Ни один DeFi-протокол не безопасен — развитие ИИ стало реальной угрозой
<p><strong>Сооснователь компании по безопасности блокчейнов OpenZeppelin Мануэль Араос заявил, что считает все DeFi-протоколы небезопасными. Главную угрозу он связывает с быстрым развитием ИИ, способного находить уязвимости в коде.</strong></p>
<p>Среди проектов, которые аудиторы выделяют как потенциально уязвимые, — Aave, MakerDAO и Compound. OpenZeppelin обеспечивает безопасность этих протоколов с 2015 года.</p>
<h2 class="bic-gutenberg-heading wp-heading wp-block-heading" id="h-араос-о-неравенстве-сил-в-безопасности">Араос о неравенстве сил в безопасности</h2>
<p><a href="https://x.com/maraoz/status/2059413451265441990" rel="noreferrer noopener nofollow" target="_blank">По словам сооснователя OpenZeppelin</a>, ИИ-агенты для написания кода уже превосходят людей в поиске уязвимостей смарт-контрактов.</p>
<blockquote class="max-w-xl text-4.5 border-l-2 border-blue-600 pl-11 mb-9 select-all [&_p]:!mb-0 wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p>«Сейчас я считаю все DeFi-протоколы небезопасными. ИИ-агенты находят уязвимости лучше любого человека, а защита смарт-контрактов асимметрична: защитникам нужно закрыть все бреши, а злоумышленнику достаточно найти одну», — написал Араос.</p>
</blockquote>
<p>Эту асимметрию аналитик считает ключевой проблемой: команды безопасности обязаны устранить каждую уязвимость, тогда как атакующему хватит единственной, чтобы похитить средства.</p>
<p>Его заявления совпали с появлением новых тестов, в которых продвинутые ИИ-модели самостоятельно обнаруживают и эксплуатируют уязвимости в блокчейне — такую <a href="https://ru.beincrypto.com/ai-kripto-binance/" rel="noreferrer noopener" target="_blank">тенденцию BeInCrypto фиксирует </a>на протяжении всего 2026 года. В начале года эксперимент в песочнице a16z показал, что ИИ-агент сумел выйти за пределы тестовой среды и получить доступ к реальному API-ключу.</p>
<h2 class="bic-gutenberg-heading wp-heading wp-block-heading" id="h-быстрая-реакция-индустрии">Быстрая реакция индустрии</h2>
<p>Основатель Aave Chan Initiative <a href="https://twitter.com/Marczeller/status/2059500719007273013?s=20" rel="noreferrer noopener nofollow" target="_blank">Марк Целлер назвал пост Араоса «глупостью»</a>. По его словам, менее 10% прошлогодних потерь в секторе DeFi связаны с ошибками в исходном коде — основная часть инцидентов произошла из-за неправильных настроек и слабой операционной безопасности.</p>
<p>Инвестор <a href="https://x.com/panekkkk/status/2059444484887151000?s=20" rel="noreferrer noopener nofollow" target="_blank">Якоб Франека возразил</a>, что если бы аргументы Араоса были верны, протоколы с крупнейшим объемом заблокированных средств (TVL) уже бы лишились активов.</p>
<p>Франека также отметил, что временные блокировки и механизмы аварийного отключения остаются эффективной защитой за пределами кода. По его мнению, аналогичные ИИ-инструменты вскоре начнут применяться и для защиты — через формальную верификацию нового кода.</p>
<blockquote class="max-w-xl text-4.5 border-l-2 border-blue-600 pl-11 mb-9 select-all [&_p]:!mb-0 wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p>«Проблема временная. Mythos или аналогичные решения, которые появятся, скорее всего станут «пределом» в поиске уязвимостей. Разработчики новых смарт-контрактов смогут использовать такие модели для формальной верификации и фактически устранить все возможные точки для атак», — добавил Франека в соцсети X.</p>
</blockquote>
<p>OpenZeppelin не поддержала призыв Араоса выводить средства из протоколов. В мае компания представила поэтапную систему оценки рисков в DeFi, а также запустила подписку на непрерывные аудиты с использованием ИИ, которые дополняют разовые проверки.</p>
<p><strong><em>