Bitcoin.com News
Pokreće

AI ponovno čita stari kripto-kod i pronalazi ono što su ljudi propustili

Kriptovalutni sigurnosni problem dobio je čudan zaokret 2026. Istraživači uz pomoć umjetne inteligencije (AI) pronašli su četverogodišnji propust u Zcashu koji je mogao omogućiti stvaranje krivotvorenog ZEC-a, slabost Coldcarda koja datira iz 2021., a koja je prethodila procijenjenim krađama bitcoina većim od 100 milijuna dolara, te su napadači manipulirali AI agentom da prenese otprilike 3 milijarde DRB-a. U međuvremenu, zlonamjerne upute ugrađene na javnim blockchainovima skočile su za 440%, što sugerira da AI ne mijenja samo način na koji se kripto gradi. Mijenja i način na koji ga ljudi napadaju.

PODIJELI
AI ponovno čita stari kripto-kod i pronalazi ono što su ljudi propustili

Ključne poruke

  • Zcash je imao četverogodišnji propust skriven u svom kodu sve dok Claude Opus 4.8 nije pomogao istraživaču da ga napokon otkrije.
  • Coldcardov propust u firmveru iz 2021. prethodio je procijenjenim krađama bitcoina većim od 100 milijuna dolara kroz tisuće adresa.
  • Chainalysis kaže da je zlonamjerna onchain dead-drop aktivnost skočila 440%, pokazujući koliko brzo prijetnje uz pomoć AI-ja dobivaju na zamahu.

Stvari se zasigurno brzo mijenjaju. Šifrirana transmisija njemačke vojske iz srpnja 1941. preživjela je 85 godina prije nego što ju je napor uz pomoć AI-ja napokon razbio ovog mjeseca. Poruka je bila gotovo komično obična, u suštini netko u Rosenowu pitao je kojim smjerom marširati, no AI agenti pomogli su pretražiti arhive, napisati kod, simulirati Enigmu i testirati mogućnosti sve dok stari problem nije popustio. Kripto je 2026. proveo otkrivajući što se događa kada se ta sposobnost da se “pogleda ponovno” usmjeri na softver koji sadrži stvarni novac.

AI ide u lov po starom kodu

Zcash je u svibnju pružio jedan od najčišćih primjera. Istraživač Taylor Hornby, koji radi za Shielded Labs, koristio je Claude Opus 4.8 u prilagođenom agentu za reviziju i otkrio propust u Orchard krugu za zaštićeni pool koji datira iz 2022. Tijekom testiranja, ranjivost je mogla stvoriti neograničene količine krivotvorenog ZEC-a bez otkrivanja. Nije utvrđena krađa, a developeri su to zakrpali u roku od nekoliko dana, no potencijalno katastrofalna greška preživjela je otprilike četiri godine prije nego što ju je revizija uz pomoć AI-ja pronašla. Kasnije je Zcash tim tvrdio da koristi Mythos za parsiranje i reviziju koda te da nisu pronađene nove greške.

Coldcard je bio znatno neuredniji. Počevši 30. srpnja, napadači su pomeli bitcoin iz novčanika pogođenih slabošću firmvera koja se pratila do 2021., a zbog koje su neke seed fraze za oporavak bile daleko manje nasumične nego što je bilo predviđeno. Kasnije procjene dosegnule su otprilike 1.600 do više od 1.800 BTC-a i preko 100 milijuna dolara kroz tisuće adresa. Coinkite, proizvođač Coldcarda, rekao je da je morao pretpostaviti da je netko koristio AI za pregled njegova javnog firmvera, dok su mnogi promatrači izrazili visoko povjerenje da su bili uključeni neograničeni modeli. Pripisivanje nije razriješeno, ali sama ranjivost stajala je tamo pet godina.

Ponekad se stroj da prevariti

Bankr također je okrenuo jednadžbu, jer je AI postao dio napadne površine. Dana 4. svibnja napadač je objavio tekst u Morseovoj abecedi koji je Grok dekodirao u uputu koju je Bankr prihvatio, što je pokrenulo prijenos otprilike 3 milijarde DRB-a vrijednih oko 150.000 do 200.000 dolara. Otprilike dva tjedna kasnije, isti opći problem sloja povjerenja pogodio je 14 korisničkih novčanika, s prijavljenim gubicima u rasponu od oko 150.000 do 440.000 dolara. Napadač nije razbio kriptografiju. Strojevi su previše vjerovali jedni drugima.

Čini se i da AI pojeftinjuje raščlambu složenog koda pametnih ugovora. Chainalysis je povezao otprilike 36,7 milijuna dolara krađa s napadima na protokole s neverificiranim ugovorima, gdje su napadači najprije morali dekompilirati implementirani bytecode. Ekubo i Trusted Volumes činili su otprilike 7 milijuna dolara tog klastera tijekom razdoblja od šest mjeseci, iako je AI veza Chainalysisa tvrdnja o metodi, a ne dokaz da je imenovani model stvorio svaki exploit.

Zatim su tu bili lažni “Claude-built” arbitražni botovi. Devet sličnih YouTube tutorijala usmjeravalo je gledatelje da kopiraju kod u lažni kompajler nalik Remixu koji je potajno zamijenio kod drainerom. TRM je izbrojio 224 žrtve, 234 ugovora i otprilike 517.000 dolara gubitaka. U ovom slučaju AI uopće nije bio oružje. Bio je mamac.

Brojka od 440% mijenja priču

Ništa od ovoga ne znači da je svaki veliki kripto-hak u 2026. bio vođen AI-jem. Neki exploitovi nemaju utvrđenu AI poveznicu, unatoč tome što mnogi sumnjaju na uključenost, zajedno s brojnim drugim DeFi napadima ove godine. To je važna crta razdvajanja. Za niz incidenata iz 2026. dokumentirana je uključenost AI-ja, drugi nose vjerodostojne sumnje, a mnogi se i dalje svode na staromodne greške, ključeve, dozvole i pokvarene sustave.

Chainalysisovi podaci o blockchain dead-dropovima, međutim, sugeriraju da se šira ekonomika mijenja. Zlonamjerni onchain zapisi koji nose upute za zlonamjerni softver i podatke za command-and-control porasli su s otprilike 2,06 dnevno na 11,1, što je povećanje od 440%. Snažni open-weight AI modeli mogu sniziti razinu stručnosti potrebnu za izgradnju ove infrastrukture, dok su akteri povezani s državama, povezani sa Sjevernom Korejom i Iranom, činili otprilike dvije trećine novozabilježene aktivnosti svakog kvartala do drugog kvartala 2026.

Pouka Enigme nije da AI odjednom može razbiti Bitcoinovu kriptografiju. Nego da strojevi pojeftinjuju ponovno promatranje. Zcash je pronašao staru pogrešku prije nego što je to učinio napadač, dok fiasco s Coldcardom pokazuje kako može izgledati suprotan scenarij. Kripto ima godine javnog koda koji čeka da bude ponovno pročitan, a nitko ne zna koliko se Rosenowa još uvijek skriva u njemu.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.