يبدو أن حجم برنامج مكافآت اكتشاف الأخطاء في «كوينبيز» في طريقه إلى أن يتضاعف ثلاث مرات، مع تدفق البلاغات التي تم إنشاؤها بواسطة الذكاء الاصطناعي على قائمة الانتظار الخاصة بالمراجعة؛ ومع ذلك، لم تشكل سوى 4% من البلاغات المقدمة عبر «هاكر وان» خلال النصف الأول من العام أخطاء صالحة تم دفع تعويضات عنها. ويتعين على المراجعين البشريين التمييز بين التهديدات الحقيقية والموجة المتزايدة من البلاغات ذات القيمة المنخفضة.
«كوينبيز» تقول إن تقارير الأخطاء قد تتضاعف ثلاث مرات مع زيادة «الضوضاء الأمنية» الناتجة عن الذكاء الاصطناعي

النقاط الرئيسية
- يستمر حجم البلاغات في الزيادة بوتيرة تشير إلى تضاعفه ثلاث مرات مقارنة بالعام الماضي.
- لم تكن سوى 4% من التقارير المقدمة خلال النصف الأول عبر منصة HackerOne أخطاء صالحة تستحق مكافأة.
- كشف الباحثون البشريون عن ثغرة في Stellar لم يكتشفها الذكاء الاصطناعي.
لماذا تتزايد تقارير الأخطاء في Coinbase؟
يواجه المراجعون البشريون عبئًا متزايدًا في عملية الفرز، حيث تتيح أدوات الذكاء الاصطناعي الرخيصة للباحثين في مجال الأمن فحص البرامج وإعداد تقارير عن الثغرات الأمنية بسرعة. وقد أوضحت منصة تداول العملات المشفرة Coinbase (ناسداك: COIN) هذه الاتجاه في 11 أغسطس في إفصاحها الأمني، حيث أفادت بأن التقارير المقدمة في طريقها للوصول إلى ثلاثة أضعاف حجم العام الماضي بعد أن تضاعفت في العام الذي سبقه.
وتزامن ارتفاع الحجم مع انخفاض نسبة الاكتشافات الموثوقة. وأشارت Coinbase إلى أن نسبة التقارير الصحيحة انخفضت من 14% في عام 2024 إلى 4% خلال النصف الأول من عام 2026. وربطت الشركة بين الاستخدام المتزايد للذكاء الاصطناعي من قبل الباحثين والزيادة الحادة في التقارير التي تم إنشاؤها بواسطة الذكاء الاصطناعي، لكنها لم تحدد النسبة المئوية لإجمالي التقارير المقدمة التي استخدمت فيها أدوات آلية.
قامت Coinbase في 29 يوليو بتضييق نطاق برنامج مكافآت الأخطاء في Web2 ليقتصر على الثغرات عالية الخطورة والحرجة والخطيرة للغاية. ومن بين تقارير HackerOne التي تم إغلاقها خلال النصف الأول، كانت 44% منها مكررة، و37% تحتوي على معلومات لا تنطوي على ثغرة قابلة للاستغلال، و15% غير صالحة. لا تزال الثغرات الأمنية «الشديدة» مؤهلة للحصول على مكافآت تصل إلى مليون دولار. HackerOne هي منصة خارجية يقدم من خلالها الباحثون المستقلون تقارير عن الثغرات الأمنية في البرمجيات إلى الشركات لمراجعتها والحصول على مكافآت محتملة. تستخدم Coinbase تصنيف Web2 للمواقع الإلكترونية والتطبيقات والخدمات الداعمة التقليدية. ويغطي برنامجها المنفصل «Cantina» الثغرات الأمنية في البلوكشين والعقود الذكية.
ماذا اكتشف الباحثون البشريون؟
اكتشف الباحثان الخارجيان جو ألميدا وأنه نغوين ثغرة خفية تتعلق بمطابقة Coinbase لعمليات السحب عبر Stellar. تسمح آلية «زيادة الرسوم» (fee-bump) في Stellar لطرف ثالث بتغليف معاملة قائمة ودفع رسوم شبكة أعلى دون الحاجة إلى توقيعات جديدة أو إدارة أرقام التسلسل.
كان بإمكان نظام Coinbase اعتبار المعاملة الأصلية فاشلة في ظل ظروف معينة حتى بعد نجاح التحويل المقصود على السلسلة. أدى هذا التباين إلى احتمال احتساب الإنفاق مرتين داخليًا. قامت Coinbase بإيقاف العملية المتأثرة مؤقتًا، وتأكدت من إجراء التصحيح، واستعادت المعالجة العادية.
لم تتأثر أموال العملاء، ولم تجد Coinbase أي دليل على استغلال هذه الثغرة خارج نطاق إثبات المفهوم الذي أجراه الباحثون والاختبارات الداخلية. كما أشار الذكاء الاصطناعي بشكل منفصل إلى عيب ذي صلة وأقل خطورة في جانب الإيداع. توضح هذه النتائج الفصل الذي تهدف Coinbase إلى تحقيقه بين الفحص الآلي والتحقيقات المتخصصة التي تتضمن قواعد البروتوكول والمحاسبة الداخلية.
أسفر تدقيق أمني منفصل لبيتكوين بمساعدة الذكاء الاصطناعي عن 4,962 نتيجة محتملة عبر 390 مستودعًا خلال مراجعة استغرقت 27.5 ساعة. تم تكرار حوالي خمس هذه النتائج بشكل مستقل عند النشر، مما جعل التأكيد البشري ضروريًا قبل أن يتم التعامل مع التنبيهات المتبقية على أنها ثغرات أمنية مؤكدة.
كيف يستخدم المجرمون الذكاء الاصطناعي؟
يمكن للمهاجمين استخدام نفس التكنولوجيا لتسريع عمليات التصيد الاحتيالي وانتحال الهوية وسرقة بيانات الاعتماد. وقد حذر مكتب التحقيقات الفيدرالي (FBI) من أن الذكاء الاصطناعي التوليدي يساعد المجرمين على إنتاج رسائل مقنعة بشكل أسرع، وأتمتة العمليات، وتوسيع نطاق أهدافهم المحتملة.
كشف تحليل أجري في 10 أغسطس لنشاط مجموعة «كيمسوكي» المرتبطة بكوريا الشمالية عن منصات الذكاء الاصطناعي ووثائق تم إنشاؤها عبر البنية التحتية المرتبطة بها. ولاحظ المحققون مواد تصيد تستهدف الأصول الافتراضية، والاستثمارات المالية، وأهداف تطوير البرمجيات.
وصف تقرير صدر في 6 مارس حول خدمة التصيد الاحتيالي «Tycoon 2FA» تقنية تعترض الجلسات النشطة وتلتقط الرموز المستخدمة لتجاوز المصادقة متعددة العوامل. وأدت عملية تعطيل منسقة إلى إزالة 330 نطاقًا مرتبطًا بهذه العملية.
ماذا يعني التحول الأمني نحو الذكاء الاصطناعي للمستهلكين؟
بالنسبة للمستهلكين، يمكن للذكاء الاصطناعي أن يزيد من سرعة الهجمات ويجعل رسائل التصيد الاحتيالي أكثر إقناعًا، في حين أن حجم مكافآت اكتشاف الأخطاء يؤثر بشكل أساسي على فرق المراجعة في الشركات. أحصى تقييم أمني على السلسلة أجري في 30 يوليو 212 ثغرة استغلال وخسائر بقيمة 1.1 مليار دولار خلال النصف الأول من عام 2026.
تظل الاحتياطات الفردية ذات أهمية في الوقت الذي تعمل فيه منصات التداول على توسيع نطاق المراجعات الآلية وتوظيف باحثين متخصصين. تشمل الممارسات القياسية لأمن الأصول الرقمية النسخ الاحتياطي الآمن للمحافظ، والإدارة القوية لكلمات المرور، والمصادقة الثنائية. يترك برنامج Coinbase المعدل مكافآت Web3 دون تغيير، بينما يركز مدفوعات مكافآت Web2 العامة على الثغرات ذات التأثير الكبير.
تمت ترجمة هذه المقالة من الإنجليزية باستخدام الذكاء الاصطناعي. النسخة الإنجليزية الأصلية هي المصدر الموثوق؛ وقد تحتوي الترجمات الآلية على أخطاء، لا سيما في المصطلحات القانونية والتنظيمية.

















