти пошуку багів, з'являються нові техніки експлуатації, а команди підтримки йдуть. «Вікно максимальної вразливості» не закривається після запуску. Проєкти зі старою інфраструктурою повинні розглядати повторний аудит як регулярну операційну вимогу. І хоча поки немає стовідсоткових доказів, що зростання атак на старі контракти спричинене саме ШІ, патерн явно підтримується покращенням автоматизованих інструментів для пошуку прихованих дефектів у великих обсягах коду.
TRM Labs зафіксувала рекордні 207 хакерських атак за шість місяців. Загальний збиток — $972 млн. Більшість інцидентів (125 із 207) припали на експлойти в смарт-контрактах. Однак основний збиток принесли не вони, а великі інфраструктурні компрометації — атаки на ключі, підписи та системи управління коштами. На них припало близько 15% інцидентів, але приблизно 76% вкрадених активів. Окремо варто відзначити активність північнокорейських угруповань: вони викрали близько $643 млн — майже дві третини всіх коштів.
Кейс Zcash: багаторічна помилка в приватному пулі
Показовий приклад — вразливість у пулі Orchard мережі Zcash. Критична помилка існувала з моменту активації в травні 2022 року до екстреного виправлення в червні 2026 року. Вона могла дозволити непомітно створювати необмежену кількість підроблених ZEC. Через приватну природу пулу команда не змогла криптографічно довести, чи використовувалася вразливість. Хоча сценарій вважається малоймовірним, це наочний приклад: навіть перевірений код з багаторічною історією може містити приховані дефекти.
Як ШІ змінює правила гри
Ефективність ШІ в пошуку вразливостей зростає експоненційно. На бенчмарку SCONE-bench агенти перевіряли 405 реально зламаних контрактів. Результат за рік зріс з 2% до 55,88%. Сукупна вартість успішно змодельованих експлойтів збільшилася з $5000 до $4,6 млн. Середня вартість повного сканування одного контракту — всього $1,22. У міру зниження ціни та зростання можливостей агентів вікно між появою дефектного коду та його експлуатацією скорочуватиметься.
Зловмисники вже атакують протоколи, які припинили підтримку. Наприклад, з Aztec Connect — рішення для приватних транзакцій, закритого у 2023 році, — було виведено близько $2,19 млн. У Google вперше зафіксували хакера, який використав помилку нульового дня, розроблену за допомогою ШІ. І це лише початок.
Моя думка: Індустрія переходить у нову реальність, де разовий аудит — це не захист, а лише точка відліку. Проєкти, які не впровадять безперервний моніторинг та регулярне оновлення безпеки, ризикують опинитися в списку жертв. Старі контракти — це бомба уповільненої дії, і ШІ став детонатором.