خبر فروکش کردن حملات مبتنی بر هوش مصنوعی علیه پروتکل‌های دیفای، موقتاً هیجان‌های اولیه صنعت را آرام کرد. هاسب قریشی، شریک مدیریت دراگون‌فلای، اخیراً ترس از «هک‌وکالیپس» دیفای را یک خطر بی‌اساس خواند و اشاره کرد که نرخ ماهانه دلارهای هک‌شده حتی با احتساب حملات بزرگ آوریل نیز کاهش یافته و میانه اندازه هک‌ها در سال رو به کاهش است.

اما کارشناسان امنیتی معتقدند این آرامش می‌تواند فریبنده باشد.

آرامش قبل از طوفان

استفن آجایی، مهندس ارشد امنیت تهاجمی در هاکن، معتقد است اگر روایت «هک‌وکالیپس» به معنای جایگزینی کامل هوش مصنوعی با کلیدهای آسیب‌پذیر، زیرساخت ضعیف و خطای انسانی به‌عنوان دلایل اصلی ضررهای وب۳ باشد، اغراق‌آمیز است. با این حال تأکید می‌کند که «هنوز غالب نشده» را نباید با «در راه نیست» اشتباه گرفت.

به گفته آجایی، هیاهوی رسانه‌ای فعلی جلوتر از داده‌های واقعی حوادث قرار دارد، اما منحنی توانایی هوش مصنوعی با سرعت غیرمنتظره‌ای در حال رسیدن به این هیاهو است. این یعنی پنجره فرصت برای آماده‌سازی دفاع‌ها در حال تنگ‌تر شدن است.

آمار نگران‌کننده نیمه اول ۲۰۲۶

گزارش نیمه اول ۲۰۲۶ سرتی‌کی نشان می‌دهد پروتکل‌های وب۳ در ۳۴۴ حادثه امنیتی بیش از ۱.۳ میلیارد دلار ضرر کردند. ناتالی نیوسون، محقق ارشد بلاکچین در سرتی‌کی، توضیح می‌دهد که اثبات استفاده هوش مصنوعی در شناسایی اکسپلویت‌ها دشوار است و به جای انتساب مستقیم، باید به شواهد محیطی توجه کرد.

نمودار تغییرات ماهانه مبالغ اکسپلویت رمزارزها و تعداد حوادث در نیمه اول سال

یکی از مهم‌ترین نشانه‌ها، افزایش چشمگیر اکسپلویت شدن قراردادهای هوشمند قدیمی و تأییدنشده است. گزارش سرتی‌کی نشان داد ۷۳ حادثه آسیب‌پذیری کد در نیمه اول ۲۰۲۶ مربوط به قراردادهایی بود که حداقل یک سال قبل از اکسپلویت شدن مستقر شده بودند. این عدد در کل سال ۲۰۲۵ تنها ۴۵ بود.

این رشد ۶۲ درصدی نشان می‌دهد هوش مصنوعی به مهاجمان کمک می‌کند تا حجم بسیار بزرگ‌تری از کدها را نسبت به گذشته تحلیل کنند. قراردادهایی که سال‌ها در امنیت نسبی به سر می‌بردند، اکنون در معرض بررسی خودکار و کشف آسیب‌پذیری قرار گرفته‌اند.

هوش مصنوعی به جای اختراع، حملات را صنعتی می‌کند

به جای ایجاد کلاس‌های کاملاً جدید حمله، هوش مصنوعی در حال ارزان‌تر، سریع‌تر و مقیاس‌پذیرتر کردن روش‌های موجود است. نیوسون توضیح می‌دهد:

«سیستم‌های هوش مصنوعی می‌توانند به تحلیل پایگاه‌های کد کمک کنند، الگوهای مرتبط با آسیب‌پذیری‌های شناخته‌شده را شناسایی کنند، منطق مشکوک را علامت‌گذاری کنند، کدهای پیچیده را خلاصه کنند و مناطقی را برای بررسی عمیق‌تر در اولویت قرار دهند.»

این یعنی یک مهاجم می‌تواند در زمان مشخصی قراردادهای بسیار بیشتری را بررسی کند و پایگاه‌های کد قدیمی‌تر که پیش از این در کفه امنیت قرار داشتند، اکنون در معرض خطر هستند.

سودآوری ۴.۵ برابری کلاهبرداری‌های مجهز به هوش مصنوعی

تحلیل داده‌های چین‌الیسیس از کلاهبرداری‌های رمزارزی مبتنی بر هوش مصنوعی

پلتفرم داده بلاکچین چین‌الیسیس در گزارش جرایم رمزارزی ۲۰۲۶ خود به داده‌های تکان‌دهنده‌ای دست یافته است. سالی حنیف، رئیس بخش عمومی بریتانیا در چین‌الیسیس، می‌گوید کلاهبرداری‌های مجهز به هوش مصنوعی ۴.۵ برابر سودآورتر از کلاهبرداری‌های سنتی هستند و در هر عملیات ۳.۲ میلیون دلار در مقابل ۷۱۹ هزار دلار استخراج می‌کنند.

مهم‌تر از مقدار، سرعت و مقیاس این حملات است. هوش مصنوعی به کلاهبرداران اجازه می‌دهد همزمان به قربانیان بسیار بیشتری دست یافته و آن‌ها را دستکاری کنند. ظرفیت تولید محتوای متنی، صوتی و تصویری با هوش مصنوعی، مرز بین کلاهبرداری هدفمند و حمله انبوه را از بین برده است.

دیپ‌فیک‌ها و صنعتی شدن کلاهبرداری

خطر فقط به اکسپلویت‌های قرارداد هوشمند محدود نمی‌شود. چین‌الیسیس دریافت که کلاهبرداری‌های جعل هویت در سال ۲۰۲۵ به صورت سالانه بیش از ۱۴۰۰ درصد افزایش یافت. مجرمان از دیپ‌فیک‌های تولیدشده با هوش مصنوعی و نرم‌افزارهای تعویض چهره که به راحتی در بازارهای تلگرام در دسترس هستند، استفاده می‌کنند.

حنیف این روند را این‌گونه توصیف می‌کند: «ما دیده‌ایم که هوش مصنوعی روش‌های موجود را تقویت می‌کند. اکوسیستم کلاهبرداری به‌عنوان سرویس اکنون خدمات ماژولار و آماده ارائه می‌دهد و هوش مصنوعی هر ماژول را مؤثرتر می‌کند.»

مهندسی معکوس قراردادهای تأییدنشده

نمودار سرقت ۳۶.۷ میلیون دلار از قراردادهای تأییدنشده

چین‌الیسیس اخیراً ۳۶.۷ میلیون دلار سرقت از پروتکل‌هایی را شناسایی کرد که کد منبع قرارداد هوشمند آن‌ها هرگز به صورت عمومی تأیید نشده بود. حنیف هشدار می‌دهد که مهاجمان از مدل‌های زبانی بزرگ برای مهندسی معکوس بایت‌کد خام و شناسایی آسیب‌پذیری‌ها در مقیاس وسیع استفاده می‌کنند.

این روش نشان می‌دهد که حتی قراردادهایی که کد منبع آن‌ها منتشر نشده، در برابر حملات مبتنی بر هوش مصنوعی ایمن نیستند. مدل‌های زبانی می‌توانند بایت‌کد کامپایل‌شده را به ساختار منطقی قابل تحلیل تبدیل کنند و آسیب‌پذیری‌های پنهان را در زمانی کوتاه کشف کنند؛ کاری که پیش از این نیازمند تیم‌های متخصص و هفته‌ها کار بود.

آیا صنعت آماده است

داده‌های سرتی‌کی و چین‌الیسیس هر دو به یک نتیجه می‌رسند: هوش مصنوعی هنوز جایگزین کامل خطای انسانی و زیرساخت ضعیف نشده، اما در حال بستن این فاصله با سرعتی نگران‌کننده است. پنجره زمانی که در آن پروژه‌های دیفای می‌توانند دفاع‌های خود را ارتقا دهند، در حال تنگ‌تر شدن است.

پروژه‌های وب۳ باید فرض کنند که مهاجمان آینده با ابزارهایی بسیار قدرتمندتر از امروز حمله خواهند کرد. تأیید کد منبع، ممیزی منظم قراردادهای قدیمی و استفاده از هوش مصنوعی برای دفاع به همان اندازه که برای حمله استفاده می‌شود، دیگر انتخابی نیست بلکه الزام بقا در اکوسیستم غیرمتمرکز است.