Masalah keselamatan kripto mengambil haluan yang pelik pada 2026. Penyelidik yang dibantu kecerdasan buatan (AI) menemui kecacatan Zcash berusia empat tahun yang mampu menghasilkan ZEC palsu, kelemahan Coldcard bertarikh 2021 yang mendahului lebih daripada $100 juta dalam anggaran kecurian bitcoin, dan penyerang memanipulasi ejen AI supaya memindahkan kira-kira 3 bilion DRB. Sementara itu, arahan berniat jahat yang disematkan pada rantaian blok awam melonjak 440%, menunjukkan AI bukan sekadar mengubah cara kripto dibina. Ia mengubah cara orang menyerangnya.
AI Sedang Membaca Semula Kod Lama Kripto, dan Menemui Apa yang Manusia Terlepas Pandang

Poin Utama
- Zcash mempunyai kecacatan berusia 4 tahun yang tersembunyi dalam kodnya sehingga Claude Opus 4.8 membantu seorang penyelidik akhirnya menemuinya.
- Kecacatan firmware Coldcard pada 2021 mendahului lebih daripada $100 juta dalam anggaran kecurian bitcoin merentasi ribuan alamat.
- Chainalysis mengatakan aktiviti dead-drop onchain berniat jahat melonjak 440%, menunjukkan betapa pantas ancaman dibantu AI semakin rancak.
Keadaan sememangnya berubah dengan pantas. Satu transmisi Tentera Jerman yang disulitkan dari Julai 1941 bertahan selama 85 tahun sebelum usaha dibantu AI akhirnya memecahkannya bulan ini. Mesej itu hampir lucu kerana begitu biasa—pada asasnya seseorang di Rosenow bertanya arah mana untuk berarak—namun ejen AI membantu mencari arkib, menulis kod, mensimulasikan Enigma, dan menguji pelbagai kemungkinan sehingga masalah lama itu akhirnya terungkai. Kripto menghabiskan tahun 2026 untuk mengetahui apa yang berlaku apabila keupayaan “melihat semula” itu diarahkan kepada perisian yang mengandungi wang sebenar.
AI Memburu Dalam Kod Lama
Zcash memberikan salah satu contoh paling jelas pada Mei. Penyelidik Taylor Hornby, bekerja untuk Shielded Labs, menggunakan Claude Opus 4.8 dalam ejen audit tersuai dan menemui kecacatan dalam litar kolam terlindung Orchard yang bermula sejak 2022. Dalam ujian, kerentanan itu boleh mencipta ZEC palsu tanpa had tanpa dikesan. Tiada kecurian dikenal pasti, dan pembangun menampalnya dalam beberapa hari, tetapi pepijat yang berpotensi membawa bencana telah bertahan kira-kira empat tahun sebelum semakan dibantu AI menemuinya. Kemudian, pasukan Zcash mendakwa memanfaatkan Mythos untuk menghurai dan mengaudit kod serta tidak menemui pepijat baharu.
Coldcard jauh lebih berserabut. Bermula 30 Julai, penyerang menyapu bitcoin daripada dompet yang terjejas oleh kelemahan firmware yang dijejaki kembali ke 2021 yang menyebabkan sesetengah seed pemulihan jauh kurang rawak daripada yang dimaksudkan. Anggaran kemudian mencecah kira-kira 1,600 hingga lebih 1,800 BTC dan melebihi $100 juta merentasi ribuan alamat. Coinkite, pengeluar Coldcard, berkata ia terpaksa menganggap seseorang menggunakan AI untuk memeriksa firmware awamnya, manakala ramai pemerhati menyatakan keyakinan tinggi bahawa model tanpa sekatan terlibat. Atribusi belum diputuskan, tetapi kerentanan itu sendiri telah berada di situ selama lima tahun.
Kadang-kadang Mesin Tertipu
Bankr turut membalikkan persamaan itu, kerana AI menjadi sebahagian daripada permukaan serangan. Pada 4 Mei, seorang penyerang menyiarkan teks kod Morse yang Grok nyahkodkan menjadi arahan yang diterima Bankr, lalu mencetuskan pemindahan kira-kira 3 bilion DRB bernilai sekitar $150,000 hingga $200,000. Kira-kira dua minggu kemudian, masalah lapisan kepercayaan yang sama secara umum menimpa 14 dompet pengguna, dengan kerugian dilaporkan antara kira-kira $150,000 hingga $440,000. Penyerang tidak memecahkan kriptografi. Mesin-mesin itu terlalu mempercayai satu sama lain.
AI juga kelihatan menjadikan kod kontrak pintar yang sukar lebih murah untuk dibedah. Chainalysis mengaitkan kira-kira $36.7 juta dalam kecurian kepada serangan terhadap protokol dengan kontrak yang tidak disahkan, di mana penyerang terlebih dahulu perlu menyahkompil bytecode yang dikerahkan. Ekubo dan Trusted Volumes menyumbang kira-kira $7 juta daripada kelompok itu dalam tempoh enam bulan, walaupun kaitan AI oleh Chainalysis adalah dakwaan kaedah dan bukannya bukti bahawa model yang dinamakan mencipta setiap eksploit.
Kemudian ada bot arbitraj palsu “dibina oleh Claude”. Sembilan tutorial YouTube yang serupa mengarahkan penonton menyalin kod ke dalam pengkompil gaya Remix palsu yang secara senyap menggantikan kod dengan drainer. TRM mengira 224 mangsa, 234 kontrak, dan kira-kira $517,000 hilang. Dalam kes ini, AI langsung bukan senjata. Ia adalah umpan.
Angka 440% Mengubah Naratif
Semua ini tidak bermakna setiap penggodaman kripto besar pada 2026 didorong AI. Sesetengah eksploit tiada kaitan AI yang dapat dipastikan, walaupun ramai mengesyaki penglibatan, bersama pelbagai serangan DeFi lain tahun ini. Itu ialah garis pemisah yang penting. Beberapa insiden 2026 mempunyai penglibatan AI yang didokumenkan, yang lain membawa syak yang munasabah, dan banyak lagi masih berpunca daripada pepijat, kunci, kebenaran, dan sistem yang rosak dengan cara lama.
Namun, data dead-drop rantaian blok Chainalysis menunjukkan ekonomi yang lebih luas sedang berubah. Penulisan onchain berniat jahat yang membawa arahan malware dan maklumat command-and-control meningkat daripada kira-kira 2.06 sehari kepada 11.1, peningkatan 440%. Model AI open-weight yang berkuasa boleh menurunkan tahap kepakaran yang diperlukan untuk membina infrastruktur ini, manakala pelaku berkaitan negara yang dikaitkan dengan Korea Utara dan Iran menyumbang kira-kira dua pertiga daripada aktiviti baharu yang diperhatikan setiap suku menjelang suku kedua 2026.
Pengajaran Enigma bukanlah bahawa AI tiba-tiba boleh memecahkan kriptografi Bitcoin. Ia ialah mesin menjadikan kos untuk “melihat semula” lebih murah. Zcash menemui kesilapan lama sebelum penyerang melakukannya, manakala fiasco Coldcard menunjukkan rupa keadaan apabila yang sebaliknya berlaku. Kripto mempunyai bertahun-tahun kod awam yang menunggu untuk dibaca semula, dan tiada siapa tahu berapa banyak Rosenow yang masih bersembunyi di dalamnya.
Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.












