Loading market data...

هکرهای مجهز به هوش مصنوعی ۳۶.۷ میلیون دلار از قراردادهای هوشمند تأییدنشده در شش ماه سرقت کردند

هکرهای مجهز به هوش مصنوعی ۳۶.۷ میلیون دلار از قراردادهای هوشمند تأییدنشده در شش ماه سرقت کردند

بر اساس گزارش جدید شرکت Chainalysis که این هفته منتشر شد، مهاجمان طی شش ماه گذشته حداقل ۳۶.۷ میلیون دلار از پروتکل‌هایی که قراردادهای هوشمند تأییدنشده اجرا می‌کردند، به سرقت برده‌اند. این شرکت افزایش سرقت‌ها را مستقیماً به توسعه اکسپلویت‌های مبتنی بر هوش مصنوعی مرتبط می‌داند – به‌ویژه مدل‌های زبانی بزرگ (LLM) که کد بایت کامپایل‌شده را در مقیاس وسیع تحلیل می‌کنند. این یافته‌ها تصویر نگران‌کننده‌ای برای تیم‌های دیفای (DeFi) ترسیم می‌کند که تأیید قرارداد را نادیده می‌گیرند: آنها نه تنها شفافیت را از دست می‌دهند، بلکه در را برای حملات خودکار و مبتنی بر هوش مصنوعی باز می‌گذارند.

نحوه عملکرد حملات

Chainalysis یک خط لوله را توصیف می‌کند که با ابزارهای دی‌کامپایلر مانند Dedaub، Heimdall و Panoramix شروع می‌شود – ابزارهایی که بایت‌کد خام را به کد سالیدیتی قابل خواندن تبدیل می‌کنند. سپس آن کد قابل خواندن به یک LLM تغذیه می‌شود که باگ‌های بازگشتی (reentrancy)، شکاف‌های کنترل دسترسی و خطاهای حسابی را شناسایی می‌کند. این فرآیند خودکار است و به مهاجمان اجازه می‌دهد هزاران قرارداد تأییدنشده را اسکن کنند، آنها را بر اساس قابلیت اکسپلویت و بازده بالقوه اولویت‌بندی کنند و سپس حمله کنند. همچنین قراردادهای تأییدنشده از دید محققان امنیتی (white-hat) پنهان می‌مانند و اغلب از برنامه‌های باگ‌باندی حذف می‌شوند – و آنها را به اهداف اصلی و کم‌ریسک تبدیل می‌کند.

ماجرای Truebit

بزرگترین حادثه منفرد، هک Truebit در ۸ ژانویه بود که به دلیل سرریز عدد صحیح (integer overflow) در منحنی پیوند آن (bonding curve) به سرقت ۲۶.۲ میلیون دلار انجامید. این قرارداد در اتریوم مستقر شده بود اما هرگز تأیید نشده بود – از سال ۲۰۲۱ بدون تأیید باقی مانده بود. همان آدرسی که Truebit را هک کرد، دوازده روز زودتر به یک هدف کوچک‌تر نیز حمله کرده و ۵ اتر از پروتکل Sparkle را به سرقت برده بود. درآمد حاصل از هر دو حمله از طریق Tornado Cash پولشویی شد. Chainalysis نام مهاجم را فاش نمی‌کند، اما الگو نشان‌دهنده یک اپراتور یا گروه واحد است که ابزارهای خود را روی پروتکل‌های کم‌ارزش آزمایش کرده و سپس به سراغ هدف بزرگ رفته است.

یافته‌های Anthropic

تحقیقات خود شرکت Anthropic که در این گزارش به آن اشاره شده، نشان می‌دهد که هوش مصنوعی می‌تواند مراحل حمله پیشرفته را حتی برای هکرهای کم‌مهارت انجام دهد و سطح تهدید کلی را افزایش دهد. در نمایش‌های جداگانه، Anthropic نشان داد که عوامل هوش مصنوعی به طور خودکار قراردادهای هوشمند را برای میلیون‌ها دلار اکسپلویت می‌کنند – از جمله قراردادهایی که پس از محدوده دانش مدل‌ها مستقر شده بودند. کارشناسان امنیتی هشدار داده‌اند که عوامل هوش مصنوعی اکنون از حسابرسان انسانی در دیفای پیشی گرفته‌اند و Chainalysis انتظار دارد این روند با بهبود ابزارهای دی‌کامپایلر شتاب گیرد.

اقداماتی که پروتکل‌ها باید انجام دهند

Chainalysis از هر پروتکل می‌خواهد که تمام کدهای مستقر شده را تأیید کند – این اولین و ارزان‌ترین خط دفاعی است. آنها همچنین توصیه می‌کنند دامنه باگ‌باندی را برای پوشش قراردادهای تأییدنشده گسترش دهند و نظارت زنجیره‌ای بلادرنگ (on-chain monitoring) را اتخاذ کنند. زمان در حال اتمام است: همان ابزارهای دی‌کامپایلر و LLM که محققان برای کار خوب استفاده می‌کنند، می‌توانند توسط مهاجمان به‌کار گرفته شوند. سؤال این است که چه تعداد قرارداد تأییدنشده دیگر در انتظار اسکن شدن هستند.