Coinbases bug bounty-volumen er på vej til at blive tredoblet, da AI-genererede indberetninger oversvømmer virksomhedens gennemgangskø, men kun 4 % af HackerOne-indberetningerne i første halvår var gyldige fejl, der udløste betaling. Menneskelige gennemgangseksperter skal skelne mellem troværdige trusler og en voksende bølge af indberetninger af ringe værdi.
Coinbase siger, at antallet af fejlrapporter kan blive tredoblet, da AI skaber støj i sikkerhedssystemet

Vigtigste konklusioner
- Antallet af indberetninger er stadig på vej til at tredobles i forhold til sidste år.
- Kun 4 % af rapporterne i første halvår, der blev indsendt via HackerOne, var gyldige, betalte fejl.
- Menneskelige forskere afdækkede en fejl i Stellar, som AI'en overså.
Hvorfor stiger antallet af bug-rapporter hos Coinbase så kraftigt?
Menneskelige korrekturlæsere står over for en stigende arbejdsbyrde i forbindelse med gennemgangen, da billige AI-værktøjer gør det muligt for sikkerhedsforskere at scanne software og udarbejde sårbarhedsrapporter hurtigt. Kryptovalutabørsen Coinbase (Nasdaq: COIN) skitserede tendensen den 11. august i sin sikkerhedsmeddelelse og rapporterede, at antallet af indsendte rapporter er på vej til at nå op på tre gange sidste års volumen, efter at det fordobledes året før.
Det stigende antal faldt sammen med en mindre andel af troværdige fund. Coinbase oplyste, at andelen af gyldige rapporter faldt fra 14 % i 2024 til 4 % i første halvdel af 2026. Virksomheden satte forskernes stigende brug af AI i forbindelse med en kraftig stigning i AI-genererede rapporter, men specificerede ikke, hvor stor en procentdel af det samlede antal indsendelser der involverede automatiserede værktøjer.
Den 29. juli indsnævrede Coinbase sit Web2-bugbounty-program til kun at omfatte sårbarheder af typen »høj«, »kritisk« og »ekstrem«. Blandt de HackerOne-rapporter, der blev afsluttet i første halvår, var 44 % dubletter, 37 % indeholdt oplysninger uden en sårbarhed, der kunne udnyttes, og 15 % var ugyldige. Ekstreme sårbarheder er fortsat berettiget til belønninger på op til 1 million dollars. HackerOne er en ekstern platform, hvor uafhængige forskere indsender softwaresårbarheder til virksomheder med henblik på gennemgang og eventuelle belønninger. Coinbase bruger betegnelsen Web2 for konventionelle hjemmesider, applikationer og understøttende tjenester. Dets separate Cantina-program dækker sårbarheder i blockchain og smart contracts.
Hvad fandt de eksterne forskere?
De eksterne forskere Joe Almeida og Anh Nguyen opdagede en subtil svaghed i forbindelse med Coinbases afstemning af Stellar-udbetalinger. Stellars »fee-bump«-mekanisme gør det muligt for en tredjepart at indkapsle en eksisterende transaktion og betale et højere netværksgebyr uden at kræve nye signaturer eller styring af sekvensnumre.
Coinbases system kunne under visse betingelser behandle den oprindelige transaktion som mislykket, selv efter at den tilsigtede overførsel var gennemført på blockchainen. Denne uoverensstemmelse skabte risiko for, at udgifterne blev talt med to gange internt. Coinbase satte den berørte proces på pause, bekræftede en korrektion og genoprettede den normale behandling.
Kundernes midler blev ikke berørt, og Coinbase fandt ingen tegn på udnyttelse ud over forskernes proof-of-concept og interne test. AI påpegede separat en relateret, mindre alvorlig fejl på indbetalingssiden. Resultaterne illustrerer Coinbases tilsigtede opdeling mellem automatiseret screening og specialiserede undersøgelser, der involverer protokolregler og intern regnskabsføring.
En separat AI-assisteret sikkerhedsrevision af Bitcoin afdækkede 4.962 potentielle fund på tværs af 390 repositorier i løbet af en 27,5-timers gennemgang. Cirka en femtedel var blevet uafhængigt reproduceret på tidspunktet for offentliggørelsen, hvilket betød, at der var behov for menneskelig bekræftelse, før de resterende alarmer kunne behandles som fastslåede sårbarheder.
Hvordan anvender kriminelle AI?
Angribere kan anvende den samme teknologi til at fremskynde phishing, identitetstyveri og tyveri af adgangskoder. FBI advarede om, at generativ AI hjælper kriminelle med at producere overbevisende beskeder hurtigere, automatisere operationer og udvide deres pulje af potentielle mål.
En analyse fra 10. august af aktiviteter knyttet til den nordkoreanske gruppe Kimsuky identificerede AI-platforme og genererede dokumenter på tværs af den tilknyttede infrastruktur. Efterforskerne observerede phishing-materiale rettet mod virtuelle aktiver, finansielle investeringer og mål inden for softwareudvikling.
En rapport fra 6. marts om phishing-tjenesten Tycoon 2FA beskrev en teknologi, der aflyttede aktive sessioner og opfangede tokens, der blev brugt til at omgå multifaktor-autentificering. En koordineret indsats fjernede 330 domæner, der var knyttet til operationen.
Hvad betyder skiftet mod AI-sikkerhed for forbrugerne?
For forbrugerne kan AI øge angrebshastigheden og gøre phishing-beskeder mere overbevisende, mens omfanget af bug bounty-programmer primært påvirker virksomhedernes sikkerhedsteams. En on-chain-sikkerhedsvurdering fra den 30. juli registrerede 212 sikkerhedshuller og tab på 1,1 milliarder dollars i første halvdel af 2026.
Individuelle forholdsregler er stadig relevante, mens børserne udvider automatiserede gennemgange og ansætter specialiserede forskere. Standardpraksis for sikkerhed af digitale aktiver omfatter sikre wallet-backups, stærk adgangskodestyring og tofaktorautentificering. Coinbases reviderede program lader Web3-belønningerne være uændrede, mens de offentlige Web2-bounty-udbetalinger koncentreres om fejl med stor indvirkning.
Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.












