خبر فروکش کردن حملات مبتنی بر هوش مصنوعی علیه پروتکلهای دیفای، موقتاً هیجانهای اولیه صنعت را آرام کرد. هاسب قریشی، شریک مدیریت دراگونفلای، اخیراً ترس از «هکوکالیپس» دیفای را یک خطر بیاساس خواند و اشاره کرد که نرخ ماهانه دلارهای هکشده حتی با احتساب حملات بزرگ آوریل نیز کاهش یافته و میانه اندازه هکها در سال رو به کاهش است.
اما کارشناسان امنیتی معتقدند این آرامش میتواند فریبنده باشد.
آرامش قبل از طوفان
استفن آجایی، مهندس ارشد امنیت تهاجمی در هاکن، معتقد است اگر روایت «هکوکالیپس» به معنای جایگزینی کامل هوش مصنوعی با کلیدهای آسیبپذیر، زیرساخت ضعیف و خطای انسانی بهعنوان دلایل اصلی ضررهای وب۳ باشد، اغراقآمیز است. با این حال تأکید میکند که «هنوز غالب نشده» را نباید با «در راه نیست» اشتباه گرفت.
به گفته آجایی، هیاهوی رسانهای فعلی جلوتر از دادههای واقعی حوادث قرار دارد، اما منحنی توانایی هوش مصنوعی با سرعت غیرمنتظرهای در حال رسیدن به این هیاهو است. این یعنی پنجره فرصت برای آمادهسازی دفاعها در حال تنگتر شدن است.
آمار نگرانکننده نیمه اول ۲۰۲۶
گزارش نیمه اول ۲۰۲۶ سرتیکی نشان میدهد پروتکلهای وب۳ در ۳۴۴ حادثه امنیتی بیش از ۱.۳ میلیارد دلار ضرر کردند. ناتالی نیوسون، محقق ارشد بلاکچین در سرتیکی، توضیح میدهد که اثبات استفاده هوش مصنوعی در شناسایی اکسپلویتها دشوار است و به جای انتساب مستقیم، باید به شواهد محیطی توجه کرد.
یکی از مهمترین نشانهها، افزایش چشمگیر اکسپلویت شدن قراردادهای هوشمند قدیمی و تأییدنشده است. گزارش سرتیکی نشان داد ۷۳ حادثه آسیبپذیری کد در نیمه اول ۲۰۲۶ مربوط به قراردادهایی بود که حداقل یک سال قبل از اکسپلویت شدن مستقر شده بودند. این عدد در کل سال ۲۰۲۵ تنها ۴۵ بود.
این رشد ۶۲ درصدی نشان میدهد هوش مصنوعی به مهاجمان کمک میکند تا حجم بسیار بزرگتری از کدها را نسبت به گذشته تحلیل کنند. قراردادهایی که سالها در امنیت نسبی به سر میبردند، اکنون در معرض بررسی خودکار و کشف آسیبپذیری قرار گرفتهاند.
هوش مصنوعی به جای اختراع، حملات را صنعتی میکند
به جای ایجاد کلاسهای کاملاً جدید حمله، هوش مصنوعی در حال ارزانتر، سریعتر و مقیاسپذیرتر کردن روشهای موجود است. نیوسون توضیح میدهد:
«سیستمهای هوش مصنوعی میتوانند به تحلیل پایگاههای کد کمک کنند، الگوهای مرتبط با آسیبپذیریهای شناختهشده را شناسایی کنند، منطق مشکوک را علامتگذاری کنند، کدهای پیچیده را خلاصه کنند و مناطقی را برای بررسی عمیقتر در اولویت قرار دهند.»
این یعنی یک مهاجم میتواند در زمان مشخصی قراردادهای بسیار بیشتری را بررسی کند و پایگاههای کد قدیمیتر که پیش از این در کفه امنیت قرار داشتند، اکنون در معرض خطر هستند.
سودآوری ۴.۵ برابری کلاهبرداریهای مجهز به هوش مصنوعی
پلتفرم داده بلاکچین چینالیسیس در گزارش جرایم رمزارزی ۲۰۲۶ خود به دادههای تکاندهندهای دست یافته است. سالی حنیف، رئیس بخش عمومی بریتانیا در چینالیسیس، میگوید کلاهبرداریهای مجهز به هوش مصنوعی ۴.۵ برابر سودآورتر از کلاهبرداریهای سنتی هستند و در هر عملیات ۳.۲ میلیون دلار در مقابل ۷۱۹ هزار دلار استخراج میکنند.
مهمتر از مقدار، سرعت و مقیاس این حملات است. هوش مصنوعی به کلاهبرداران اجازه میدهد همزمان به قربانیان بسیار بیشتری دست یافته و آنها را دستکاری کنند. ظرفیت تولید محتوای متنی، صوتی و تصویری با هوش مصنوعی، مرز بین کلاهبرداری هدفمند و حمله انبوه را از بین برده است.
دیپفیکها و صنعتی شدن کلاهبرداری
خطر فقط به اکسپلویتهای قرارداد هوشمند محدود نمیشود. چینالیسیس دریافت که کلاهبرداریهای جعل هویت در سال ۲۰۲۵ به صورت سالانه بیش از ۱۴۰۰ درصد افزایش یافت. مجرمان از دیپفیکهای تولیدشده با هوش مصنوعی و نرمافزارهای تعویض چهره که به راحتی در بازارهای تلگرام در دسترس هستند، استفاده میکنند.
حنیف این روند را اینگونه توصیف میکند: «ما دیدهایم که هوش مصنوعی روشهای موجود را تقویت میکند. اکوسیستم کلاهبرداری بهعنوان سرویس اکنون خدمات ماژولار و آماده ارائه میدهد و هوش مصنوعی هر ماژول را مؤثرتر میکند.»
مهندسی معکوس قراردادهای تأییدنشده
چینالیسیس اخیراً ۳۶.۷ میلیون دلار سرقت از پروتکلهایی را شناسایی کرد که کد منبع قرارداد هوشمند آنها هرگز به صورت عمومی تأیید نشده بود. حنیف هشدار میدهد که مهاجمان از مدلهای زبانی بزرگ برای مهندسی معکوس بایتکد خام و شناسایی آسیبپذیریها در مقیاس وسیع استفاده میکنند.
این روش نشان میدهد که حتی قراردادهایی که کد منبع آنها منتشر نشده، در برابر حملات مبتنی بر هوش مصنوعی ایمن نیستند. مدلهای زبانی میتوانند بایتکد کامپایلشده را به ساختار منطقی قابل تحلیل تبدیل کنند و آسیبپذیریهای پنهان را در زمانی کوتاه کشف کنند؛ کاری که پیش از این نیازمند تیمهای متخصص و هفتهها کار بود.
آیا صنعت آماده است
دادههای سرتیکی و چینالیسیس هر دو به یک نتیجه میرسند: هوش مصنوعی هنوز جایگزین کامل خطای انسانی و زیرساخت ضعیف نشده، اما در حال بستن این فاصله با سرعتی نگرانکننده است. پنجره زمانی که در آن پروژههای دیفای میتوانند دفاعهای خود را ارتقا دهند، در حال تنگتر شدن است.
پروژههای وب۳ باید فرض کنند که مهاجمان آینده با ابزارهایی بسیار قدرتمندتر از امروز حمله خواهند کرد. تأیید کد منبع، ممیزی منظم قراردادهای قدیمی و استفاده از هوش مصنوعی برای دفاع به همان اندازه که برای حمله استفاده میشود، دیگر انتخابی نیست بلکه الزام بقا در اکوسیستم غیرمتمرکز است.





