BTC $84 595 +1.6%ETH $2 705 +2.4%SOL $118 +4.5%TON $1,42 +1.1%BTC $84 595 +1.6%ETH $2 705 +2.4%SOL $118 +4.5%TON $1,42 +1.1%
безопасностьBittalk · по материалам Bitcoin.com

Аудит с ИИ вскрыл уязвимость Zcash, скрытую четыре года

Аудит с ИИ вскрыл уязвимость Zcash, скрытую четыре года

Исследователь из Shielded Labs с помощью модели Claude Opus 4.8 нашёл ошибку в защищённом пуле Orchard, позволявшую выпускать поддельные ZEC. Кражи не было, дыру закрыли за несколько дней. На этом фоне растёт и число атак с участием ИИ: кража более 100 млн долларов ≈ 303 млн BYN из кошельков Coldcard и рост вредоносных записей в блокчейнах на 440% за год.

В схеме защищённого пула Orchard криптовалюты Zcash четыре года скрывалась уязвимость, позволявшая создавать поддельные ZEC. Ошибку обнаружил Тейлор Хорнби из Shielded Labs: он применил модель Claude Opus 4.8 в аудиторском агенте и в ходе тестов получил возможность выпускать неограниченное количество монет незаметно для сети. Краж не зафиксировано, разработчики закрыли дыру за несколько дней. Позже команда Zcash сообщила, что использовала Mythos для разбора и проверки кода и новых ошибок не нашла.

Что показал случай Coldcard

С производителем аппаратных кошельков Coldcard вышло иначе. С 30 июля злоумышленники выводили биткоины из кошельков, затронутых уязвимостью прошивки 2021 года: из-за неё часть seed-фраз восстановления оказывалась куда менее случайной, чем задумывалось. По более поздним оценкам, потери составили от 1 600 до более чем 1 800 BTC — свыше 100 млн долларов ≈ 303 млн BYN — по тысячам адресов. Компания Coinkite, выпускающая Coldcard, заявила, что вынуждена предположить использование ИИ для анализа её открытой прошивки. Кто стоит за атакой, не установлено, но сама ошибка прожила пять лет. Проверить, не попал ли адрес в санкционные или скам-списки, можно через проверку кошелька, а суммы ущерба по другим инцидентам собраны в хронике взломов.

Машину можно обмануть

ИИ выступает не только инструментом аудита, но и частью поверхности атаки. 4 мая злоумышленник разместил инструкцию, закодированную азбукой Морзе; Grok расшифровал её, принял как команду и перевёл около 3 млрд DRB на сумму от 150 000 до 200 000 долларов ≈ 606 тыс. BYN. Примерно через две недели та же проблема доверия затронула 14 пользовательских кошельков с заявленными потерями от 150 000 до 440 000 долларов ≈ 1,33 млн BYN. Криптографию здесь не ломали — машины просто слишком доверяли друг другу. Попутно ИИ упрощает разбор кода смарт-контрактов: Chainalysis связала кражи примерно на 36,7 млн долларов ≈ 111 млн BYN с атаками на протоколы с непроверенными контрактами, где злоумышленникам до этого приходилось декомпилировать байт-код. На Ekubo и Trusted Volumes из этой группы пришлось около 7 млн долларов ≈ 21,2 млн BYN за полугодие. Сама Chainalysis называет связь с ИИ скорее описанием метода, чем доказательством того, что каждую уязвимость нашла конкретная модель.

Отдельная схема — поддельные арбитражные боты, якобы созданные Клодом. Девять похожих обучающих роликов на YouTube предлагали зрителям скопировать код в поддельный компилятор в стиле Remix, который незаметно подменял его кодом для вывода средств. TRM насчитала 224 пострадавших, 234 контракта и убытки около 517 000 долларов ≈ 1,57 млн BYN. Здесь ИИ был не оружием, а приманкой.

Вредоносных записей в блокчейнах стало на 440% больше

Не всякий крупный взлом 2026 года связан с ИИ: у части инцидентов подтверждений нет, хотя подозрения есть. Но данные Chainalysis о «мёртвых ящиках» в блокчейнах показывают, как меняется экономика атак. Число вредоносных записей в цепочке с инструкциями для вредоносного ПО и данными управления выросло примерно с 2,06 до 11,1 в день — на 440%. Открытые модели со свободными весами снижают порог компетенции, нужной для создания такой инфраструктуры, а во втором квартале 2026 года на связанных с государствами субъектов, в частности Северной Кореей и Ираном, пришлось около двух третей вновь наблюдаемой активности в каждом квартале.

Смысл не в том, что ИИ вот-вот взломает криптографию биткоина. Машины удешевляют повторный анализ кода: Zcash нашёл старую ошибку раньше злоумышленника, а Coldcard показывает, как выглядит обратный сценарий. Открытый код криптовалют накопил годы, которые ещё никто не перепроверял заново.

Хасиб Куреши из компании Dragonfly отмечает, что история с Coldcard демонстрирует, как ИИ меняет экономику кибербезопасности.

Пересчёт в белорусские рубли — по официальному курсу Национального банка на 25.09.2026: $1 = 3,0316 BYN.

Источник

Bitcoin.com · права на исходный материал принадлежат автору.

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».

Bittalk в Telegram

Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.

Читать в Telegram →

По теме