زمانی که حملات به سمت خودکار شدن و مقیاسپذیری میروند، کیف پولها نیز باید به یک سیستم دفاعی پویا که کل دوره استفاده را پوشش میدهد، ارتقا یابند.
در ماه گذشته، اعصاب امنیتی دنیای کریپتو دوباره تحت فشار قرار گرفت.
ابتدا، Coldcard با یک آسیبپذیری جدی در تولید اعداد تصادفی مواجه شد و سپس Trezor و SafePal به ترتیب خطرات افشای دادههای خصوصی کاربران را اعلام کردند.
به نظر میرسد که این سه حادثه در ابتدا نقاط مشترکی ندارند، اما اگر زمان را کمی بیشتر بکشیم، متوجه خواهیم شد که همه آنها به یک سوال روزافزون و مهم اشاره دارند:
زمانی که هوش مصنوعی شروع به خودکار کردن کشف آسیبپذیریها، توسعه حملات و مهندسی اجتماعی میکند، یک کیف پول رمزنگاری، در کجاها ممکن است به نقطه ضعفی تبدیل شود که مهاجمان به دنبال آن هستند؟
به طور عینی، این سه حادثه نقاط حمله کاملاً متفاوتی را افشا کردند.
مشکل Coldcard در تولید کلید خصوصی است که یک مشکل امنیتی جدی به شمار میرود؛ Trezor در خدمات لجستیک شخص ثالث دچار مشکل شد و SafePal در سیستم سفارش و مجوزهای افزونه، که به خطر افشای حریم خصوصی مربوط میشود.
اگرچه در حال حاضر هیچ مدرکی وجود ندارد که نشان دهد این سه حادثه به طور مستقیم با هوش مصنوعی مرتبط هستند، اما باید اعتراف کرد که در عصر هوش مصنوعی، «جعبه ابزار» هکرها در حال تغییرات اساسی است.
زیرا بسیاری از حملات سایبری پیشرفته در گذشته، به نوعی تحت محدودیتهای بسیار واقعی قرار داشتند - زمان انسان.
تحقیق در مورد یک کد بزرگ، درک روابط فراخوانی، و جستجوی آسیبپذیریهای منطقی که سالها پنهان ماندهاند، نیاز به صرف زمان زیادی از محققان امنیتی با تجربه دارد؛ جمعآوری اطلاعات هویتی یک کاربر خاص، مطالعه عادات او، و طراحی یک ایمیل فیشینگ قابل اعتماد، حتی ممکن است نیاز به صرف چند ماه زمان برای ساخت یک سناریوی پیچیده مهندسی اجتماعی داشته باشد.
این منجر به این میشود که حملات گذشته معمولاً نوعی انتخاب داشته باشند: یا به شدت خودکار هستند، اما روشهای حمله نسبتاً خشن هستند و تنها تعداد کمی از کاربران را هدف قرار میدهند؛ یا برای اهداف خاص با ارزش بالا به دقت طراحی شدهاند، اما به سختی قابل مقیاسپذیری هستند.
اما در عصر پیشرفت سریع تواناییهای هوش مصنوعی، جعبه ابزار هکرها به طور کامل ارتقا یافته است:
میتوان گفت که از انتخاب هدف، تحقیق در مورد آسیبپذیریها، تا تولید کد مخرب، مهندسی اجتماعی و ارسال محتوای حمله، تواناییهایی که قبلاً در بین مهاجمان مختلف پراکنده بودند، به تدریج در یک جریان کاری خودکار فشرده میشوند.
این نیز تأثیر واقعی و عمیق هوش مصنوعی بر امنیت سایبری است.
این به معنای ایجاد یک روش حمله کاملاً جدید نیست، بلکه به سرعت هزینههای روشهای حمله موجود را کاهش میدهد - پیدا کردن یک آسیبپذیری ارزانتر شده، تحلیل یک هدف سریعتر شده و تولید هزار نسخه مختلف از ایمیلهای فیشینگ نیز بسیار آسانتر از گذشته است.
به عبارت دیگر، بسیاری از سیستمهای گذشته به این دلیل که مورد حمله قرار نگرفتهاند، لزوماً به این معنا نیست که آسیبپذیری وجود ندارد، بلکه گاهی اوقات فقط به این دلیل است که آسیبپذیریها بسیار سخت پیدا میشوند، هزینه حمله بسیار بالا است و نسبت هزینه به فایده برای مهاجمان بسیار پایین است، و اکنون، مرز امنیتی نامرئی که قبلاً به «مهاجمان زمان زیادی ندارند» وابسته بود، به تدریج نازکتر میشود.
از این منظر، امنیت و دفاع در برابر داراییهای رمزنگاری نیز در حال گسترش از «نبرد بر سر کلید خصوصی» نسبتاً متمرکز گذشته به یک جنگ تمام زنجیرهای که شامل کد، دستگاهها، زنجیره تأمین، هویت کاربران و تعاملات روزمره است، در حال گسترش است.
هوش مصنوعی تنها دکمه شتابدهنده را فشار داده است.
این نیز دلیلی است که چرا چند حادثه اخیر وقتی با هم دیده میشوند، به طرز خاصی نماینده به نظر میرسند.
آنها به ترتیب به نقاط مختلفی در چرخه عمر کیف پول ضربه زدهاند و به ما یادآوری میکنند که خطراتی که کیف پول با آن مواجه است، فراتر از «آیا کلید خصوصی دزدیده شده است» است، بلکه در هر مرحله از تولید کلید خصوصی، دستگاههای سختافزاری، زنجیره تأمین لجستیک و حتی اطلاعات خصوصی کاربران گنجانده شده است.
میتوانیم به سادگی آن را تجزیه کنیم.
Coldcard نمونهای بسیار بارز است، مشکل آن زمانی رخ میدهد که کاربر حتی هنوز کیف پول را به طور واقعی شروع نکرده است.
به نظر میرسد یادآوریها هنوز ۱۲ یا ۲۴ کلمه عادی هستند، دستگاه نیز میتواند به درستی امضا کند و انتقال دهد، و کاربر حتی ممکن است هیچ نشانهای از هر گونه انحراف را متوجه نشود، اما اعداد تصادفی که این رشته یادآوری را تولید کردهاند، تصادفی نیستند، بنابراین حتی اگر یادآوری خود را به هیچ کس نگویید، هنوز هم ممکن است در معرض خطر باشید.
زیرا پیشنیاز «نگهداری خوب یادآوری» این است که این رشته یادآوری ابتدا به روشی ایمن و غیرقابل پیشبینی تولید شده باشد.
سپس نوبت به Trezor و SafePal میرسد.
برخلاف Coldcard، سختافزار آنها به خودی خود هک نشده است، یادآوریها نیز سالم هستند، اما با این حال، سوابق خرید کاربران افشا شده است - شامل نام، شماره تلفن، ایمیل و حتی آدرس تحویل.
این شبیه به این است که شما یک گاوصندوق ضد انفجار برتر خریداری کردهاید، گاوصندوق باز نشده است، اما فاکتور ارسال شرکت لجستیک گم شده است و روی آن به وضوح نوشته شده است که نام شما چیست، ایمیل شما چیست، شماره تلفن شما چیست، کجا زندگی میکنید و او یک کیف پول سختافزاری خاص برای نگهداری داراییهای رمزنگاری خریداری کرده است.
بنابراین، آنچه مهاجمان به دست میآورند، یک سرنخ از کاربران با ارزش بالای کریپتو است که میتوانند به عنوان نماینده خدمات کیف پول «اطلاعیه ارتقاء فوری فریمور» ارسال کنند، میتوانند صفحه فیشینگ را بر اساس مدل خرید سفارشی کنند، میتوانند تماس بگیرند و ادعا کنند که سفارشی وجود دارد، و حتی میتوانند هویتهای اجتماعی، عمومی و آدرسهای زنجیرهای کاربر را مرتبط کنند.
به عبارت دیگر، عدم توانایی در شکستن رمزنگاری به این معنا نیست که حملهای وجود ندارد.
در دنیای واقعی، حتی یک ادعای افراطی در جامعه کریپتو وجود دارد که سالهاست در حال گردش است - «حمله آچار ۵ دلاری»: هیچ الگوریتم رمزنگاری قوی نمیتواند مشکل پیدا کردن دارنده دارایی را حل کند.
این فقط یک ریسک نظری نیست. بر اساس دادههای Chainalysis که به «فایننشال تایمز» ارائه شده است، تا اواسط آگوست ۲۰۲۶، امسال حداقل ۴۶ حمله خشونتآمیز علیه دارندگان کریپتو ثبت شده است که بیش از نیمی از آنها شامل آدمربایی و بیش از یک سوم شامل حملات به خانه است.
بنابراین، وقتی به این سه مورد نگاه میکنیم، متوجه میشویم که آنچه امروز به عنوان «امنیت کیف پول» شناخته میشود، در واقع به یک زنجیره بسیار طولانی تبدیل شده است:
از کد کیف پول، تولید اعداد تصادفی و کلیدها، تا تراشهها، فریمور و دستگاهها، سپس به وبسایت رسمی، کانالهای خرید، زنجیره تأمین، لجستیک و پایگاه دادههای سفارش؛ پس از اینکه کاربر واقعاً شروع به استفاده کرد، دوباره به RPC، DApp، افزونههای مرورگر و قراردادهای هوشمند متصل میشود و سپس شامل مجوزها، امضاها، خدمات مشتری، رسانههای اجتماعی و حتی عاملهای هوش مصنوعی میشود.
هر یک از این حلقهها میتواند به نقطه ضعفی تبدیل شود که میتواند از طریق آن از دیگر مراحل امنیتی عبور کند.
اگر هوش مصنوعی به پیشرفت خود با همین سرعت ادامه دهد، آنگاه مشکلاتی که امروز افشا شدهاند، احتمالاً تنها آغاز کار هستند.
زیرا یکی از بهترین کارهایی که هوش مصنوعی انجام میدهد، این است که در برابر یک سیستم بزرگ، به طور مداوم به دنبال ناهنجاریها، الگوهای تکراری و نقاط ضعف میگردد.
مهاجمان میتوانند از عاملها برای اسکن مداوم کدهای منبع استفاده کنند، میتوانند وبسایتها، API و مجوزهای افزونهها را به صورت انبوه آزمایش کنند، میتوانند به طور خودکار اطلاعات موجود در رسانههای اجتماعی و پایگاههای داده عمومی را جمعآوری کنند و سپس اهداف با ارزش بالا را فیلتر کنند.
حتی خود فیشینگ نیز ممکن است از «کیف پول شما به زودی منقضی میشود، لطفاً یادآوری را وارد کنید» که قبلاً تکراری بود، به یک گفتگوی واقعی که واقعاً شما را میشناسد، تکامل یابد:
از این منظر، یک چالش مهم که کیف پولها در آینده با آن مواجه خواهند شد، این است که وقتی حملات از «قوانین ثابت» به سیستمی که میتواند تحلیل کند، قضاوت کند و تغییر کند، ارتقا یافتهاند، آیا دفاع میتواند تنها به قوانین ایستا وابسته باشد؟
به هر حال، مکانیزمهای امنیتی قبلی کیف پولها هنوز به یک «کتاب قوانین» نزدیکتر بودند: اگر یک آدرس به عنوان آدرس فیشینگ علامتگذاری شده باشد، یک پنجره هشدار ظاهر میشود؛ اگر یک دامنه در لیست سیاه قرار گیرد، دسترسی ممنوع میشود؛ اگر یک نوع مجوز ریسک بالایی داشته باشد، یک لایه هشدار اضافه میشود.
این مکانیزمها هنوز هم مهم هستند، اما در برابر حملات روزافزون و پویا، تنها با تکیه بر ریسکهای قبلی برای شناسایی ریسکهای بعدی، به وضوح کافی نیست.
هوش مصنوعی میتواند به عنوان یک مکمل بسیار مهم در سمت دفاع عمل کند، در واقع، این یک موضوع ناگهانی نیست.
قبلاً در بحثهای مربوط به «AI × امنیت Web3»، به سمتهای مشابهی اشاره شده بود: توانایی امنیت کیف پول در آینده نباید تنها به لیست سیاه آدرسها، برچسبهای ریسک و پنجرههای ثابت محدود شود، بلکه میتواند با کمک هوش مصنوعی، قضاوتهای امنیتی را به طور پیشرفتهتر به کل فرآیند معامله کاربر منتقل کند.
به عنوان مثال، قبل از اینکه کد به محیط تولید وارد شود، هوش مصنوعی میتواند به طور مداوم وابستگیهای کد، مسیرهای فراخوانی و منطق ناهنجار را بررسی کند؛ وقتی کاربر به یک DApp دسترسی پیدا میکند، میتواند با توجه به تاریخچه دامنه، رفتار جلویی، آدرس قرارداد و روابط زنجیرهای، تعیین کند که آیا آن غیرعادی است یا خیر؛ قبل از امضا، میتواند نتیجه واقعی اجرای معامله را شبیهسازی کند، نه اینکه فقط یک رشته دادههای هگزادسیمال غیرقابل درک را به کاربر نشان دهد.
یک قدم جلوتر، کیف پول حتی میتواند به تدریج یک مدل امنیتی پویا برای هر کاربر ایجاد کند.
یک حساب که به طور مداوم تنها چند صد دلار انتقال میدهد، به طور ناگهانی آماده است تا تمام داراییهای خود را به یک قرارداد ناشناخته که تنها دو ساعت پیش مستقر شده است، مجاز کند، خود یک سیگنال غیرعادی است؛ یک کاربر که هرگز با آدرسی تعامل نداشته است، به طور ناگهانی درخواست مجوز بینهایت میکند، باید یک هشدار ریسک با اولویت بالاتر دریافت کند؛ و یک ایمیل که ادعا میکند از طرف کیف پول رسمی است و از کاربر میخواهد که یادآوری را وارد کند، هرچند محتوای آن چقدر واقعی به نظر برسد، باید به عنوان ریسک بالا شناسایی شود.
بنابراین، تغییراتی که هوش مصنوعی به ارمغان میآورد، ممکن است تنها به «به طور خودکار به کاربران کمک کند تا یک آدرس امن باشد» محدود نشود، بلکه بیشتر به این معناست که کیف پول از یک ابزار امضای نسبتا منفعل به تدریج به یک ابزار با قابلیت قضاوت فعال در مورد ریسک تبدیل میشود.
این همچنین اهمیت مرز امنیتی دیگری را که قبلاً بحث شده بود، بیشتر میکند، یعنی هوش مصنوعی میتواند به کاربران کمک کند تا عملیات پیچیده را درک و اجرا کنند، اما کنترل داراییها نباید به طور نامحدود واگذار شود، برای انتقالهای بزرگ، مجوز به آدرسهای جدید، تعامل با قراردادهای حساس و سایر رفتارهای کلیدی، هنوز باید از طریق حداقل مجوز، تأیید انسانی، پیشنمایش قبل از اجرا و قابلیت توضیح واضح، توانایی هوش مصنوعی را در محدوده مجوزهای مشخص محدود کرد.
به ویژه در زمانهای واقعی غیرعادی، «چرا خطرناک است»، «پس از اجرا چه اتفاقی میافتد» و «خطر دقیقاً کجاست» را به وضوح به کاربران بگویید.
به عبارت دیگر، معنای دفاع هوش مصنوعی در این است که کیف پول را از یک ابزار امضای منفعل به تدریج به یک ابزار فعال برای درک معامله، شناسایی ناهنجاریها و محدود کردن اجرا تبدیل کند.
سری اخیر حوادث امنیتی کیف پول، به این معنا نیست که مدل خودمدیریتی ارزش خود را از دست داده است، و نه به این معناست که کاربران باید کنترل کامل داراییهای خود را به پلتفرمهای متمرکز بازگردانند.
آنها به ما یادآوری میکنند که مدیریت خودمدیریتی هرگز به معنای امنیت ذاتی نیست، بلکه تنها کنترل مطلق داراییها را به کاربران بازمیگرداند.
و برای حفاظت از این کنترل، به یک سیستم امنیتی نیاز داریم که بتواند با زمان پیش برود و به طور مداوم ارتقا یابد، زیرا امنیت یک محصول یکباره نیست، بلکه یک تکامل دینامیک طولانیمدت است که نیاز به تلاش مشترک کاربران، پروژهها و تولیدکنندگان کیف پول دارد.
مهاجمان میتوانند از هوش مصنوعی برای درک کد، کاربران و محیط استفاده کنند، و مدافعان نیز میتوانند.
این یک رقابت طولانیمدت بین «سپر و نیزه» خواهد بود.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























