Tak Terduga, Audit Keamanan adalah Aplikasi Pertama yang Terwujud dari AI x Crypto

链捕手發佈於 2026-06-26更新於 2026-06-26

文章摘要

Data menunjukkan, hingga Juni 2026, TVL DeFi turun sekitar 39% dari awal tahun. Di sisi lain, serangan keamanan di sektor DeFi telah menyebabkan kerugian sekitar $942 juta dalam 121 insiden sepanjang tahun. Munculnya alat AI canggih, seperti model Claude Mythos dari Anthropic, telah mengubah lanskap keamanan dengan drastis. Biaya dan keahlian yang dibutuhkan untuk menemukan kerentanan dalam kontrak pintar kini turun hampir ke nol, memungkinkan penyerang memindai ribuan kontrak secara sistematis dan mengeksploitasi celah dengan sangat cepat, bahkan pada protokol yang sudah diaudit. Insiden pada protokol seperti Drift Protocol dan KelpDAO membuktikan bahwa laporan audit tradisional yang hanya fokus pada kode tidak lagi memadai. Penyerang kini menargetkan logika bisnis, konfigurasi infrastruktur, dan kelemahan operasional. Celah pada kontrak lama yang telah berjalan bertahun-tahun juga kembali dieksploitasi berkat bantuan AI. Pernyataan pesimistis dari pendiri OpenZeppelin bahwa "semua DeFi tidak aman" mencerminkan tantangan struktural ini: pihak bertahan harus menutup semua celah, sementara penyerang hanya butuh satu pintu masuk. Menanggapi hal ini, proyek-proyek kini terdorong untuk melakukan audit ulang berdasarkan standar keamanan baru di era AI, meskipun lebih bersifat pertahanan. Perusahaan audit seperti CertiK dan OpenZeppelin beradaptasi dengan mengembangkan sistem audit berbantuan AI, beralih dari model laporan satu kali ke layanan pemantauan berkelanjutan dan verifik...

Data menunjukkan, hingga bulan Juni, TVL DeFi telah turun dari sekitar $115 miliar di awal tahun menjadi sekitar $70 miliar, penurunan mencapai 39%, hampir setiap bulan mengalami penurunan.

Sementara itu, insiden keamanan memberikan tekanan lain pada DeFi. Berdasarkan statistik, sejak 2026 telah terjadi 121 serangan peretas di bidang DeFi, dengan kerugian kumulatif sekitar $942 juta. Hanya pada kuartal kedua terjadi 85 insiden, dengan kerugian mencapai $775 juta, menjadikannya kuartal dengan aktivitas serangan paling sering dalam periode statistik tersebut.

Dengan meluasnya alat AI generasi baru, biaya dan persyaratan keterampilan untuk menemukan kerentanan kontrak pintar turun drastis,perusahaanaudit keamananterpaksa berdiri di pusat perubahan ini.

一、AI-isasi di Sisi Serangan, Pertahanan Keamanan Lama Sedang Kehilangan Efektivitas

Runtuhnya Logika Lama

Setiap kali industri membahas dampak AI di bidang kripto, reaksi pertama sering kali adalah trading kuantitatif, penasihat investasi pintar, analisis data on-chain. Namun arah kenyataannya di luar dugaan semua orang: hal pertama yang ditembus AI adalah bisnis yang sebelumnya dianggap paling stabil di industri ini—audit keamanan.

Dua tiga tahun lalu, perusahaan audit keamanan adalah aset konservatif di mata investor institusional untuk berpartisipasi dalam kemakmuran industri kripto. Logikanya sederhana langsung: selama ada protokol baru diluncurkan, perlu audit; industri semakin makmur, permintaan audit semakin kuat; harga per klien tinggi, pendapatan stabil, tidak bergantung pada fluktuasi harga token.

Data Immunefi menunjukkan, kerugian protokol DeFi akibat serangan peretas pernah turun 74% dari puncak $2,62 miliar pada 2022, menjadi sekitar $680 juta pada 2025. Proporsi serangan jembatan silang terhadap total kerugian DeFi turun drastis dari 73% pada 2022 menjadi 3% pada 2025. Industri umumnya percaya, kematangan berkelanjutan audit keamanan sedang berperan.

Namun, penilaian ini secara bertahap terbantahkan.

Pada 9 Juni, Anthropic merilis model AI generasi baru Claude Mythos. Di pasar segera muncul pandangan: peningkatan frekuensi serangan yang tidak biasa terhadap protokol-prototokol utama baru-baru ini, mungkin terkait dengan peningkatan kemampuan berkelanjutan model AI mutakhir.

Simon Dedic, pendiri Moonrock Capital, menyatakan, dengan meluasnya alat AI generasi baru, biaya dan persyaratan keterampilan untuk menemukan kerentanan kontrak pintar akan turun hingga hampir nol, protokol yang belum diaudit akan menjadi sasaran, kerentanan yang diketahui akan terus diulang.

Data Chainalysis mengkonfirmasi tren ini: dalam enam bulan terakhir, hanya serangan terhadap kontrak dengan kode sumber tidak diverifikasi publik menyebabkan kerugian sekitar $36,7 juta, penyerang menggunakan bantuan AI untuk melakukan dekompilasi ulang bytecode asli untuk mencari kerentanan, model bahasa besar telah dapat mengidentifikasi pola kerentanan secara skala, melakukan pemindaian sistematis terhadap ribuan kontrak,protokol Truebit, Aperture Finance, Ekubo termasuk di dalamnya.

Alur lengkap dari penemuan hingga eksekusi penyerang, sedang dikompresi hingga tingkat menit. Masa berlaku laporan audit tradisional dihitung per bulan, selisih waktu ini, adalah celah struktural paling mematikan dari model audit lama.

Sudah Diaudit, Masih Kena Retas?

Target utama serangan peretas, tidak lagi protokol kecil tingkat dua tiga. Drift Protocol adalah platform kontrak perpetual utama di Solana, kontrak pintarnya telah melalui beberapa putaran audit oleh beberapa lembaga keamanan terkenal. Namun investigasi lembaga keamanan TRM Labs menunjukkan, penyerang melalui serangan rekayasa sosial selama 6 bulan, secara bertahap menyusup ke anggota tim Drift, akhirnya mendapatkan kunci administrator istimewa.

Situasi KelpDAO juga serupa. Penyerang memanfaatkan kerentanan konfigurasi node validasi tunggal pada jembatan silang LayerZero, memalsukan deposit dan mencetak token tanpa jaminan, dalam 46 menit mencuri $293 juta. Setelah diteliti, skema konfigurasi multi-node validasi sebelumnya pernah direkomendasikan, tetapi tidak diadopsi. Kontrak lolos audit, konfigurasi infrastruktur ada cacat, kerugian tetap terjadi.

Di antara protokol-protokol yang telah melalui audit, meskipun mencakup kebenaran kode, tetapi pada logika bisnis dan proses operasionaldihindari oleh penyerang.

Di sisi lain, cakupan pemindaian AI juga tidak hanya menarget protokol baru. Perusahaan keamanan Web3 GoPlus Security menunjukkan, penyerang dengan bantuan teknologi AI menggali kerentanan kontrak historis yang dideploy bertahun-tahun lalu secara skala besar. Pada 9 Juni, kontrak Ethereum Token of Power yang telah dideploy 7 tahun diserang, kerugian sekitar $1,5 juta; 25 Mei, kontrak WUSD.fi yang berjalan 3 tahun diserang, kerugian sekitar $200.000; kontrak lama Aztec Network yang dideploy 2 tahun lalu, pada 14 dan 18 Juni berturut-turut diserang dua kali, total kerugian lebih dari $4 juta.Ini menunjukkan, masa berlaku perlindungan laporan audit lama, mungkin sudah nol.

Bulan lalu, Manuel Aráoz, salah satu pendiri perusahaan keamanan kripto OpenZeppelin, menyatakan, sekarang dia meyakini "semua DeFi tidak aman", dan mengatakan dia telah menyarankan teman dan keluarga untuk keluar dari semua posisi DeFi termasuk Aave, MakerDAO, dan Compound. Alasannya adalah kemampuan AI programming Agent untuk menemukan kerentanan telah mencapai tingkat superhuman, sementara keamanan kontrak pintar strukturnya sangat asimetris—sisi bertahan harus menambal setiap kerentanan, penyerang hanya perlu menemukan satu pintu masuk yang efektif.

OpenZeppelin pernah menyediakan layanan audit untuk Aave, Compound, Uniswap, Coinbase, adalah salah satu penyedia infrastruktur keamanan kontrak pintar terpenting di industri kripto. Pernyataan ini keluar dari mulutnya, bobotnya tidak biasa.

Namun, pasar juga mempertanyakan ini. Kontributor ekosistem Aave Marc Zeller menyebutkan, dalam kerugian DeFi satu tahun terakhir, kurang dari 10% berasal dari kerentanan kode, sisanya dari kesalahan konfigurasi parameter risiko, manajemen jaminan yang tidak tepat dan kelemahan keamanan operasional. CEO 0G Labs Michael Heinrich juga menunjukkan, keamanan pinjaman DeFi dibandingkan dengan benchmark tahun 2020 telah meningkat sekitar 98%.

Masalah sekarang adalah, cakupan yang dapat dicapai audit kode semakin terbatas, sementara area serangan penyerang terus diperluas. Kerangka keamanan lama sudah tidak dapat memberikan jawaban yang meyakinkan.

二、Tanggapan dan Rekonstruksi Pihak Proyek dengan Lembaga Audit

Standar audit lama meskipun menunjukkan celah jelas di depan serangan AI, ini tidak berarti permintaan audit akan hilang. Sebaliknya, pihak proyek dan perusahaan audit akan menyesuaikan diri berdasarkan realitas baru.

Jangka Pendek: Pelepasan Terpusat Permintaan Audit Defensif

Banyak protokol utama yang sebelumnya telah menyelesaikan audit, sekarang menghadapi tekanan untuk diaudit ulang sesuai standar keamanan baru di era AI. Pihak proyek mulai menyadari, dalam konteks kemampuan serangan AI yang terus meningkat, siklus perlindungan audit tradisional sedang memendek.

Sifat esensial permintaan ini adalah pengeluaran defensif, bukan sinyal pertumbuhan sehat industri. Lembaga keamanan CertiK dalam laporan regulasi 2026-nya menunjukkan, audit keamanan kontrak pintar sedang ditingkatkan dari praktik terbaik industri menjadi persyaratan masuk regulasi, menjadi ambang batas wajib untuk persetujuan lisensi dan listing token.

Jangka pendek, pengeluaran defensif ini akan membentuk permintaan audit tertentu, tetapi lebih banyak merupakan investasi pasif pihak proyek untuk mengurangi risiko.

Jangka Panjang: Diferensiasi Mendasar Model Bisnis Perusahaan Audit

Lembaga audit juga merasakan tekanan. Dengan evolusi berkelanjutan alat AI di sisi serangan, perusahaan-perusahaan utama mempercepat pengembangan kemampuan deteksi mandiri. Beberapa lembaga audit utama telah meluncurkan sistem audit berbantuan AI dalam periode 2025 hingga 2026, meningkatkan efisiensi melalui analisis paralel multi-model dan deteksi otomatisasi.

Saat efisiensi meningkat, model tradisional menghadapi tekanan. Nilai komersial pengiriman laporan audit satu kali sedang menurun, jangka panjang, volume bisnis lembaga yang mengandalkan laporan point-to-point berisiko menyusut.

Analis JPMorgan dengan tegas menyatakan, insiden keamanan DeFi yang berkelanjutan sedang membatasi masuknya investor institusional utama. Ini bukan hanya sentimen pasar, tetapi juga pertanyaan terbuka terhadap nilai keberadaan seluruh industri audit.

Platform audit kontrak pintar Code4rena yang terkenal dengan model audit kompetitif baru-baru ini mengumumkan penutupan, sumber daya klien dan peneliti diserahkan kepada Immunefi. Platform ini pernah mengumpulkan $6 juta dari Paradigm pada 2023, pernah dianggap sebagai pelengkap kuat model audit tradisional, beroperasi kurang dari dua tahun sejak akuisisi.

Sumber Gambar:RooData

Protokol pinjaman DeFi Radiant setelah mengalami serangan peretas Oktober 2024, meskipun berusaha selama 18 bulan tetap tidak dapat memulihkan dana, mengumumkan memasuki fase penutupan. Ionic Protocol juga karena dampak kerentanan keamanan yang terus meluas, mengumumkan menghentikan semua operasi segera.

Namun, perubahan tidak hanya satu arah.AI juga menunjukkan kemampuan superhuman di sisi pertahanan—masalahnya siapa yang menggunakan lebih dulu.

Alat audit asli AI Firepan mengungkapkan,saat melakukan audit independen terhadap kontrak AMM versi baru Curve Finance pada April 2026, menemukan kerentanan kunci tipe kombinasi: melihat satu sifat saja adalah kode normal, tetapi di bawah kombinasi operasi tertentu, penyerang dapat melewati mekanisme perlindungan donasi dan mengambil dana.

Curve sebelumnya telah melalui beberapa putaran tinjauan oleh enam lembaga audit independen, diakui sebagai salah satu protokol dengan intensitas audit tertinggi di DeFi, tetapi kerentanan ini tetap tersembunyi di area buta audit manual.

Pendiri Curve Finance Michael Egorov setelahnya mengevaluasi, AI memang membantu dalam keamanan kontrak pintar. Namun dia juga menunjukkan, pengalaman keberhasilan AI mendeteksi kerentanan di browser dan kernel Linux, tidak dapat langsung diterapkan ke kontrak pintar—kontrak pintar biasanya hanya ribuan baris kode, manusia dan AI reguler dapat memikirkannya sepenuhnya, risiko yang benar-benar perlu diwaspadai, lebih banyak berasal dari kebocoran kunci di tingkat OpSec dan serangan rantai pasokan, bukan kerentanan kode itu sendiri.

Kasus serupa juga muncul di bidang privacy coin. Insinyur keamanan Taylor Hornby atas mandat organisasi nirlaba Shielded Labs, menggunakan model Anthropic Opus 4.8 untuk melakukan audit terhadap protokol Zcash, menemukan kerentanan kunci di kolam privasi Zcash Orchard yang tidak pernah disadari sejak 2022, secara teori memungkinkan penyerang mencetak ZEC palsu tak terbatas dan tidak terdeteksi on-chain.

Pendiri Zcash Zooko Wilcox kemudian mengucapkan terima kasih secara publik kepada Anthropic. Hornby jugamenyatakan,telah menambahkan Monero (XMR) ke antrean audit, di masa depan juga akan melakukan tinjauan keamanan terhadap lebih banyak proyek privacy coin.

Diketahui, OpenZeppelin telah meluncurkan sistem Skills, memberikan pengetahuan otoritatif dari pustaka kontrak pintar yang telah diaudit kepada AI programming Agent, memajukan garis pertahanan ke tahap pengembangan.

Ini adalah arah baru yang dipaksa diambil perusahaan audit tradisional, dari pemeriksaan setelah kejadian menjadi tertanam penuh, dari pengiriman satu kali menjadi pemantauan berkelanjutan, verifikasi formal dan deteksi risiko real-time on-chain.

Penutup

Secara keseluruhan, jalur audit keamanan sedang mengalami transisi dari mode bonus ke mode kompetisi. AI mempercepat efisiensi serangan, juga mendorong peningkatan sistem pertahanan. Proses ini tidak hanya memengaruhi bentuk komersial perusahaan audit, tetapi juga menuntut seluruh ekosistem DeFi memikirkan kembali cara investasi keamanan.

Bagi pihak proyek, era sekali audit aman seumur hidup telah berlalu. Keamanan bukan lagi satu prosedur sebelum peluncuran, tetapi infrastruktur yang memerlukan investasi berkelanjutan.

Bagi lembaga audit, mengikuti AI secara pasif sudah tidak cukup. Pemain yang dapat menyelesaikan rekonstruksi komprehensif dari alat ke mode layanan lebih cepat, lebih mungkin tetap di meja permainan di fase berikutnya.

熱門幣種推薦

相關問答

QMengapa artikel ini menyatakan bahwa AI x Crypto pertama kali diterapkan dalam audit keamanan?

AArtikel menyatakan bahwa, berlawanan dengan ekspektasi banyak orang, dampak AI pada industri crypto tidak pertama kali terlihat pada trading kuantitatif atau analisis data on-chain, tetapi justru pada audit keamanan. Hal ini karena alat AI generasi baru telah secara drastis mengurangi biaya dan persyaratan keterampilan untuk menemukan kerentanan dalam kontrak pintar, sehingga mengubah lanskap ancaman keamanan.

QBagaimana AI meningkatkan kemampuan para penyerang (attackers) dalam menemukan dan mengeksploitasi kerentanan?

AAI memungkinkan penyerang untuk secara sistematis memindai ribuan kontrak, mengidentifikasi pola kerentanan dalam skala besar, dan bahkan membongkar bytecode kontrak yang tidak diverifikasi. Alat seperti model Claude Mythos dari Anthropic dapat menurunkan biaya dan hambatan keterampilan untuk menemukan bug menjadi hampir nol. Waktu dari penemuan hingga eksekusi serangan dapat dipersingkat hingga hitungan menit.

QApakah audit keamanan tradisional masih efektif di era AI menurut artikel?

AArtikel menunjukkan bahwa efektivitas audit keamanan tradisional sedang dipertanyakan. Laporan audit sekali pakai memiliki masa berlaku yang semakin pendek, karena AI dapat dengan cepat menemukan kerentanan baru atau kembali mengeksploitasi bug lama dari kontrak yang telah diaudit bertahun-tahun lalu. Serangan sering kali melewati celah dalam logika bisnis, konfigurasi, atau keamanan operasional (OpSec) yang tidak tercakup dalam audit kode semata.

QApa saja respons dan adaptasi dari perusahaan audit dan proyek DeFi terhadap tantangan AI ini?

APerusahaan audit mulai mengembangkan dan menggunakan sistem audit berbantuan AI untuk meningkatkan efisiensi dan kedalaman analisis. Model bisnis mereka berevolusi dari sekadar memberikan laporan satu kali menjadi layanan berkelanjutan seperti pemantauan real-time dan verifikasi formal. Sementara itu, proyek-proyek DeFi menyadari bahwa keamanan harus menjadi investasi berkelanjutan, bukan hanya prosedur sebelum peluncuran, sehingga memicu permintaan untuk audit ulang dengan standar baru yang lebih ketat.

QBisakah AI juga digunakan untuk memperkuat pertahanan keamanan? Berikan contoh dari artikel.

AYa, artikel memberikan contoh di mana alat audit AI asli seperti Firepan berhasil menemukan kerentanan kombinasi kritis dalam kontrak Curve Finance yang lolos dari audit manual oleh enam lembaga. Contoh lain adalah penggunaan model Anthropic Opus untuk mengaudit protokol Zcash, yang berhasil mengungkap kerentanan besar yang tidak terdeteksi sejak 2022. OpenZeppelin juga mengembangkan sistem 'Skills' untuk memberikan pengetahuan tentang kontrak aman kepada AI Agent sejak fase pengembangan.

你可能也喜歡

Solana网络活动激增如何推动SOL突破82美元关口

Solana链上活动近期急剧加速,网络参与度达到数月来的最强水平。每日活跃钱包数量攀升至451万的历史新高,且这一峰值持续时间自2月以来最为持久。 活动增长主要归因于代币化股权的快速发展、xStocks活动激增以及DeFi活动的复苏。随着用户回归,SOL收复了重要的技术点位。这表明Solana网络正通过实际使用增长来支撑价格,而非仅靠价格上涨。然而,网络的持续采用将取决于涨势消退后新用户是否会继续使用该平台。 网络活动的复兴日益得到现实世界金融应用扩展的支持,而不仅仅是投机交易。Solana上的代币化股权用户正在增加。稳定币供应量保持高位,跨链桥净流入、总锁定价值(TVL)和去中心化交易所(DEX)交易量的持续增长表明,流入Solana生态的资金正在留存,而非快速流出。 SOL在6月29日上涨7.48%,从69.74美元升至时段高点76.49美元,随后回落至73美元附近。此次反弹使Solana有望在连续九个月收跌后首次录得月度阳线,买家信心有所改善。但78-82美元的阻力区仍是市场面临的最大考验,此前已数次阻止上涨。 若能突破该区间,可能为涨向92美元打开道路。然而,多头必须守住72美元支撑位,以维护正在形成的“高点更高、低点更高”结构。若再次遇阻回落,则可能表明更广泛的复苏仍然缺乏持久信念。

ambcrypto9 分鐘前

Solana网络活动激增如何推动SOL突破82美元关口

ambcrypto9 分鐘前

Goliath Ventures首席执行官在2.5亿美元加密欺诈案中认罪,同意没收奢侈品资产

加密货币投资公司Goliath Ventures的首席执行官克里斯托弗·亚历山大·德尔加多对联邦电汇欺诈和洗钱指控表示认罪。他承认参与了一项加密货币庞氏骗局,造成投资者至少2.5亿美元的损失。 德尔加多于6月30日承认合谋实施电汇欺诈、电汇欺诈和洗钱罪名。他面临每项欺诈罪名最高20年、洗钱罪名最高10年的监禁,量刑定于10月进行。 根据美国检察官办公室的说法,德尔加多及其同谋至少从2023年1月到2026年1月期间将Goliath Ventures作为庞氏骗局运营。他们以加密货币流动性池能产生月回报为承诺,说服投资者投入大量资金,但所得资金主要用于支付早期投资者、满足赎回请求以及为公司高管的奢侈消费提供资金。 当局估计,在该骗局期间,投资者向Goliath Ventures投入了至少4亿美元。德尔加多在认罪协议中承认给投资者造成了至少2.5亿美元的损失。 作为认罪协议的一部分,德尔加多同意没收据称用欺诈所得购买的大量资产,包括八处房地产、11辆汽车、数十块豪华手表、超过50个设计师手袋和钱包、至少29件高端珠宝、多个银行账户以及持有的加密货币。具体资产包括兰博基尼、劳斯莱斯、宾利和凯迪拉克等豪车,以及以太坊、USDC和Medieval Empires [MEE]代币等加密货币资产。

ambcrypto1 小時前

Goliath Ventures首席执行官在2.5亿美元加密欺诈案中认罪,同意没收奢侈品资产

ambcrypto1 小時前

交易

現貨

熱門文章

如何購買F

歡迎來到HTX.com!在這裡,購買Synfutures (F)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Synfutures (F)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Synfutures (F)購買Synfutures (F)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Synfutures (F)在HTX的現貨市場輕鬆交易Synfutures (F)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

535 人學過發佈於 2024.12.21更新於 2026.06.02

如何購買F

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 F (F)幣價的意見。

活动图片