Tagságok Tagságok
Kezdőknek
Árfolyamok
Tagságok
Tőzsdék
Shop
A weboldalunk sütiket használ 🍪
Az Ön adatainak védelme fontos a számunkra! Tájékoztatjuk, hogy honlapunk a felhasználói élmény fokozása, a webhelyhasználat megértése és marketing tevékenységeink támogatása érdekében sütiket alkalmazhat. További információ erről az Adatvédelmi Tájékoztatóban.

2026 a kripto hackek éve: 252 támadás, mi köze ehhez az AI-nak?

2026-ban több kripto hack történt, mint bármelyik korábbi évben, és a támadáshoz egyre kevesebb tudás kell. Megnéztük, hol van ma a valódi kockázat.

2026 a kripto hackek éve: 252 támadás, mi köze ehhez az AI-nak?
Röviden 3 másodpercben
  • A Liquid hálózatból egy hétvége alatt 4 000 Bitcoint vittek el, aztán a 85 százalékát visszaadták.
  • Szeptember 8-ig 252 feltörés történt idén, több, mint bármelyik korábbi teljes évben.
  • Az Anthropic tavaly augusztusi jelentése szerint 400 dollártól árultak kész zsarolóprogramot, amit a készítője AI nélkül nem tudott volna megírni.
  • Ugyanez működik védekezésre is: a Zcash négy évig rejtőző hibáját egy kutató a Claude Opus 4.8 segítségével találta meg.
7 perc olvasás

4 000 Bitcoint loptak el a hétvégén, aztán visszaadták a 85 százalékát

Zárpanel kulcsokkal, mögötte résnyire nyitott páncélajtó

Szeptember 6-án leállt a Liquid hálózat, a Bitcoin egyik oldallánca, miután valaki nagyjából 4 000 Bitcoint vitt ki belőle. Ez akkori árfolyamon nagyjából 320 millió dollár, és nem sokkal maradt el a teljes állománytól. A szövetségi tárcában összesen 4 200 Bitcoin volt.

A módszer viszont érdekesebb, mint a méret. Nem kulcsot loptak és nem jelszót törtek fel. Az Elements nevű szoftver hibája miatt fedezet nélküli L-BTC-t, a hálózat saját Bitcoin-megfelelőjét lehetett gyártani, azt pedig valódi Bitcoinra váltani. A kiutalást a szövetség tizenöt kulcsából tizenegy írta alá, tehát a hálózat felől nézve ez szabályos tranzakciónak látszott.

Két nappal később a támadók visszaküldték a 3 400 Bitcoint, nagyjából a 85 százalékát, a maradék közel 600 Bitcoint pedig megtartották a talált hibáért járó jutalomként. A tranzakcióhoz üzenetet is fűztek, amiben fehér kalapos hackereknek nevezték magukat.

Önmagában ez is elég izgalmas sztori. De nem ezért érdemes beszélni róla, hanem azért, mert idén ez már nem kirívó eset.

Falka tagságok Cryptofalka ajánlat

Miért lennél magányos farkas?

Elemzések, heti videó, napi hírösszefoglaló és oktatások, veterán szakértőktől, 2018 óta.

Csatlakozom Ingyenes: Válogatott hírek, kezdő tudástár és kvízek, ingyenes fiókkal.

2026 a kripto hackek éve, de nem a lopott pénz miatt

A kripto feltörések száma és a lopott összeg évről évre, 2022-től 2026-ig

A DefiLlama nyilvános adatbázisa szerint szeptember 8-ig 252 feltörés történt a kriptopiacon. Ez több, mint amennyi bármelyik korábbi teljes évben összejött, pedig az évből még hátravan bő három hónap. 2024-ben 217, tavaly pedig mindössze 146 eset volt.

A pénz viszont nem követi az esetszámot. A tipikus eset mérete négy év alatt nagyjából a felére csökkent, a medián kár 1,25 millió dollárról 535 ezerre esett. A támadók tehát ma sokkal több kicsi célponton dolgoznak, nem néhány nagy célponton.

A megoszlás is ezt mutatja. Az idei teljes kár nagyjából kétharmada mindössze hat esetből jön, a többi kétszáznál is több támadás együtt adja a maradékot. A hat közé tartozik a Kelp áprilisi, 293 millió dolláros esete és a Tectonic elleni augusztusi támadás is.

A TRM Labs a saját, félévre szóló kimutatásában másképp számol, de ugyanezt látja. Náluk az idei első félév 207 feltöréssel zárt a tavalyi 83-mal szemben, miközben az ellopott összeg 2,3 milliárd dollárról 972 millióra esett.

400 dollár: ennyibe kerül ma egy kész zsarolóprogram

Laposra kopott küszöb egy fénypászmában

Miért lett hirtelen ennyi támadás? A biztonsági cégek szerint a magyarázat egy része az, hogy leesett a belépési küszöb.

A Chainalysis június eleji elemzése szerint az azt megelőző fél évben legalább 36,7 millió dollár tűnt el öt DeFi-protokollból, mindegyik esetben ugyanazzal a módszerrel. A támadók visszafejtették a közzé nem tett forráskódú okos szerződések gépi kódját olvasható formára, és egy nyelvi modellel elemeztették. Ami korábban napokig tartó, szakértői kézimunka volt, az ma részben automatizálható.

Az árakat az Anthropic tavaly augusztusi jelentése mutatja meg. Egy támadó kész zsarolóprogram-csomagot árult fórumokon 400 és 1 200 dollár között, és a cég szerint a lényegi részeket a saját eszközük, a Claude Code nélkül meg sem tudta volna írni. Ugyanez a szereplő legalább 17 szervezetet zsarolt meg, a váltságdíj néhol meghaladta az 500 ezer dollárt. Vagyis nem a hacker lett jobb, hanem az lett hacker, aki eddig nem tudott az lenni.

Fontos, hogy ez az AI-cég saját jelentése, tehát érdekelt forrás. Az irány viszont egybevág azzal, amit a piacon látunk: a Boltz idén nyáron leállította a Bitcoin-váltóját az AI segítette támadások miatt, az észak-koreai csoportok pedig nyelvi modellel írják a csalikat.

A fordulat: ugyanaz az AI találta meg a Zcash négy éve rejtőző hibáját

Hatszöges rács, benne egyetlen világító cella

Május 29-én Taylor Hornby független biztonsági kutató a Shielded Labs megbízásából nézte át a Zcash kódját, és talált benne egy hibát, ami 2022 májusa óta, tehát négy éve ott lapult. Az Orchard nevű, adatvédelmi tranzakciókat kezelő részben egy matematikai bizonyítás egyik eleme kötetlen maradt, így érvénytelen bemenettel is át lehetett volna csúszni az ellenőrzésen, vagyis fedezet nélküli ZEC-et kovácsolni.

Hornby ehhez a Claude Opus 4.8-as modellt és egy saját eszközt használt. A javítás két nappal később bekerült a nyilvános zcash/halo2 kódtárba, és a módosítás utolsó sora társszerzőként ugyanezt a modellt tünteti fel.

Innen öt nap alatt lezajlott minden. Június 2-án vészhelyzeti frissítéssel leállították az érintett részt, június 3-án a NU6.2 verzióval élesedett a javítás, és csak június 4-én mondták el nyilvánosan, mi történt. Előbb javítottak tehát, és csak utána beszéltek.

A piac ezt nem díjazta: a bejelentés napján a ZEC 30 százalékot esett, két nap alatt közel 40-et, majd a javítás hírére erősen pattant. Hogy kihasználta-e valaki a hibát, épp az adatvédelmi működés miatt nem lehet utólag megállapítani, a csapat viszont valószínűtlennek tartja.

A Cronos két órát törölt a saját láncából, hogy visszaszerezze a pénzt

A Cronos leállította a hálózatát a Tectonic elleni támadás miatt

Van a történetnek egy folytatása, ami már nem a támadásról szól, hanem arról, mit tesz utána a hálózat. Augusztus végén a Tectonic hitelezési protokollból nagyjából 120 millió dollárnyi kripto folyt ki, mire a Cronos validátorai leállították a hálózatot. Utána viszont jött a nehezebb döntés: a lánc visszaforgatta magát, és ezzel nagyjából két óra tranzakcióit törölte a saját történetéből.

Így 111 millió dollár visszakerült. Csakhogy nem a támadás kijavításáról van szó, hanem az azóta eltelt idő újraírásáról, tehát mindenki más két órányi tranzakciója is eltűnt vele együtt. A csapat közlése szerint 9,2 millió dollár így is a támadónál maradt, mert az még a visszaforgatás előtt elhagyta a hálózatot.

Ez a kriptós közösség egyik legvitatottabb eszköze, mert pont az ellen megy, amiért a blokklánc létezik: hogy a megtörtént dolgokat utólag ne lehessen átírni. Precedens azért van rá. Az Ethereum 2016-ban a DAO-támadás után szintén beavatkozott a lánc állapotába, és abból a vitából született meg az Ethereum Classic. A kérdés tehát nem az, hogy technikailag megy-e. Hanem az, hogy mit ér a megváltoztathatatlanság ígérete, ha elég nagy az összeg.

A tanulság: ma minden új projekt extra kockázat

Vadonatúj lakat hajszálrepedéssel

A számokból elég egyértelmű kép jön ki. Ha valaki ma szisztematikusan végig tud nézni több ezer kis projektet, a kockázat oda tolódik, ahol a legkevesebb a védekezés: az új, kicsi, senki által át nem nézett projektekhez. Nem az számít, mennyire ígéretes a token, hanem hogy hányan és milyen alaposan nézték át a mögötte lévő kódot.

A másik felismerés kellemetlenebb. A hardvertárca sem véd mindentől: a Coldcardnál öt évig lapult egy hiba, ami több mint 100 millió dollárt vitt el, és erről egy hónapja külön videót is csináltunk. A Trezornál pedig nem coint loptak, hanem ügyféladatot, legutóbb 67 ezer amerikai vásárlóét. Az ilyen listákból lesznek később a célzott adathalász levelek.

A saját hírfolyamunkban is látszik a változás. Idén a cikkeink 13 százaléka szólt feltörésről, csalásról vagy támadásról, 2024-ben ez még 7,9 százalék volt. Ez persze nemcsak a világról szól, hanem a mi szerkesztői választásunkról is.

Cryptofalka vélemény
Magyar szakértőink értelmezése

Hogyan értelmezzük ezt a hírt?

Az év adata két dolgot mond egyszerre. Több támadás történik, mint valaha, a tipikus zsákmány mégis kisebb, és a nagy pénz továbbra is néhány kiemelt esetben vész el. Hogy a rekord esetszám és a kódoló AI terjedése egybeesik, azt az adat alátámasztja. Hogy az egyik okozza a másikat, azt egyetlen forrás sem bizonyítja, és mi sem állítjuk.

Szerintünk a Zcash-eset a legfontosabb az egészben. Ugyanaz az eszköz, ami a támadónak felgyorsítja a munkát, a védőnek négy évig rejtőző hibát talál meg, és a különbség sokszor csak annyi, ki használja hamarabb. Azt viszont tegyük hozzá, hogy a Zcash-hibát nem a modell találta meg egyedül, hanem egy szakértő, aki tudta, mit kérdezzen. Egy ilyen eszköz gyorsít és sok szemet pótol, de nem helyettesíti az auditot, és a listája akkor is meggyőzően néz ki, amikor téved. A videóban meg is mutatjuk, hogyan fest ez a gyakorlatban. A gyakorlati következtetés ezért nem az, hogy félni kell az AI-tól, hanem az, hogy egy vadonatúj, még senki által át nem nézett projekt ma nagyobb kockázatot hordoz, mint két éve. A frissítéseket pedig érdemes feltenni, akár tárcáról, akár csomópontról van szó.

Nem akarsz még tagságot? A heti hírlevél ingyenes. Feliratkozom

Mit érdemes még tudni?

Azt, hogy a fejlesztők nem tették közzé a szerződés forráskódját, csak a blokkláncra felkerült gépi kódot. A támadók ezt ma vissza tudják fejteni olvasható formára, ezért a titokban tartás önmagában már nem véd.

A kulcsok kifelé szivárgása ellen igen, a saját szoftverhibái ellen viszont nem. A Coldcardnál például egy öt évig észrevétlen hiba miatt váltak kitalálhatóvá kulcsok, ezért fontos a firmware rendszeres frissítése.

A blokklánc szabályainak olyan, visszafelé nem kompatibilis módosítása, amit egy hiba miatt sürgősen kell élesíteni. A Zcashnál emiatt indult újra javított formában az Orchard, mielőtt bárki kihasználhatta volna a hibát.

Az auditjelentést a projekt dokumentációjában vagy a kódtárolójában szokták közzétenni, névvel megnevezett auditorral és dátummal. Ha csak hivatkozás van rá, maga a jelentés viszont nem elérhető, a kód nyilvánosan nem ellenőrzött.

Források
Kapcsolódó hírek
További híreink