De volgende miljard-dollar hacker in de crypto kan met bovennatuurlijke snelheid handelen
Anthropic’s nieuwe Claude Fable 5 plaatst krachtige cyberhulpmiddelen achter veiligheidsfilters. DeFi, dat dit jaar al meer dan $840 miljoen aan hacks heeft geleden, is een van de sectoren die het meest te verliezen heeft als de filters falen.

- Het Claude Fable 5-model van Anthropic biedt sterkere redeneervaardigheden en codeermogelijkheden, terwijl het pogingen doet gevaarlijk gebruik te blokkeren. Een krachtigere Mythos 5-variant is beperkt tot geverifieerde beveiligingsgebruikers.
- Beveiligingsexperts waarschuwen dat geavanceerde AI niet fundamenteel nieuwe crypto-hacks zal uitvinden, maar het aanzienlijk zal versnellen om misconfiguraties te vinden en manieren te ontwikkelen om zwakheden te exploiteren zoals social engineering, blootgestelde sleutels en gebrekkige ondertekeningsprocessen.
- De grootste DeFi-verliezen dit jaar, met een totaal van meer dan $840 miljoen, zijn voornamelijk voortgekomen uit menselijke fouten en operationele problemen in plaats van bugs in smart contracts.
Het nieuwste AI-model van Anthropic, dat gebruikers toegang biedt tot krachtigere en snellere redeneer- en programmeermogelijkheden, komt aan in een cryptomarkt die wordt geteisterd door beveiligingsproblemen en zou deze problemen wel eens kunnen verergeren.
Het bedrijf bracht dinsdag Claude Fable 5 uit, het eerste publieke model in de Mythos-klasse en, aldus Anthropic, tot nu toe het krachtigst. Zo krachtig zelfs dat het bedrijf twee versies uitbracht: één voor algemeen gebruik en de andere voor meer beperkte distributie.
De publieke versie beschikt over sterkere redeneervaardigheden en codeermogelijkheden, terwijl de gevaarlijkste toepassingen worden geblokkeerd. Een minder ingeperkte tegenhanger, Claude Mythos 5, is alleen beschikbaar voor geverifieerde gebruikers in cyberbeveiliging en kritieke infrastructuur.
Experts zeggen dat Mythos kan vinden en keten zero-day kwetsbaarheden, oftewel voorheen onbekende softwarefouten, en helpt een bug om te zetten in een werkende aanval. Anthropic stelt dat de software probeert mogelijke aanvalsvectoren te onderscheppen door risicovolle verzoeken te detecteren. Zodra deze zijn geïdentificeerd, worden ze doorgestuurd naar een zwakker model, Claude Opus 4.8.
Het bedrijf zegt dat deze specifieke terugval in minder dan 5% van de sessies wordt geactiveerd. Het zei in een blogpost dat gespecialiseerde cybersecurityteams en meer dan 1.000 uur aan externe bug-bounty werkzaamheden geen universele manier hebben gevonden om het systeem te doorbreken.
Toch erkent Anthropic dat het systeem waarschijnlijk niet onfeilbaar zal zijn en geeft het aan te verwachten dat vastberaden, goed gefinancierde aanvallers zullen blijven proberen omdat de capaciteit waardevol is.
"De meerwaarde van Mythos-niveau capaciteiten is waardevol voor vele tegenstanders—bijvoorbeeld zij die financieel kunnen profiteren van cyberaanvallen—en wij verwachten daarom dat zij gemotiveerd zullen zijn om te proberen onze veiligheidsmaatregelen te omzeilen," zei het bedrijf in de verklaring.
"... geen betrouwbare controle tegen een vastberaden tegenstander."
Het identificeren van een zwakte in een doelwit is echter niet de grootste innovatie die AI aan de gereedschapskist van een hacker toevoegt. De belangrijkste capaciteit is buitensporige snelheid, en de beperkingen die in de AI-modellen zijn ingebouwd, zijn mogelijk niet sterk genoeg om dit te compenseren.
“De huidige AI-beveiligingen zorgen voor wrijving," zei Charles Guillemet, chief technology officer bij hardware-wallet fabrikant Ledger, in een e-mail aan CoinDesk. "Ze vormen geen betrouwbare controle tegen een vastberaden tegenstander.”
De verschuiving gaat minder over AI die nieuwe soorten hacks uitvindt en meer over hoe lang het duurt om ze te creëren, zei hij. Een redeneermodel kan "elke commit diffen, elke configuratie doorzoeken en elke misconfiguratie op machinale snelheid enumereren," verwijzend naar stappen in het softwareontwikkelingsproces.
Crypto is ongebruikelijk blootgesteld omdat softwarefouten vrijwel direct kunnen leiden tot financieel verlies.
Social engineering
DeFi-protocollen hebben in de eerste vijf maanden van het jaar meer dan $840 miljoen verloren door hacks, DefiLlama-gegevens shows. Alleen al in april werd meer dan $600 miljoen geregistreerd, de slechtste maand ooit voor de gedecentraliseerde financiële sector.
Echter, de twee grootste incidenten waren geen eenvoudige smart-contract exploits van het type dat AI zou kunnen ontwerpen.
In het ene geval heeft een aan Noord-Korea gelieerde groep ongeveer $285 miljoen van Drift Protocol weggeleid na een zes maanden durende social-engineeringcampagne waarmee zij admin-toegang verwierf. In het andere geval maakte de aanvaller misbruik van een single-verifier fout, waardoor ongeveer $292 miljoen van Kelp DAO kon worden afgetapt.
Een ander voorbeeld deed zich dinsdag voor, toen Humanity Protocol, een gedecentraliseerde dienst voor menselijke identiteit, meer dan $30 miljoen verloor door een compromittering van een privésleutel. CoinDesk ontdekte dat een hacker toegang heeft verkregen tot drie van de zes private keys op de laptop van één medewerker,
Daarin ligt het probleem. Hoewel de meest voor de hand liggende smart-contract prompts precies degenen zijn die de filters van Anthropic bedoeld zijn om te detecteren, hebben de grootste verliezen geen contractfout nodig gehad.
De exploits, merkte Ledger's Guillemet op, komen voort uit bekende zwakke punten: social engineering, gebrekkige ondertekeningsprocessen, blootgestelde sleutels en menselijke fouten.
Een model zoals Fable hoeft geen afgeronde exploit aan te leveren om de economische aspecten van een aanval te veranderen. Het kan openbare repositories lezen, oude versies van software vergelijken, auditrapporten samenvatten en overtuigende berichten opstellen die zoeken naar de kleine operationele fouten die mensen over het hoofd zien.
"Deze exploits blijven voortkomen uit social engineering en menselijke fouten. "
Een verdediger moet in een dergelijke omgeving elk belangrijk pad, elke afhankelijkheid, elke handtekeningstroom en elk geprivilegieerd account beveiligen. Omdat AI de verkenningsfase versnelt, wordt de laatste ondertekeningsstap belangrijker. Private sleutels moeten ergens worden bewaard waar een gecompromitteerde laptop geen toegang toe heeft, en gebruikers hebben een betrouwbaar scherm nodig dat toont wat ze daadwerkelijk goedkeuren.
"Noem het wat het is: deze exploits zijn geworteld in social engineering en menselijke fouten. AI heeft die realiteit niet gecreëerd. Het heeft het zichtbaar gemaakt en versneld tot machtsnelheid. De enige echte uitweg is een hardware root of trust: privésleutels die worden gegenereerd en bewaard op een gecertificeerd veilig element, met een vertrouwd display en Clear Signing," zei Guillemet.
Een dubbelzijdig zwaard
Dezelfde technieken werken echter ook om de code zelf te beschermen. Pendle, een DeFi-yieldprotocol, gaf aan dat het vanaf de eerste versie van Claude Opus de modellen van Anthropic defensief heeft ingezet. Het team gebruikt AI om zijn codebase in kaart te brengen en de contracten te stresstesten, inclusief pas geïmplementeerde contracten. Volgens hen detecteren de tools fouten vroegtijdig en dragen ze bij aan het schrijven van schonere code.
Slimme contracten zijn niet het onderwerp van zorg, aldus de ontwikkelaars van Pendle in een interview via Telegram. Een slim contract is kort en heeft slechts ongeveer een dozijn toegangspunten. Goede auditors zijn al lange tijd in staat de volledige staat van een contract in hun hoofd te houden en elke randvoorwaarde te testen.
"Er zijn eigenlijk niet zo veel lijnen code in een smart contract om te auditen," zei het ontwikkelaarsteam.
Wat betekent dat de volgende grote crypto-hack er misschien niet nieuw uit zal zien. Het zal waarschijnlijk hetzelfde vergiftigde pakket, misleide ontwikkelaar of slechte ondertekeningsprocedure zijn die DeFi al kent.
Het zal waarschijnlijk eerder dan later gebeuren.
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.
As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.
Waarom het belangrijk is:
As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.

THORChain wijst Bitget-verzoek af om hacker te blokkeren terwijl $6 miljoen naar bitcoin wordt verplaatst

Vitalik Buterin schetst Ethereum’s verschuiving voorbij een blockchain in uitgebreide visie voor 2030



