Angribere stjal mindst 36,7 millioner dollars fra protokoller, der kører med ikke-verificerede smart contracts i løbet af de sidste seks måneder, rapporterede Chainalysis. Selskabet kæder stigningen sammen med AI-assisteret udvikling af udnyttelser.
Store sproglige modeller (LLM’er) kan nu analysere dekompileret bytekode med en hastighed og i et omfang, som intet menneskeligt team kan matche. Derfor er lukkede koder, der før afskrækkede angribere, nu blevet systematiske mål.
Hvorfor skjult kode ikke længere beskytter DeFi-protokoller
De fleste større Decentralized Finance (DeFi) protokoller offentliggør og verificerer deres kildekode på block explorers. Men nogle holder stadig koden lukket af frygt for angreb og satser på, at uklarhed vil beskytte dem mod hackere.
Chainalysis har dog fundet ud af, at den satsning slår fejl. Dekompilatorer som Dedaub, Heimdall og Panoramix forvandler nu rå bytekode til læsbar Solidity.
Når først koden er dekompileret, sendes den direkte til LLM’er, som finder reentrancy-fejl, svag adgangskontrol og matematiske fejl.
Kædet sammen i automatiserede arbejdsgange kan disse modeller gennemgå tusindvis af ikke-verificerede contracts. Derefter prioriterer de mål ud fra potentiel udnyttelse og mulig udbytte.
”Hvad der før krævede en dygtig reverse engineer, der brugte dage på en enkelt contract, kan nu delvist automatiseres på tværs af hele blockchainens ikke-verificerede contracts. Angribere, der bruger disse arbejdsgange, får en strukturel fordel: de kan dække langt mere end forsvarerne, som holder øje med mistænkelig aktivitet,” sagde Chainalysis.
Anthropic har desuden vist, at AI nu kan udføre avancerede angrebstrin for hackere med lav erfaring, hvilket øger den samlede trussel.
Samtidig undgår ikke-verificerede contracts også det uformelle sikkerhedslag, der beskytter open source-kode. White-hat forskere kan ikke læse dem, og flere udnyttede protokoller udelukkede disse contracts fra deres bug bounty-programmer.
Følg os på X for at få de seneste nyheder, mens de sker
Truebit-hacket viser systematisk sårbarhedsjagt
Den største hændelse indtraf den 8. januar, hvor en angriber tømte Truebit for 26,2 millioner dollars. Den sårbare contract har været ikke-verificeret på Ethereum (ETH) siden 2021.
Et integer overflow i bonding-kurven gav angriberen mulighed for at mint tokens næsten gratis og derefter brænde dem for ægte ETH. Bemærk: Samme wallet havde kun tolv dage før også tømt Sparkle-protokollen for 5 ETH.
”Dette var ikke et tilfældigt fund; udnyttelsen var et resultat af målrettet søgen efter sårbarheder på tværs af både verificerede og ikke-verificerede contracts, hvor der blev eskaleret fra mindre mål til en gevinst på 26 millioner dollars, og udbyttet fra begge angreb blev vasket gennem Tornado Cash,” tilføjede rapporten.
Samtidig har research fra Anthropic vist, at AI-agenter kan udnytte smart contracts autonomt for millioner af dollars – også i contracts deployet efter modellernes knowledge cutoff. Sikkerhedseksperter har allerede advaret om, at AI-agenter overtager føringen fra menneskelige revisorer inden for DeFi.
Chainalysis forventer, at udviklingen vil accelerere, efterhånden som dekompilation bliver bedre, og antallet af ikke-verificerede contracts vokser. Selskabet opfordrer protokoller til at verificere al udgivet kode, udvide bug bounty-programmer og tage realtids-overvågning i brug direkte på kæden.
Abonner på vores YouTube for at se eksperter og journalister give indblik









