Криптоиндустрия жаңа шындыққа тап болып отыр: іске қосу кезінде жүргізілген бір реттік смарт-келісімшарт аудиттері тез арада өзектілігін жоғалтуда. Жасанды интеллект осалдықтарды іздеуді түбегейлі жеделдетіп, ескі, «тексерілген» келісімшарттарды қаскүнемдер үшін тартымды нысанға айналдыруда. Бұл жобалардан қауіпсіздікке деген көзқарасты түбегейлі қайта қарауды талап етеді.

2025 жылдың бірінші жартыжылдығындағы аналитика алаңдатарлық көріністі көрсетеді. CertiK деректері бойынша, Web3 секторының шығыны 344 оқиға нәтижесінде шамамен $1,32 млрд құрады, ал қайтарымдарды ескере отырып, таза залал $1,2 млрд деп бағаланады. Шабуылдардың негізгі векторы кодтағы осалдықтар болып қала береді — $151,6 млн сомасына 204 жағдай. Алайда ең алаңдатарлық сигнал — бір жастан асқан келісімшарттарға шабуылдардың жүйелі түрде өсуі. Қаскүнемдер жаңа жобаларды ғана емес, ескі код базаларына да мақсатты түрде оралуда.

Неліктен «бір реттік тексеру» енді жұмыс істемейді

Смарт-келісімшарт жылдар бойы белсенді болып қала алады. Осы уақыт ішінде қателерді іздеу құралдары дамиды, пайдаланудың жаңа әдістері пайда болады, ал ескі протоколдардың қолдау топтары жиі қауіпсіздікке назар аударуды тоқтатады. Кең таралған пікірге қарамастан, максималды осалдық терезесі іске қосылғаннан кейін жабылмайды. Қайталама аудит ерекшелік емес, тұрақты операциялық талапқа айналуы керек. Сонымен қатар, деректер көрсеткендей, бұл үрдіс кодтың үлкен көлеміндегі жасырын ақауларды таба алатын автоматтандырылған ЖИ құралдарының жақсаруымен қоректенеді.

TRM Labs статистикасы ерекше назар аударуға тұрарлық: жарты жыл ішінде шабуылдардың рекордтық саны — 207 тіркелді. Жалпы залал $972 млн алдыңғы жылғы көрсеткіштерден төмен болғанымен, бұл шабуылдардың құрылымы айқын. Оқиғалардың негізгі бөлігі (207-ден 125-і) смарт-келісімшарттарды пайдалануға тиесілі, бірақ негізгі қаржылық шығындар (ұрланған активтердің шамамен 76%) инфрақұрылымдық ымыраға келулерден — кілттерге, қолтаңбаларға және басқару жүйелеріне шабуылдардан туындаған. Бұл қауіпсіздік тек келісімшарт кодымен шектелмейтінін көрсетеді.

КХДР-мен байланысты хакерлік топтардың белсенділігі маңызды фактор болып қала береді. Бағалау бойынша, олар шамамен $643 млн, яғни барлық ұрланған қаражаттың үштен екісін ұрлаған, бұл залалдың барлығы дерлік сәуір айындағы Drift Protocol және KelpDAO-ға қарсы екі шабуылға тиесілі.

Хакер құралы ретіндегі ЖИ: теориядан практикаға

Anthropic компаниясының SCONE-bench эталонындағы зерттеулері қорқынышты динамиканы көрсетеді. Нақты бұзылған келісімшарттарды тексеретін ЖИ агенттері бір жыл ішінде осалдықтарды іздеуде өз нәтижесін 2%-дан 55,88%-ға дейін жақсартты. Сәтті модельденген эксплойттердің құны $5,000-нан $4,6 млн-ға дейін өсті. Сонымен қатар, бір келісімшартты толық сканерлеудің орташа құны небәрі $1,22 құрайды. Бұл бағаның төмендеуі және агенттердің мүмкіндіктерінің артуы ақаулы кодтың пайда болуы мен оны пайдалану арасындағы уақыт аралығын аяусыз қысқартады.

Zcash жағдайы да айқын: Orchard пулындағы сыни осалдық 2022 жылдан 2026 жылғы шұғыл түзетуге дейін болған. Бұл көп жылдық тарихы бар кодтың өлімге әкелетін ақауларды қамтуы мүмкін екенінің айқын дәлелі. Ал бұрын жабылған Aztec Connect протоколына жасалған шабуыл, одан $2,19 млн шығарылған, қаскүнемдердің «өлі» жобаларды да менсінбейтінін растайды.

Сарапшының пікірі: Индустрия мойындауы керек: қауіпсіздік — бұл даму кезеңі емес, үздіксіз процесс. Жобалар, әсіресе ескірген инфрақұрылымы барлары, тұрақты мониторинг және автоматтандырылған аудит жүйелерін енгізуі қажет. Бұл үрдісті елемеу сіздің кодыңызға ЖИ қаруланған хакерлерді шақырумен тең.