
Reauditorias com IA revelam fraquezas antigas em cripto
Um bug de integridade de suprimento corrigido do Zcash e uma falha de firmware do Coldcard ligadas a mais de $100 milhões em roubos de BTC mostram como a dívida antiga pode ser reprecificada rapidamente.
Um cluster de 2026 incidentes está apertando o laço entre a descoberta de vulnerabilidades e a perda no mundo real, com a IA reduzindo o custo para reauditar e reverter o código criptográfico de longa duração. Métricas da Chainalysis mostram um aumento de 440% nas instruções de malware "dead-drop" onchain, adicionando um sinal de escalabilidade que vai além de qualquer exploração única.
Principais Conclusões
- Uma auditoria assistida por IA em maio de 2026 descobriu uma falha no circuito Zcash Orchard datada de 2022 que poderia cunhar ZEC falsificados ilimitados em testes, e foi corrigida em poucos dias sem que houvesse roubo estabelecido.
- Uma vulnerabilidade no firmware Coldcard rastreada até 2021 precedeu os sweeps de bitcoin que começaram em 30 de julho e estimativas posteriores de aproximadamente 1.600 a mais de 1.800 BTC roubados, com perdas descritas como superiores a $100 milhões em milhares de endereços.
- Escritas onchain "maliciosas" vinculadas à Chainalysis, carregando instruções de malware e dados de comando e controle, aumentaram de cerca de 2,06 por dia para 11,1 por dia no segundo trimestre de 2026, com atores vinculados ao estado associados à Coreia do Norte e ao Irã representando aproximadamente dois terços da atividade recém-observada a cada trimestre.
- Perdas mediadas por agentes passaram da teoria para a prática quando uma instrução Morse decodificada por Grok foi aceita pelo Bankr em 4 de maio, desencadeando uma transferência de aproximadamente 3 bilhões de DRB, seguida cerca de duas semanas depois por perdas semelhantes em 14 carteiras.
A IA Reaudita Códigos Antigos—e o Raio de Explosão Parece Maior em 2026
O mecanismo é simples: código público e artefatos públicos agora são baratos para serem relidos em grande escala. Em 2026, isso se manifestou tanto como vitórias defensivas quanto como falhas caras, com o mesmo padrão subjacente de "dívida de segurança" sendo reavaliado quando alguém finalmente olha de perto o suficiente.
Dois pontos de dados ancoram o sinal relevante para os traders. Um é o incidente do Coldcard, onde uma vulnerabilidade de firmware rastreada até 2021 foi seguida por uma onda de atividades de roubo que começou em 30 de julho, estimada posteriormente em cerca de 1.600 a mais de 1.800 BTC roubados e mais de $100 milhões em perdas em milhares de endereços.
O outro é a métrica de "dead-drop" da Chainalysis, onde gravações maliciosas onchain contendo instruções de malware e informações de comando e controle subiram de aproximadamente 2,06 por dia para 11,1 por dia, um aumento de 440%.
O problema é a atribuição. Nem todo incidente tem uma IA comprovada.link, e o próprio relatório traça uma linha entre o envolvimento documentado da IA, suspeitas credíveis e simples falhas operacionais e bugs. Para os mercados, a parte acionável não é provar qual modelo fez o quê. É a suposição básica de que qualquer coisa pública e valiosa está sendo analisada por máquinas, e o tempo entre "encontrado" e "armazenado" está encolhendo.
O Bug Orchard do Zcash: Descoberta Assistida por IA de uma Falha na Integridade do Suprimento
O caso do Zcash é o exemplo mais claro de IA comprimindo o tempo de descoberta sem se transformar em um evento de perda. Em maio de 2026, Taylor Hornby da Shielded Labs usou Claude Opus 4.8 em um agente de auditoria personalizado para descobrir uma falha no circuito do pool protegido Orchard do Zcash, datada de 2022.
Orchard é a maquinaria do circuito de conhecimento zero do pool protegido, a parte que impõe transferências privadas enquanto ainda mantém o livro-razão consistente.
Em testes, a vulnerabilidade poderia criar ZEC falsificados ilimitados sem detecção. Isso é uma falha de integridade de suprimento, não um vazamento de privacidade. Se tivesse sido explorada no mundo real, o risco teria sido uma inflação silenciosa, onde a cadeia aceita valor que nunca foi legitimamente criado.
O detalhe operacional importante é o resultado: “Nenhum roubo foi estabelecido, e os desenvolvedores corrigiram isso em poucos dias, mas um bug potencialmente catastrófico sobreviveu por cerca de quatro anos antes que a revisão assistida por IA o encontrasse.” Após o patch, a equipe do Zcash disse que usou o Mythos para analisar e auditar a base de código e não encontrou novos bugs.
Para os traders, esta é a versão "boa" do novo mundo. A revisão assistida por IA encontra um problema latente de alto impacto antes que um adversário o faça, e a correção chega rápido o suficiente para que o incidente não se torne um evento de balanço.
A Fraqueza do Firmware da Coldcard em 2021 e os Saques de BTC Pós-30 de Julho
A Coldcard é a versão bagunçada, onde uma fraqueza de longa duração nas ferramentas de autocustódia se transforma em perdas realizadas. O relatório rastreia o problema até uma fraqueza de firmware de 2021 que deixou algumas sementes de recuperação muito menos aleatórias do que o pretendido. A redução da aleatoriedade não é um bug cosmético.
Pode restringir o espaço de busca o suficiente para que os fundos se tornem roubáveis se um atacante puder direcionar carteiras afetadas.
A partir de 30 de julho, os atacantes começaram a roubar bitcoin de carteiras impactadas. Estimativas posteriores chegaram a cerca de 1.600 a mais de 1.800 BTC roubados, com perdas descritas como superiores a $100 milhões em milhares de endereços. A faixa é importante porque sinaliza que a contabilidade ainda está incompleta, e porque a diferença entre 1.600 e 1.800 BTC não é ruído quando os roubos estão espalhados por muitas vítimas.
O ângulo da IA está explicitamente não resolvido. A Coinkite, fabricante da Coldcard, disse que teve que assumir que alguém usou IA para inspecionar seu firmware público, enquanto muitos observadores expressaram alta confiança de que modelos irrestritos estavam envolvidos. A própria formulação do relatório é mais restrita do que a narrativa social: “A atribuição não está resolvida, mas a vulnerabilidade em si estava lá há cinco anos.”
Essa distinção é o ponto. Mesmo que a IA não tenha impulsionado essa cadeia de exploração específica, a existência de firmware público e fraquezas de casos extremos de longa duração agora está sob a suposição de revisão contínua por máquinas tanto por defensores quanto por atacantes.
“Dead-Drops” Onchain Aumentam 440%: Métricas da Chainalysis, Participação Vinculada ao Estado e o Agrupamento de Roubo de Contratos Não Verificados
O conceito de “dead-drop” da Chainalysis é um mecanismo de distribuição, não um único exploit. Atacantes escrevem instruções de malware ou ponteiros de comando e controle diretamente onchain, usando a blockchain como um lugar durável e resistente à censura para publicar dados que podem ser recuperados posteriormente. Comparado com a infraestrutura tradicional, pode ser mais difícil de derrubar, e persiste enquanto a cadeia existir.
Até o segundo trimestre de 2026, os dados da Chainalysis citados mostram que as gravações maliciosas onchain contendo instruções de malware e informações de comando e controle aumentaram de aproximadamente 2,06 por dia para 11,1 por dia, um aumento de 440%. O mesmo conjunto de dados atribui cerca de dois terços da nova atividade observada a cada trimestre a atores vinculados ao estado associados à Coreia do Norte e ao Irã.
O relatório também liga a IA à economia do roubo por meio de engenharia reversa. A Chainalysis vinculou aproximadamente $36,7 milhões em roubos a ataques contra protocolos com contratos não verificados, onde os atacantes primeiro tiveram que descompilar o bytecode implantado em uma forma mais legível para entender a lógica e encontrar fraquezas.
Ekubo e Trusted Volumes representaram aproximadamente $7 milhões desse agrupamento durante o período de seis meses mencionado.
Aqui, a advertência não é opcional. A conexão de IA da Chainalysis é descrita como uma afirmação de método em vez de prova de que um modelo nomeado criou cada exploração. Isso ainda é significativo para o risco, porque "mais barato para descompilar e analisar" muda quem pode tentar esses ataques e quantas tentativas podem ser realizadas.
O mesmo tema de camada de confiança apareceu nas perdas mediadas por agentes. Em 4 de maio, um atacante postou um texto em código Morse que o Grok decifrou em uma instrução que o Bankr aceitou, acionando a transferência de aproximadamente 3 bilhões de DRB, no valor de cerca de $150.000 a $200.000.
Aproximadamente duas semanas depois, um problema semelhante atingiu 14 carteiras de usuários, com perdas relatadas variando de cerca de $150.000 a $440.000. Como o relatório colocou: “O atacante não quebrou a criptografia. As máquinas confiaram umas nas outras demais.”
A IA também aparece como isca em vez de ferramenta. A TRM contou 224 vítimas, 234 contratos e aproximadamente $517.000 perdidos em um golpe envolvendo nove tutoriais no YouTube promovendo falsos "construídos por Claude".arbitragembots. Os espectadores foram orientados a colar o código em um compilador falso estilo Remix que substituía por um drainer.
Minha Leitura: A IA Está Transformando a Dívida de Segurança em um Prêmio de Risco Negociável
O limiar que importa não é se um exploit específico pode ser provado como tendo usado um modelo específico. O que importa é se a nova linha de base de revisão em escala de máquina continua a reduzir a janela de descoberta para exploração em direção a dias, e não meses, tanto em bases de código quanto em "camadas de confiança" operacionais, como agentes e automação.
Se a taxa de escrita maliciosa onchain de ~11,1 por dia persistir ou acelerar além da linha de base do Q2 de 2026, a configuração começa a parecer estrutural em vez de impulsionada por narrativas.
O indicador prático será se grandes bases de código começam a divulgar reauditorias contínuas assistidas por IA e descobertas subsequentes, se as estimativas de roubo do Coldcard convergem com evidências mais fortes sobre a participação da IA, e se projetos de agentes mudam as validações de instrução e as configurações de permissão após perdas no estilo Bankr.
Se esses controles não se endurecerem, "bugs antigos" deixam de ser história e começam a ser uma recorrente.volatilidadeentrada.