
کارشناسان سرتیک هشدار میدهند که سوءاستفادههای مبتنی بر هوش مصنوعی و نقصهای بینزنجیرهای، خطرات امنیتی رمزارزها را در سال ۲۰۲۶ برجستهتر کرده است و زیانها از ۶۰۰ میلیون دلار فراتر رفته است.
به گفته شرکت امنیت بلاکچین، مهاجمان از ترکیبی از مهندسی اجتماعی، ضعفهای زیرساختی و ابزارهای روزافزون پیشرفته برای انجام برخی از بزرگترین نقضهای امنیتی سال استفاده کردهاند.
زیانها به شدت در چند حادثه با تأثیر بالا متمرکز بودهاند. تنها در ماه آوریل، دو سرقت بزرگ مرتبط با عوامل کره شمالی مشاهده شد.
یکی از آنها شامل سوءاستفاده ۲۹۳ میلیون دلاری در Kelp DAO بود که در آن نقص در زیرساخت پیامرسانی بینزنجیرهای مرتبط با LayerZero به مهاجمان اجازه داد تا از محافظتهای مبتنی بر فرضیات اعتماد عبور کنند. نقض امنیتی دیگر پروتکل Drift را هدف قرار داد که منجر به حدود ۲۸۰ میلیون دلار زیان شد.
ناتالی نیوسون، محقق ارشد بلاکچین در CertiK، گفت که سرعت و ماهیت حملات به یک محیط تهدیدآمیز پیچیدهتر در حال شکلگیری اشاره دارد. او خاطرنشان کرد که دیپفیکهای بلادرنگ، کمپینهای فیشینگ، نقضهای زنجیره تأمین و آسیبپذیریهای بینزنجیرهای، احتمالاً در کانون سوءاستفادههای بزرگ در سال ۲۰۲۶ قرار خواهند گرفت.
یک حادثه قبلی نشان داد که چگونه ابزارهای هوش مصنوعی در عمل در حال استفاده هستند. در ۱۵ آوریل، ارائهدهنده کیف پول رمزارز Zerion فاش کرد که هکرهای مرتبط با کره شمالی یک کمپین مهندسی اجتماعی طولانیمدت را انجام دادهاند و در نهایت حدود ۱۰۰,۰۰۰ دلار از کیف پولهای داغ خود استخراج کردند.
نیوسون گفت: «بهترین راه برای سرمایهگذاران برای محافظت از خود این است که از تهدیدات فعلی که ممکن است با آن مواجه شوند آگاه باشند… برای مثال، برای محافظت از خود در برابر فیشینگ، همیشه اصالت URLها و قراردادهای هوشمند را تأیید کنید.»
نگرانیهای امنیتی محدود به حملات خارجی نیست. شیوههای ذخیرهسازی همچنان یک نقطه ضعف هستند، به ویژه برای شرکتکنندگان خرد.
او افزود: «استفاده از کیف پولهای سرد میتواند به ایمن نگه داشتن داراییهایی که به طور منظم استفاده نمیکنید کمک کند و به شما امکان میدهد تراکنشها را بدون افشای کلیدهای خصوصی خود امضا کنید.»
توجه به این نکته نیز جلب شده است که هوش مصنوعی چگونه هر دو سوی معادله را تغییر میدهد. ابزارهایی که قادر به تولید دیپفیکهای متقاعدکننده هستند و توسعه سوءاستفاده را خودکار میکنند، در حال حاضر آسانتر در دسترس هستند.
نیوسون افزود: «اکنون دیپفیکهای متقاعدکنندهتر، عوامل حمله خودمختار، و «هوش مصنوعی عاملی» وجود دارد که میتواند به طور خودکار قراردادهای هوشمند را برای یافتن باگها اسکن کند، کدهای سوءاستفاده را بنویسد و حملات را با سرعت ماشین اجرا کند.»
اوایل این ماه، یک عامل تهدید شناخته شده به نام «Jinkusu» گزارشاً ابزارهای جرایم سایبری را ارائه میکرد که برای دور زدن بررسیهای «شناخت مشتری خود» (KYC) در بانکها و پلتفرمهای رمزارز طراحی شده بودند، با تکیه بر دستکاری صدا و فناوری دیپفیک.
در همین حال، استفاده دفاعی از هوش مصنوعی در حال افزایش است. افزایش اتوماسیون منجر به افزایش چشمگیر گزارشهای باگبانتی در سراسر صنعت شده است، حتی اگر همه یافتهها معتبر نباشند. یک نمونه شامل Claude Mythos است، یک سیستم هوش مصنوعی توسعه یافته توسط Anthropic، که در استقرارهای محدود برای شناسایی آسیبپذیریها در سیستمعاملهای اصلی آزمایش شده است.