Больше не нужно искать — необходимые
обучающие материалы и подсказки всегда под рукой

Криптопроектам необходимо регулярно проводить повторный анализ старых смарт-контрактов, так как инструменты на базе ИИ значительно ускоряют поиск уязвимостей, снижая актуальность единоразовых аудитов. Об этом сообщает Cointelegraph со ссылкой на данные TRM Labs и отчет компании CertiK.
В беседе с изданием Ари Редборд из TRM Labs отметил, что методы взлома развиваются быстрее, чем способен учесть аудит, проведенный на старте проекта.
«Наши данные указывают на необходимость непрерывного мониторинга», — заявил он.
Согласно отчету CertiK за первое полугодие, потери сектора Web3 составили около 1,32 млрд долларов в результате 344 инцидентов. С учетом заблокированных и возвращенных средств чистый ущерб оценивается примерно в 1,2 млрд долларов.
Основной причиной большинства инцидентов стали ошибки в коде: эксперты CertiK зафиксировали 204 таких случая на сумму 151,6 млн долларов. Компания особо отметила рост числа атак на контракты, созданные более года назад. По их мнению, это свидетельствует о том, что злоумышленники систематически возвращаются к старым базам, а не атакуют только свежие проекты.
Почему старые аудиты теряют эффективность
Смарт-контракт может оставаться в работе годами после первичной проверки. За это время совершенствуются инструменты поиска ошибок, возникают новые методы атак, а старые протоколы нередко лишаются команд поддержки и внимания аудиторов.
В CertiK предупреждают, что «окно максимальной уязвимости» не закрывается после запуска проекта. По оценке компании, проекты с устаревшей инфраструктурой должны рассматривать повторный аудит как стандартную операционную процедуру. При этом специалисты не утверждают, что рост числа атак на старые контракты однозначно вызван ИИ. В отчете говорится, что такая тенденция, вероятно, связана с улучшением автоматизированных инструментов для поиска скрытых дефектов в больших объемах кода.
TRM Labs в своем обзоре зафиксировала 207 хакерских атак за шесть месяцев — рекордный показатель для их выборки. Общий ущерб составил 972 млн долларов, что вдвое меньше, чем за аналогичный период 2025 года. Аналитики связывают это с характером атак: большинство инцидентов (125 из 207) пришлось на эксплойты смарт-контрактов.
Однако основные потери были вызваны не ими, а крупными инфраструктурными и операционными компрометациями, включая атаки на ключи, подписи и системы управления средствами. На них пришлось около 15% инцидентов, но примерно 76% похищенных активов.
Отдельным фактором стала активность группировок, связанных с КНДР. По данным TRM Labs, они похитили около 643 млн долларов, что составляет примерно две трети всех украденных средств за полугодие. Почти вся эта сумма пришлась на две апрельские атаки — против Drift Protocol и KelpDAO.
Пример Zcash
В качестве иллюстрации издание приводит инцидент с Zcash. 29 мая инженер по безопасности Тейлор Хорнби обнаружил критическую уязвимость в пуле Orchard — одном из ключевых компонентов приватных транзакций. Она существовала с момента активации Orchard в мае 2022 года до экстренного исправления, выпущенного 1 июня 2026 года.
Ошибка позволяла незаметно создавать неограниченное количество поддельных ZEC внутри пула. Из-за приватной природы пула команда не смогла криптографически доказать, была ли уязвимость использована до исправления. В Shielded Labs заявили, что считают такой сценарий маловероятным. Тем не менее этот случай демонстрирует, что даже проверенный код с многолетней историей может содержать дефекты.
Как ИИ меняет поиск уязвимостей
Рост эффективности ИИ в этой области отмечает и компания Anthropic. Она опубликовала исследование о способности ИИ-агентов находить и использовать уязвимости в смарт-контрактах.
На тестовом наборе SCONE-bench агенты проверяли 405 реально взломанных контрактов за 2020–2025 годы. В части набора с уязвимостями, появившимися после даты отсечения знаний модели, результат за год вырос с 2% до 55,88%. Совокупная стоимость успешно смоделированных эксплойтов увеличилась с 5 000 до 4,6 млн долларов.
Anthropic также оценила среднюю стоимость полного сканирования одного контракта на уязвимости в 1,22 доллара. Компания предупредила, что по мере снижения этой цены и роста возможностей агентов временной промежуток между появлением дефектного кода и его эксплуатацией будет сокращаться.
В Cointelegraph отдельно отметили атаки на протоколы, которые уже закрыты или ограничили работу для пользователей. Например, злоумышленник вывел около 2,19 млн долларов из Aztec Connect — решения для приватных транзакций, поддержка которого была прекращена еще в 2023 году.
Ранее авторы отчета Google Threat Intelligence Group зафиксировали рост популярности ИИ среди киберпреступников. Подразделение впервые обнаружило хакера, который использовал ошибку нулевого дня, созданную с помощью искусственного интеллекта. Он планировал применить ее для массовой атаки, но экспертам корпорации удалось предотвратить угрозу.
Напомним, в ноябре 2025 года специалисты Google пришли к выводу, что несколько новых семейств вредоносных программ используют большие языковые модели для хакерских атак.
Популярные новости: