Bitcoin.com News
Aangedreven door

AI bestudeert de oude code van cryptovaluta opnieuw en ontdekt wat mensen over het hoofd hebben gezien

Het beveiligingsprobleem van cryptovaluta nam in 2026 een vreemde wending. Door kunstmatige intelligentie (AI) ondersteunde onderzoekers ontdekten een vier jaar oude kwetsbaarheid in Zcash waarmee valse ZEC kon worden gecreëerd, een zwakke plek in Coldcard die dateerde uit 2021 en die voorafging aan naar schatting meer dan 100 miljoen dollar aan bitcoin-diefstallen, en aanvallers manipuleerden een AI-agent om ongeveer 3 miljard DRB over te maken. Ondertussen steeg het aantal kwaadaardige instructies dat in openbare blockchains was ingebed met 440%, wat erop wijst dat AI niet alleen de manier verandert waarop crypto wordt gebouwd. Het verandert ook de manier waarop mensen crypto aanvallen.

GESCHREVEN DOOR
DELEN
AI bestudeert de oude code van cryptovaluta opnieuw en ontdekt wat mensen over het hoofd hebben gezien

Belangrijkste conclusies

  • Zcash had een vier jaar oude kwetsbaarheid verborgen in de code, totdat Claude Opus 4.8 een onderzoeker hielp deze eindelijk aan het licht te brengen.
  • De firmwarefout van Coldcard in 2021 ging vooraf aan naar schatting meer dan 100 miljoen dollar aan bitcoin-diefstallen verspreid over duizenden adressen.
  • Chainalysis meldt dat kwaadaardige on-chain dead-drop-activiteit met 440% is gestegen, wat aantoont hoe snel AI-ondersteunde bedreigingen aan kracht winnen.

De zaken veranderen zeker snel. Een versleutelde transmissie van het Duitse leger uit juli 1941 heeft 85 jaar standgehouden, voordat deze deze maand eindelijk werd gekraakt dankzij een AI-ondersteunde inspanning. Het bericht was bijna komisch alledaags; in wezen vroeg iemand in Rosenow welke kant hij op moest marcheren, maar AI-agenten hielpen bij het doorzoeken van archieven, het schrijven van code, het simuleren van Enigma en het testen van mogelijkheden totdat het oude probleem werd opgelost. De cryptowereld heeft het jaar 2026 besteed aan het ontdekken wat er gebeurt wanneer dat vermogen om opnieuw te kijken wordt gericht op software die echt geld bevat.

AI gaat op jacht naar oude code

Zcash leverde in mei een van de duidelijkste voorbeelden. Onderzoeker Taylor Hornby, werkzaam bij Shielded Labs, gebruikte Claude Opus 4.8 in een op maat gemaakte auditagent en ontdekte een fout in het Orchard-shielded-pool-circuit die dateerde uit 2022. Uit tests bleek dat de kwetsbaarheid onbeperkt valse ZEC kon genereren zonder dat dit werd opgemerkt. Er werd geen diefstal vastgesteld en ontwikkelaars hebben het binnen enkele dagen verholpen, maar een potentieel catastrofale bug had het ongeveer vier jaar volgehouden voordat deze door een AI-ondersteunde controle werd ontdekt. Later beweerde het Zcash-team Mythos te gebruiken om de code te analyseren en te controleren, en geen nieuwe bugs te hebben gevonden.

Bij Coldcard was de situatie aanzienlijk rommeliger. Vanaf 30 juli haalden aanvallers bitcoin weg uit wallets die waren getroffen door een zwakke plek in de firmware die teruggaat tot 2021, waardoor sommige herstelzaden veel minder willekeurig waren dan bedoeld. Latere schattingen kwamen uit op ongeveer 1.600 tot meer dan 1.800 BTC en meer dan 100 miljoen dollar verspreid over duizenden adressen. Coinkite, de fabrikant van Coldcard, zei dat het ervan uit moest gaan dat iemand AI had gebruikt om de openbare firmware te inspecteren, terwijl veel waarnemers er vrijwel zeker van waren dat er onbeperkte modellen bij betrokken waren. De toeschrijving is nog niet vastgesteld, maar de kwetsbaarheid zelf bestond al vijf jaar.

Soms wordt de machine om de tuin geleid

Bankr draaide de situatie ook om, omdat de AI onderdeel werd van het aanvalsoppervlak. Op 4 mei plaatste een aanvaller een tekst in morsecode die Grok decodeerde tot een instructie die Bankr accepteerde, waardoor de overdracht van ongeveer 3 miljard DRB ter waarde van zo'n 150.000 tot 200.000 dollar in gang werd gezet. Ongeveer twee weken later trof hetzelfde algemene probleem met de vertrouwenslaag 14 gebruikersportemonnees, met gemelde verliezen variërend van ongeveer $150.000 tot $440.000. De aanvaller kraakte de cryptografie niet. De machines vertrouwden elkaar te veel.

AI lijkt het ook goedkoper te maken om complexe smart-contractcode te ontleden. Chainalysis bracht ongeveer $36,7 miljoen aan diefstallen in verband met aanvallen op protocollen met niet-geverifieerde contracten, waarbij aanvallers eerst de geïmplementeerde bytecode moesten decompileren. Ekubo en Trusted Volumes waren in die periode van zes maanden verantwoordelijk voor ongeveer 7 miljoen dollar van dat cluster, hoewel de AI-koppeling van Chainalysis eerder een methodologische bewering is dan een bewijs dat een genoemd model elke exploit heeft gecreëerd.

Dan waren er nog de nep-arbitragebots die zogenaamd door „Claude“ waren gebouwd. Negen soortgelijke YouTube-tutorials leidden kijkers ertoe code te kopiëren naar een nepcompiler in Remix-stijl die stiekem een drainer invoegde. TRM telde 224 slachtoffers, 234 contracten en een verlies van ongeveer 517.000 dollar. In dit geval was AI helemaal niet het wapen. Het was het aas.

Het cijfer van 440% verandert het verhaal

Dit alles betekent niet dat elke grote cryptohack in 2026 door AI werd aangestuurd. Bij sommige exploits is geen verband met AI vastgesteld, hoewel velen betrokkenheid vermoeden, net als bij talrijke andere DeFi-aanvallen dit jaar. Dat is een belangrijk onderscheid. Bij een aantal incidenten in 2026 is de betrokkenheid van AI gedocumenteerd, bij andere bestaat er een geloofwaardig vermoeden, en bij veel gevallen komt het nog steeds neer op ouderwetse bugs, sleutels, machtigingen en defecte systemen.

De ‘dead-drop’-gegevens van Chainalysis over de blockchain wijzen er echter op dat de bredere economische context aan het veranderen is. Het aantal kwaadaardige on-chain-schrijfbewerkingen met malware-instructies en command-and-control-informatie steeg van ongeveer 2,06 per dag naar 11,1, een stijging van 440%. Krachtige open-weight AI-modellen kunnen de benodigde expertise voor het opzetten van deze infrastructuur verlagen, terwijl aan de staat gelieerde actoren die in verband worden gebracht met Noord-Korea en Iran in het tweede kwartaal van 2026 goed waren voor ongeveer tweederde van de nieuw waargenomen activiteit per kwartaal.

De les van Enigma is niet dat AI plotseling de cryptografie van Bitcoin kan kraken. Het is dat machines het goedkoper maken om opnieuw te kijken. Zcash ontdekte een oude fout voordat een aanvaller dat deed, terwijl het Coldcard-fiasco laat zien hoe het tegenovergestelde eruit kan zien. Crypto heeft jaren aan openbare code die wacht om opnieuw te worden doorgenomen, en niemand weet hoeveel Rosenows er nog in verborgen zitten.

Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.