
Yapay zeka denetimleri, kripto zayıflıklarını gün yüzüne…
Yamanlanmış bir Zcash arz bütünlüğü hatası ve 100 milyon dolardan fazla BTC hırsızlığına bağlı bir Coldcard yazılım hatası, eski borcun ne kadar hızlı bir şekilde yeniden fiyatlandırılabileceğini gösteriyor.
2026'daki 2026 olayının bir kümesi, zafiyet keşfi ile gerçek dünya kaybı arasındaki döngüyü daraltıyor; AI, uzun ömürlü kripto kodunu yeniden denetleme ve tersine mühendislik maliyetini düşürüyor. Chainalysis metrikleri, onchain 'dead-drop' kötü amaçlı yazılım talimatlarında %440'lık bir artış gösteriyor ve bu, herhangi bir tek istismarı aşan bir ölçeklenme sinyali ekliyor.
Anahtar Çıkarımlar
- Mayıs 2026'da yapılan bir AI destekli denetim2022'ye tarihlenen bir Zcash Orchard devre hatasını ortaya çıkardı; bu hata test sırasında sınırsız sahte ZEC basılmasına neden olabiliyordu ve birkaç gün içinde, herhangi bir hırsızlık tespit edilmeden yamanmıştı.
- 2021'e kadar izlenen bir Coldcard yazılım zayıflığı, 30 Temmuz'da başlayan bitcoinsüpürmeleri öncesinde yaşandı ve daha sonra yaklaşık 1,600 ile 1,800 BTC arasında çalınan tahminleri ile sonuçlandı; kayıplar, binlerce adres arasında 100 milyon dolardan fazla olarak tanımlandı.
- Chainalysis ile bağlantılı 'kötü niyetli onchain yazmalar', kötü amaçlı yazılım talimatları ve komut kontrol verileri ile birlikte, 2026'nın ikinci çeyreğine kadar günde yaklaşık 2.06'dan günde 11.1'e yükseldi; Kuzey Kore ve İran ile bağlantılı devlet aktörleri, her çeyrekte gözlemlenen yeni etkinliğin yaklaşık üçte ikisini oluşturuyordu.
- Ajan aracılığıyla gerçekleşen kayıplar, 4 Mayıs'ta Bankr tarafından kabul edilen bir Grok çözülmüş Morse talimatı ile teoriye dönüşerek yaklaşık 3 milyar DRB'nin transferini tetikledi; bunu yaklaşık iki hafta sonra 14 cüzdanda benzer kayıplar izledi.
Yapay Zeka Eski Kodu Yeniden Denetliyor—ve Patlama Alanı 2026'da Daha Büyük Görünüyor
Mekanizma basit: kamuya açık kod ve kamuya açık eserler artık ölçekli olarak yeniden okumak için ucuz. 2026'da, bu hem savunma zaferleri hem de pahalı başarısızlıklar olarak ortaya çıktı; aynı temel "güvenlik borcu" kalıbı, birisi nihayet yeterince yakından baktığında yeniden fiyatlandırılıyor.
İki veri noktası, trader'lar için önemli sinyali belirliyor. Biri, 2021 yılına kadar izlenebilen bir firmware zayıflığının ardından 30 Temmuz'da başlayan geniş çaplı hırsızlık faaliyetleriyle sonuçlanan Coldcard olayıdır; bu olayda tahminen 1,600 ile 1,800 BTC arasında çalındığı ve binlerce adres üzerinden 100 milyon dolardan fazla kayıp yaşandığı tahmin edilmektedir.
Diğeri ise Chainalysis'in "blockchain dead-drop" metriğidir; burada kötü niyetli onchain yazımları, zararlı yazılım talimatları ve komut kontrol bilgilerini taşıyarak günde yaklaşık 2.06'dan 11.1'e yükselmiş, bu da %440'lık bir artış anlamına gelmektedir.
Sorun atıf. Her olayın kanıtlanmış bir AI'sı yoktur.bağlantıve raporun kendisi, belgelenmiş AI katılımı, makul şüphe ve sıradan hatalar ile operasyonel başarısızlıklar arasında bir çizgi çekiyor. Pazarlar için, uygulanabilir kısım hangi modelin ne yaptığını kanıtlamak değil. Kamuya açık ve değerli olan her şeyin makine tarafından incelendiği temel varsayımıdır ve "bulunan" ile "silahlandırılan" arasındaki süre kısalıyor.
Zcash'in Orchard Hatası: Bir Tedarik Bütünlüğü Hatasının AI Destekli Keşfi
Zcash'in durumu, keşif süresini kayıp olayı haline dönüşmeden sıkıştıran AI'nin en temiz örneğidir. Mayıs 2026'da, Shielded Labs'tan Taylor Hornby, 2022 yılına tarihlenen Zcash'in Orchard korumalı havuz devresindeki bir hatayı ortaya çıkarmak için özel bir denetim ajanında Claude Opus 4.8'i kullandı. Orchard, korumalı havuzun sıfır bilgi devre makinesi olup, özel transferleri zorunlu kılarken defteri tutarlı tutan kısımdır.
Testlerde, bu zafiyet tespit edilmeden sınırsız sahte ZEC yaratabilir. Bu, bir arz bütünlüğü hatasıdır, bir gizlilik sızıntısı değil. Eğer bu durum gerçek dünyada istismar edilseydi, risk sessiz enflasyon olurdu; burada zincir, asla meşru bir şekilde yaratılmamış değeri kabul ederdi.
Önemli operasyonel detay sonuçtur: “Hiçbir hırsızlık tespit edilmedi ve geliştiriciler bunu birkaç gün içinde düzeltti, ancak potansiyel olarak yıkıcı bir hata, AI destekli inceleme bunu bulana kadar yaklaşık dört yıl boyunca hayatta kalmıştı.” Yamanın ardından Zcash ekibi, kod tabanını analiz etmek ve denetlemek için Mythos'u kullandıklarını ve yeni bir hata bulamadıklarını söyledi.
Tüccarlar için bu, yeni dünyanın "iyi" versiyonu. AI destekli inceleme, bir rakipten önce gizli, yüksek etkili bir sorunu bulur ve düzeltme, olayın bilanço olayı haline gelmeyecek kadar hızlı bir şekilde gerçekleşir.
Coldcard’ın 2021 Firmware Zayıflığı ve 30 Temmuz Sonrası BTC Temizlemeleri
Coldcard, kendi kendine saklama araçlarındaki uzun ömürlü bir zayıflığın gerçekleşmiş kayıplara dönüştüğü karmaşık versiyondur. Rapor, bazı kurtarma tohumlarının beklenenden çok daha az rastgele kalmasına neden olan 2021 tarihli bir firmware zayıflığına işaret ediyor. Azalan rastgelelik, kozmetik bir hata değildir. Bir saldırgan etkilenen cüzdanları hedef alabilirse, fonların çalınabilir hale gelmesini sağlayacak kadar arama alanını daraltabilir.
30 Temmuz'dan itibaren, saldırganlar etkilenen cüzdanlardan bitcoin temizlemeye başladı. Daha sonraki tahminler, çalınan BTC miktarının yaklaşık 1,600 ile 1,800'den fazla olduğunu gösterdi ve kayıplar, binlerce adres arasında 100 milyon dolardan fazla olarak tanımlandı.
Aralık önemlidir çünkü muhasebenin hala tamamlanmadığını gösterir ve 1,600 ile 1,800 BTC arasındaki fark, hırsızlıkların birçok kurban arasında yayılması durumunda gürültü değildir.
AI açısı açıkça çözülmemiş. Coldcard’ın üreticisi Coinkite, birinin kamuya açık firmware'ini incelemek için AI kullandığını varsaymak zorunda kaldığını söyledi, birçok gözlemci ise sınırsız modellerin dahil olduğuna yüksek güven duyduğunu ifade etti. Raporun kendi çerçevesi, sosyal anlatıdan daha sıkıdır: "Atıf kesinleşmedi, ancak zayıflık beş yıl boyunca orada duruyordu."
Bu ayrımın önemi budur. AI bu spesifik istismar zincirini yönlendirmese bile, kamuya açık firmware ve uzun ömürlü kenar durumu zayıflıkları, hem savunucular hem de saldırganlar tarafından sürekli makine incelemesi varsayımı altında bulunmaktadır.
Onchain "Ölü Düşüşler" %440 Artış Gösterdi: Chainalysis Metriği, Devlet Bağlantılı Pay ve Doğrulanmamış Sözleşme Hırsızlık Kümesi
Chainalysis’in "ölü düşüş" kavramı, tek bir istismar değil, bir dağıtım mekanizmasıdır. Saldırganlar, blockchain'i verilerin daha sonra alınabileceği dayanıklı, sansüre dayanıklı bir yer olarak kullanarak, doğrudan onchain üzerinde kötü amaçlı yazılım talimatları veya komut ve kontrol işaretçileri yazarlar. Geleneksel altyapıyla karşılaştırıldığında, kapatılması daha zor olabilir ve zincir olduğu sürece devam eder.
2026'nın ikinci çeyreğine kadar, Chainalysis verileri, kötü niyetli onchain yazımlarının, kötü amaçlı yazılım talimatları ve komut ve kontrol bilgilerini taşıyan günlük ortalama 2.06'dan 11.1'e yükseldiğini, bu da %440'lık bir artış olduğunu gösteriyor. Aynı veri seti, her çeyrekte gözlemlenen yeni faaliyetlerin yaklaşık üçte ikisini Kuzey Kore ve İran ile ilişkilendirilen devlet bağlantılı aktörlere atfediyor.
Rapor ayrıca AI'yi hırsızlık ekonomisiyle ters mühendislik yoluyla ilişkilendiriyor. Chainalysis, doğrulanmamış sözleşmelere karşı yapılan saldırılara yaklaşık 36.7 milyon dolarlık hırsızlık bağlantısı kurdu; burada saldırganların önce dağıtılan bytecode'u daha okunabilir bir forma decompile etmeleri, mantığı anlamaları ve zayıflıkları bulmaları gerekiyordu. Ekubo ve Trusted Volumes, referans verilen altı aylık dönemde bu kümenin yaklaşık 7 milyon dolarlık kısmını oluşturdu.
Burada uyarı isteğe bağlı değil. Chainalysis'in AI bağlantısı, belirli bir modelin her bir istismarı oluşturduğuna dair kanıt yerine bir yöntem iddiası olarak tanımlanıyor. Bu, risk açısından hala anlamlıdır çünkü "decompile etmek ve analiz etmek daha ucuz" ifadesi, bu saldırıları denemek isteyenlerin kimler olduğunu ve kaç deneme yapılabileceğini değiştirir.
Aynı güven katmanı teması, ajan aracılığıyla meydana gelen kayıplarda da ortaya çıktı. 4 Mayıs'ta bir saldırgan, Grok'un Bankr'ın kabul ettiği bir talimata dönüştürdüğü Morse kodu metni paylaştı ve yaklaşık 150.000 ila 200.000 dolar değerinde 3 milyar DRB'yi transfer etti. Yaklaşık iki hafta sonra, 14 kullanıcı cüzdanını etkileyen benzer bir sorun ortaya çıktı ve bildirilen kayıplar yaklaşık 150.000 ila 440.000 dolar arasında değişti. Raporun ifadesiyle: "Saldırgan kriptografiyi kırmadı. Makineler birbirine fazla güvendi."
AI, araç yerine yem olarak da ortaya çıkıyor. TRM, sahte "Claude tarafından inşa edilmiş" dokuz YouTube eğitimi içeren bir dolandırıcılıkta 224 kurban, 234 sözleşme ve yaklaşık 517.000 dolar kayıp kaydetti.arbitrajbotları. İzleyiciler, bir drainer ile değiştirilmiş sahte bir Remix tarzı derleyiciye kod yapıştırmaları için yönlendirildi.
Benim Okumam: AI, Güvenlik Borcunu Ticaret Yapılabilir Bir Risk Primi Haline Getiriyor.
Önemli olan eşik, belirli bir istismarın belirli bir modeli kullandığını kanıtlayıp kanıtlayamayacağı değildir. Önemli olan, makine ölçeğinde inceleme için yeni temel çizginin keşif ile istismar penceresini günler, aylar değil, her iki kod tabanı ve ajanlar ile otomasyon gibi operasyonel "güven katmanları" boyunca aşağı doğru itip itmeyeceğidir.
Eğer ~11.1-günlük kötü niyetli onchain yazım oranı devam ederse veya 2026'nın ikinci çeyreği temelinin ötesine hızlanırsa, kurulum yapısal görünmeye başlar, anlatı odaklı değil.
Pratik belirti, büyük kod tabanlarının sürekli AI destekli yeniden denetim ve takip bulgularını açıklamaya başlayıp başlamadığı, Coldcard hırsızlık tahminlerinin AI katılımı ile daha güçlü kanıtlarla örtüşüp örtüşmediği ve Bankr tarzı kayıplardan sonra ajan projelerinin talimat doğrulama ve izin varsayılanlarını değiştirip değiştirmediğidir. Bu kontroller sertleşmezse, "eski hatalar" tarih olmaktan çıkar ve tekrarlayan bir volatilitegirdi olmaya başlar.