Volgens Chainalysis hebben aanvallers in de afgelopen zes maanden minstens $36,7 miljoen gestolen van protocollen die draaien op niet-geverifieerde smart contracts. Chainalysis zegt dat deze toename te maken heeft met AI-ondersteunde exploit-ontwikkeling.
Grote taalmodellen (LLM’s) kunnen nu gedecompileerde bytecode analyseren, en dat gaat sneller en op grotere schaal dan een menselijk team ooit kan. Hierdoor zijn closed-source contracts, die eerst aanvallers weghielden, nu systematisch doelwit geworden.
Waarom verborgen code DeFi-protocollen niet langer beschermt
De meeste grote Decentralized Finance (DeFi) protocollen publiceren en verifiëren hun broncode op block explorers. Sommige houden hun code echter gesloten, in de hoop dat dit hen beschermt tegen aanvallers.
Chainalysis ontdekte dat deze hoop niet uitkomt. Tools zoals Dedaub, Heimdall en Panoramix kunnen nu ruwe bytecode omzetten naar leesbare Solidity.
Na decompilatie wordt deze code rechtstreeks ingevoerd in LLM’s, die reentrancy-bugs, fouten in toegangscontrole en rekenfouten kunnen herkennen.
Met geautomatiseerde pipelines kunnen deze modellen duizenden niet-geverifieerde contracts scannen. Ze selecteren daarna doelwitten op basis van hoe makkelijk ze te misbruiken zijn en de potentiële opbrengst.
“Wat eerst dagen werk was voor een gespecialiseerde reverse engineer, kan nu deels worden geautomatiseerd over de gehele voorraad van niet-geverifieerde contracts op een blockchain. Aanvallers die zulke pipelines gebruiken, hebben een groot voordeel: zij kunnen veel meer terrein bestrijken dan de verdedigers die verdachte activiteiten in de gaten houden,” aldus Chainalysis.
Ook Anthropic ontdekte dat AI nu geavanceerde aanvalsstappen kan uitvoeren voor hackers met weinig vaardigheden, waardoor de dreiging groter wordt.
Ondertussen missen niet-geverifieerde contracts de informele beveiligingslaag die open-source code beschermt. White-hat onderzoekers kunnen deze code niet inspecteren en verschillende protocollen die zijn gehackt, sloten deze contracts uit van hun bug bounty-programma’s.
Volg ons op X om het laatste nieuws direct te ontvangen.
Truebit-hack laat systematisch zoeken naar kwetsbaarheden zien
Het grootste incident vond plaats op 8 januari, toen een aanvaller $26,2 miljoen weghaalde bij Truebit. Het kwetsbare contract stond al sinds 2021 niet-gecontroleerd op Ethereum (ETH).
Door een integer overflow in de bonding curve kon de aanvaller bijna gratis tokens minten en die vervolgens voor echte ETH verbranden. Opvallend is dat hetzelfde adres twaalf dagen eerder al 5 ETH stal van het Sparkle-protocol.
“Dit was geen toevallige ontdekking; de aanvaller zocht heel gericht naar kwetsbaarheden in zowel geverifieerde als niet-geverifieerde contracts. Hij begon met kleine doelen en werkte toe naar de $26 miljoen-klapper. De opbrengsten van beide hacks werden witgewassen via Tornado Cash,” stelt het rapport.
Uit onderzoek van Anthropic blijkt ook dat AI-agents zelfstandig smart contracts kunnen aanvallen om miljoenen te stelen. Dat geldt zelfs voor contracts die na de kennisdatum van het AI-model zijn uitgegeven. Experts waarschuwen nu al dat AI-agents sneller zijn dan menselijke auditors binnen DeFi.
Chainalysis verwacht dat deze trend versnelt naarmate decompilatie-tools verbeteren en er meer niet-geverifieerde contracts komen. Het bedrijf roept protocollen op om alle code te verifiëren, bug bounty-programma’s te verbreden en real-time on-chain monitoring toe te passen.
Abonneer je op ons YouTube-kanaal om leiders en journalisten deskundige inzichten te zien geven.









