
Des ré-audits IA révèlent des faiblesses crypto, +440% de…
Un bug de l'intégrité de l'approvisionnement de Zcash corrigé et un défaut de firmware de Coldcard liés à des vols de plus de 100 millions de dollars en BTC montrent à quelle vitesse une vieille dette peut se revaloriser.
Un ensemble de 2026 incidents resserre le lien entre la découverte de vulnérabilités et les pertes dans le monde réel, l'IA réduisant le coût de la ré-audit et de l'ingénierie inverse du code crypto ancien. Les métriques de Chainalysis montrant une augmentation de 440 % des instructions de logiciels malveillants "dead-drop" sur la chaîne ajoutent un signal d'échelle qui va au-delà de toute exploitation unique.
Points clés
- Une assistance par IAauditEn mai 2026, une faille dans le circuit Orchard de Zcash, datant de 2022, a été découverte, permettant de frapper un nombre illimité de ZEC contrefaits lors des tests, et elle a été corrigée en quelques jours sans qu'aucun vol ne soit établi.
- Une vulnérabilité du firmware de Coldcard remontant à 2021 a précédébitcoindes balayages qui ont commencé le 30 juillet et des estimations ultérieures d'environ 1 600 à plus de 1 800 BTC volés, avec des pertes décrites comme dépassant 100 millions de dollars à travers des milliers d'adresses.
- Les "écritures onchain malveillantes" liées à Chainalysis, portant des instructions de malware et des données de commande et de contrôle, ont augmenté d'environ 2,06 par jour à 11,1 par jour d'ici le deuxième trimestre 2026, les acteurs liés à l'État associés à la Corée du Nord et à l'Iran représentant environ deux tiers de l'activité nouvellement observée chaque trimestre.
- Les pertes médiées par des agents sont passées de la théorie à la pratique lorsqu'une instruction Morse décodée par Grok a été acceptée par Bankr le 4 mai, déclenchant un transfert d'environ 3 milliards de DRB, suivi environ deux semaines plus tard par des pertes similaires à travers 14 portefeuilles.
L'IA ré-audite le vieux code—et le rayon d'explosion semble plus grand en 2026.
Le mécanisme est simple : le code public et les artefacts publics sont désormais bon marché à relire à grande échelle. En 2026, cela s'est manifesté à la fois par des victoires défensives et des échecs coûteux, avec le même schéma sous-jacent de "dette de sécurité" qui est réévalué lorsque quelqu'un regarde enfin de près.
Deux points de données ancrent le signal pertinent pour les traders. L'un est l'incident Coldcard, où une vulnérabilité du firmware remontant à 2021 a été suivie d'une vague de vols débutant le 30 juillet, estimée par la suite à environ 1 600 à plus de 1 800 BTC volés et plus de 100 millions de dollars de pertes à travers des milliers d'adresses.
L'autre est la métrique de "dead-drop blockchain" de Chainalysis, où les écritures malveillantes onchain portant des instructions de malware et des informations de commande et de contrôle ont augmenté d'environ 2,06 par jour à 11,1 par jour, soit une augmentation de 440 %.
Le problème est l'attribution. Tous les incidents n'ont pas une IA prouvée.lien, et le rapport lui-même trace une ligne entre l'implication documentée de l'IA, le soupçon crédible et de simples bogues et échecs opérationnels. Pour les marchés, la partie exploitable n'est pas de prouver quel modèle a fait quoi.
C'est l'hypothèse de base que tout ce qui est public et précieux est soumis à un examen par machine, et le temps entre "trouvé" et "armé" se réduit.
Le bug Orchard de Zcash : découverte assistée par IA d'un échec d'intégrité de l'approvisionnement
L'exemple de Zcash est le plus clair de l'IA compressant le temps de découverte sans se transformer en événement de perte. En mai 2026, Taylor Hornby de Shielded Labs a utilisé Claude Opus 4.8 dans un agent d'audit personnalisé pour découvrir un défaut dans le circuit de la piscine protégée Orchard de Zcash datant de 2022.
Orchard est la machinerie de circuit à connaissance nulle de la piscine protégée, la partie qui impose des transferts privés tout en maintenant la cohérence du registre.
Lors des tests, la vulnérabilité pouvait créer une quantité illimitée de ZEC contrefaits sans détection. Il s'agit d'un échec de l'intégrité de l'offre, et non d'une fuite de confidentialité. Si elle avait été exploitée dans la nature, le risque aurait été une inflation silencieuse, où la chaîne accepte une valeur qui n'a jamais été légitimement créée.
Le détail opérationnel important est le résultat : « Aucun vol n'a été établi, et les développeurs l'ont corrigé en quelques jours, mais un bug potentiellement catastrophique avait survécu pendant environ quatre ans avant qu'une révision assistée par l'IA ne le découvre. » Après le correctif, l'équipe Zcash a déclaré avoir utilisé Mythos pour analyser et auditer la base de code et n'a trouvé aucun nouveau bug.
Pour les traders, c'est la version « bonne » du nouveau monde. L'examen assisté par l'IA détecte un problème latent à fort impact avant qu'un adversaire ne le fasse, et la solution est mise en œuvre suffisamment rapidement pour que l'incident ne devienne pas un événement de bilan.
La faiblesse du firmware de Coldcard en 2021 et les balayages BTC post-30 juillet
Coldcard est la version désordonnée, où une faiblesse persistante dans les outils de garde autonome se transforme en pertes réalisées. Le rapport retrace le problème à une faiblesse de firmware de 2021 qui laissait certaines graines de récupération beaucoup moins aléatoires que prévu. Une réduction de l'aléatoire n'est pas un bug cosmétique.
Cela peut réduire l'espace de recherche suffisamment pour que des fonds deviennent volables si un attaquant peut cibler les portefeuilles affectés.
À partir du 30 juillet, les attaquants ont commencé à balayer des bitcoins des portefeuilles impactés. Des estimations ultérieures ont atteint environ 1 600 à plus de 1 800 BTC volés, avec des pertes décrites comme dépassant 100 millions de dollars à travers des milliers d'adresses.
L'écart est important car il signale que la comptabilité est toujours incomplète, et parce que la différence entre 1 600 et 1 800 BTC n'est pas du bruit lorsque les vols sont répartis entre de nombreuses victimes.
L'angle IA est explicitement non résolu. Coinkite, le fabricant de Coldcard, a déclaré qu'il devait supposer que quelqu'un avait utilisé l'IA pour inspecter son firmware public, tandis que de nombreux observateurs ont exprimé une grande confiance dans le fait que des modèles non restreints étaient impliqués.
Le cadre du rapport est plus strict que le récit social : « L'attribution n'est pas réglée, mais la vulnérabilité elle-même était là depuis cinq ans. »
Cette distinction est le point. Même si l'IA n'a pas conduit cette chaîne d'exploitation spécifique, l'existence de firmware public et de faiblesses de cas limites de longue durée repose maintenant sur une hypothèse de révision continue par machine tant des défenseurs que des attaquants.
Les « Dead-Drops » onchain en hausse de 440 % : métriques de Chainalysis, part liée à l'État et le cluster de vol de contrats non vérifiés
Le concept de « dead-drop » de Chainalysis est un mécanisme de distribution, pas une seule exploitation. Les attaquants écrivent des instructions de malware ou des pointeurs de commande et de contrôle directement onchain, utilisant la blockchain comme un endroit durable et résistant à la censure pour publier des données pouvant être récupérées plus tard.
Comparé à l'infrastructure traditionnelle, il peut être plus difficile à supprimer, et il persiste tant que la chaîne existe.
D'ici le deuxième trimestre 2026, les données citées par Chainalysis montrent que les écritures malveillantes onchain portant des instructions de malware et des informations de commande et de contrôle sont passées d'environ 2,06 par jour à 11,1 par jour, soit une augmentation de 440 %.
Le même ensemble de données attribue environ deux tiers de l'activité nouvellement observée chaque trimestre à des acteurs liés à l'État associés à la Corée du Nord et à l'Iran.
Le rapport lie également l'IA à l'économie du vol à travers l'ingénierie inverse. Chainalysis a lié environ 36,7 millions de dollars de vols à des attaques contre des protocoles avec des contrats non vérifiés, où les attaquants devaient d'abord décompiler le bytecode déployé en une forme plus lisible pour comprendre la logique et trouver des faiblesses.
Ekubo et Trusted Volumes représentaient environ 7 millions de dollars de ce cluster pendant la période de six mois mentionnée.
Ici, l'avertissement n'est pas optionnel. La connexion AI de Chainalysis est décrite comme une revendication de méthode plutôt que comme une preuve qu'un modèle nommé a créé chaque exploitation. Cela reste significatif pour le risque, car "moins cher à décompiler et à analyser" change qui peut tenter ces attaques et combien de tentatives peuvent être effectuées.
Le même thème de couche de confiance est apparu dans les pertes médiées par des agents. Le 4 mai, un attaquant a posté un texte en code Morse que Grok a décodé en une instruction acceptée par Bankr, déclenchant le transfert d'environ 3 milliards de DRB d'une valeur d'environ 150 000 à 200 000 dollars.
Environ deux semaines plus tard, un problème similaire a touché 14 portefeuilles d'utilisateurs, avec des pertes signalées allant d'environ 150 000 à 440 000 dollars. Comme le rapport l'a formulé : « L'attaquant n'a pas craqué la cryptographie. Les machines se faisaient trop confiance les unes aux autres. »
L'IA apparaît également comme un appât plutôt que comme un outil. TRM a compté 224 victimes, 234 contrats et environ 517 000 $ perdus dans une escroquerie impliquant neuf tutoriels YouTube présentant de faux "construits par Claude".arbitragebots. Les spectateurs étaient invités à coller du code dans un faux compilateur de style Remix qui substituait un drainer.
Ma lecture : L'IA transforme la dette de sécurité en une prime de risque négociable
Le seuil qui importe n'est pas de savoir si un exploit spécifique peut être prouvé comme ayant utilisé un modèle spécifique. Il s'agit de savoir si la nouvelle référence de révision à l'échelle machine continue de réduire la fenêtre de découverte à exploitation vers des jours, et non des mois, à travers à la fois les bases de code et les "couches de confiance" opérationnelles telles que les agents et l'automatisation.
Si le taux d'écriture malveillant onchain d'environ 11,1 par jour persiste ou s'accélère au-delà de la référence du T2 2026, la situation commence à sembler structurelle plutôt que guidée par le récit.
L'indicateur pratique sera de savoir si les grandes bases de code commencent à divulguer des ré-audits continus assistés par l'IA et des conclusions ultérieures, si les estimations de vol de Coldcard convergent avec des preuves plus solides sur l'implication de l'IA, et si les projets d'agents modifient les validations d'instructions et les paramètres par défaut de permission après des pertes de type Bankr.
Si ces contrôles ne se renforcent pas, les "anciens bugs" cessent d'être de l'histoire et commencent à devenir récurrents.volatilitéentrée.