Bitcoin.com News
ارائه توسط

هوش مصنوعی در حال بازخوانی کُد قدیمی کریپتو است و چیزهایی را پیدا می‌کند که انسان‌ها از قلم انداخته بودند

مشکل امنیتی کریپتو در سال ۲۰۲۶ پیچ‌وتاب عجیبی پیدا کرد. پژوهشگرانِ مجهز به هوش مصنوعی (AI) یک نقص چهار ساله در Zcash را پیدا کردند که قادر بود ZEC تقلبی ایجاد کند، یک ضعف Coldcard متعلق به ۲۰۲۱ را کشف کردند که پیش از بیش از ۱۰۰ میلیون دلار سرقتِ برآوردی بیت‌کوین رخ داده بود، و مهاجمان یک عامل هوش مصنوعی را دست‌کاری کردند تا حدود ۳ میلیارد DRB را منتقل کند. در همین حال، دستورالعمل‌های مخربِ جاسازی‌شده روی بلاک‌چین‌های عمومی ۴۴۰٪ جهش کرد؛ موضوعی که نشان می‌دهد AI صرفاً نحوه ساخت کریپتو را تغییر نمی‌دهد. بلکه نحوه حمله مردم به آن را هم تغییر می‌دهد.

نویسنده
اشتراک
هوش مصنوعی در حال بازخوانی کُد قدیمی کریپتو است و چیزهایی را پیدا می‌کند که انسان‌ها از قلم انداخته بودند

نکات کلیدی

  • Zcash یک نقص ۴ ساله داشت که در کدش پنهان مانده بود تا اینکه Claude Opus 4.8 به یک پژوهشگر کمک کرد بالاخره آن را کشف کند.
  • نقص فریم‌ورِ ۲۰۲۱ در Coldcard پیش از بیش از ۱۰۰ میلیون دلار سرقتِ برآوردی بیت‌کوین در هزاران آدرس رخ داده بود.
  • Chainalysis می‌گوید فعالیت dead-drop آنچینِ مخرب ۴۴۰٪ جهش کرده است و نشان می‌دهد تهدیدهایِ مجهز به AI با چه سرعتی در حال جان گرفتن هستند.

واقعاً همه‌چیز با سرعت در حال تغییر است. یک پیامِ رمزگذاری‌شده از ارتش آلمان در ژوئیه ۱۹۴۱، ۸۵ سال دوام آورد تا اینکه یک تلاشِ مجهز به AI بالاخره همین ماه آن را شکست. پیام تقریباً به‌طور خنده‌داری معمولی بود؛ اساساً کسی در روزنو می‌پرسید از کدام طرف رژه بروند، اما عامل‌های AI کمک کردند آرشیوها جست‌وجو شود، کد نوشته شود، انیگما شبیه‌سازی شود و احتمال‌ها آزموده شود تا مشکل قدیمی تسلیم شود. کریپتو در ۲۰۲۶ دارد کشف می‌کند وقتی آن تواناییِ «دوباره نگاه کردن» به سمت نرم‌افزاری نشانه برود که داخلش پول واقعی هست، چه اتفاقی می‌افتد.

AI به شکارِ کدهای قدیمی می‌رود

Zcash در ماه مه یکی از روشن‌ترین نمونه‌ها را ارائه داد. پژوهشگر تیلور هورنبی، که برای Shielded Labs کار می‌کند، از Claude Opus 4.8 در یک عاملِ ممیزیِ سفارشی استفاده کرد و نقصی را در مدارِ استخرِ شیلدشده Orchard کشف کرد که به ۲۰۲۲ برمی‌گشت. در آزمایش‌ها، این آسیب‌پذیری می‌توانست بدون شناسایی، ZEC تقلبیِ نامحدود ایجاد کند. هیچ سرقتی احراز نشد و توسعه‌دهندگان ظرف چند روز آن را وصله کردند، اما یک باگِ بالقوه فاجعه‌بار نزدیک به چهار سال دوام آورده بود تا اینکه بازبینیِ مجهز به AI آن را پیدا کرد. بعدتر، تیم Zcash ادعا کرد از Mythos برای تجزیه و ممیزی کد بهره برده و باگ جدیدی پیدا نکرده است.

Coldcard به‌مراتب آشفته‌تر بود. از ۳۰ ژوئیه، مهاجمان بیت‌کوین را از کیف‌پول‌های متاثر از یک ضعف فریم‌ور جارو کردند؛ ضعفی که به ۲۰۲۱ برمی‌گشت و باعث می‌شد برخی seedهای بازیابی بسیار کمتر از حدِ مورد نظر تصادفی باشند. برآوردهای بعدی به حدود ۱,۶۰۰ تا بیش از ۱,۸۰۰ BTC و بیش از ۱۰۰ میلیون دلار در هزاران آدرس رسید. Coinkite، سازنده Coldcard، گفت مجبور است فرض کند کسی از AI برای بررسی فریم‌ورِ عمومی‌اش استفاده کرده است، در حالی که بسیاری از ناظران با اطمینان بالا معتقد بودند مدل‌های نامحدود درگیر بوده‌اند. نسبت دادنِ دقیق هنوز قطعی نیست، اما خودِ آسیب‌پذیری پنج سال همان‌جا نشسته بود.

گاهی ماشین فریب می‌خورد

Bankr معادله را هم برعکس کرد، چون AI خودش تبدیل به بخشی از سطحِ حمله شد. در ۴ مه، یک مهاجم متنِ کد مورس منتشر کرد که Grok آن را به یک دستورالعمل رمزگشایی کرد و Bankr آن را پذیرفت؛ در نتیجه انتقالِ حدود ۳ میلیارد DRB به ارزش تقریبی ۱۵۰,۰۰۰ تا ۲۰۰,۰۰۰ دلار انجام شد. حدود دو هفته بعد، همین مشکل کلیِ لایه اعتماد به ۱۴ کیف‌پول کاربر ضربه زد و زیان‌های گزارش‌شده از حدود ۱۵۰,۰۰۰ تا ۴۴۰,۰۰۰ دلار متغیر بود. مهاجم رمزنگاری را نشکست. ماشین‌ها بیش از حد به هم اعتماد کردند.

به نظر می‌رسد AI همچنین کالبدشکافیِ کدِ دشوارِ قراردادهای هوشمند را ارزان‌تر می‌کند. Chainalysis حدود ۳۶.۷ میلیون دلار سرقت را به حملاتی علیه پروتکل‌هایی با قراردادهای تأییدنشدۀ (unverified) مرتبط دانست؛ جایی که مهاجمان ابتدا باید بایت‌کدِ مستقرشده را دی‌کامپایل می‌کردند. Ekubo و Trusted Volumes در دوره شش‌ماهه، حدود ۷ میلیون دلار از آن خوشه را تشکیل دادند، هرچند ارتباطِ AI در گزارش Chainalysis یک ادعای روش‌شناختی است، نه اثبات اینکه یک مدل مشخص تک‌تک اکسپلویت‌ها را ساخته است.

بعد هم نوبت بات‌های آربیتراژِ جعلیِ «ساخته‌شده با Claude» بود. ۹ آموزش مشابه در یوتیوب بینندگان را هدایت می‌کرد تا کد را داخل یک کامپایلرِ قلابیِ شبیه Remix کپی کنند که مخفیانه آن را با یک drainer جایگزین می‌کرد. TRM تعداد ۲۲۴ قربانی، ۲۳۴ قرارداد و حدود ۵۱۷,۰۰۰ دلار زیان را شمارش کرد. در این مورد، AI اصلاً سلاح نبود. طعمه بود.

عدد ۴۴۰٪ داستان را عوض می‌کند

هیچ‌کدام از این‌ها به این معنا نیست که هر هکِ عظیمِ کریپتو در ۲۰۲۶ توسط AI هدایت شده است. برخی اکسپلویت‌ها هیچ ارتباطِ تثبیت‌شده‌ای با AI ندارند، با وجود اینکه بسیاری به دخالت آن مشکوک‌اند؛ همراه با شمار زیادی از حملات دیگر DeFi در سال جاری. این یک مرزبندی مهم است. تعدادی از رخدادهای ۲۰۲۶ دخالتِ AI را مستند کرده‌اند، برخی دیگر ظن‌های معتبر دارند، و بسیاری هم همچنان به باگ‌های قدیمی، کلیدها، مجوزها و سیستم‌های ازکارافتاده برمی‌گردند.

با این حال، داده‌های dead-drop بلاک‌چین در Chainalysis نشان می‌دهد اقتصادِ کلی در حال تغییر است. نوشتارهای مخربِ آنچین که حاملِ دستورالعمل‌های بدافزار و اطلاعات فرماندهی‌و‌کنترل (C2) بودند، از حدود ۲.۰۶ در روز به ۱۱.۱ رسیدند؛ افزایشی ۴۴۰٪. مدل‌های قدرتمندِ متن‌باز با وزن‌های منتشرشده (open-weight) می‌توانند سطحِ تخصص لازم برای ساخت این زیرساخت را پایین بیاورند، در حالی که بازیگرانِ مرتبط با دولت که با کره شمالی و ایران ارتباط دارند، تا سه‌ماهه دوم ۲۰۲۶ حدود دو سومِ فعالیتِ تازه مشاهده‌شده در هر سه‌ماهه را به خود اختصاص دادند.

درسِ انیگما این نیست که AI ناگهان می‌تواند رمزنگاریِ بیت‌کوین را بشکند. این است که ماشین‌ها دوباره نگاه کردن را ارزان‌تر می‌کنند. Zcash یک اشتباه قدیمی را قبل از اینکه مهاجمی آن را پیدا کند کشف کرد، در حالی که رسوایی Coldcard نشان می‌دهد حالتِ برعکس چه شکلی می‌تواند داشته باشد. کریپتو سال‌ها کدِ عمومی دارد که منتظرِ دوباره خوانده شدن است، و هیچ‌کس نمی‌داند چند «روزنو» دیگر هنوز داخلش پنهان شده‌اند.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.