Sikkerhedsproblemet inden for kryptovalutaer tog en mærkelig vending i 2026. Forskere, der anvendte kunstig intelligens (AI), opdagede en fire år gammel fejl i Zcash, der gjorde det muligt at skabe falske ZEC, en sårbarhed i Coldcard fra 2021, som forudgik bitcoin-tyverier til en anslået værdi af over 100 millioner dollars, og angribere manipulerede en AI-agent til at overføre omkring 3 milliarder DRB. Samtidig steg antallet af ondsindede instruktioner indlejret i offentlige blockchains med 440 %, hvilket tyder på, at AI ikke blot ændrer måden, hvorpå kryptovalutaer er opbygget. Den ændrer også måden, hvorpå folk angriber dem.
AI gennemgår kryptovalutaens gamle kode på ny og finder det, som menneskerne overså

Vigtigste konklusioner
- Zcash havde en fire år gammel fejl gemt i sin kode, indtil Claude Opus 4.8 hjalp en forsker med endelig at afsløre den.
- Coldcards firmwarefejl i 2021 førte til bitcoin-tyverier til en anslået værdi af over 100 millioner dollars fordelt på tusindvis af adresser.
- Chainalysis oplyser, at on-chain-aktiviteten med ondsindede dead-drops steg med 440 %, hvilket viser, hvor hurtigt AI-assisterede trusler vinder frem.
Tingene ændrer sig bestemt hurtigt. En krypteret transmission fra den tyske hær fra juli 1941 overlevede 85 år, før en AI-assisteret indsats endelig knækkede koden i denne måned. Meddelelsen var næsten komisk almindelig – i bund og grund spurgte nogen i Rosenow, hvilken vej de skulle marchere – men AI-agenter hjalp med at gennemsøge arkiver, skrive kode, simulere Enigma og afprøve muligheder, indtil det gamle problem gav efter. Kryptoverdenen har brugt 2026 på at opdage, hvad der sker, når denne evne til at se nærmere på tingene igen rettes mod software, der indeholder rigtige penge.
AI går på jagt i gammel kode
Zcash leverede et af de tydeligste eksempler i maj. Forskeren Taylor Hornby, der arbejder for Shielded Labs, brugte Claude Opus 4.8 i en skræddersyet revisionsagent og afdækkede en fejl i Orchard-shielded-pool-kredsløbet, der stammede fra 2022. Under test kunne sårbarheden skabe ubegrænset mængder falske ZEC uden at blive opdaget. Der blev ikke konstateret noget tyveri, og udviklerne rettede fejlen inden for få dage, men en potentielt katastrofal fejl havde overlevet i cirka fire år, før den blev fundet ved en AI-assisteret gennemgang. Senere hævdede Zcash-teamet at have brugt Mythos til at analysere og revidere koden og ikke fundet nye fejl.
Coldcard var betydeligt mere kaotisk. Fra den 30. juli tømte angribere bitcoin fra tegnebøger, der var ramt af en firmware-svaghed, der kunne spores tilbage til 2021, og som gjorde, at nogle gendannelseskoder var langt mindre tilfældige end tilsigtet. Senere skøn nåede op på omkring 1.600 til over 1.800 BTC og over 100 millioner dollars fordelt på tusindvis af adresser. Coinkite, Coldcards producent, sagde, at man måtte antage, at nogen havde brugt AI til at undersøge den offentlige firmware, mens mange iagttagere udtrykte stor sikkerhed for, at ubegrænsede modeller var involveret. Det er endnu ikke afklaret, hvem der står bag, men selve sårbarheden havde eksisteret i fem år.
Nogle gange bliver maskinen narret
Bankr vendte også ligningen på hovedet, fordi AI'en blev en del af angrebsfladen. Den 4. maj offentliggjorde en angriber en tekst i morsekode, som Grok afkodede til en instruktion, som Bankr accepterede, hvilket udløste overførslen af ca. 3 milliarder DRB til en værdi af omkring 150.000 til 200.000 dollars. Cirka to uger senere ramte det samme generelle problem med tillidslaget 14 bruger-wallets, med rapporterede tab på mellem ca. 150.000 og 440.000 dollar. Angriberen knækkede ikke kryptografien. Maskinerne stolede for meget på hinanden.
AI ser også ud til at gøre det billigere at analysere kompliceret smart-contract-kode. Chainalysis knyttede tyverier på omkring 36,7 millioner dollar til angreb mod protokoller med uverificerede kontrakter, hvor angriberne først var nødt til at dekompilere den implementerede bytecode. Ekubo og Trusted Volumes tegnede sig for ca. 7 millioner dollar af denne gruppe i løbet af den seksmåneders periode, selvom Chainalysis’ AI-sammenhæng er en metodepåstand snarere end et bevis på, at en navngivet model skabte hvert enkelt angreb.
Dertil kom de falske »Claude-byggede« arbitrage-bots. Ni lignende YouTube-vejledninger opfordrede seerne til at kopiere kode ind i en falsk Remix-lignende kompilator, der i al hemmelighed erstattede koden med en drainer. TRM tællede 224 ofre, 234 kontrakter og et tab på ca. 517.000 dollar. I dette tilfælde var AI slet ikke våbnet. Det var lokkemaden.
Tallet 440 % ændrer historien
Intet af dette betyder, at alle de store kryptohacks i 2026 var AI-drevet. Nogle angreb har ingen påvist forbindelse til AI, selvom mange mistænker, at AI var involveret, ligesom det er tilfældet med adskillige andre DeFi-angreb i år. Det er en vigtig skelnen. En række hændelser i 2026 har dokumenteret AI-indblanding, andre er genstand for troværdige mistanker, og mange skyldes stadig gammeldags fejl, nøgler, tilladelser og defekte systemer.
Chainalysis’ data om »dead-drop« på blockchainen tyder imidlertid på, at de overordnede økonomiske forhold er under forandring. Ondsindede on-chain-indskrifter, der indeholder malware-instruktioner og kommando- og kontroloplysninger, steg fra ca. 2,06 om dagen til 11,1 – en stigning på 440 %. Kraftfulde AI-modeller med åben vægt kan sænke det ekspertiseniveau, der kræves for at opbygge denne infrastruktur, mens statsrelaterede aktører med tilknytning til Nordkorea og Iran tegnede sig for ca. to tredjedele af den nyligt observerede aktivitet hvert kvartal i andet kvartal af 2026.
Læren fra Enigma er ikke, at AI pludselig kan knække Bitcoins kryptografi. Det er, at maskiner gør det billigere at gennemgå koden igen. Zcash fandt en gammel fejl, før en angriber gjorde det, mens Coldcard-fiaskoen viser, hvordan det modsatte kan se ud. Kryptovalutaer har års offentlig kode, der venter på at blive gennemlæst igen, og ingen ved, hvor mange Rosenows der stadig gemmer sig i den.
Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.












