Число атак оказалось выше, чем за весь 2025 год, а сам показатель достиг исторического максимума. Ethereum-проекты потеряли около $332 млн, Solana-проекты — $326 млн. Но главное различие находится не в суммах, а в механике: Ethereum чаще атаковали через код приложений, мостов и смарт-контрактов, тогда как более 98% потерь экосистемы Solana были связаны с компрометацией ключей и инфраструктуры подписания транзакций. цифры показывают, что криптовзломы перестают быть серией редких операций, которые проводят несколько технических групп. Атаки превращаются в масштабируемое производство. Один оператор может одновременно управлять десятками ИИ-агентов, каждый из которых анализирует отдельный проект, репозиторий, сотрудника, домен, контракт или транзакцию.
ИИ не дал хакерам кнопку «украсть деньги». Он изменил экономику атаки: резко снизил стоимость разведки, анализа и перебора гипотез. Теперь основными ограничениями становятся вычислительные ресурсы, доступ к данным, качество агентной системы и время, в течение которого злоумышленник может оставаться незамеченным.
Рекордное число атак опаснее рекордной суммы
Совокупный ущерб в $1,1 млрд выглядит главным показателем, но он сильно зависит от нескольких крупных инцидентов. Один взлом моста, биржи или DeFi-протокола может добавить к статистике сотни миллионов долларов и создать впечатление резкого ухудшения безопасности всего рынка.
Количество инцидентов отражает более глубокий процесс. Если успешных атак становится больше, значит снижается средний порог входа: злоумышленники находят больше целей, быстрее проверяют гипотезы и чаще доводят операцию до вывода средств.
Разные аналитические компании считают инциденты по-разному. Blockaid зафиксировал 212 атак и $1,1 млрд потерь, TRM Labs — 207 атак и $972 млн, Global Ledger — 224 публично раскрытых взлома и примерно $1,32 млрд. Расхождения связаны с методикой: одни учитывают только подтверждённые эксплойты, другие добавляют утечки ключей, внутренние компрометации, фишинг или инциденты без полного раскрытия деталей. Но все источники сходятся в направлении: количество атак растёт, хотя большая часть ущерба по-прежнему концентрируется в нескольких крупных эпизодах. данным Blockaid, 74% украденных средств в первом полугодии 2026 года были потеряны из-за проблем операционной безопасности, а не из-за ошибок программного кода. Один кластер, который компания связывает с КНДР, обеспечил 55% совокупного ущерба. меняет привычное представление о криптобезопасности. Проект может заказать три аудита смарт-контрактов, провести bug bounty и опубликовать отчёты, но всё равно потерять активы из-за одного привилегированного ключа, заражённого устройства разработчика или неправильно настроенной системы подписания.
Ethereum ломают через сложность, Solana — через доступ
Ethereum и Solana в этой статистике показывают две модели атаки.
Экосистема Ethereum накопила огромное количество сложных финансовых конструкций: кредитные протоколы, мосты, рестейкинг, деривативы, синтетические активы, оракулы, системы управления и прокси-контракты с возможностью обновления. Каждый дополнительный модуль расширяет поверхность атаки.
Ошибка необязательно находится в одной строке кода. Уязвимость может появиться на стыке нескольких механизмов: контракт корректно считает залог, оракул правильно передаёт цену, мост отдельно выполняет свою функцию, но определённая последовательность операций создаёт состояние, которое разработчики не предусмотрели.
Исследование пятидесяти крупных атак на смарт-контракты, проведённых в 2022–2025 годах, показало, что реальные взломы часто образуют цепочки из нескольких слабостей. Причиной становятся сочетания ошибок бизнес-логики, управления, внешних зависимостей и обычных программных дефектов. Поэтому формальная проверка одной функции не гарантирует безопасность всей системы. ana в первом полугодии 2026 года продемонстрировала другую проблему. Более 98% потерь пришлись на скомпрометированные ключи и инфраструктуру подписания. Среди крупнейших эпизодов Blockaid называет атаку на Drift Protocol, где компрометация привилегированного доступа позволила вывести около $285 млн менее чем за 12 минут. акой атаке хакеру не требуется доказывать, что он умнее разработчиков протокола. Ему достаточно получить полномочия одного из них.
С технической точки зрения блокчейн может продолжать работать без ошибок. Транзакции будут подписаны допустимым ключом, валидаторы подтвердят их по правилам сети, а активы уйдут на адрес атакующего. Система не способна самостоятельно определить, держит ключ законный владелец или злоумышленник.
Именно поэтому фраза «блокчейн невозможно взломать» мало говорит о безопасности конкретного проекта. Обычно атакуют не базовый консенсус Ethereum или Solana, а людей, приложения, серверы, кошельки, системы обновления и административные полномочия вокруг него.
Агентная работа снимает главное ограничение хакера
До распространения ИИ-агентов сложная атака упиралась в человеческое внимание.
Специалисту нужно было вручную искать проекты, читать документацию, изучать репозитории, отслеживать обновления, анализировать смарт-контракты, проверять домены, исследовать сотрудников и оценивать стоимость потенциальной цели. Большинство направлений не приводило к результату, поэтому время опытного участника команды расходовалось на тысячи тупиковых гипотез.
Агентная система способна выполнять значительную часть этой работы параллельно.
Один агент наблюдает за новыми коммитами. Второй сравнивает обновлённый код с предыдущей версией. Третий классифицирует привилегированные функции. Четвёртый собирает публичную информацию об инфраструктуре проекта. Пятый отслеживает перемещение средств и изменения в управлении. Координатор распределяет задачи, сохраняет результаты и запускает дополнительную проверку там, где обнаружено отклонение.
Модель не обязана самостоятельно проводить весь взлом. Достаточно, чтобы она сократила сто часов человеческого анализа до десяти, отфильтровала бесперспективные цели и передала оператору несколько наиболее вероятных вариантов.
Anthropic проанализировала 832 аккаунта, заблокированных за вредоносную киберактивность с марта 2025-го по март 2026 года. Их владельцы применяли модели во всех 14 тактиках MITRE ATT&CK — от первоначальной разведки до финального воздействия. Всего исследователи зафиксировали 13 873 наблюдения, охватывающих 482 отдельные техники. Доля участников, отнесённых к средней или высокой группе риска, выросла с 33% в первой половине периода до 56% во второй. ый опасный сдвиг связан не с тем, что модель знает больше команд или языков программирования. Риск создаёт агентная обвязка — программы, инструменты, память и правила, которые связывают отдельные действия в непрерывный процесс.
Anthropic описывает случай, когда агент использовался не как консультант, а как оператор: самостоятельно объединял разведку, эксплуатацию, перемещение внутри инфраструктуры и сбор данных, принимая промежуточные решения по ходу операции. Исследователи прямо указывают, что граница между слабым и сильным участником смещается от личной технической квалификации к способности построить систему оркестрации. nAI пришла к похожему наблюдению: злоумышленники обычно используют ИИ не изолированно, а вместе с традиционными сайтами, социальными сетями и программными инструментами. В одной операции могут применяться разные модели на разных этапах рабочего процесса. тому агентная атака — это не один сверхразумный бот. Это цифровая команда, где каждый участник выполняет узкую функцию, а результаты автоматически передаются дальше.
Почему крипта особенно удобна для атакующих агентов
Криптовалютная инфраструктура почти идеально подходит для автоматизированного анализа.
Код многих протоколов открыт. Смарт-контракты доступны в блокчейне. Балансы и транзакции можно наблюдать в реальном времени. Документация, форумы управления, социальные сети разработчиков и история обновлений находятся в публичном доступе.
Агенту не нужно угадывать, где лежат деньги. Он видит размер TVL, активность кошельков, объём ликвидности и привилегированные адреса. Это позволяет автоматически оценивать потенциальную доходность атаки.
В традиционной корпоративной сети злоумышленник может потратить недели, прежде чем поймёт ценность найденного сервера. В DeFi стоимость цели часто известна заранее: контракт содержит конкретное количество ETH, стейблкоинов или токенизированных активов.
После успешной операции расчёт тоже происходит быстрее. Нет банковского рабочего дня, ручного подтверждения или возможности отменить уже финализированную транзакцию. Если защитные механизмы не остановили операцию до включения в блок, проект начинает реагировать уже после перемещения активов.
Агентная система получает замкнутый контур обратной связи. Она может наблюдать состояние сети, фиксировать изменения, пересчитывать сценарий и продолжать работу круглосуточно. Человек подключается только в точках, где требуется стратегическое решение или оценка риска.
ИИ уже умеет искать уязвимости, но пока не всесилен
Опасность агентной автоматизации легко преувеличить. Современная модель всё ещё ошибается, создаёт ложные гипотезы, не всегда понимает бизнес-логику и может потратить ресурсы на несуществующую проблему.
Однако скорость развития способностей заметна.
В начале 2026 года Anthropic сообщила, что Claude Opus 4.6 смог находить серьёзные уязвимости в программном обеспечении, которое до этого проверялось классическими инструментами в течение миллионов процессорных часов. В рамках защитного исследования компания обнаружила и подтвердила более 500 уязвимостей высокой степени опасности в открытых проектах. Модель анализировала историю изменений, искала неполностью исправленные ошибки и сопоставляла повторяющиеся опасные конструкции — то есть действовала ближе к исследователю, чем к обычному автоматическому сканеру. тдельном эксперименте Claude нашёл 22 уязвимости в Firefox за две недели. При этом модель смогла превратить найденную ошибку в работающий прототип эксплуатации только в двух случаях из сотен попыток, а тестовая среда была намеренно упрощена. Полноценные цепочки атак, способные обходить несколько уровней защиты современного браузера, модель самостоятельно не строила. оговорка принципиальна. Хакеры пока не получили безграничных возможностей. Они получили дешёвое масштабирование неполной компетенции.
Агент может быть хуже сильного специалиста в каждой отдельной задаче, но выполнять её тысячу раз, круглосуточно и одновременно по сотням целей. Для атакующего это приемлемо: ему не нужна стопроцентная точность. Достаточно одного успешного результата среди тысяч попыток.
Что теперь действительно ограничивает атакующих
Первое ограничение — вычислительные ресурсы. Массовый анализ кода, длительные агентные сессии, параллельная проверка проектов и сохранение большого контекста требуют токенов, серверов и оплачиваемых API. Чем больше целей обрабатывает система, тем выше ежемесячные расходы.
Однако экономика остаётся привлекательной. Даже если инфраструктура стоит десятки или сотни тысяч долларов, одна успешная атака на протокол с ликвидностью в сотни миллионов способна многократно окупить расходы.
Второе ограничение — качество агентной обвязки. Модель сама по себе не создаёт устойчивый конвейер. Нужны инструменты, распределение ролей, память, проверки результатов, управление ошибками и логика остановки. Плохо спроектированная система будет бесконечно повторять одинаковые действия, накапливать ложные выводы и выдавать оператору шум.
Третье ограничение — доступ. Самые прибыльные атаки часто требуют не публичного анализа, а получения закрытых полномочий: административных ключей, корпоративных аккаунтов, систем сборки или подписывающей инфраструктуры. ИИ помогает масштабировать поиск слабых мест, но не гарантирует, что нужный доступ будет найден.
Четвёртое ограничение — скрытность. Чем активнее агент исследует инфраструктуру, тем больше цифровых следов он оставляет. Защитные системы также используют автоматизацию и способны обнаруживать повторяющиеся шаблоны, аномальные запросы и подозрительные транзакции.
Пятое ограничение — монетизация. Найти слабость и безопасно вывести ликвидные активы — разные задачи. Крупные переводы видны в блокчейне, адреса могут попасть в чёрные списки, а мосты, биржи и эмитенты централизованных стейблкоинов способны ограничивать движение средств.
Поэтому ресурсы и время действительно становятся центральными факторами, но к ним добавляются инфраструктура, дисциплина и способность управлять риском.
Главная асимметрия работает в пользу нападающего
Защитник обязан контролировать весь периметр: код, устройства, облачные аккаунты, репозитории, домены, ключи, подрядчиков и процессы обновления. Атакующему достаточно найти одну слабую точку.
ИИ усиливает обе стороны, но не устраняет эту асимметрию.
Защитный агент может проверить тысячу компонентов и пропустить один критический путь. Атакующий агент может проверить тысячу проектов и выбрать единственный, где защита дала сбой.
Кроме того, защитник связан процедурами. Исправление смарт-контракта может потребовать тестирования, голосования, задержки управления и миграции ликвидности. Атакующий способен использовать обнаруженное окно сразу после подтверждения гипотезы.
Криптопроектам придётся переходить от модели «провели аудит перед запуском» к непрерывной безопасности. Одноразовый PDF-отчёт фиксирует состояние кода в конкретный день, но не защищает последующие обновления, новые интеграции и украденные полномочия.
Что изменится в ближайшие два-три года
Сначала вырастет количество небольших атак. Агентные системы начнут находить проекты, которые раньше не представляли интереса для сильных групп из-за небольшой потенциальной добычи. Если анализ цели обходится дешевле, становится экономически оправданной атака ради $100 000–500 000.
Затем появятся специализированные агентные конвейеры. Одни системы будут искать ошибки смарт-контрактов, другие — следить за ключами управления, третьи — анализировать обновления, четвёртые — оценивать ликвидность и возможную реакцию рынка.
Одновременно сократится время между публикацией ошибки и попыткой её использования. Как только исправление или описание уязвимости становится публичным, агент может искать аналогичные конструкции в сотнях форков и связанных проектов. Команда, которая откладывает обновление на несколько дней, оставляет открытое окно для автоматизированной проверки.
Повысится ценность уязвимостей нулевого дня. Если агенты действительно смогут находить новые ошибки быстрее, рынок доступа к таким находкам станет дороже. Одни участники будут передавать результаты разработчикам и получать вознаграждение, другие — использовать их для атак.
Появятся атаки между агентами. Защитная система будет отслеживать действия атакующей, подменять данные, создавать ложные цели и автоматически ограничивать операции. Атакующая система станет проверять, не попала ли она в ловушку, и менять стратегию.
Скорость реакции приблизится к скорости блокчейна. Команда не сможет рассчитывать, что сотрудник заметит проблему в чате и вручную соберёт владельцев мультиподписи. К тому моменту средства уже могут пройти через несколько сетей.
Как должна измениться защита криптопроектов
Первое — нужно считать привилегированный ключ полноценным финансовым периметром. Если один ключ способен обновить контракт, изменить оракул или переместить сотни миллионов долларов, его компрометация равна взлому всего протокола.
Полномочия следует разделять между несколькими независимыми участниками и устройствами. Для крупных операций нужны лимиты, задержки и дополнительные подтверждения. Даже легитимно подписанная транзакция должна блокироваться, если её сумма или адрес назначения выходят за заданную политику.
Второе — аудит должен стать непрерывным. Агентные защитные системы могут анализировать каждый новый коммит, сравнивать изменения с ранее проверенной версией, искать опасные зависимости и моделировать последствия обновления до его развёртывания.
Третье — проектам нужен мониторинг поведения, а не только корректности кода. Резкое изменение прав, необычная операция администратора, новое направление вывода ликвидности или отклонение от обычного шаблона должны автоматически останавливать транзакцию либо переводить систему в ограниченный режим.
Четвёртое — необходимо минимизировать время реакции. У команды должен существовать заранее проверенный сценарий: кто имеет право остановить протокол, как уведомляются партнёры, какие адреса отслеживаются и какие операции блокируются первыми.
Пятое — собственных ИИ-агентов тоже придётся защищать. Если агент получает доступ к репозиториям, облачной инфраструктуре, ключам или системе развёртывания, его компрометация создаёт новый привилегированный канал. Агент не должен обладать большими полномочиями, чем необходимы для конкретной задачи.
Что это значит для инвесторов и пользователей
Оценивать безопасность проекта только по наличию аудита больше нельзя.
Нужно смотреть, кто контролирует обновление контрактов, сколько подписей требуется для критической операции, существуют ли задержки на изменения, ограничены ли объёмы вывода и публикует ли команда отчёты об инцидентах.
Большой TVL не гарантирует защиту. Наоборот, высокая ликвидность делает протокол привлекательнее для агентного анализа: потенциальный доход от успешной атаки покрывает более дорогую инфраструктуру и длительную подготовку.
Полная децентрализация тоже не является автоматической страховкой. Сложная система управления может содержать ошибки логики и зависимости от внешних сервисов. Централизованный контроль способен быстро остановить атаку, но создаёт критическую точку компрометации.
Пользователь фактически выбирает не между «безопасным» и «небезопасным» протоколом, а между разными моделями риска.
Криптовзломы переходят от ремесла к промышленности
Хакеры не получили неограниченную мощность. Модели пока ошибаются, плохо справляются с некоторыми цепочками эксплуатации и нуждаются в человеческом контроле. Но прежнее ограничение — количество часов квалифицированного специалиста — постепенно ослабевает.
Один человек с хорошо построенной агентной системой может выполнять объём разведки и анализа, для которого раньше требовалась команда. Несколько таких систем способны одновременно наблюдать за сотнями проектов, возвращаться к старым гипотезам после каждого обновления и не терять контекст месяцами.
В этой модели атака становится похожа на венчурный портфель. Большинство направлений даст нулевой результат, несколько обнаружат малозначительные ошибки, а один успешный взлом окупит все вычисления и эксперименты.
Статистика первого полугодия 2026 года показывает начало этого перехода. Растёт не только сумма потерь — растёт частота попыток и разнообразие векторов. При этом 74% ущерба, по данным Blockaid, связано с операционной безопасностью, а не с кодом. дующий этап криптобезопасности будет определяться не противостоянием одного хакера и одного аудитора. Друг против друга будут работать агентные фабрики: одни круглосуточно ищут слабости, другие непрерывно проверяют код, полномочия и транзакции.
Победит не сторона с самой умной моделью. Преимущество получит тот, кто лучше построит процесс: обеспечит агентам инструменты, данные, ограничения, контроль результатов и возможность реагировать быстрее движения денег в блокчейне.