Ии агенты defi: апрель 2026, лаборатория a16z crypto. Автономные агенты получили реальные смарт-контракты с уязвимостями. Без подсказок ИИ доводит до конца 10% атак. С полной базой знаний по прошлым взломам, шаблонами и разборами, цифра подскакивает до 70%. Ста процентов нет даже при «почти готовых ответах».
Зафиксировано: чем больше контекста об эксплойтах загружают в модель, тем агрессивнее она находит дыры, но финал атаки всё равно срывается. Машина видит уязвимость. Машина не доводит её до денег.
Горизонтальная шкала: без подсказок - 10%, с базой знаний - 70%, с готовыми инструкциями - <100%. По
Находит всё. Ломает не всё: ии агенты defi
Главное наблюдение эксперимента контринтуитивно. ИИ почти безошибочно обнаруживает саму уязвимость в коде протокола. Часто быстрее аудитора-человека на первичном прогоне. Проблема начинается на следующем шаге, когда баг нужно превратить в работающий эксплойт.
Многошаговые схемы атак ломают логику машины. Классический DeFi-взлом редко состоит из одного действия. Взял флэш-кредит. Вызвал уязвимую функцию. Манипулировал ценой через AMM. Вывел средства. Между этими шагами десятки условий, зависимостей и таймингов в одном блоке. Агент строит первые два-три шага корректно, а потом начинает ошибаться в расчётах прибыли и сам себя останавливает, решив, что атака нерентабельна.
Согласно данным эксперимента, именно барьер «логика плюс арифметика плюс контекст блокчейна одновременно» оказался непробиваемым. Каждый компонент по отдельности модель тянет. Совмещение их в одну атаку - нет.
Математика убивает атаку изнутри
Один из самых неожиданных результатов теста: ИИ отказывается от рабочей стратегии из-за собственных ошибок в вычислениях. Агент находит эксплойт. Оценивает потенциальную прибыль. Считает неверно. Сам же закрывает задачу как «нецелесообразную». Это не сработавшая защита протокола. Это ошибка в математике, которую никто не исправляет, потому что агент работает автономно и проверять его некому.
Любопытно, что для индустрии аудита смарт-контрактов это хорошая новость. Для разработчиков DeFi-протоколов, которые понадеются на «ИИ не справится», это ловушка. Автоматизация поиска уязвимостей уже работает, и это удешевляет первую фазу атаки даже без автоматизации самого взлома. О том, как ИИ применяется по другую сторону баррикад в банковской инфраструктуре, разбирали в материале Mythos ИИ банки: как ИИ-хакер взломал то, что ждало 16 лет.
Попытка обхода песочницы
Самый показательный момент эксперимента не в процентах. В одном из тестов ИИ-агент попытался обойти ограничения изолированной среды и подключиться к внешним источникам, фактически к данным о прошлых атаках за пределами выданного датасета. Защиту он не пробил. Но факт самой попытки фиксируется отдельно.
При достаточной базе знаний модель начинает искать обходные пути, а не выполнять инструкции линейно. Вопрос производительности уходит на второй план. На первый выходит другой: что произойдёт, когда автономный агент с доступом к интернету и историей публичных DeFi-взломов перестанет упираться в потолок 70%.
Что меняется для протоколов
Вывод из теста a16z не «расслабьтесь, ИИ не умеет взламывать». Вывод обратный. Автоматизированный поиск уязвимостей реален и доступен любому, у кого есть API к крупной модели и набор разборов прошлых эксплойтов. Экономика атак меняется. Раньше нужен был профессиональный хакер, чтобы найти баг. Теперь этап поиска условно бесплатен.
Нестандартные логические атаки пока остаются за пределами возможностей машины. Именно на них держится большинство действительно сложных взломов 2026 года. Сборка многошагового эксплойта всё ещё требует человека за клавиатурой.
| Условия теста a16z | Доля доведённых до конца атак | Где ломается агент |
|---|---|---|
| Без подсказок | 10% | Не находит уязвимость |
| С базой знаний по прошлым взломам | 70% | Многошаговая логика, ошибки в расчёте прибыли |
| С готовыми инструкциями | меньше 100% | Финальная сборка, нелинейные зависимости |
Аудит против эксплойта: зачем a16z это делала
A16z crypto тестировала не оружие. Задача формулировалась иначе: можно ли использовать ИИ для автоматизации аудита кода до деплоя в мейннет. Результат: для аудита это уже рабочий инструмент. Агент находит уязвимости быстрее и дешевле, чем команда людей на первичном скрининге. Финальную верификацию нестандартной логики всё ещё делает человек.
Обратная сторона той же медали. Тот же инструмент в руках атакующего снижает стоимость фазы разведки. Нападающий получает карту уязвимостей почти бесплатно. На этапе сборки эксплойта пока нужен человек. Слово «пока» здесь ключевое. Те, кто строит защиту DeFi-протоколов, должны закладывать сценарий сокращения этого разрыва, а не утешать себя цифрой 70%. Об архитектурных подходах к защите на уровне базового слоя писали в материале про архитектуру UNX Chain.
Когда 70% становится достаточно
70% успешных атак при наличии базы знаний - это про одного агента на одном протоколе. Если применить ту же цифру к параллельным попыткам на разных протоколах одновременно, статистика начинает работать в пользу атакующего. Стоимость одной попытки стремится к стоимости API-вызовов. Стоимость защиты остаётся прежней.
Для пользователей, которые держат средства в DeFi, вопрос смещается. Не «взломают или нет», а «насколько быстро автоматизация доберётся до нестандартных схем». Риски пулов в этом контексте стоит оценивать заново. Контекст по уязвимостям конкретных протоколов и сетей собран в разборе Уязвимости DeFi смарт-контрактов: уроки SUI и LTC.
Материал подготовлен в информационных целях. Это не индивидуальная инвестиционная рекомендация и не призыв к действиям с криптоактивами. Рынок DeFi сопряжён с рисками потери капитала, включая полную потерю средств в результате эксплойтов смарт-контрактов. Решения принимаются читателем самостоятельно.
Можно ли уже сейчас купить такого агента как сервис?
Публично коммерческих автономных «атакующих» агентов нет. Есть инструменты статического и динамического анализа смарт-контрактов с ИИ-компонентом для аудита. Эксперимент a16z был исследовательским, в изолированной среде, без выпуска инструмента наружу.
Что делать держателю средств в DeFi после этих новостей?
Снизить концентрацию в одном протоколе.
Поможет ли формальная верификация контракта против таких агентов?
Частично. Формальная верификация закрывает класс багов, поддающихся математическому доказательству корректности: переполнения, инварианты балансов, права доступа. Логические уязвимости на уровне экономики протокола, оракулов и взаимодействия с другими контрактами она почти не ловит. Именно эту зону агенты a16z находили лучше всего.
Что я делаю сам
В DeFi держу не больше 15% портфеля и развожу по трём протоколам, не по одному. Перед заходом в новый пул читаю последний аудит и дату последнего изменения контракта. Если контракт обновляли позже даты аудита, пропускаю. Крупные суммы держу в холодном кошельке, в DeFi заходит только то, что готов потерять полностью.