У 2026 році проблема безпеки криптовалют набула несподіваного повороту. Дослідники за допомогою штучного інтелекту (ШІ) виявили чотирирічну вразливість у Zcash, яка дозволяла створювати підроблені ZEC; слабке місце в Coldcard, що датується 2021 роком і передувало крадіжкам біткойнів на суму понад 100 мільйонів доларів; а також зловмисники змусили агента ШІ переказати приблизно 3 мільярди DRB. Тим часом кількість шкідливих інструкцій, вбудованих у публічні блокчейни, зросла на 440%, що свідчить про те, що ШІ не просто змінює спосіб побудови криптовалют. Він змінює те, як люди їх атакують.
Штучний інтелект переглядає старий код криптовалют і знаходить те, що люди пропустили

Основні висновки
- У коді Zcash приховувалася 4-річна уразливість, яку дослідник нарешті виявив завдяки програмі Claude Opus 4.8.
- Вразливість прошивки Coldcard у 2021 році стала причиною крадіжок біткойнів на суму понад 100 мільйонів доларів з тисяч адрес.
- За даними Chainalysis, кількість зловмисних операцій з використанням «мертвих скриньок» у ланцюгу зросла на 440%, що свідчить про те, як швидко набирають обертів загрози, пов’язані з використанням штучного інтелекту.
Ситуація, безперечно, швидко змінюється. Зашифроване повідомлення німецької армії від липня 1941 року проіснувало 85 років, перш ніж цього місяця його нарешті вдалося розшифрувати за допомогою штучного інтелекту. Зміст повідомлення був майже комічно буденним — по суті, хтось із Розенова запитував, у якому напрямку рухатися, — але агенти ШІ допомогли провести пошук в архівах, написати код, змоделювати роботу «Енігми» та перевірити різні варіанти, поки стара проблема не була вирішена. У 2026 році криптоспільнота з’ясовувала, що відбувається, коли цю здатність до повторного аналізу застосовують до програмного забезпечення, що містить реальні гроші.
ШІ вирушає на полювання за старим кодом
У травні компанія Zcash надала один із найяскравіших прикладів. Дослідник Тейлор Хорнбі, який працює в компанії Shielded Labs, використав Claude Opus 4.8 у спеціальному аудиторському агенті та виявив уразливість у схемі захищеного пулу Orchard, що датувалася 2022 роком. Під час тестування ця уразливість могла створювати необмежену кількість підроблених ZEC без виявлення. Крадіжки виявлено не було, і розробники виправили її за лічені дні, але потенційно катастрофічна помилка проіснувала приблизно чотири роки, перш ніж її виявила перевірка за допомогою ШІ. Пізніше команда Zcash заявила, що використовувала Mythos для аналізу та аудиту коду і не виявила нових помилок.
З Coldcard ситуація була значно заплутанішою. Починаючи з 30 липня зловмисники викрадали біткойни з гаманців, уражених слабкістю прошивки, яка сягає 2021 року і через яку деякі насіння відновлення були набагато менш випадковими, ніж передбачалося. Пізніші оцінки сягали приблизно від 1 600 до понад 1 800 BTC та понад 100 мільйонів доларів на тисячах адрес. Coinkite, виробник Coldcard, заявив, що змушений припустити, що хтось використовував ШІ для аналізу його публічного прошивання, тоді як багато спостерігачів висловили високу впевненість у тому, що до цього були причетні моделі без обмежень. Питання про авторство не вирішене, але сама вразливість існувала вже п’ять років.
Іноді машину можна обдурити
Bankr також перевернув ситуацію з ніг на голову, оскільки штучний інтелект став частиною поверхні атаки. 4 травня зловмисник опублікував текст у морському коді, який Grok розшифрував як інструкцію, яку Bankr прийняв, що спричинило переказ приблизно 3 мільярдів DRB на суму від 150 000 до 200 000 доларів. Приблизно через два тижні та сама загальна проблема рівня довіри зачепила 14 гаманців користувачів, а заявлені збитки коливалися від приблизно 150 000 до 440 000 доларів. Зловмисник не зламав криптографію. Машини надто довіряли одна одній.
Штучний інтелект, схоже, також спрощує аналіз складного коду смарт-контрактів. Chainalysis пов’язала крадіжки на суму приблизно 36,7 млн доларів із атаками на протоколи з неперевіреними контрактами, де зловмисникам спочатку доводилося декомпілювати розгорнутий байт-код. На Ekubo та Trusted Volumes припало приблизно 7 мільйонів доларів із цієї групи за шестимісячний період, хоча зв’язок зі штучним інтелектом, наведений Chainalysis, є скоріше методологічним твердженням, а не доказом того, що кожний експлойт був створений саме зазначеною моделлю.
Також були підроблені арбітражні боти, нібито «створені Клодом». Дев’ять подібних відеоуроків на YouTube підказували глядачам скопіювати код у фальшивий компілятор у стилі Remix, який таємно замінював його на код, що викачував кошти. TRM нарахувала 224 жертви, 234 контракти та збитки на суму приблизно 517 000 доларів. У цьому випадку ШІ взагалі не був зброєю. Він був приманкою.
Цифра 440 % змінює ситуацію
Це не означає, що кожен масштабний криптохак у 2026 році був здійснений за допомогою ШІ. У деяких експлойтах не встановлено зв’язку з ШІ, хоча багато хто підозрює його причетність, як і до численних інших атак на DeFi цього року. Це важлива межа. У ряді інцидентів 2026 року зафіксовано участь ШІ, щодо інших існують обґрунтовані підозри, а багато що все ще зводиться до старомодних багів, ключів, прав доступу та несправних систем.
Однак дані Chainalysis про «дед-дропи» у блокчейні свідчать про те, що загальна економіка ситуації змінюється. Кількість зловмисних записів у ланцюжку, що містять інструкції шкідливого програмного забезпечення та інформацію для управління й контролю, зросла з приблизно 2,06 на день до 11,1 — це зростання на 440%. Потужні моделі ШІ з відкритою вагою можуть знизити рівень експертизи, необхідний для побудови цієї інфраструктури, тоді як суб’єкти, пов’язані з державами, зокрема з Північною Кореєю та Іраном, до другого кварталу 2026 року становили приблизно дві третини нової активності, що спостерігалася щокварталу.
Урок Enigma полягає не в тому, що ШІ може раптово зламати криптографію біткойна. А в тому, що машини здешевлюють процес повторного аналізу. Zcash виявив стару помилку раніше, ніж це зробив зловмисник, тоді як фіаско з Coldcard показує, як може виглядати протилежна ситуація. У криптовалютній сфері є багаторічні відкриті коди, які чекають на повторне вивчення, і ніхто не знає, скільки ще «Розеновів» ховається в них.
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.












