Bitcoin.com News
مدعوم من

استخدم «القبعات البيضاء» برنامج «كلود» التابع لشركة «أنثروبيك» لاختراق «أوبن إيه آي» في غضون 72 ساعة

تمكن فريق صغير من الباحثين من ربط ثلاث ثغرات أمنية باستخدام نموذج «كلود أوبوس 5» (Claude Opus 5) من شركة «أنثروبيك» (Anthropic)، مما أدى إلى اختراق مستودع الكود الخاص بشركة «أوبن إيه آي» (OpenAI). استغرقت العملية بأكملها أقل من 72 ساعة، ودفعت «أوبن إيه آي» مبلغ 6,500 دولار مقابل ذلك.

مشاركة
استخدم «القبعات البيضاء» برنامج «كلود» التابع لشركة «أنثروبيك» لاختراق «أوبن إيه آي» في غضون 72 ساعة

النقاط الرئيسية

  • أبلغت شركة Hacktron AI عن سلسلة ثغرات OpenAI عبر منصة Bugcrowd في 25 يوليو 2026، وحصلت على مكافأة قدرها 6,500 دولار.
  • نجح «Claude Opus 5» في إنتاج ثغرة استغلالية فعالة على معالج ARM64 في غضون ساعات، بعد أن فشل الإصدار «Opus 4.8» في إنجاز المهمة نفسها.
  • سجلت Chainalysis 11.1 عملية كتابة خبيثة على السلسلة يوميًا، بارتفاع من 2.06، مع انتشار النماذج المفتوحة.

السلسلة، رابطًا تلو الآخر

سمحت مكتبة «libheif» المعرضة للثغرات داخل Discourse، برنامج المنتدى، بتنفيذ التعليمات البرمجية عن بُعد (RCE) على المنتدى نفسه. ومن هناك، استغل الفريق ثغرة في تدفق تسجيل الدخول الأحادي (SSO) الخاص بـ OpenAI، واستولى على حساب ChatGPT الخاص بأحد الموظفين، ووصل إلى بيئة Codex المرتبطة بمنظمة GitHub التابعة لـ OpenAI.

أدى ذلك إلى فتح مستودع openai/openai الموحد (monorepo)، ومن هناك قام الباحثون (التابعون لشركة Hacktron AI الناشئة المتخصصة في الأمن) بفتح طلب سحب (pull request) غير ضار لإثبات وجودهم داخل النظام، وتوقفوا قبل الوصول إلى فحص شفرة المصدر الحساسة.

وقد جرت هذه العملية في أواخر يوليو، حيث أبلغ الفريق عن هذه التطورات عبر برنامج Bugcrowd التابع لـ OpenAI في 25 يوليو، وتم إصلاح الثغرة في نفس اليوم؛ ونشرت Discourse تنبيهها في 28 يوليو، مع تصنيف خطورة 8.8 وفقًا لنظام التقييم المشترك للثغرات الأمنية (CVSS)، ولم تصبح القضية معروفة للجمهور إلا في 17 سبتمبر عندما نشرت صحيفة وول ستريت جورنال خبرًا عنها.

كل ما كان مطلوبًا هو تغيير النموذج

الجزء المثير للاهتمام ليس أن OpenAI كانت تعاني من خطأ برمجي، لأن كل شركة برمجيات تواجه مثل هذه الأخطاء من حين لآخر. بل ما سد الفجوة بين اكتشاف الخلل واستغلاله.

جرب الفريق أولاً «كلود أوبوس 4.8» (Claude Opus 4.8) لكنه وجد أنه غير موثوق به لهذه المهمة. ثم تحولوا إلى «كلود أوبوس 5» (Claude Opus 5)، الذي صدر في 24 يوليو، وأنتجوا استغلالاً فعالاً لمنصة ARM64 في غضون ساعات، ثم قاموا بتكييفه لبيئات x86-64 و«جيمالوك» (jemalloc). يعد تطوير استغلال تلف الذاكرة عملاً متخصصاً كان يستغرق في الماضي أسابيع من العمل البشري الماهر، لكن في هذه الحالة، جرت سلسلة الأحداث بأكملها في أقل من ثلاثة أيام.

الآثار المترتبة على العملات المشفرة

تعد العملات المشفرة المجال الذي يمكن أن تظهر فيه هذه الكفاءة الرقمية في شكل أموال بدلاً من مجرد طلب سحب بسيط. من الناحية العددية، أفادت شركة Chainalysis هذا الأسبوع أن المهاجمين في جميع أنحاء العالم ينشرون تعليمات البرامج الضارة على سلاسل الكتل العامة بمعدل يزيد بنسبة 440% عما كان عليه قبل عام، حيث ارتفع عدد عمليات الكتابة الخبيثة اليومية على السلسلة من 2.06 إلى 11.1.

وربطت الشركة هذا الارتفاع بمنتصف عام 2025، عندما تم إطلاق نماذج صينية مفتوحة المصدر دون ضوابط فعالة تمنع كتابة الشفرات الخبيثة، وأطلقت على هذه التقنية اسم «الرسائل السرية على البلوكشين» (blockchain dead drops)، أي تعليمات القيادة والتحكم المخزنة على دفتر الأستاذ التي لا يمكن لأحد الاستيلاء عليها أو فصلها عن الشبكة. وبحلول الربع الثاني من عام 2026، كان المشغلون المرتبطون بالدولة من كوريا الشمالية وإيران يمثلون ما يقرب من ثلثي الأنشطة الجديدة ونحو نصف الإجمالي.

اكتشف الباحثون الذين يتتبعون مجموعة «كيمسوكي» الكورية الشمالية وجود منصات محلية لنماذج اللغة الكبيرة (LLM)، بما في ذلك «أولاما» و«جي بي تي 4 أول» و«مستي»، مثبتة على البنية التحتية للمجموعة جنبًا إلى جنب مع طُعم تصيد احتيالي مُولَّدة بالذكاء الاصطناعي تستهدف الأصول الافتراضية والاستثمارات المالية. أحصت Blockaid 212 عملية استغلال على السلسلة بقيمة 1.1 مليار دولار مع تسارع هجمات الذكاء الاصطناعي وهجمات المحافظ، وسجلت Defillama شهر أبريل 2026 باعتباره الشهر الأكثر تعرضًا للاختراق في تاريخ العملات المشفرة على الإطلاق، حيث وقعت 30 حادثة.

ويشعر أولئك الذين يدافعون عن أنفسهم ضد هذه الهجمات بضغط متزايد بشكل متسارع، حيث حذرت Coinbase مؤخرًا من أن تقارير الأخطاء قد تتضاعف ثلاث مرات في المستقبل القريب مع إغراق الذكاء الاصطناعي لبرامج الإبلاغ بالثغرات بكمية هائلة من البيانات غير المفيدة، وهو النتيجة المحرجة لوجود مكافأة قدرها 6,500 دولار كافية لكشف سلسلة من ثلاث مراحل في مختبر رئيسي.

على أي حال، أصبح تطوير الثغرات الأمنية خدمة أساسية، وإذا كان للأرقام أي دلالة، فإن انتشارها سيستمر في الازدياد.

لا توجد أسهم لشركة «أنثروبيك»، لكن متداولي العملات المشفرة قدّروا قيمتها للتو بـ2 تريليون دولار

لا توجد أسهم لشركة «أنثروبيك»، لكن متداولي العملات المشفرة قدّروا قيمتها للتو بـ2 تريليون دولار

لا توجد أسهم متداولة لشركة «أنثروبيك» في البورصة، إلا أن العقود الآجلة الدائمة للعملات المشفرة تشير إلى تقييم يبلغ 2.12 تريليون دولار، حيث يراهن المتداولون على طرحها العام الأولي المستقبلي.

تمت ترجمة هذه المقالة من الإنجليزية باستخدام الذكاء الاصطناعي. النسخة الإنجليزية الأصلية هي المصدر الموثوق؛ وقد تحتوي الترجمات الآلية على أخطاء، لا سيما في المصطلحات القانونية والتنظيمية.

وسوم في هذه القصة