A dark workspace with a computer tower, glowing
هوش مصنوعی

افشای ضعف‌های قدیمی کریپتو با کمک هوش مصنوعی 440% افزایش…

یک باگ در یکپارچگی عرضه Zcash که اصلاح شده و یک نقص در فریم‌ور Coldcard که به سرقت بیش از ۱۰۰ میلیون دلار BTC مرتبط است، نشان می‌دهد که چگونه بدهی‌های قدیمی می‌توانند به سرعت قیمت‌گذاری مجدد شوند.

نوشته Elliot Marsh7 دقیقه مطالعه

یک خوشه از ۲۰۲۶ حادثه در حال تنگ کردن حلقه بین کشف آسیب‌پذیری و خسارت‌های واقعی است، در حالی که هوش مصنوعی هزینه‌های بازبینی و مهندسی معکوس کدهای رمزنگاری قدیمی را کاهش می‌دهد. معیارهای Chainalysis نشان‌دهنده افزایش ۴۴۰ درصدی در دستورالعمل‌های بدافزار "dead-drop" در زنجیره است که سیگنالی برای مقیاس‌پذیری فراتر از هرگونه بهره‌برداری منفرد ارائه می‌دهد.

نکات کلیدی

  • یک حسابرسی که با کمک هوش مصنوعی در مه ۲۰۲۶ انجام شد، نقصی در مدار Zcash Orchard را که به سال ۲۰۲۲ برمی‌گردد، کشف کرد که می‌توانست در آزمایش، ZEC تقلبی نامحدود تولید کند و ظرف چند روز با هیچ دزدی تأسیس نشده، اصلاح شد.
  • یک ضعف در نرم‌افزار Coldcard که به سال ۲۰۲۱ برمی‌گردد، پیش از بیت‌کوین جاروهایی که از ۳۰ ژوئیه آغاز شد، رخ داد و برآوردهای بعدی نشان‌دهنده دزدی حدود ۱۶۰۰ تا بیش از ۱۸۰۰ BTC بود، با خسارت‌هایی که به بیش از ۱۰۰ میلیون دلار در هزاران آدرس توصیف شده است.
  • نوشته‌های "بدخواهانه در زنجیره" مرتبط با Chainalysis که حامل دستورالعمل‌های بدافزار و داده‌های فرمان و کنترل بودند، از حدود ۲.۰۶ در روز به ۱۱.۱ در روز تا سه‌ماهه دوم ۲۰۲۶ افزایش یافت، با بازیگران مرتبط با دولت که به کره شمالی و ایران مربوط می‌شوند، تقریباً دو سوم از فعالیت‌های جدید مشاهده شده در هر سه‌ماهه را تشکیل می‌دهند.
  • خسارات میانجی‌گری شده از نظریه به عمل منتقل شد زمانی که یک دستورالعمل مورس که توسط Grok رمزگشایی شده بود، در ۴ مه توسط Bankr پذیرفته شد و منجر به انتقال حدود ۳ میلیارد DRB شد، که حدود دو هفته بعد با خسارات مشابه در ۱۴ کیف پول دنبال شد.

هوش مصنوعی کدهای قدیمی را دوباره بررسی می‌کند و به نظر می‌رسد که شعاع انفجار در سال ۲۰۲۶ بزرگ‌تر است.

مکانیسم ساده است: کدهای عمومی و آثار عمومی اکنون به راحتی و به طور گسترده قابل بازخوانی هستند. در سال 2026، این موضوع به عنوان پیروزی‌های دفاعی و شکست‌های پرهزینه ظاهر شد، با الگوی مشابهی از "بدهی امنیتی" که وقتی کسی به اندازه کافی دقیق نگاه می‌کند، دوباره قیمت‌گذاری می‌شود.

دو نقطه داده سیگنال مرتبط با معامله‌گران را تثبیت می‌کند. یکی از آن‌ها حادثه Coldcard است، جایی که یک ضعف در نرم‌افزار که به سال 2021 برمی‌گردد، با فعالیت‌های سرقت گسترده‌ای که از 30 ژوئیه آغاز شد، دنبال شد و برآورد شده است که حدود 1,600 تا بیش از 1,800 BTC سرقت شده و بیش از 100 میلیون دلار خسارت در هزاران آدرس وجود دارد.

دیگری معیار "dead-drop" Chainalysis است، جایی که نوشتن‌های مخرب در زنجیره که شامل دستورالعمل‌های بدافزار و اطلاعات فرمان و کنترل است، از حدود 2.06 در روز به 11.1 در روز افزایش یافته است که معادل 440% افزایش می‌باشد.

چالش در نسبت‌دادن است. نه هر حادثه‌ای دارای هوش مصنوعی اثبات‌شده‌ای است.لینکو خود گزارش خطی بین مشارکت مستند هوش مصنوعی، سوءظن معتبر و اشکالات و ناکامی‌های عملیاتی ساده ترسیم می‌کند. برای بازارها، بخش قابل اقدام این است که ثابت کنیم کدام مدل چه کاری انجام داده است. فرض پایه‌ای این است که هر چیزی که عمومی و باارزش باشد تحت بررسی ماشین قرار دارد و زمان بین "یافتن" و "تسلیح" در حال کاهش است.

بug باغ زکش: کشف نقص در یکپارچگی عرضه با کمک هوش مصنوعی

مورد Zcash بهترین مثال از فشرده‌سازی زمان کشف توسط هوش مصنوعی است بدون اینکه به یک رویداد زیان‌آور تبدیل شود. در ماه مه 2026، تیلور هورنبی از Shielded Labs از Claude Opus 4.8 در یک عامل حسابرسی سفارشی استفاده کرد تا نقصی را در مدار سپر-پول Orchard Zcash که به سال 2022 برمی‌گردد، کشف کند. Orchard ماشین‌آلات مدار صفر-دانش سپر-پول است، بخشی که انتقال‌های خصوصی را اجرا می‌کند در حالی که همچنان دفتر کل را سازگار نگه می‌دارد.

در آزمایش، این آسیب‌پذیری می‌توانست بدون شناسایی، ZEC تقلبی نامحدود ایجاد کند. این یک نقص در یکپارچگی عرضه است، نه نشت حریم خصوصی. اگر در دنیای واقعی مورد سوءاستفاده قرار می‌گرفت، خطر تورم خاموش وجود داشت، جایی که زنجیره ارزشی را می‌پذیرد که هرگز به طور مشروع ایجاد نشده است.

جزئیات عملیاتی مهم نتیجه است: "هیچ دزدی تأسیس نشد و توسعه‌دهندگان آن را در عرض چند روز اصلاح کردند، اما یک باگ بالقوه فاجعه‌بار تقریباً چهار سال زنده مانده بود تا اینکه بررسی با کمک هوش مصنوعی آن را کشف کرد." پس از اصلاح، تیم Zcash گفت که از Mythos برای تجزیه و تحلیل و حسابرسی کد استفاده کرده و هیچ باگ جدیدی پیدا نکرده است.

برای معامله‌گران، این نسخه "خوب" از دنیای جدید است. بررسی‌های کمک‌گرفته از هوش مصنوعی یک مشکل نهفته و با تأثیر بالا را قبل از اینکه یک رقیب متوجه آن شود، پیدا می‌کند و اصلاح آن به اندازه کافی سریع انجام می‌شود که حادثه به یک رویداد ترازنامه‌ای تبدیل نشود.

ضعف فریم‌ور Coldcard در سال 2021 و جاروهای BTC پس از 30 ژوئیه

Coldcard نسخه نامنظم است، جایی که یک ضعف طولانی‌مدت در ابزارهای خودنگهداری به ضررهای واقعی تبدیل می‌شود. این گزارش مشکل را به یک ضعف فریم‌ور از سال 2021 نسبت می‌دهد که برخی از دانه‌های بازیابی را بسیار کمتر از حد تصادفی مورد نظر قرار داده است. کاهش تصادفی بودن یک باگ ظاهری نیست. این می‌تواند فضای جستجو را به اندازه‌ای باریک کند که وجوه قابل سرقت شوند اگر یک مهاجم بتواند کیف‌پول‌های تحت تأثیر را هدف قرار دهد.

از 30 ژوئیه، مهاجمان شروع به جارو کردن بیت‌کوین از کیف‌پول‌های تحت تأثیر کردند. برآوردهای بعدی به حدود 1600 تا بیش از 1800 BTC دزدیده شده رسید، با ضررهایی که به بیش از 100 میلیون دلار در هزاران آدرس توصیف شده است. این دامنه مهم است زیرا نشان می‌دهد حسابداری هنوز کامل نیست و تفاوت بین 1600 و 1800 BTC زمانی که سرقت‌ها در میان بسیاری از قربانیان پخش شده‌اند، نویز نیست.

زاویه هوش مصنوعی به‌طور صریح حل نشده است. Coinkite، تولیدکننده Coldcard، گفت که باید فرض کند کسی از هوش مصنوعی برای بررسی فریم‌ور عمومی‌اش استفاده کرده است، در حالی که بسیاری از ناظران اعتماد بالایی به این داشتند که مدل‌های بدون محدودیت درگیر بودند. چارچوب خود گزارش از روایت اجتماعی تنگ‌تر است: "نسبت‌گذاری حل نشده است، اما خود آسیب‌پذیری به مدت پنج سال آنجا نشسته بود."

این تمایز نکته است. حتی اگر هوش مصنوعی این زنجیره خاص از سوءاستفاده را هدایت نکرده باشد، وجود فریم‌ور عمومی و ضعف‌های طولانی‌مدت در موارد حاشیه‌ای اکنون تحت فرضیه بررسی مداوم ماشین توسط هر دو دفاع‌کنندگان و مهاجمان قرار دارد.

"دپ‌های مرده" زنجیره‌ای 440% افزایش یافته‌اند: متریک‌های Chainalysis، سهم مرتبط با دولت، و خوشه سرقت قراردادهای تأیید نشده

مفهوم "دپ مرده" Chainalysis یک مکانیزم توزیع است، نه یک سوءاستفاده واحد. مهاجمان دستورالعمل‌های بدافزار یا نشانه‌های فرمان و کنترل را به‌طور مستقیم روی زنجیره می‌نویسند و از بلاک‌چین به‌عنوان یک مکان مقاوم در برابر سانسور برای انتشار داده‌ها استفاده می‌کنند که می‌توان بعداً آن را بازیابی کرد. در مقایسه با زیرساخت‌های سنتی، ممکن است سخت‌تر باشد که آن را از بین ببرید و تا زمانی که زنجیره وجود دارد، ادامه دارد.

تا سه‌ماهه دوم 2026، داده‌های Chainalysis نشان می‌دهد که نوشتن‌های مخرب روی زنجیره که شامل دستورالعمل‌های بدافزار و اطلاعات فرمان و کنترل است، از حدود 2.06 در روز به 11.1 در روز، یک افزایش 440% رسیده است. همان مجموعه داده تقریباً دو سوم از فعالیت‌های تازه مشاهده شده در هر سه‌ماهه را به بازیگران مرتبط با دولت‌های مرتبط با کره شمالی و ایران نسبت می‌دهد.

این گزارش همچنین هوش مصنوعی را از طریق مهندسی معکوس به اقتصاد سرقت مرتبط می‌کند. Chainalysis تقریباً 36.7 میلیون دلار از سرقت‌ها را به حملات علیه پروتکل‌های با قراردادهای تأیید نشده مرتبط کرد، جایی که مهاجمان ابتدا باید بایت‌کد مستقر را به یک فرم قابل خواندن‌تر تجزیه کنند تا منطق را درک کرده و ضعف‌ها را پیدا کنند. Ekubo و Trusted Volumes تقریباً 7 میلیون دلار از آن خوشه را در دوره شش‌ماهه اشاره شده تشکیل دادند.

در اینجا هشدار اختیاری نیست. ارتباط هوش مصنوعی Chainalysis به عنوان یک ادعای روش توصیف شده است تا اثبات اینکه یک مدل نام‌برده هر سوءاستفاده‌ای را ایجاد کرده است. این هنوز برای ریسک معنادار است، زیرا "کم‌هزینه‌تر برای دیکامپایل و تحلیل" تغییر می‌دهد که چه کسی می‌تواند این حملات را انجام دهد و چند بار می‌توان این تلاش‌ها را انجام داد.

همان تم لایه اعتماد در خسارات میانجی‌گری شده توسط عاملان نیز مشاهده شد. در تاریخ ۴ مه، یک مهاجم متنی به کد مورس منتشر کرد که Grok آن را به یک دستورالعمل تبدیل کرد که Bankr آن را پذیرفت و انتقال حدود ۳ میلیارد DRB به ارزش تقریبی ۱۵۰,۰۰۰ تا ۲۰۰,۰۰۰ دلار را آغاز کرد. حدود دو هفته بعد، یک مشکل مشابه ۱۴ کیف پول کاربر را تحت تأثیر قرار داد و خسارات گزارش شده بین حدود ۱۵۰,۰۰۰ تا ۴۴۰,۰۰۰ دلار متغیر بود. همان‌طور که گزارش اشاره کرد: "مهاجم رمزنگاری را شکسته است. ماشین‌ها بیش از حد به یکدیگر اعتماد کردند."

هوش مصنوعی همچنین به عنوان طعمه به جای ابزار نشان داده می‌شود. TRM تعداد ۲۲۴ قربانی، ۲۳۴ قرارداد و تقریباً ۵۱۷,۰۰۰ دلار از دست رفته در یک کلاهبرداری که شامل نه آموزش یوتیوبی بود که "ساخته شده توسط کلود" جعلی را تبلیغ می‌کرد، شمارش کرد.آربیتراژربات‌ها. بینندگان به وارد کردن کد در یک کامپایلر جعلی به سبک Remix هدایت شدند که به جای آن یک درینر قرار داده شده بود.

خوانش من: هوش مصنوعی بدهی امنیتی را به حق بیمه ریسکی قابل معامله تبدیل می‌کند

آستانه‌ای که اهمیت دارد این نیست که آیا می‌توان ثابت کرد که یک آسیب‌پذیری خاص از یک مدل خاص استفاده کرده است یا خیر. بلکه این است که آیا خط پایه جدید بررسی در مقیاس ماشین، همچنان پنجره کشف تا بهره‌برداری را به سمت روزها و نه ماه‌ها در هر دو پایگاه کد و "لایه‌های اعتماد" عملیاتی مانند عوامل و اتوماسیون پیش می‌برد.

اگر نرخ نوشتن مخرب ~11.1 در روز در زنجیره ادامه یابد یا فراتر از خط پایه Q2 2026 تسریع شود، این تنظیم به نظر می‌رسد که ساختاری به جای داستان‌محور باشد.

نشانه عملی این خواهد بود که آیا پایگاه‌های کد اصلی شروع به افشای بازبینی‌های مداوم با کمک هوش مصنوعی و یافته‌های پی‌درپی می‌کنند، آیا برآوردهای سرقت Coldcard با شواهد قوی‌تری از دخالت هوش مصنوعی هم‌راستا می‌شوند و آیا پروژه‌های عامل پس از زیان‌های به سبک Bankr تغییراتی در اعتبارسنجی دستورات و پیش‌فرض‌های مجوزدهی ایجاد می‌کنند. اگر این کنترل‌ها تقویت نشوند، "بugs قدیمی" دیگر تاریخ نخواهند بود و شروع به تکرار خواهند کرد.نوسانورودی.

منابع