AI и Web3-безопасность: почему искусственный интеллект становится новым риском для криптобизнеса
Искусственный интеллект стал одним из главных инструментов автоматизации в криптоиндустрии. Web3-стартапы, криптобиржи, DeFi-протоколы и VASP-платформы используют AI для разработки смарт-контрактов, анализа транзакций, KYC/AML, алгоритмического трейдинга, риск-скоринга и ускорения внутренних процессов.
На первый взгляд всё выглядит идеально: AI помогает быстрее писать код, находить подозрительные операции, автоматизировать рутину и снижать нагрузку на команды. Но в Web3 у этой скорости есть обратная сторона. Ошибка здесь может стоить не просто времени, репутации или неудачного релиза, а реальных активов.
В обычной IT-системе ошибку часто можно откатить, исправить патчем или компенсировать через службу поддержки. В блокчейне всё жестче: подтверждённая транзакция обычно становится частью неизменяемой цепочки. Блокчейн, как говорится, не очень любит фразу «ой, мы случайно».
Именно поэтому AI в Web3 нельзя воспринимать как обычного цифрового помощника. Если AI-агент получил доступ к кошелькам, ключам, торговым ботам, backend-инфраструктуре или смарт-контрактам, он становится частью финансового контура. А значит, к нему нужно относиться не как к удобному инструменту, а как к потенциальной точке системного риска.
Для Узбекистана эта тема особенно актуальна: интерес к Web3, финтеху и AI растёт быстрее, чем локальная экспертиза в области blockchain security, AI governance, smart contract audit и управления технологическими рисками.
Lethal Trifecta: почему AI и Web3 создают системный риск
Эксперты всё чаще описывают сочетание AI и блокчейна как Lethal Trifecta — «смертельную триаду» рисков. Термин звучит драматично, но суть очень практичная: три отдельных фактора, которые вместе делают ошибку намного опаснее.
Эта триада состоит из трёх элементов:
- ошибки, галлюцинации и непрозрачность AI;
- необратимость блокчейн-транзакций;
- концентрация ценности в приватных ключах, кошельках и smart contract permissions.
По отдельности каждый риск можно контролировать. AI можно проверять. Транзакции можно лимитировать. Ключи можно хранить безопасно. Но если всё это соединяется в одной системе без нормального контроля, появляется сценарий, где одна ошибка способна быстро превратиться в крупную потерю.
Если обычная IT-система ошиблась, её можно остановить, откатить или восстановить из резервной копии. Если AI-агент в Web3 подписал неправильную транзакцию, вернул некорректный smart contract patch или выполнил вредоносную инструкцию, вернуть средства будет намного сложнее. Иногда — невозможно.
Главный риск AI в Web3 не в том, что модель «может ошибиться». Ошибаются все системы. Риск в том, что AI может ошибиться быстро, уверенно, масштабно и в зоне, где результат нельзя просто отменить.
1. AI-generated code и новые supply chain-атаки
AI уже генерирует значительную часть кода в криптоиндустрии. Это удобно: разработка ускоряется, команды быстрее собирают прототипы, а junior-разработчики получают помощника, который всегда готов что-то подсказать. Иногда, правда, слишком уверенно.
Проблема в том, что нейросети не понимают безопасность так, как опытные разработчики, security-инженеры и аудиторы смарт-контрактов. AI может написать код, который выглядит аккуратно, проходит базовые тесты, но при этом содержит скрытые уязвимости.
AI-generated code может:
- проходить тесты;
- выглядеть логично;
- быстро интегрироваться в проект;
- экономить время разработки;
- но при этом содержать ошибки, опасные для смарт-контрактов и инфраструктуры.
Типичные проблемы:
- отсутствие проверки лимитов;
- небезопасная генерация случайных значений;
- ошибки в логике smart contracts;
- некорректная обработка исключений;
- отсутствие проверки whitelist-адресов;
- небезопасная работа с приватными ключами и токенами доступа;
- слепое добавление зависимостей без проверки происхождения.
Slopsquatting: новая угроза AI-разработки
Один из самых неприятных рисков — slopsquatting. Это ситуация, когда AI предлагает разработчику несуществующую библиотеку или пакет. Название выглядит правдоподобно, модель говорит уверенно, разработчик торопится — и именно здесь начинается проблема.
Сценарий атаки выглядит так:
- AI предлагает dependency для проекта.
- Такого пакета на самом деле не существует.
- Злоумышленники регистрируют это имя в npm, PyPI или другом репозитории.
- В пакет добавляется вредоносный код.
- Разработчик устанавливает уже заражённую библиотеку.
В разборе Kaspersky о slopsquatting как риске software supply chain отдельно подчёркивается, что AI-помощники могут предлагать вымышленные зависимости, а злоумышленники способны использовать такие названия для размещения вредоносных пакетов.
Это особенно опасно, потому что атака выглядит не как классический взлом, а как обычная установка зависимости. Разработчик доверяет AI, AI уверенно предлагает пакет, пакет уже зарегистрирован злоумышленниками — и дальше начинается весёлая часть, которая на самом деле совсем не весёлая.
Через такие зависимости злоумышленники могут получить доступ к:
- CI/CD-инфраструктуре;
- backend-системам;
- wallet systems;
- репозиториям кода;
- переменным окружения;
- токенам доступа;
- ключам деплоя;
- инфраструктуре смарт-контрактов.
Почему это важно для Узбекистана
Многие локальные Web3- и финтех-команды работают в условиях высокой скорости. Команда маленькая, задач много, релиз нужен вчера, а полноценный security review часто откладывается «на потом».
Типичная картина:
- разработка идёт маленькой командой;
- AI активно используется для кода и документации;
- нет зрелого dependency management;
- security-аудит проводится нерегулярно;
- не хватает специалистов по blockchain security;
- продукт выводят на рынок быстрее, чем выстраивают контроль безопасности.
В таких условиях уязвимости в AI-generated code могут оставаться незамеченными месяцами. А в криптоиндустрии месяц — это достаточно времени, чтобы ошибка стала очень дорогой.
2. AI-агенты с доступом к активам
AI всё чаще используют не только для анализа, но и для действий. В криптоиндустрии AI-агенты уже могут участвовать в финансовых операциях, автоматизации инфраструктуры и принятии решений на основе on-chain-данных.
AI может:
- управлять hot и cold wallets;
- запускать trading bots;
- оптимизировать gas fees;
- автоматизировать cross-chain transfers;
- анализировать транзакции;
- реагировать на рыночные события;
- готовить транзакции для подписи;
- работать с treasury-операциями.
Проблема в том, что часть таких агентов получает доступ к финансовым операциям. А если система может двигать активы, она должна быть ограничена жёстче, чем стажёр в первый день работы с продакшеном.
Prompt Injection и атаки на контекст
Prompt Injection — это атака, при которой злоумышленник внедряет скрытые инструкции в данные, которые читает AI-система. Для обычного чат-бота это уже неприятно. Для AI-агента, который связан с wallet infrastructure или compliance-процессами, это уже прямой риск для бизнеса.
OWASP в своём разделе LLM01: Prompt Injection описывает такие атаки как ситуацию, где пользовательские или внешние входные данные меняют поведение модели непредусмотренным образом. Для Web3 это особенно опасно, потому что данные могут приходить не только из чата, но и из API, market feeds, metadata, транзакций и внутренних документов.
Вредоносные инструкции могут попасть в:
- API responses;
- market feeds;
- transaction metadata;
- память AI-агента;
- внутренние документы;
- сообщения в рабочих каналах;
- описания токенов, контрактов или адресов;
- данные из сторонних аналитических сервисов.
После этого AI может начать выполнять действия, которые не планировали разработчики:
- игнорировать лимиты;
- обходить compliance-проверки;
- менять приоритеты операций;
- подготавливать опасные транзакции;
- раскрывать внутренние данные;
- доверять поддельным источникам;
- выдавать вредоносную рекомендацию как безопасную.
В Web3 это особенно опасно:
- AI может выполнять тысячи операций за минуты;
- ошибки масштабируются мгновенно;
- транзакции сложно откатить;
- последствия трудно остановить вручную;
- ущерб может появиться раньше, чем команда заметит аномалию.
Что должно быть у криптокомпаний
Если AI влияет на движение средств, нужны не рекомендации в стиле «AI, пожалуйста, будь аккуратнее», а реальные технические ограничения.
Минимальный набор защиты:
- hard transaction limits — жёсткие лимиты на суммы и частоту операций;
- whitelist-адреса — разрешённые адреса для переводов;
- multi-signature approval — подтверждение операций несколькими сторонами;
- independent monitoring — независимый мониторинг действий AI;
- emergency kill switch — аварийное отключение операций;
- role-based access control — доступ строго по ролям;
- human-in-the-loop — обязательное подтверждение человеком для критичных действий.
Ключевой принцип: ограничения должны контролироваться инфраструктурой, а не самим AI. Если AI сам себе судья, охранник и бухгалтер, это уже не автоматизация, а просьба к проблемам прийти пораньше.
3. Deepfake и synthetic identity fraud
AI меняет не только разработку, но и мошенничество. Deepfake-видео, синтетические голоса и фальшивые цифровые личности становятся всё доступнее. Раньше для сложной атаки нужна была команда, бюджет и серьёзная подготовка. Сейчас часть этого процесса можно ускорить с помощью генеративных моделей.
Реальный кейс
В 2024 году международные СМИ сообщили о случае, когда сотрудник компании в Гонконге перевёл мошенникам около 25 млн долларов после видеозвонка с deepfake-версией финансового директора и коллег. Trend Micro подробно разбирала этот кейс как пример deepfake-мошенничества через видеоконференцию.
Этот случай хорошо показывает новую реальность: теперь «я видел его по видео» уже не всегда доказательство. Технологии дошли до уровня, когда видеозвонок тоже нужно уметь проверять.
Подделка руководителей
Злоумышленники могут:
- имитировать голос CEO, CFO или founder;
- проводить фальшивые видеозвонки;
- отправлять deepfake-сообщения для подтверждения переводов;
- создавать ощущение срочности и давления;
- подделывать внутренние инструкции;
- просить обойти стандартные процедуры «ради скорости».
Для криптобизнеса это особенно опасно, потому что команды часто работают в Telegram, Discord, Slack, Zoom и других быстрых каналах коммуникации. Там легко создать давление: «Срочно подпиши», «Потом объясню», «Это от инвестора», «Нужно до конца дня».
Synthetic identities
AI позволяет создавать полностью фальшивых сотрудников, подрядчиков, консультантов или инвесторов:
- с AI-generated фотографиями;
- fake LinkedIn-профилями;
- поддельными документами;
- правдоподобной историей работы;
- сгенерированными рекомендациями;
- портфолио из чужих или синтетических проектов.
Цель таких атак — получить доступ к:
- wallet infrastructure;
- репозиториям кода;
- внутренним системам;
- каналам коммуникации;
- данным клиентов;
- информации о транзакциях;
- админ-панелям и production-инструментам.
Почему это критично для Узбекистана
Риски усиливаются из-за того, что многие команды работают быстро, гибко и распределённо.
Уязвимые зоны:
- удалённый найм;
- аутсорсинг;
- международные распределённые команды;
- слабые HR-процессы у стартапов;
- быстрый доступ подрядчиков к внутренним системам;
- отсутствие многоэтапной проверки личности;
- подтверждение критичных операций только через мессенджер.
Для стартапа это особенно опасно: команда небольшая, процессов мало, доверие высокое, а скорость принятия решений иногда заменяет проверку. Удобно — да. Безопасно — не всегда.
4. Парадокс AI-мониторинга
AI активно используется в системах контроля и безопасности:
- AML;
- KYC;
- fraud detection;
- transaction monitoring;
- risk scoring;
- поведенческой аналитике;
- выявлении подозрительных on-chain-паттернов.
Но здесь появляется парадокс: чем активнее компании используют AI для мониторинга, тем активнее злоумышленники учатся обходить такие системы.
Мошенники могут адаптировать поведение под алгоритмы detection-систем, дробить операции, имитировать нормальную активность, использовать миксеры, прогревать адреса и применять AI для подбора более «чистых» сценариев атаки.
Главный риск возникает тогда, когда компания начинает слепо доверять AI и сокращает human oversight. AI может быть сильным инструментом, но он не должен превращаться в единственного взрослого в комнате.
Правильная модель — это не «AI вместо compliance-команды», а «AI как усилитель compliance-команды». Система подсвечивает риски, ускоряет анализ и помогает находить аномалии. Но финальные решения по спорным, крупным и чувствительным операциям должны оставаться под контролем людей.
Как AI и Web3 могут усиливать друг друга
Важно понимать: AI и Web3 — это не только риски. Эти технологии могут дополнять друг друга, если использовать их грамотно. Проблема не в самом AI, а в отсутствии границ, governance и технических ограничений.
Как Web3 помогает AI
- blockchain notarization помогает проверять подлинность контента;
- MPC и ZK-proofs позволяют анализировать данные без их полного раскрытия;
- децентрализованные механизмы могут повысить прозрачность происхождения данных;
- on-chain-записи помогают в аудите действий AI-систем;
- криптографические подписи могут подтверждать источник команд и документов.
Как AI помогает Web3
- упрощает onboarding пользователей;
- делает Web3-интерфейсы понятнее;
- автоматизирует анализ транзакций;
- помогает выявлять подозрительные паттерны;
- ускоряет обработку compliance-сигналов;
- развивает machine-to-machine payments;
- помогает командам быстрее находить ошибки в коде и документации.
То есть вопрос не в том, использовать AI или нет. Вопрос в том, кто контролирует AI, какие у него полномочия и что произойдёт, если он ошибётся.
Что изменится в регулировании
AI governance постепенно становится обязательной частью compliance для криптокомпаний, VASP-платформ, финтех-проектов и технологических стартапов.
Регуляторы, инвесторы, банки, аудиторы и партнёры всё чаще будут спрашивать не только «используете ли вы AI», но и «как именно вы контролируете AI-риски».
Ключевые frameworks и стандарты, на которые стоит ориентироваться:
- OWASP Top 10 for LLM Applications;
- NIST AI Risk Management Framework;
- ISO 27001;
- SOC 2;
- CCSS;
- internal AI governance policy;
- vendor risk management procedures.
NIST в своём AI Risk Management Framework рассматривает управление AI-рисками как системный процесс для организаций, который должен учитывать последствия для людей, бизнеса и общества. Для криптобизнеса это особенно важно: AI здесь может влиять не только на рекомендации, но и на финансовые операции.
Для Web3-компаний это означает простую вещь: AI-безопасность перестаёт быть «дополнительной темой для технарей». Она становится частью управления рисками, compliance и доверия к компании.
Что должен сделать криптобизнес уже сейчас
1. Провести AI Inventory
Компания должна понимать, где именно используется AI. Без этого бизнес фактически не знает, где у него находятся AI-риски.
Нужно зафиксировать:
- AI tools;
- AI services;
- AI agents;
- integrations;
- внутренние и внешние модели;
- сценарии доступа к данным;
- сценарии доступа к активам;
- кто в команде использует AI и для каких задач.
Защищать то, что не описано, — занятие творческое, но не очень эффективное.
2. Ограничить полномочия AI
AI не должен единолично подписывать транзакции, управлять ключами или иметь unrestricted access к активам.
Нужно заранее определить:
- какие операции AI может выполнять сам;
- какие требуют подтверждения человека;
- какие действия AI вообще запрещены;
- какие лимиты действуют по суммам и частоте операций;
- какие адреса разрешены для операций;
- кто отвечает за отключение AI-агента при инциденте.
3. Внедрить AI Development Policy
Если команда использует AI в разработке, нужны понятные правила. Особенно если AI помогает писать backend-код, smart contracts, scripts, deployment logic или интеграции с кошельками.
Обязательные меры:
- peer review для AI-generated code;
- dependency validation;
- SCA scanning;
- проверка пакетов перед установкой;
- запрет AI для key management logic без ручной проверки;
- обязательный security review для smart contracts;
- отдельный аудит кода, который влияет на движение активов.
AI может помогать писать код, но не должен становиться невидимым архитектором критической инфраструктуры.
4. Усилить verification-процедуры
Для крупных операций, доступа к инфраструктуре и важных управленческих решений нужны независимые подтверждения.
Стоит использовать:
- multi-channel verification;
- кодовые слова;
- независимые каналы подтверждения;
- callback-процедуры;
- разделение ролей;
- запрет подтверждения крупных операций только через мессенджер или видеозвонок;
- обязательную паузу перед крупными переводами.
Если операция крупная, «он сказал по Zoom» уже недостаточно. Особенно в эпоху deepfake.
5. Включить AI в risk management
AI-риски должны стать частью общей системы управления рисками.
Их нужно включить в:
- cybersecurity strategy;
- operational governance;
- incident response planning;
- compliance procedures;
- vendor risk management;
- business continuity planning;
- внутренние политики доступа к данным и активам.
Также важно заранее прописать, что делать при инциденте: кто принимает решение, кто отключает AI-агента, кто уведомляет команду, кто проверяет транзакции и кто отвечает за коммуникацию с партнёрами, клиентами и регуляторами.
6. Проводить регулярный аудит AI-систем
Одной проверки при запуске недостаточно. AI-инструменты меняются, модели обновляются, интеграции расширяются, сотрудники подключают новые сервисы, а злоумышленники постоянно ищут слабые места.
Регулярный аудит должен включать:
- проверку AI-инструментов;
- ревизию доступов;
- анализ логов AI-агентов;
- тестирование prompt injection;
- проверку dependency chain;
- оценку vendor risks;
- проверку процедур отключения и аварийной реакции.
Это особенно важно для компаний, где AI связан с финансами, транзакциями, персональными данными, KYC/AML или инфраструктурой кошельков.
Главный вывод
AI в Web3 — это не только инструмент роста, автоматизации и ускорения разработки. Это ещё и новый класс системных рисков.
Проблема не в самом искусственном интеллекте, а в отсутствии governance, ограничений и контроля. В условиях блокчейна ошибка может означать необратимую потерю активов. А если AI действует быстро, автономно и с доступом к критичной инфраструктуре, цена ошибки становится ещё выше.
Для криптобизнеса в Узбекистане ближайшие годы станут проверкой на зрелость. Компании, которые раньше внедрят AI governance, инфраструктурные ограничения, human oversight и нормальные security-процессы, получат серьёзное преимущество.
Если коротко: AI можно и нужно использовать. Но в Web3 ему нельзя просто дать ключи от кошелька и пожелать удачи. Финансовая инфраструктура любит скорость, но ещё больше она любит контроль.



