Provozuje
Security

Coinbase uvádí, že počet hlášení o chybách by se mohl ztrojnásobit, protože umělá inteligence zvyšuje množství bezpečnostních falešných poplachů

Objem odměn za nalezené chyby v programu Coinbase se zřejmě ztrojnásobí, protože fronta hlášení k posouzení je zaplavena hlášeními generovanými umělou inteligencí; přesto pouze 4 % hlášení na platformě HackerOne za první pololetí představovalo platné chyby, za které byly vyplaceny odměny. Lidští hodnotitelé musí oddělit věrohodné hrozby od rostoucí vlny hlášení s nízkou hodnotou.

SDÍLET
Coinbase uvádí, že počet hlášení o chybách by se mohl ztrojnásobit, protože umělá inteligence zvyšuje množství bezpečnostních falešných poplachů

Hlavní závěry

  • Objem hlášení se i nadále zdá být na dobré cestě ke ztrojnásobení oproti loňskému roku.
  • Pouze 4 % hlášení za první pololetí odeslaných přes platformu HackerOne představovalo platné chyby, za které byla vyplacena odměna.
  • Lidští výzkumníci odhalili chybu v systému Stellar, kterou umělá inteligence přehlédla.

Proč prudce stoupá počet hlášení o chybách u Coinbase?

Lidští recenzenti čelí rostoucí zátěži při prověřování, protože levné nástroje umělé inteligence umožňují bezpečnostním výzkumníkům rychle skenovat software a vytvářet zprávy o zranitelnostech. Kryptoměnová burza Coinbase (Nasdaq: COIN) tento trend popsala 11. srpna ve svém bezpečnostním prohlášení, v němž uvedla, že počet nahlášených chyb je na dobré cestě k trojnásobku loňského objemu poté, co se v předchozím roce zdvojnásobil.

Rostoucí objem se časově shodoval s menším podílem věrohodných nálezů. Coinbase uvedla, že podíl platných hlášení klesl ze 14 % v roce 2024 na 4 % v první polovině roku 2026. Společnost spojila rostoucí využívání AI výzkumníky s prudkým nárůstem hlášení generovaných umělou inteligencí, ale nespecifikovala, jaký procentní podíl z celkového počtu nahlášených případů připadal na automatizované nástroje.

Společnost Coinbase 29. července zúžila svůj program odměn za nalezení chyb Web2 na chyby s hodnocením „vysoká“, „kritická“ a „extrémní“. Z hlášení na platformě HackerOne uzavřených v první polovině roku bylo 44 % duplicit, 37 % obsahovalo informace bez zneužitelných chyb a 15 % bylo neplatných. Za extrémní zranitelnosti lze i nadále získat odměnu až 1 milion dolarů. HackerOne je externí platforma, na které nezávislí výzkumníci předkládají společnostem zranitelnosti softwaru k posouzení a za možné odměny. Coinbase používá označení Web2 pro konvenční webové stránky, aplikace a podpůrné služby. Její samostatný program Cantina se zaměřuje na zranitelnosti v oblasti blockchainu a smart kontraktů.

Co objevili externí výzkumníci?

Externí výzkumníci Joe Almeida a Anh Nguyen odhalili nenápadnou slabinu související se zúčtováním výběrů ze sítě Stellar společností Coinbase. Mechanismus „fee-bump“ sítě Stellar umožňuje třetí straně zabalit existující transakci a zaplatit vyšší síťový poplatek, aniž by byly vyžadovány nové podpisy nebo správa pořadových čísel.

Systém Coinbase mohl za určitých podmínek původní transakci považovat za neúspěšnou, a to i poté, co se zamýšlený převod v řetězci úspěšně uskutečnil. Tato nesrovnalost vytvářela potenciál pro to, aby byly výdaje interně započítány dvakrát. Coinbase pozastavila dotčený proces, potvrdila opravu a obnovila normální zpracování.

Finanční prostředky zákazníků zůstaly nedotčeny a Coinbase nezjistila žádné důkazy o zneužití mimo rámec důkazu koncepce (proof of concept) výzkumníků a interních testů. Umělá inteligence samostatně označila související, méně závažnou chybu na straně vkladů. Tyto nálezy ilustrují zamýšlené rozdělení činností v Coinbase mezi automatizované prověřování a specializovaná vyšetřování týkající se pravidel protokolu a interního účetnictví.

Samostatný audit bezpečnosti bitcoinu s podporou AI odhalil během 27,5hodinové kontroly 4 962 potenciálních nálezů napříč 390 repozitáři. Zhruba pětina z nich byla v době zveřejnění nezávisle reprodukována, takže předtím, než bylo možné zbývající výstrahy považovat za potvrzené zranitelnosti, bylo nutné lidské potvrzení.

Jak zločinci využívají AI?

Útočníci mohou nasadit stejnou technologii k urychlení phishingu, vydávání se za jiné osoby a krádeží přihlašovacích údajů. Federální úřad pro vyšetřování (FBI) varoval, že generativní umělá inteligence pomáhá zločincům rychleji vytvářet přesvědčivé zprávy, automatizovat operace a rozšiřovat okruh potenciálních cílů.

Analýza činnosti skupiny Kimsuky spojené se Severní Koreou, provedená 10. srpna, identifikovala platformy umělé inteligence a generované dokumenty v rámci související infrastruktury. Vyšetřovatelé zaznamenali phishingový materiál zaměřený na virtuální aktiva, finanční investice a cíle v oblasti vývoje softwaru.

Zpráva ze 6. března o phishingové službě Tycoon 2FA popsala technologii, která zachycovala aktivní relace a získávala tokeny používané k obcházení vícefaktorového ověřování. Koordinovaná akce vedla k odstranění 330 domén spojených s touto operací.

Co znamená posun v oblasti bezpečnosti umělé inteligence pro spotřebitele?

Pro spotřebitele může umělá inteligence zvýšit rychlost útoků a učinit phishingové zprávy přesvědčivějšími, zatímco objem odměn za nalezení chyb (bug bounty) ovlivňuje především revizní týmy společností. Hodnocení bezpečnosti on-chain ze dne 30. července zaznamenalo 212 exploitů a ztráty ve výši 1,1 miliardy dolarů během první poloviny roku 2026.

Individuální bezpečnostní opatření zůstávají důležitá, zatímco burzy rozšiřují automatizované kontroly a zaměstnávají specializované výzkumníky. Mezi standardní postupy pro zabezpečení digitálních aktiv patří bezpečné zálohování peněženek, správa silných hesel a dvoufaktorová autentizace. Revidovaný program společnosti Coinbase ponechává odměny v rámci Web3 beze změny, zatímco své veřejné odměny v rámci Web2 soustředí na chyby s velkým dopadem.

Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.

Štítky v tomto článku