Toetab
Security

Coinbase väidab, et veateadete arv võib kolmekordistuda, kuna tehisintellekt tekitab turvalisuse valdkonnas segadust

Coinbase’i veahüvitiste maht on teel kolmekordistuma, kuna tehisintellekti poolt genereeritud teated täidavad üha enam läbivaatamisjärjekorda, kuid vaid 4% esimesel poolaastal HackerOne’i kaudu esitatud teadetest olid kehtivad ja hüvitatavad vead. Inimestest läbivaatajad peavad eraldama usaldusväärsed ohud üha kasvavast väheväärtuslike teadete lainest.

KIRJUTAS
JAGA
Coinbase väidab, et veateadete arv võib kolmekordistuda, kuna tehisintellekt tekitab turvalisuse valdkonnas segadust

Peamised järeldused

  • Teadete maht on endiselt teel kolmekordistuma võrreldes eelmise aastaga.
  • Ainult 4% esimesel poolaastal HackerOne'i kaudu esitatud aruannetest olid kehtivad ja tasustatavad vead.
  • Inimuurijad avastasid Stellari vea, mida tehisintellekt ei märganud.

Miks Coinbase'i veateadete arv järsult kasvab?

Inimestest hindajatel on üha suurem koormus, kuna odavad tehisintellekti tööriistad võimaldavad turvalisuse uurijatel tarkvara kiiresti skaneerida ja haavatavuste aruandeid koostada. Krüptovaluutabörs Coinbase (Nasdaq: COIN) kirjeldas seda suundumust 11. augustil oma turvalisuse avalduses, teatades, et esitatud aruannete maht on teel jõudma eelmise aasta mahu kolmekordse tasemeni, olles eelmisel aastal juba kahekordistunud.

Raportite arvu kasv langes kokku usaldusväärsete avastuste osakaalu vähenemisega. Coinbase märkis, et kehtivate raportite osakaal langes 14%lt 2024. aastal 4%ni 2026. aasta esimesel poolel. Ettevõte seostas uurijate kasvavat tehisintellekti kasutamist tehisintellekti poolt genereeritud raportite järsu suurenemisega, kuid ei täpsustanud, milline protsent kõigist esitatud raportitest oli seotud automatiseeritud tööriistadega.

Coinbase kitsendas 29. juulil oma Web2-veaotsinguprogrammi, hõlmates nüüd ainult kõrge, kriitilise ja äärmusliku raskusastmega haavatavusi. Esimesel poolaastal suletud HackerOne’i aruannetest olid 44% dubleeritud, 37% sisaldasid teavet, milles puudus ärakasutatav viga, ja 15% olid kehtetud. Äärmiselt tõsiste turvaaukude eest on endiselt võimalik saada kuni 1 miljoni dollari suurust preemiat. HackerOne on väline platvorm, kus sõltumatud uurijad esitavad ettevõtetele tarkvara turvaauke läbivaatamiseks ja võimalike preemiate saamiseks. Coinbase kasutab Web2-märgistust tavapäraste veebisaitide, rakenduste ja tugiteenuste puhul. Ettevõtte eraldi Cantina-programm hõlmab plokiahela ja nutilepingute turvaauke.

Mida leidsid sõltumatud uurijad?

Välisuurijad Joe Almeida ja Anh Nguyen avastasid peene nõrkuse, mis puudutas Coinbase’i Stellari väljamaksete kooskõlastamist. Stellari tasu suurendamise mehhanism võimaldab kolmandal osapoolel olemasolevat tehingut ümber pakendada ja maksta kõrgemat võrgutasu, ilma et oleks vaja uusi allkirju või järjekorranumbrite haldamist.

Teatud tingimustel võis Coinbase’i süsteem käsitleda algset tehingut ebaõnnestununa isegi siis, kui kavandatud ülekande teostamine ahelas õnnestus. See lahknevus tekitas võimaluse, et kulutused arvestatakse sisemiselt kahekordselt. Coinbase peatas asjaomase protsessi, kinnitas paranduse ja taastas tavapärase töötlemise.

Klientide rahalised vahendid jäid puutumata ning Coinbase ei leidnud mingeid tõendeid selle ärakasutamise kohta väljaspool teadlaste kontsepti tõestust ja sisemisi teste. Tehisintellekt märkis eraldi välja seotud, vähem tõsise vea sissemaksete poolel. Leiud illustreerivad Coinbase’i kavandatud jaotust automatiseeritud sõelumise ja spetsialistide poolt läbiviidavate uurimiste vahel, mis hõlmavad protokollireegleid ja sisemist raamatupidamist.

Eraldi tehisintellekti abil läbi viidud Bitcoini turvaaudit andis 27,5-tunnise läbivaatuse jooksul 390 andmehoidlas 4 962 potentsiaalset tulemust. Umbes viiendik neist oli avaldamise ajaks sõltumatult korratud, mistõttu oli vaja inimese kinnitust, enne kui ülejäänud hoiatusi võis käsitleda kindlakstehtud haavatavustena.

Kuidas kurjategijad tehisintellekti rakendavad?

Ründajad võivad kasutada sama tehnoloogiat, et kiirendada phishingut, identiteedivargust ja kasutajatunnuste vargust. Föderaalne Juurdlusbüroo (FBI) hoiatas, et generatiivne tehisintellekt aitab kurjategijatel kiiremini koostada veenvaid sõnumeid, automatiseerida toiminguid ja laiendada potentsiaalsete sihtmärkide ringi.

10. augustil avaldatud analüüsis, mis käsitles Põhja-Koreaga seotud Kimsuky tegevust, tuvastati tehisintellekti platvormid ja genereeritud dokumendid kogu sellega seotud infrastruktuuris. Uurijad täheldasid pettusmaterjale, mis olid suunatud virtuaalsetele varadele, finantsinvesteeringutele ja tarkvaraarenduse sihtmärkidele.

6. märtsi aruandes „Tycoon 2FA“ phishing-teenuse kohta kirjeldati tehnoloogiat, mis peatas aktiivsed sessioonid ja kogus märke, mida kasutati mitmefaktorilise autentimise möödahiilimiseks. Koordineeritud sekkumise tulemusel eemaldati operatsiooniga seotud 330 domeeni.

Mida tähendab tehisintellekti turvalisuse muutus tarbijate jaoks?

Tarbijate jaoks võib tehisintellekt suurendada rünnakute kiirust ja muuta phishing-sõnumeid veenvamaks, samas kui veahüvitiste maht mõjutab peamiselt ettevõtete kontrollimeeskondi. 30. juuli on-chain-turvalisuse hinnangus loendati 2026. aasta esimesel poolel 212 turvaauku ja 1,1 miljardi dollari suurust kahju.

Individuaalsed ettevaatusabinõud jäävad endiselt oluliseks, samal ajal kui börsid laiendavad automatiseeritud kontrollimist ja palkavad spetsialiseerunud uurijaid. Digitaalsete varade turvalisuse standardpraktikad hõlmavad turvalisi rahakoti varukoopiaid, tugevat paroolihaldust ja kahefaktorilist autentimist. Coinbase’i muudetud programm jätab Web3-preemiad muutmata, keskendudes samal ajal oma avalikele Web2-preemiamaksetele suure mõjuga turvaaukude puhul.

See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.