AI-pipelines giver angribere strukturel fordel over kryptoforsvarere, udtaler Chainalysis

  • Angribere stjal 36,7 millioner dollars fra ubekræftede smart contracts på seks måneder.
  • Kunstig intelligens gennemgår tusindvis af dekompilerede smart contracts og rangerer mål efter udbytte.
  • Anthropic research viser, at AI-agenter selvstændigt kan opnå millionbeløb i bedrageriske exploits.

Angribere stjal mindst 36,7 millioner dollars fra protokoller, der kører med ikke-verificerede smart contracts i løbet af de sidste seks måneder, rapporterede Chainalysis. Selskabet kæder stigningen sammen med AI-assisteret udvikling af udnyttelser.

Store sproglige modeller (LLM’er) kan nu analysere dekompileret bytekode med en hastighed og i et omfang, som intet menneskeligt team kan matche. Derfor er lukkede koder, der før afskrækkede angribere, nu blevet systematiske mål.

Hvorfor skjult kode ikke længere beskytter DeFi-protokoller

De fleste større Decentralized Finance (DeFi) protokoller offentliggør og verificerer deres kildekode på block explorers. Men nogle holder stadig koden lukket af frygt for angreb og satser på, at uklarhed vil beskytte dem mod hackere.

Chainalysis har dog fundet ud af, at den satsning slår fejl. Dekompilatorer som Dedaub, Heimdall og Panoramix forvandler nu rå bytekode til læsbar Solidity.

Når først koden er dekompileret, sendes den direkte til LLM’er, som finder reentrancy-fejl, svag adgangskontrol og matematiske fejl.

Kædet sammen i automatiserede arbejdsgange kan disse modeller gennemgå tusindvis af ikke-verificerede contracts. Derefter prioriterer de mål ud fra potentiel udnyttelse og mulig udbytte.

”Hvad der før krævede en dygtig reverse engineer, der brugte dage på en enkelt contract, kan nu delvist automatiseres på tværs af hele blockchainens ikke-verificerede contracts. Angribere, der bruger disse arbejdsgange, får en strukturel fordel: de kan dække langt mere end forsvarerne, som holder øje med mistænkelig aktivitet,” sagde Chainalysis.

Anthropic har desuden vist, at AI nu kan udføre avancerede angrebstrin for hackere med lav erfaring, hvilket øger den samlede trussel.

Samtidig undgår ikke-verificerede contracts også det uformelle sikkerhedslag, der beskytter open source-kode. White-hat forskere kan ikke læse dem, og flere udnyttede protokoller udelukkede disse contracts fra deres bug bounty-programmer.

Fire contract-udnyttelser for i alt 36,7 millioner dollars
Fire contract-udnyttelser for i alt 36,7 millioner dollars. Kilde: Chainalysis

Følg os på X for at få de seneste nyheder, mens de sker

Truebit-hacket viser systematisk sårbarhedsjagt

Den største hændelse indtraf den 8. januar, hvor en angriber tømte Truebit for 26,2 millioner dollars. Den sårbare contract har været ikke-verificeret på Ethereum (ETH) siden 2021.

Et integer overflow i bonding-kurven gav angriberen mulighed for at mint tokens næsten gratis og derefter brænde dem for ægte ETH. Bemærk: Samme wallet havde kun tolv dage før også tømt Sparkle-protokollen for 5 ETH.

”Dette var ikke et tilfældigt fund; udnyttelsen var et resultat af målrettet søgen efter sårbarheder på tværs af både verificerede og ikke-verificerede contracts, hvor der blev eskaleret fra mindre mål til en gevinst på 26 millioner dollars, og udbyttet fra begge angreb blev vasket gennem Tornado Cash,” tilføjede rapporten.

Samtidig har research fra Anthropic vist, at AI-agenter kan udnytte smart contracts autonomt for millioner af dollars – også i contracts deployet efter modellernes knowledge cutoff. Sikkerhedseksperter har allerede advaret om, at AI-agenter overtager føringen fra menneskelige revisorer inden for DeFi.

Chainalysis forventer, at udviklingen vil accelerere, efterhånden som dekompilation bliver bedre, og antallet af ikke-verificerede contracts vokser. Selskabet opfordrer protokoller til at verificere al udgivet kode, udvide bug bounty-programmer og tage realtids-overvågning i brug direkte på kæden.

Abonner på vores YouTube for at se eksperter og journalister give indblik


For at læse den seneste analyse af kryptovalutamarkedet fra BeInCrypto, klik her.

Ansvarsfraskrivelse

BeInCrypto er forpligtet til upartisk og gennemsigtig rapportering. Denne nyhedsartikel har til formål at levere nøjagtige og aktuelle oplysninger. Læsere opfordres dog til selv at verificere fakta og rådføre sig med en fagperson, før de træffer beslutninger på baggrund af dette indhold. Bemærk venligst, at vores Vilkår og betingelser, Privatlivspolitik og Ansvarsfraskrivelser er blevet opdateret.