مشکل امنیتی کریپتو در سال ۲۰۲۶ پیچوتاب عجیبی پیدا کرد. پژوهشگرانِ مجهز به هوش مصنوعی (AI) یک نقص چهار ساله در Zcash را پیدا کردند که قادر بود ZEC تقلبی ایجاد کند، یک ضعف Coldcard متعلق به ۲۰۲۱ را کشف کردند که پیش از بیش از ۱۰۰ میلیون دلار سرقتِ برآوردی بیتکوین رخ داده بود، و مهاجمان یک عامل هوش مصنوعی را دستکاری کردند تا حدود ۳ میلیارد DRB را منتقل کند. در همین حال، دستورالعملهای مخربِ جاسازیشده روی بلاکچینهای عمومی ۴۴۰٪ جهش کرد؛ موضوعی که نشان میدهد AI صرفاً نحوه ساخت کریپتو را تغییر نمیدهد. بلکه نحوه حمله مردم به آن را هم تغییر میدهد.
هوش مصنوعی در حال بازخوانی کُد قدیمی کریپتو است و چیزهایی را پیدا میکند که انسانها از قلم انداخته بودند

نکات کلیدی
- Zcash یک نقص ۴ ساله داشت که در کدش پنهان مانده بود تا اینکه Claude Opus 4.8 به یک پژوهشگر کمک کرد بالاخره آن را کشف کند.
- نقص فریمورِ ۲۰۲۱ در Coldcard پیش از بیش از ۱۰۰ میلیون دلار سرقتِ برآوردی بیتکوین در هزاران آدرس رخ داده بود.
- Chainalysis میگوید فعالیت dead-drop آنچینِ مخرب ۴۴۰٪ جهش کرده است و نشان میدهد تهدیدهایِ مجهز به AI با چه سرعتی در حال جان گرفتن هستند.
واقعاً همهچیز با سرعت در حال تغییر است. یک پیامِ رمزگذاریشده از ارتش آلمان در ژوئیه ۱۹۴۱، ۸۵ سال دوام آورد تا اینکه یک تلاشِ مجهز به AI بالاخره همین ماه آن را شکست. پیام تقریباً بهطور خندهداری معمولی بود؛ اساساً کسی در روزنو میپرسید از کدام طرف رژه بروند، اما عاملهای AI کمک کردند آرشیوها جستوجو شود، کد نوشته شود، انیگما شبیهسازی شود و احتمالها آزموده شود تا مشکل قدیمی تسلیم شود. کریپتو در ۲۰۲۶ دارد کشف میکند وقتی آن تواناییِ «دوباره نگاه کردن» به سمت نرمافزاری نشانه برود که داخلش پول واقعی هست، چه اتفاقی میافتد.
AI به شکارِ کدهای قدیمی میرود
Zcash در ماه مه یکی از روشنترین نمونهها را ارائه داد. پژوهشگر تیلور هورنبی، که برای Shielded Labs کار میکند، از Claude Opus 4.8 در یک عاملِ ممیزیِ سفارشی استفاده کرد و نقصی را در مدارِ استخرِ شیلدشده Orchard کشف کرد که به ۲۰۲۲ برمیگشت. در آزمایشها، این آسیبپذیری میتوانست بدون شناسایی، ZEC تقلبیِ نامحدود ایجاد کند. هیچ سرقتی احراز نشد و توسعهدهندگان ظرف چند روز آن را وصله کردند، اما یک باگِ بالقوه فاجعهبار نزدیک به چهار سال دوام آورده بود تا اینکه بازبینیِ مجهز به AI آن را پیدا کرد. بعدتر، تیم Zcash ادعا کرد از Mythos برای تجزیه و ممیزی کد بهره برده و باگ جدیدی پیدا نکرده است.
Coldcard بهمراتب آشفتهتر بود. از ۳۰ ژوئیه، مهاجمان بیتکوین را از کیفپولهای متاثر از یک ضعف فریمور جارو کردند؛ ضعفی که به ۲۰۲۱ برمیگشت و باعث میشد برخی seedهای بازیابی بسیار کمتر از حدِ مورد نظر تصادفی باشند. برآوردهای بعدی به حدود ۱,۶۰۰ تا بیش از ۱,۸۰۰ BTC و بیش از ۱۰۰ میلیون دلار در هزاران آدرس رسید. Coinkite، سازنده Coldcard، گفت مجبور است فرض کند کسی از AI برای بررسی فریمورِ عمومیاش استفاده کرده است، در حالی که بسیاری از ناظران با اطمینان بالا معتقد بودند مدلهای نامحدود درگیر بودهاند. نسبت دادنِ دقیق هنوز قطعی نیست، اما خودِ آسیبپذیری پنج سال همانجا نشسته بود.
گاهی ماشین فریب میخورد
Bankr معادله را هم برعکس کرد، چون AI خودش تبدیل به بخشی از سطحِ حمله شد. در ۴ مه، یک مهاجم متنِ کد مورس منتشر کرد که Grok آن را به یک دستورالعمل رمزگشایی کرد و Bankr آن را پذیرفت؛ در نتیجه انتقالِ حدود ۳ میلیارد DRB به ارزش تقریبی ۱۵۰,۰۰۰ تا ۲۰۰,۰۰۰ دلار انجام شد. حدود دو هفته بعد، همین مشکل کلیِ لایه اعتماد به ۱۴ کیفپول کاربر ضربه زد و زیانهای گزارششده از حدود ۱۵۰,۰۰۰ تا ۴۴۰,۰۰۰ دلار متغیر بود. مهاجم رمزنگاری را نشکست. ماشینها بیش از حد به هم اعتماد کردند.
به نظر میرسد AI همچنین کالبدشکافیِ کدِ دشوارِ قراردادهای هوشمند را ارزانتر میکند. Chainalysis حدود ۳۶.۷ میلیون دلار سرقت را به حملاتی علیه پروتکلهایی با قراردادهای تأییدنشدۀ (unverified) مرتبط دانست؛ جایی که مهاجمان ابتدا باید بایتکدِ مستقرشده را دیکامپایل میکردند. Ekubo و Trusted Volumes در دوره ششماهه، حدود ۷ میلیون دلار از آن خوشه را تشکیل دادند، هرچند ارتباطِ AI در گزارش Chainalysis یک ادعای روششناختی است، نه اثبات اینکه یک مدل مشخص تکتک اکسپلویتها را ساخته است.
بعد هم نوبت باتهای آربیتراژِ جعلیِ «ساختهشده با Claude» بود. ۹ آموزش مشابه در یوتیوب بینندگان را هدایت میکرد تا کد را داخل یک کامپایلرِ قلابیِ شبیه Remix کپی کنند که مخفیانه آن را با یک drainer جایگزین میکرد. TRM تعداد ۲۲۴ قربانی، ۲۳۴ قرارداد و حدود ۵۱۷,۰۰۰ دلار زیان را شمارش کرد. در این مورد، AI اصلاً سلاح نبود. طعمه بود.
عدد ۴۴۰٪ داستان را عوض میکند
هیچکدام از اینها به این معنا نیست که هر هکِ عظیمِ کریپتو در ۲۰۲۶ توسط AI هدایت شده است. برخی اکسپلویتها هیچ ارتباطِ تثبیتشدهای با AI ندارند، با وجود اینکه بسیاری به دخالت آن مشکوکاند؛ همراه با شمار زیادی از حملات دیگر DeFi در سال جاری. این یک مرزبندی مهم است. تعدادی از رخدادهای ۲۰۲۶ دخالتِ AI را مستند کردهاند، برخی دیگر ظنهای معتبر دارند، و بسیاری هم همچنان به باگهای قدیمی، کلیدها، مجوزها و سیستمهای ازکارافتاده برمیگردند.
با این حال، دادههای dead-drop بلاکچین در Chainalysis نشان میدهد اقتصادِ کلی در حال تغییر است. نوشتارهای مخربِ آنچین که حاملِ دستورالعملهای بدافزار و اطلاعات فرماندهیوکنترل (C2) بودند، از حدود ۲.۰۶ در روز به ۱۱.۱ رسیدند؛ افزایشی ۴۴۰٪. مدلهای قدرتمندِ متنباز با وزنهای منتشرشده (open-weight) میتوانند سطحِ تخصص لازم برای ساخت این زیرساخت را پایین بیاورند، در حالی که بازیگرانِ مرتبط با دولت که با کره شمالی و ایران ارتباط دارند، تا سهماهه دوم ۲۰۲۶ حدود دو سومِ فعالیتِ تازه مشاهدهشده در هر سهماهه را به خود اختصاص دادند.
درسِ انیگما این نیست که AI ناگهان میتواند رمزنگاریِ بیتکوین را بشکند. این است که ماشینها دوباره نگاه کردن را ارزانتر میکنند. Zcash یک اشتباه قدیمی را قبل از اینکه مهاجمی آن را پیدا کند کشف کرد، در حالی که رسوایی Coldcard نشان میدهد حالتِ برعکس چه شکلی میتواند داشته باشد. کریپتو سالها کدِ عمومی دارد که منتظرِ دوباره خوانده شدن است، و هیچکس نمیداند چند «روزنو» دیگر هنوز داخلش پنهان شدهاند.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












