Bitcoin.com News
Drivs av

AI granskar kryptovalutornas gamla kod på nytt och upptäcker det som människor har missat

Säkerhetsproblemet inom kryptovalutor tog en märklig vändning år 2026. Forskare med hjälp av artificiell intelligens (AI) upptäckte en fyra år gammal sårbarhet i Zcash som gjorde det möjligt att skapa förfalskade ZEC, en sårbarhet i Coldcard från 2021 som föregick bitcoin-stölder uppskattade till mer än 100 miljoner dollar, och angripare manipulerade en AI-agent till att överföra ungefär 3 miljarder DRB. Samtidigt ökade antalet skadliga instruktioner inbäddade i offentliga blockkedjor med 440 %, vilket tyder på att AI inte bara förändrar hur kryptovalutor byggs upp. Det förändrar också hur människor attackerar dem.

SKRIVEN AV
DELA
AI granskar kryptovalutornas gamla kod på nytt och upptäcker det som människor har missat

Viktiga slutsatser

  • Zcash hade en fyra år gammal sårbarhet gömd i sin kod tills Claude Opus 4.8 hjälpte en forskare att äntligen avslöja den.
  • Firmware-sårbarheten i Coldcard 2021 föregick stöld av bitcoin till ett uppskattat värde av mer än 100 miljoner dollar från tusentals adresser.
  • Chainalysis uppger att skadlig dead-drop-aktivitet på blockkedjan ökade med 440 %, vilket visar hur snabbt AI-stödda hot tar fart.

Utvecklingen går verkligen snabbt. En krypterad sändning från den tyska armén från juli 1941 överlevde i 85 år innan ett AI-stött projekt äntligen lyckades knäcka den denna månad. Meddelandet var nästan komiskt alldagligt – i princip frågade någon i Rosenow vilken väg man skulle marschera – men AI-agenter hjälpte till att söka igenom arkiv, skriva kod, simulera Enigma och testa olika möjligheter tills det gamla problemet löste sig. Kryptovärlden har ägnat 2026 åt att upptäcka vad som händer när den här förmågan att granska på nytt riktas mot programvara som innehåller riktiga pengar.

AI letar igenom gammal kod

Zcash gav ett av de tydligaste exemplen i maj. Forskaren Taylor Hornby, som arbetar för Shielded Labs, använde Claude Opus 4.8 i en skräddarsydd granskningsagent och upptäckte en brist i kretsen för Orchards skyddade pool som härstammar från 2022. Vid testning kunde sårbarheten skapa obegränsat med förfalskade ZEC utan att upptäckas. Inget stöldfall kunde konstateras, och utvecklarna åtgärdade felet inom några dagar, men en potentiellt katastrofal bugg hade överlevt i ungefär fyra år innan den upptäcktes genom en AI-assisterad granskning. Senare hävdade Zcash-teamet att de använde Mythos för att analysera och granska koden och inte hittade några nya buggar.

Coldcard var betydligt mer kaotiskt. Från och med den 30 juli tömde angripare bitcoin från plånböcker som drabbats av en svaghet i firmware som spårades till 2021 och som gjorde att vissa återställningsfrön blev långt mindre slumpmässiga än avsett. Senare uppskattningar nådde ungefär 1 600 till mer än 1 800 BTC och över 100 miljoner dollar fördelat på tusentals adresser. Coinkite, tillverkaren av Coldcard, uppgav att man var tvungen att anta att någon hade använt AI för att granska den offentliga firmware, medan många observatörer uttryckte stor övertygelse om att obegränsade modeller var inblandade. Det är ännu inte fastställt vem som ligger bakom, men själva sårbarheten hade funnits där i fem år.

Ibland luras maskinen

Bankr vände också på ekvationen, eftersom AI:n blev en del av attackytan. Den 4 maj publicerade en angripare en text i morsekod som Grok avkodade till en instruktion som Bankr accepterade, vilket utlöste en överföring av cirka 3 miljarder DRB värda omkring 150 000 till 200 000 dollar. Cirka två veckor senare drabbade samma allmänna problem med förtroendelagret 14 användarplånböcker, med rapporterade förluster på mellan cirka 150 000 och 440 000 dollar. Angriparen knäckte inte kryptografin. Maskinerna litade för mycket på varandra.

AI verkar också göra det billigare att analysera komplicerad kod för smarta kontrakt. Chainalysis kopplade stölder på ungefär 36,7 miljoner dollar till attacker mot protokoll med overifierade kontrakt, där angriparna först var tvungna att dekompilera den distribuerade bytecoden. Ekubo och Trusted Volumes stod för ungefär 7 miljoner dollar av den klustret under sexmånadersperioden, även om Chainalysis koppling till AI är ett metodpåstående snarare än ett bevis på att en namngiven modell skapade varje utnyttjande.

Sedan fanns de falska ”Claude-byggda” arbitragebotarna. Nio liknande YouTube-tutorials uppmanade tittarna att kopiera kod till en falsk kompilator i Remix-stil som i hemlighet ersatte den med en drainer. TRM räknade till 224 offer, 234 kontrakt och förluster på cirka 517 000 dollar. I det här fallet var AI inte alls vapnet. Det var betet.

Siffran 440 % förändrar bilden

Inget av detta innebär att varje stor kryptohack under 2026 var AI-driven. Vissa angrepp har ingen fastställd koppling till AI, trots att många misstänker inblandning, liksom vid många andra DeFi-attacker i år. Det är en viktig skiljelinje. Ett antal incidenter från 2026 har dokumenterad AI-inblandning, andra är föremål för trovärdiga misstankar, och många beror fortfarande på gammaldags buggar, nycklar, behörigheter och bristfälliga system.

Chainalysis data om dead-drops i blockkedjan tyder dock på att den övergripande ekonomin håller på att förändras. Antalet skadliga skrivningar på kedjan som innehåller instruktioner för skadlig programvara och kommando- och kontrollinformation ökade från ungefär 2,06 per dag till 11,1, en ökning med 440 %. Kraftfulla AI-modeller med öppen vikt kan sänka den expertis som krävs för att bygga denna infrastruktur, medan statligt kopplade aktörer med anknytning till Nordkorea och Iran stod för ungefär två tredjedelar av den nyobserverade aktiviteten varje kvartal fram till det andra kvartalet 2026.

Lärdomen från Enigma är inte att AI plötsligt kan knäcka Bitcoins kryptografi. Det är att maskiner gör det billigare att granska koden på nytt. Zcash upptäckte ett gammalt misstag innan en angripare hann göra det, medan Coldcard-fiaskot visar hur det motsatta kan se ut. Kryptovalutor har år av offentlig kod som väntar på att granskas på nytt, och ingen vet hur många Rosenows som fortfarande gömmer sig däri.

Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.