Криптоіндустрія стикається з новою реальністю: одноразовий аудит смарт-контракту більше не гарантує безпеку. Розвиток штучного інтелекту радикально прискорює пошук вразливостей, скорочуючи «термін придатності» аудиторських звітів. Проєктам, особливо з багаторічною історією, необхідно впроваджувати безперервні перевірки коду, інакше вони ризикують стати жертвами зловмисників, озброєних ШІ.
Дані за перше півріччя поточного року малюють тривожну картину. Аналітики зафіксували втрати Web3-сектора на суму близько $1,32 млрд в результаті 344 інцидентів. З урахуванням повернень чистий збиток склав приблизно $1,2 млрд. Головним вектором атак стали вразливості в коді — 204 випадки на $151,6 млн. Особливу увагу привертає зростання частки атак на контракти старші одного року. Це вказує на системне повернення хакерів до старих баз, а не лише до свіжих проєктів.
Чому старі аудити перестають бути достатніми? Смарт-контракт може залишатися активним роками, але за цей час змінюються інструменти пошуку багів, з'являються нові техніки експлуатації, а команди підтримки можуть втратити пильність. «Вікно максимальної вразливості» не закривається після запуску. Повторний аудит має стати регулярною операційною вимогою. Хоча прямого зв'язку зі ШІ поки не доведено, патерн атак на старі контракти, ймовірно, підтримується вдосконаленням автоматизованих інструментів, здатних знаходити приховані дефекти у великих обсягах коду.
Кейс Zcash: навіть перевірений код не застрахований
Показовий приклад — інцидент із Zcash. У пулі Orchard, ключовому компоненті приватних транзакцій, було виявлено критичну вразливість, яка існувала з моменту його активації в травні 2022 року до екстреного виправлення в червні 2026-го. Помилка дозволяла непомітно створювати необмежену кількість підроблених ZEC. Через приватність пулу команда не змогла довести, чи використовувалася вразливість раніше. Цей випадок наочно демонструє, що навіть код із багаторічною історією може містити дефекти.
ШІ-агенти: дешево та ефективно
Дослідження підтверджують зростання ефективності ШІ у пошуку вразливостей. На бенчмарку SCONE-bench, де агенти перевіряли 405 реально зламаних контрактів, результат за рік зріс із 2% до 55,88% на частині набору з вразливостями після дати відсікання знань моделі. Сукупна вартість успішно змодельованих експлойтів збільшилася з $5000 до $4,6 млн. А середня вартість повного сканування одного контракту становить лише $1,22. У міру зниження ціни та зростання можливостей агентів вікно між появою дефектного коду та його експлуатацією скорочуватиметься.
Окремо варто відзначити атаки на протоколи, які вже закриті або обмежили роботу. Наприклад, зловмисник вивів близько $2,19 млн із Aztec Connect — рішення, підтримку якого було припинено ще у 2023 році. Це підкреслює необхідність моніторингу навіть «мертвих» контрактів.
Мій професійний висновок: ми вступаємо в еру, де безпека — це не разова подія, а безперервний процес. Проєкти, які не адаптуються до цієї парадигми, зазнаватимуть збитків. ШІ став двосічним мечем: він захищає, але й атакує з безпрецедентною швидкістю та ефективністю. Регулярні аудити, автоматизований моніторинг і проактивне оновлення коду — це не рекомендація, а необхідність для виживання.