
افشای ضعفهای قدیمی کریپتو با کمک هوش مصنوعی 440% افزایش…
یک باگ در یکپارچگی عرضه Zcash که اصلاح شده و یک نقص در فریمور Coldcard که به سرقت بیش از ۱۰۰ میلیون دلار BTC مرتبط است، نشان میدهد که چگونه بدهیهای قدیمی میتوانند به سرعت قیمتگذاری مجدد شوند.
یک خوشه از ۲۰۲۶ حادثه در حال تنگ کردن حلقه بین کشف آسیبپذیری و خسارتهای واقعی است، در حالی که هوش مصنوعی هزینههای بازبینی و مهندسی معکوس کدهای رمزنگاری قدیمی را کاهش میدهد. معیارهای Chainalysis نشاندهنده افزایش ۴۴۰ درصدی در دستورالعملهای بدافزار "dead-drop" در زنجیره است که سیگنالی برای مقیاسپذیری فراتر از هرگونه بهرهبرداری منفرد ارائه میدهد.
نکات کلیدی
- یک حسابرسی که با کمک هوش مصنوعی در مه ۲۰۲۶ انجام شد، نقصی در مدار Zcash Orchard را که به سال ۲۰۲۲ برمیگردد، کشف کرد که میتوانست در آزمایش، ZEC تقلبی نامحدود تولید کند و ظرف چند روز با هیچ دزدی تأسیس نشده، اصلاح شد.
- یک ضعف در نرمافزار Coldcard که به سال ۲۰۲۱ برمیگردد، پیش از بیتکوین جاروهایی که از ۳۰ ژوئیه آغاز شد، رخ داد و برآوردهای بعدی نشاندهنده دزدی حدود ۱۶۰۰ تا بیش از ۱۸۰۰ BTC بود، با خسارتهایی که به بیش از ۱۰۰ میلیون دلار در هزاران آدرس توصیف شده است.
- نوشتههای "بدخواهانه در زنجیره" مرتبط با Chainalysis که حامل دستورالعملهای بدافزار و دادههای فرمان و کنترل بودند، از حدود ۲.۰۶ در روز به ۱۱.۱ در روز تا سهماهه دوم ۲۰۲۶ افزایش یافت، با بازیگران مرتبط با دولت که به کره شمالی و ایران مربوط میشوند، تقریباً دو سوم از فعالیتهای جدید مشاهده شده در هر سهماهه را تشکیل میدهند.
- خسارات میانجیگری شده از نظریه به عمل منتقل شد زمانی که یک دستورالعمل مورس که توسط Grok رمزگشایی شده بود، در ۴ مه توسط Bankr پذیرفته شد و منجر به انتقال حدود ۳ میلیارد DRB شد، که حدود دو هفته بعد با خسارات مشابه در ۱۴ کیف پول دنبال شد.
هوش مصنوعی کدهای قدیمی را دوباره بررسی میکند و به نظر میرسد که شعاع انفجار در سال ۲۰۲۶ بزرگتر است.
مکانیسم ساده است: کدهای عمومی و آثار عمومی اکنون به راحتی و به طور گسترده قابل بازخوانی هستند. در سال 2026، این موضوع به عنوان پیروزیهای دفاعی و شکستهای پرهزینه ظاهر شد، با الگوی مشابهی از "بدهی امنیتی" که وقتی کسی به اندازه کافی دقیق نگاه میکند، دوباره قیمتگذاری میشود.
دو نقطه داده سیگنال مرتبط با معاملهگران را تثبیت میکند. یکی از آنها حادثه Coldcard است، جایی که یک ضعف در نرمافزار که به سال 2021 برمیگردد، با فعالیتهای سرقت گستردهای که از 30 ژوئیه آغاز شد، دنبال شد و برآورد شده است که حدود 1,600 تا بیش از 1,800 BTC سرقت شده و بیش از 100 میلیون دلار خسارت در هزاران آدرس وجود دارد.
دیگری معیار "dead-drop" Chainalysis است، جایی که نوشتنهای مخرب در زنجیره که شامل دستورالعملهای بدافزار و اطلاعات فرمان و کنترل است، از حدود 2.06 در روز به 11.1 در روز افزایش یافته است که معادل 440% افزایش میباشد.
چالش در نسبتدادن است. نه هر حادثهای دارای هوش مصنوعی اثباتشدهای است.لینکو خود گزارش خطی بین مشارکت مستند هوش مصنوعی، سوءظن معتبر و اشکالات و ناکامیهای عملیاتی ساده ترسیم میکند. برای بازارها، بخش قابل اقدام این است که ثابت کنیم کدام مدل چه کاری انجام داده است. فرض پایهای این است که هر چیزی که عمومی و باارزش باشد تحت بررسی ماشین قرار دارد و زمان بین "یافتن" و "تسلیح" در حال کاهش است.
بug باغ زکش: کشف نقص در یکپارچگی عرضه با کمک هوش مصنوعی
مورد Zcash بهترین مثال از فشردهسازی زمان کشف توسط هوش مصنوعی است بدون اینکه به یک رویداد زیانآور تبدیل شود. در ماه مه 2026، تیلور هورنبی از Shielded Labs از Claude Opus 4.8 در یک عامل حسابرسی سفارشی استفاده کرد تا نقصی را در مدار سپر-پول Orchard Zcash که به سال 2022 برمیگردد، کشف کند. Orchard ماشینآلات مدار صفر-دانش سپر-پول است، بخشی که انتقالهای خصوصی را اجرا میکند در حالی که همچنان دفتر کل را سازگار نگه میدارد.
در آزمایش، این آسیبپذیری میتوانست بدون شناسایی، ZEC تقلبی نامحدود ایجاد کند. این یک نقص در یکپارچگی عرضه است، نه نشت حریم خصوصی. اگر در دنیای واقعی مورد سوءاستفاده قرار میگرفت، خطر تورم خاموش وجود داشت، جایی که زنجیره ارزشی را میپذیرد که هرگز به طور مشروع ایجاد نشده است.
جزئیات عملیاتی مهم نتیجه است: "هیچ دزدی تأسیس نشد و توسعهدهندگان آن را در عرض چند روز اصلاح کردند، اما یک باگ بالقوه فاجعهبار تقریباً چهار سال زنده مانده بود تا اینکه بررسی با کمک هوش مصنوعی آن را کشف کرد." پس از اصلاح، تیم Zcash گفت که از Mythos برای تجزیه و تحلیل و حسابرسی کد استفاده کرده و هیچ باگ جدیدی پیدا نکرده است.
برای معاملهگران، این نسخه "خوب" از دنیای جدید است. بررسیهای کمکگرفته از هوش مصنوعی یک مشکل نهفته و با تأثیر بالا را قبل از اینکه یک رقیب متوجه آن شود، پیدا میکند و اصلاح آن به اندازه کافی سریع انجام میشود که حادثه به یک رویداد ترازنامهای تبدیل نشود.
ضعف فریمور Coldcard در سال 2021 و جاروهای BTC پس از 30 ژوئیه
Coldcard نسخه نامنظم است، جایی که یک ضعف طولانیمدت در ابزارهای خودنگهداری به ضررهای واقعی تبدیل میشود. این گزارش مشکل را به یک ضعف فریمور از سال 2021 نسبت میدهد که برخی از دانههای بازیابی را بسیار کمتر از حد تصادفی مورد نظر قرار داده است. کاهش تصادفی بودن یک باگ ظاهری نیست. این میتواند فضای جستجو را به اندازهای باریک کند که وجوه قابل سرقت شوند اگر یک مهاجم بتواند کیفپولهای تحت تأثیر را هدف قرار دهد.
از 30 ژوئیه، مهاجمان شروع به جارو کردن بیتکوین از کیفپولهای تحت تأثیر کردند. برآوردهای بعدی به حدود 1600 تا بیش از 1800 BTC دزدیده شده رسید، با ضررهایی که به بیش از 100 میلیون دلار در هزاران آدرس توصیف شده است. این دامنه مهم است زیرا نشان میدهد حسابداری هنوز کامل نیست و تفاوت بین 1600 و 1800 BTC زمانی که سرقتها در میان بسیاری از قربانیان پخش شدهاند، نویز نیست.
زاویه هوش مصنوعی بهطور صریح حل نشده است. Coinkite، تولیدکننده Coldcard، گفت که باید فرض کند کسی از هوش مصنوعی برای بررسی فریمور عمومیاش استفاده کرده است، در حالی که بسیاری از ناظران اعتماد بالایی به این داشتند که مدلهای بدون محدودیت درگیر بودند. چارچوب خود گزارش از روایت اجتماعی تنگتر است: "نسبتگذاری حل نشده است، اما خود آسیبپذیری به مدت پنج سال آنجا نشسته بود."
این تمایز نکته است. حتی اگر هوش مصنوعی این زنجیره خاص از سوءاستفاده را هدایت نکرده باشد، وجود فریمور عمومی و ضعفهای طولانیمدت در موارد حاشیهای اکنون تحت فرضیه بررسی مداوم ماشین توسط هر دو دفاعکنندگان و مهاجمان قرار دارد.
"دپهای مرده" زنجیرهای 440% افزایش یافتهاند: متریکهای Chainalysis، سهم مرتبط با دولت، و خوشه سرقت قراردادهای تأیید نشده
مفهوم "دپ مرده" Chainalysis یک مکانیزم توزیع است، نه یک سوءاستفاده واحد. مهاجمان دستورالعملهای بدافزار یا نشانههای فرمان و کنترل را بهطور مستقیم روی زنجیره مینویسند و از بلاکچین بهعنوان یک مکان مقاوم در برابر سانسور برای انتشار دادهها استفاده میکنند که میتوان بعداً آن را بازیابی کرد. در مقایسه با زیرساختهای سنتی، ممکن است سختتر باشد که آن را از بین ببرید و تا زمانی که زنجیره وجود دارد، ادامه دارد.
تا سهماهه دوم 2026، دادههای Chainalysis نشان میدهد که نوشتنهای مخرب روی زنجیره که شامل دستورالعملهای بدافزار و اطلاعات فرمان و کنترل است، از حدود 2.06 در روز به 11.1 در روز، یک افزایش 440% رسیده است. همان مجموعه داده تقریباً دو سوم از فعالیتهای تازه مشاهده شده در هر سهماهه را به بازیگران مرتبط با دولتهای مرتبط با کره شمالی و ایران نسبت میدهد.
این گزارش همچنین هوش مصنوعی را از طریق مهندسی معکوس به اقتصاد سرقت مرتبط میکند. Chainalysis تقریباً 36.7 میلیون دلار از سرقتها را به حملات علیه پروتکلهای با قراردادهای تأیید نشده مرتبط کرد، جایی که مهاجمان ابتدا باید بایتکد مستقر را به یک فرم قابل خواندنتر تجزیه کنند تا منطق را درک کرده و ضعفها را پیدا کنند. Ekubo و Trusted Volumes تقریباً 7 میلیون دلار از آن خوشه را در دوره ششماهه اشاره شده تشکیل دادند.
در اینجا هشدار اختیاری نیست. ارتباط هوش مصنوعی Chainalysis به عنوان یک ادعای روش توصیف شده است تا اثبات اینکه یک مدل نامبرده هر سوءاستفادهای را ایجاد کرده است. این هنوز برای ریسک معنادار است، زیرا "کمهزینهتر برای دیکامپایل و تحلیل" تغییر میدهد که چه کسی میتواند این حملات را انجام دهد و چند بار میتوان این تلاشها را انجام داد.
همان تم لایه اعتماد در خسارات میانجیگری شده توسط عاملان نیز مشاهده شد. در تاریخ ۴ مه، یک مهاجم متنی به کد مورس منتشر کرد که Grok آن را به یک دستورالعمل تبدیل کرد که Bankr آن را پذیرفت و انتقال حدود ۳ میلیارد DRB به ارزش تقریبی ۱۵۰,۰۰۰ تا ۲۰۰,۰۰۰ دلار را آغاز کرد. حدود دو هفته بعد، یک مشکل مشابه ۱۴ کیف پول کاربر را تحت تأثیر قرار داد و خسارات گزارش شده بین حدود ۱۵۰,۰۰۰ تا ۴۴۰,۰۰۰ دلار متغیر بود. همانطور که گزارش اشاره کرد: "مهاجم رمزنگاری را شکسته است. ماشینها بیش از حد به یکدیگر اعتماد کردند."
هوش مصنوعی همچنین به عنوان طعمه به جای ابزار نشان داده میشود. TRM تعداد ۲۲۴ قربانی، ۲۳۴ قرارداد و تقریباً ۵۱۷,۰۰۰ دلار از دست رفته در یک کلاهبرداری که شامل نه آموزش یوتیوبی بود که "ساخته شده توسط کلود" جعلی را تبلیغ میکرد، شمارش کرد.آربیتراژرباتها. بینندگان به وارد کردن کد در یک کامپایلر جعلی به سبک Remix هدایت شدند که به جای آن یک درینر قرار داده شده بود.
خوانش من: هوش مصنوعی بدهی امنیتی را به حق بیمه ریسکی قابل معامله تبدیل میکند
آستانهای که اهمیت دارد این نیست که آیا میتوان ثابت کرد که یک آسیبپذیری خاص از یک مدل خاص استفاده کرده است یا خیر. بلکه این است که آیا خط پایه جدید بررسی در مقیاس ماشین، همچنان پنجره کشف تا بهرهبرداری را به سمت روزها و نه ماهها در هر دو پایگاه کد و "لایههای اعتماد" عملیاتی مانند عوامل و اتوماسیون پیش میبرد.
اگر نرخ نوشتن مخرب ~11.1 در روز در زنجیره ادامه یابد یا فراتر از خط پایه Q2 2026 تسریع شود، این تنظیم به نظر میرسد که ساختاری به جای داستانمحور باشد.
نشانه عملی این خواهد بود که آیا پایگاههای کد اصلی شروع به افشای بازبینیهای مداوم با کمک هوش مصنوعی و یافتههای پیدرپی میکنند، آیا برآوردهای سرقت Coldcard با شواهد قویتری از دخالت هوش مصنوعی همراستا میشوند و آیا پروژههای عامل پس از زیانهای به سبک Bankr تغییراتی در اعتبارسنجی دستورات و پیشفرضهای مجوزدهی ایجاد میکنند. اگر این کنترلها تقویت نشوند، "بugs قدیمی" دیگر تاریخ نخواهند بود و شروع به تکرار خواهند کرد.نوسانورودی.