Криптоиндустрия жаңа шындыққа тап болып отыр: ескі, бұрыннан тексерілген смарт-келісімшарттар қауіпсіз болудан қалды. Жасанды интеллект осалдықтарды іздеуді түбегейлі жеделдетіп, протокол іске қосылған кезде жүргізілген бір реттік аудиттерді бірнеше айдан кейін іс жүзінде пайдасыз етеді. Бұл гипотеза емес, жетекші аналитикалық компаниялардың деректерімен расталған алаңдатарлық тренд.

Менің нарықты талдауға негізделген деректерім бойынша, бірінші жартыжылдықта Web3-секторының 344 инциденттен шығыны шамамен $1,32 млрд құрады. Қайтарымдарды ескере отырып, таза залал $1,2 млрд деп бағаланады. Шабуылдардың негізгі векторы — кодтағы осалдықтар: $151,6 млн-ға 204 жағдай. Бір жастан асқан келісімшарттарға шабуылдар үлесінің өсуі ерекше назар аудартады. Бұл зиянкестердің жаңа жобаларды ғана емес, ескі базаларға жүйелі түрде оралатынын көрсетеді.

Неліктен ескі аудиттер күшін жоғалтады

Смарт-келісімшарт жылдар бойы белсенді болып қала алады. Осы уақыт ішінде қателерді іздеу құралдары өзгереді, пайдаланудың жаңа әдістері пайда болады, ал ескі протоколдар көбінесе қолдау топтары мен аудиторлардың назарын жоғалтады. «Максималды осалдық терезесі» іске қосылғаннан кейін жабылмайды — керісінше, кеңейеді. Ескі инфрақұрылымы бар жобалар қайталама аудитті тұрақты операциялық талап ретінде қарастыруы керек. ИИ мен ескі келісімшарттарға шабуылдардың өсуі арасындағы тікелей байланыс әлі дәлелденбегенімен, үлкен көлемдегі кодтағы жасырын ақауларды іздеуге арналған автоматтандырылған құралдардың жетілдірілуімен паттерн анық қолдау табады.

Шабуылдардың көрінісі: тек код емес, инфрақұрылым да

TRM Labs жартыжылдықта 207 хакерлік шабуылды тіркеді — бұл олардың іріктемесі үшін рекорд. Жалпы залал $972 млн құрады, бұл 2025 жылдың осы кезеңіндегі көрсеткіштің жартысынан аз. Бұл алшақтық шабуылдардың құрылымымен түсіндіріледі: инциденттердің көпшілігі (207-ден 125-і) смарт-келісімшарттардағы эксплойттерге тиесілі болды, бірақ негізгі залалды ірі инфрақұрылымдық компрометациялар — кілттерге, қолтаңбаларға және қаражатты басқару жүйелеріне шабуылдар әкелді. Олар инциденттердің тек 15%-ын құрады, бірақ ұрланған активтердің шамамен 76%-ы.

Жеке фактор — КХДР-мен байланысты топтардың белсенділігі. Олар шамамен $643 млн, яғни ұрланған қаражаттың шамамен үштен екісін ұрлады. Бұл залалдың барлығы дерлік сәуір айындағы екі шабуылға тиесілі: Drift Protocol және KelpDAO-ға қарсы.

Zcash жағдайы: тіпті тексерілген кодта ақаулар болады

Жарқын мысал — Zcash-пен болған инцидент. Қауіпсіздік инженері Тейлор Хорнби Orchard пулынан 2022 жылдың мамырынан 2026 жылдың маусымындағы шұғыл түзетуге дейін болған сыни осалдықты анықтады. Қате шектеусіз мөлшерде жалған ZEC жасауға мүмкіндік беруі мүмкін еді. Пулдың жеке сипатына байланысты команда осалдықтың түзетуге дейін пайдаланылғанын криптографиялық түрде дәлелдей алмады. Shielded Labs мұндай сценарийді екіталай деп санаса да, бұл жағдай көпжылдық тарихы бар кодтың өлі де өлімге әкелетін ақауларды қамтуы мүмкін екенін көрсетеді.

ИИ ойын ережелерін өзгертеді

Anthropic ИИ-агенттердің осалдықтарды тауып, пайдалана алатынын көрсететін зерттеу жариялады. SCONE-bench бенчмаркінде агенттер 2020–2025 жылдар аралығында нақты бұзылған 405 келісімшартты тексерді. Бір жыл ішінде нәтиже модель білімінің кесілген күнінен кейінгі осалдықтары бар жиынтықтың бір бөлігінде 2%-дан 55,88%-ға дейін өсті. Сәтті модельденген эксплойттердің жиынтық құны $5 000-нан $4,6 млн-ға дейін өсті. Бір келісімшартты толық сканерлеудің орташа құны — небәрі $1,22. Бағаның төмендеуі және агенттердің мүмкіндіктерінің өсуімен ақаулы кодтың пайда болуы мен оны пайдалану арасындағы терезе қысқарады.

Зиянкестер жабылған немесе жұмысын шектеген протоколдарға шабуыл жасап жатыр. Мәселен, 2023 жылы қолдауы тоқтатылған жеке транзакциялар шешімі Aztec Connect-тен шамамен $2,19 млн шығарылды. Google Threat Intelligence Group ИИ көмегімен жасалған нөлдік күн қатесін пайдаланған хакерді алғаш рет тіркеді. Зиянды бағдарламалардың бірнеше жаңа отбасылары шабуылдар үшін үлкен тілдік модельдерді белсенді қолданады.

Менің сараптамам: Индустрия түбегейлі өзгерістер табалдырығында тұр. Бір реттік аудиттер — бұл архаизм. Болашақ үздіксіз мониторинг пен автоматтандырылған қайта тестілеуде. ИИ қорғаныс жағында да, шабуыл жағында да жұмыс істейтін жаңа шындыққа бейімделмейтін жобалар оңай олжаға айналу қаупіне ұшырайды. Инвесторлар командалардан жай «аудитті» емес, қауіпсіздіктің үнемі жаңартылып отыратынының дәлелін талап етуі керек.