ارائه توسط
Crypto News

بیش از ۴۰ شرکت رمزارزی نسبت به شکاف امنیتی هوش مصنوعی زنگ خطر را به صدا درآوردند

بیش از ۴۰ سازمان فعال در حوزه بیت‌کوین و دارایی‌های دیجیتال از آزمایشگاه‌های پیشرو هوش مصنوعی (AI) خواسته‌اند به پژوهشگران امنیتی متن‌بازِ تأییدشده، دسترسی زودهنگامِ کنترل‌شده به سامانه‌های قدرتمند هوش مصنوعی بدهند و استدلال می‌کنند که مهاجمان در حال کسب یک برتری ناعادلانه هستند.

نویسنده
اشتراک
بیش از ۴۰ شرکت رمزارزی نسبت به شکاف امنیتی هوش مصنوعی زنگ خطر را به صدا درآوردند

نکات کلیدی

  • بیش از ۴۰ گروه، از جمله کوین‌بیس، نامه دسترسی به هوش مصنوعی (AI) در ۱۰ اوت را امضا کردند.
  • اکوسیستم بیش از ۱ تریلیون دلاری بیت‌کوین با جست‌وجوهای آسیب‌پذیریِ سریع‌ترِ مبتنی بر هوش مصنوعی روبه‌رو است.
  • ممکن است آزمایشگاه‌های هوش مصنوعی در ماه‌های آینده به پنج اقدامِ درخواستی برای دسترسی پاسخ دهند.

مؤسسه سیاست‌گذاری بیت‌کوین نامه سرگشاده را منتشر کرد؛ نامه‌ای با عنوان «مدافعان به مرز پیشرو نیاز دارند» که در ۱۰ اوت منتشر شد. امضاکنندگان آن شامل Coinbase، Bitgo، Block، Blockstream، Anchorage Digital، ARK Invest، Bitwise، Foundry، Strategy، MARA، Galaxy، Trezor و همچنین گروه‌های پشتیبان توسعه‌دهندگان مانند Brink، Chaincode Labs، Btrust، OpenSats و BTCPay Server هستند.

رقابتی میان مهاجمان و مدافعان

این درخواست بر واقعیتی در حال تغییر در امنیت سایبری متمرکز است. سامانه‌های پیشرفته هوش مصنوعی می‌توانند مجموعه‌های عظیمی از کد رایانه‌ای را اسکن کنند، ضعف‌های احتمالی را شناسایی کنند و به پژوهشگران کمک کنند آزمایش کنند آیا یک نقص قابل سوءاستفاده هست یا نه.

این موضوع می‌تواند بازبینی‌های امنیتی را سریع‌تر و جامع‌تر کند. همچنین می‌تواند حملات را ارزان‌تر و مقیاس‌پذیرتر کند. این خبر پس از رخنه اخیر Coldcard منتشر می‌شود؛ جایی که گمان می‌رفت هوش مصنوعی نقص فرم‌ویرِ کیف پول سخت‌افزاری را شناسایی کرده باشد پیش از آن‌که ماجرا علنی شود.

Bitcoin Policy Institute open AI letter website screenshot.
اسکرین‌شات وب‌سایت نامه سرگشاده هوش مصنوعیِ مؤسسه سیاست‌گذاری بیت‌کوین.

این ائتلاف می‌گوید آزمایشگاه‌های بزرگ هوش مصنوعی و گروه کوچکی از شرکای منتخب غالباً زودتر از دیگران از این قابلیت‌ها مطلع می‌شوند، در حالی که کسانی که نرم‌افزارهای مالی متن‌بازِ پرکاربرد را نگه‌داری می‌کنند چنین دسترسی‌ای ندارند. نامه استدلال می‌کند تا زمانی که ابزارهای قوی‌تر به‌طور گسترده در دسترس قرار گیرند، ممکن است مهاجمان از قبل راه‌هایی برای دسترسی، کپی‌برداری یا ساخت قابلیت‌های مشابه پیدا کرده باشند.

در نامه آمده است: «هوش مصنوعی مرزی اقتصادِ هم پژوهش امنیتی و هم عملیات سایبری را تغییر می‌دهد.» همچنین هشدار می‌دهد که مدافعان هنگام تلاش برای استفاده از محصولات عمومی هوش مصنوعی برای پژوهش مشروع، غالباً با محدودیت‌های ایمنی روبه‌رو می‌شوند و در نتیجه «برای بازبینی‌های امنیتی حیاتی ناچارند به جایگزین‌های وزن‌بازِ کم‌توان‌تر تکیه کنند.»

Bitcoin Policy Institute open AI letter website screenshot.
۲۸ مورد از ۴۰ شرکت بیت‌کوین و کریپتو که نامه را امضا کردند. منبع تصویر: وب‌سایت نامه سرگشاده هوش مصنوعیِ مؤسسه سیاست‌گذاری بیت‌کوین.

مدل‌های وزن‌باز سامانه‌های هوش مصنوعی‌ای هستند که نرم‌افزار زیربنایی آن‌ها را می‌توان دانلود و توسط توسعه‌دهندگان بیرونی سازگار کرد. این مدل‌ها می‌توانند مفید باشند، اما ائتلاف می‌گوید شاید با قوی‌ترین مدل‌های در دسترس از آزمایشگاه‌های بزرگ برابری نکنند. این تفاوت زمانی اهمیت پیدا می‌کند که یک تیم کوچک باید نرم‌افزار پیچیده‌ای را بررسی کند که با پول واقعی سروکار دارد.

چه چیزی در معرض خطر است

بر اساس این نامه، بیت‌کوین به‌تنهایی بیش از ۱ تریلیون دلار ارزش را ایمن می‌کند. سامانه گسترده‌تر دارایی‌های دیجیتال نیز به نرم‌افزار متن‌باز برای کیف پول‌ها، کتابخانه‌های رمزنگاری، پردازش‌گرهای پرداخت، صرافی‌ها، خدمات امانی و ابزارهای شبکه لایتنینگ وابسته است.

یک نقص در هر یک از این اجزا می‌تواند پیامدهای جدی داشته باشد. دارایی‌های دیجیتال اغلب مانند ابزارهای حامل عمل می‌کنند: کنترلِ اعتبارنامه‌های رمزنگاری می‌تواند به معنای کنترلِ وجوه باشد. وقتی پول جابه‌جا شد، بازگردانی می‌تواند دشوار یا غیرممکن باشد.

این موضوع تشخیص سریع را به‌ویژه برای مصرف‌کنندگانی که پس‌انداز نگه می‌دارند، پذیرندگان پرداخت بیت‌کوین و کسب‌وکارهایی که دارایی‌های مشتریان را حفاظت می‌کنند، بسیار مهم می‌کند. ائتلاف استدلال می‌کند که ضعف‌های امنیتی می‌تواند حساب‌های بازنشستگی، منابع مالی کسب‌وکار، پس‌اندازهای اضطراری و سرمایه نهادی را در معرض خطر قرار دهد، نه صرفاً سامانه‌های نرم‌افزاری را.

نامه می‌گوید فشار از همین حالا در تیم‌های کوچک نگه‌داری قابل مشاهده است. همچنین می‌گوید مؤسسه سیاست‌گذاری بیت‌کوین گزارش‌هایی دریافت کرده که بازیگران پیچیده، از جمله احتمالاً دشمنان خارجی، از قابلیت‌های پیشرفته هوش مصنوعی برای حفظ فشار بر توسعه‌دهندگان متن‌باز استفاده می‌کنند. حتی حملات ناموفق هم می‌تواند زمان و پولی را مصرف کند که نگه‌داران در غیر این صورت صرف بهبود نرم‌افزار خود می‌کردند.

یک ممیزی اخیر قدرت دفاعیِ هوش مصنوعی را نشان داد

این فشار پس از یک پروژه داوطلبانه اوایل اوت با نام «Bitcoin Red Team» مطرح شد؛ پروژه‌ای که از ابزارهای کمک‌گرفته از هوش مصنوعی برای ممیزی کدهای مرتبط با بیت‌کوین استفاده کرد. شرکت‌کنندگان شامل Calle توسعه‌دهنده Cashu و Rob Hamilton مدیرعامل Anchorwatch بودند.

X screenshot.
منبع تصویر: X در ۵ اوت ۲۰۲۶.

در یکی از اسنپ‌شات‌های اولیه که در X منتشر شد، گروه حدود ۳۹۰ پروژه را در حدود ۲۷.۵ ساعت بررسی کرد و تقریباً ۴,۹۶۲ یافته ثبت کرد. این موارد شامل ده‌ها مورد طبقه‌بندی‌شده به‌عنوان بحرانی و صدها مورد با شدت بالا بود. تیم از چندین سامانه هوش مصنوعی استفاده کرد؛ از جمله Kimi K3 از Moonshot، سامانه‌های OpenAI و گونه‌های Claude از Anthropic، در حالی که Opensats به تأمین هزینه‌های محاسباتی کمک کرد که گزارش شده در حد ده‌ها هزار دلار بوده است.

چنین یافته‌هایی به‌طور خودکار آسیب‌پذیری‌های تأییدشده نیستند. گزارش‌های تولیدشده توسط هوش مصنوعی همچنان به افراد باتجربه نیاز دارد تا آن‌ها را راستی‌آزمایی کنند، شدتشان را بسنجند و هماهنگی تعمیرات را انجام دهند. اما مقیاس این تلاش نشان داد که هوش مصنوعی چقدر سریع می‌تواند به پژوهشگران امنیتی کمک کند تا میان کدهای پیچیده‌ای که در غیر این صورت بررسی آن‌ها بسیار طولانی‌تر می‌شد، غربال‌گری کنند.

ائتلاف می‌گوید محدودیت‌های دسترسی باعث شد گروه در کار اولیه خود به‌شدت به مدل‌های در دسترس متکی باشد. استدلال گسترده‌تر آن‌ها این است که مدافعان واجد شرایط باید بتوانند پیش از آن‌که این سامانه‌ها به ابزارهای رایج برای مجرمان یا دولت‌های خصمانه تبدیل شوند، از توانمندترین سامانه‌ها استفاده کنند.

یک رخنه واقعی سطح اهمیت را بالا برد

پس از آن‌که BTCPay Server یک نقص بحرانی را افشا کرد که نسخه‌های پیش از ۲.۴.۲ را تحت تأثیر قرار می‌داد، بحث فوری‌تر شد. BTCPay نرم‌افزار متن‌بازی است که به پذیرندگان کمک می‌کند پرداخت‌های بیت‌کوین را بپذیرند.

این آسیب‌پذیری می‌توانست به یک مهاجم دورکارِ بدون احراز هویت اجازه دهد اعتبارنامه‌های حساس مدیر برای LND (یک پیاده‌سازی رایج شبکه لایتنینگ) را به دست آورد. آن اعتبارنامه‌ها می‌توانست به مهاجم کنترل کیف پول‌های متصل را بدهد و اجازه دهد وجوه تخلیه شود. این نقص به‌طور فعال مورد سوءاستفاده قرار گرفت و برخی اپراتورها از زیان خبر دادند.

این رخداد به استدلال نامه یک نمونه ملموس داد. به گفته گزارش منبع، اعضای Bitcoin Red Team به تحلیل این مسئله کمک کردند، و Craig Raw توسعه‌دهنده Sparrow Wallet نیز پس از آن‌که خودش تحت تأثیر قرار گرفت، نقش کلیدی در شناسایی آن ایفا کرد. BTCPay گفت هوش مصنوعی با کاهش هزینه بازبینی کدبیس‌های بزرگ، توازن میان مهاجمان و مدافعان را تغییر می‌دهد.

ائتلاف خواستار انتشار عمومی نیست

امضاکنندگان خواستار دسترسی عمومیِ نامحدود به توانمندترین مدل‌های هوش مصنوعی از نظر قابلیت‌های سایبری نیستند. در عوض، آن‌ها برنامه‌های دسترسیِ مورد اعتمادِ دائمی برای افراد و گروه‌هایی می‌خواهند که بتوانند مسئولیت‌های امنیتی مشروع خود را اثبات کنند.

برنامه‌های پیشنهادی آن‌ها دسترسی زودهنگام و کنترل‌شده به مدل‌های پیشرفته را فراهم می‌کند، از جمله سامانه‌های پیش از انتشار در صورت لزوم. آن‌ها همچنین ظرفیت محاسباتی کافی برای وظایف طولانی‌مدت هوش مصنوعی، فضاهای امن برای بررسی کدهای خصوصی یا تحت امبارگو، و کانال‌های ارتباط مستقیم با تیم‌های امنیتی آزمایشگاه‌ها را می‌خواهند.

نامه به‌طور مشخص از آزمایشگاه‌ها می‌خواهد واجد شرایط بودن را به شرکت‌های بزرگ و دولت‌ها محدود نکنند. به گفته نامه، سازمان‌های غیرانتفاعی کوچک، نگه‌داران مستقل و توسعه‌دهندگان داوطلب اغلب از نرم‌افزاری محافظت می‌کنند که میلیون‌ها نفر از آن استفاده می‌کنند، اما ممکن است منابع یا پیوندهای نهادی لازم برای ورود به برنامه‌های موجود را نداشته باشند.

نامه در پایان می‌گوید: «مدافعان به مرز پیشرو نیاز دارند. لطفاً یک شروع منصفانه به آن‌ها بدهید.»

این‌که در ادامه چه رخ می‌دهد بستگی دارد به این‌که آیا آزمایشگاه‌های پیشرو هوش مصنوعی برنامه‌های دسترسی تخصصی امنیت سایبری را گسترش می‌دهند و آیا زیرساخت مالی متن‌باز را در قواعد واجد شرایط بودن خود می‌گنجانند یا نه. این نامه همچنان برای امضاهای بیشتر باز است و کاربران بیت‌کوین، پذیرندگان و سرمایه‌گذاران باید پاسخ‌های آزمایشگاه‌ها، نتایج ممیزی‌های جدید و افشاگری‌های بیشتر از سوی پروژه‌های نرم‌افزاری‌ای را که به بازبینی‌های امنیتی کمک‌گرفته از هوش مصنوعی متکی هستند، زیر نظر داشته باشند.

کوین‌بیس می‌گوید با اضافه شدن «نویز» امنیتی توسط هوش مصنوعی، گزارش‌های باگ ممکن است سه برابر شود

کوین‌بیس می‌گوید با اضافه شدن «نویز» امنیتی توسط هوش مصنوعی، گزارش‌های باگ ممکن است سه برابر شود

حجم باگ‌بانتی کوین‌بیس در مسیر سه‌برابر شدن است، زیرا گزارش‌های تولیدشده توسط هوش مصنوعی صف بررسی آن را پر کرده‌اند؛ با این حال تنها ۴٪ از گزارش‌های نیمهٔ اول سال در HackerOne بودند

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.