Bitcoin.com News
מופעל ע"י

הבינה המלאכותית קוראת מחדש את הקוד הישן של הקריפטו, ומגלה את מה שבני אדם פספסו

בעיית האבטחה של הקריפטו קיבלה תפנית מוזרה ב-2026. חוקרים שנעזרו בבינה מלאכותית (AI) מצאו חולשת Zcash בת ארבע שנים שמסוגלת ליצור ZEC מזויפים, חולשה ב-Coldcard המתוארכת ל-2021, שקדמה לגניבות ביטקוין מוערכות של יותר מ-100 מיליון דולר, ותוקפים תמרנו סוכן AI כדי להעביר בערך 3 מיליארד DRB. בינתיים, הוראות זדוניות שהוטמעו בבלוקצ’יינים ציבוריים זינקו ב-440%, מה שמרמז ש-AI לא רק משנה את האופן שבו בונים קריפטו. היא משנה את האופן שבו אנשים תוקפים אותו.

נכתב ע"י
שתף
הבינה המלאכותית קוראת מחדש את הקוד הישן של הקריפטו, ומגלה את מה שבני אדם פספסו

עיקרי הדברים

  • ל-Zcash הייתה חולשה בת 4 שנים שהסתתרה בקוד שלה עד ש-Claude Opus 4.8 עזר לחוקר לחשוף אותה סוף סוף.
  • חולשת קושחה של Coldcard מ-2021 קדמה לגניבות ביטקוין מוערכות של יותר מ-100 מיליון דולר על פני אלפי כתובות.
  • לפי Chainalysis, פעילות dead-drop זדונית על השרשרת זינקה ב-440%, מה שמראה עד כמה מהר איומים בסיוע AI צוברים תאוצה.

דברים בהחלט משתנים במהירות. תשדורת מוצפנת של הצבא הגרמני מיולי 1941 שרדה 85 שנים לפני שמאמץ בסיוע AI פיצח אותה סוף סוף החודש. ההודעה הייתה כמעט קומית בשגרתיות שלה — למעשה מישהו ברוזנוב ששאל באיזה כיוון לצעוד — אבל סוכני AI סייעו לחפש בארכיונים, לכתוב קוד, לסמלץ את אניגמה ולבדוק אפשרויות עד שהבעיה הישנה נשברה. הקריפטו מבלה את 2026 בגילוי מה קורה כשהיכולת הזו “להסתכל שוב” מופנית אל תוכנה שמכילה כסף אמיתי.

AI יוצאת לציד בתוך קוד ישן

Zcash סיפקה אחת הדוגמאות הברורות ביותר במאי. החוקר טיילור הורנבי, שעבד עבור Shielded Labs, השתמש ב-Claude Opus 4.8 בסוכן ביקורת מותאם אישית וחשף חולשה במעגל בריכת המגן Orchard המתוארכת ל-2022. בבדיקות, הפגיעות יכלה ליצור כמות בלתי מוגבלת של ZEC מזויפים ללא זיהוי. לא הוכחה גניבה, והמפתחים תיקנו זאת בתוך ימים, אך באג שעלול היה להיות קטסטרופלי שרד בערך ארבע שנים לפני שביקורת בסיוע AI מצאה אותו. מאוחר יותר, צוות Zcash טען כי נעזר ב-Mythos כדי לנתח ולבקר את הקוד ולא מצא באגים חדשים.

Coldcard הייתה הרבה יותר מבולגנת. החל מ-30 ביולי, תוקפים שאבו ביטקוין מארנקים שהושפעו מחולשת קושחה שיוחסה ל-2021 ואשר הותירה חלק מזרעי השחזור פחות אקראיים מהמתוכנן. הערכות מאוחרות יותר הגיעו לכ-1,600 ועד יותר מ-1,800 BTC ולמעלה מ-100 מיליון דולר על פני אלפי כתובות. Coinkite, יצרנית Coldcard, אמרה שהיא חייבת להניח שמישהו השתמש ב-AI כדי לבחון את הקושחה הציבורית שלה, בעוד משקיפים רבים הביעו ביטחון גבוה שמודלים ללא מגבלות היו מעורבים. הייחוס לא הוכרע, אבל הפגיעות עצמה ישבה שם במשך חמש שנים.

לפעמים המכונה נופלת בפח

Bankr הפכה גם היא את המשוואה, משום שה-AI הפכה לחלק משטח התקיפה. ב-4 במאי, תוקף פרסם טקסט בקוד מורס ש-Grok פענח כהוראה ש-Bankr קיבל, מה שהפעיל העברה של בערך 3 מיליארד DRB בשווי של כ-150,000 עד 200,000 דולר. כעבור כשבועיים, אותה בעיית שכבת-אמון כללית פגעה ב-14 ארנקים של משתמשים, עם הפסדים מדווחים שנעו מכ-150,000 עד 440,000 דולר. התוקף לא פיצח קריפטוגרפיה. המכונות פשוט סמכו זו על זו יותר מדי.

נראה ש-AI גם מוזילה את העלות לפרק קוד מסובך של חוזים חכמים. Chainalysis קישרה כ-36.7 מיליון דולר בגניבות להתקפות נגד פרוטוקולים עם חוזים לא מאומתים, שבהם התוקפים נדרשו תחילה לבצע דה-קומפילציה לבייטקוד המוטמע. Ekubo ו-Trusted Volumes היו אחראים לכ-7 מיליון דולר מתוך אותו אשכול במהלך התקופה של שישה חודשים, אם כי הקישור ל-AI מצד Chainalysis הוא טענת שיטה ולא הוכחה שמודל מסוים יצר כל ניצול.

ואז היו בוטי ארביטראז’ מזויפים “שנבנו על ידי Claude”. תשעה מדריכי יוטיוב דומים הפנו צופים להעתיק קוד לתוך קומפיילר מזויף בסגנון Remix, שהחליף בסתר את הקוד ל-drainer. TRM ספרה 224 קורבנות, 234 חוזים, וכ-517,000 דולר שאבדו. במקרה הזה, AI לא הייתה הנשק בכלל. היא הייתה הפיתיון.

מספר ה-440% משנה את הסיפור

שום דבר מזה לא אומר שכל פריצת קריפטו ענקית ב-2026 הייתה מונעת על ידי AI. לחלק מהניצולים אין קשר AI מבוסס, למרות שרבים חושדים במעורבות, יחד עם מתקפות DeFi רבות נוספות השנה. זה קו הפרדה חשוב. לחלק מאירועי 2026 יש תיעוד למעורבות AI, אחרים נושאים חשדות אמינים, ורבים עדיין מסתכמים בבאגים ישנים, מפתחות, הרשאות ומערכות שבורות.

עם זאת, נתוני ה-dead-drop בבלוקצ’יין של Chainalysis מרמזים שהכלכלה הרחבה יותר משתנה. כתיבות זדוניות על השרשרת שנשאו הוראות נוזקה ומידע של פיקוד-ובקרה עלו מכ-2.06 ליום לכ-11.1 — עלייה של 440%. מודלי AI חזקים עם משקלים פתוחים יכולים להפחית את רמת המומחיות הנדרשת כדי לבנות תשתית כזו, בעוד ששחקנים המקושרים למדינות, המזוהים עם צפון קוריאה ואיראן, היו אחראים לכשני שלישים מהפעילות החדשה שנצפתה בכל רבעון עד הרבעון השני של 2026.

הלקח של אניגמה אינו ש-AI יכולה פתאום לפצח את הקריפטוגרפיה של ביטקוין. הוא שמכונות הופכות את זה לזול יותר “להסתכל שוב”. Zcash מצאה טעות ישנה לפני שתוקף מצא אותה, בעוד שהפיאסקו של Coldcard מראה איך הדבר ההפוך יכול להיראות. לקריפטו יש שנים של קוד ציבורי שממתין להיקרא מחדש, ואיש לא יודע כמה “רוזנובים” עדיין מסתתרים בתוכו.

מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.