بیش از ۴۰ سازمان فعال در حوزه بیتکوین و داراییهای دیجیتال از آزمایشگاههای پیشرو هوش مصنوعی (AI) خواستهاند به پژوهشگران امنیتی متنبازِ تأییدشده، دسترسی زودهنگامِ کنترلشده به سامانههای قدرتمند هوش مصنوعی بدهند و استدلال میکنند که مهاجمان در حال کسب یک برتری ناعادلانه هستند.
بیش از ۴۰ شرکت رمزارزی نسبت به شکاف امنیتی هوش مصنوعی زنگ خطر را به صدا درآوردند

نکات کلیدی
- بیش از ۴۰ گروه، از جمله کوینبیس، نامه دسترسی به هوش مصنوعی (AI) در ۱۰ اوت را امضا کردند.
- اکوسیستم بیش از ۱ تریلیون دلاری بیتکوین با جستوجوهای آسیبپذیریِ سریعترِ مبتنی بر هوش مصنوعی روبهرو است.
- ممکن است آزمایشگاههای هوش مصنوعی در ماههای آینده به پنج اقدامِ درخواستی برای دسترسی پاسخ دهند.
مؤسسه سیاستگذاری بیتکوین نامه سرگشاده را منتشر کرد؛ نامهای با عنوان «مدافعان به مرز پیشرو نیاز دارند» که در ۱۰ اوت منتشر شد. امضاکنندگان آن شامل Coinbase، Bitgo، Block، Blockstream، Anchorage Digital، ARK Invest، Bitwise، Foundry، Strategy، MARA، Galaxy، Trezor و همچنین گروههای پشتیبان توسعهدهندگان مانند Brink، Chaincode Labs، Btrust، OpenSats و BTCPay Server هستند.
رقابتی میان مهاجمان و مدافعان
این درخواست بر واقعیتی در حال تغییر در امنیت سایبری متمرکز است. سامانههای پیشرفته هوش مصنوعی میتوانند مجموعههای عظیمی از کد رایانهای را اسکن کنند، ضعفهای احتمالی را شناسایی کنند و به پژوهشگران کمک کنند آزمایش کنند آیا یک نقص قابل سوءاستفاده هست یا نه.
این موضوع میتواند بازبینیهای امنیتی را سریعتر و جامعتر کند. همچنین میتواند حملات را ارزانتر و مقیاسپذیرتر کند. این خبر پس از رخنه اخیر Coldcard منتشر میشود؛ جایی که گمان میرفت هوش مصنوعی نقص فرمویرِ کیف پول سختافزاری را شناسایی کرده باشد پیش از آنکه ماجرا علنی شود.

این ائتلاف میگوید آزمایشگاههای بزرگ هوش مصنوعی و گروه کوچکی از شرکای منتخب غالباً زودتر از دیگران از این قابلیتها مطلع میشوند، در حالی که کسانی که نرمافزارهای مالی متنبازِ پرکاربرد را نگهداری میکنند چنین دسترسیای ندارند. نامه استدلال میکند تا زمانی که ابزارهای قویتر بهطور گسترده در دسترس قرار گیرند، ممکن است مهاجمان از قبل راههایی برای دسترسی، کپیبرداری یا ساخت قابلیتهای مشابه پیدا کرده باشند.
در نامه آمده است: «هوش مصنوعی مرزی اقتصادِ هم پژوهش امنیتی و هم عملیات سایبری را تغییر میدهد.» همچنین هشدار میدهد که مدافعان هنگام تلاش برای استفاده از محصولات عمومی هوش مصنوعی برای پژوهش مشروع، غالباً با محدودیتهای ایمنی روبهرو میشوند و در نتیجه «برای بازبینیهای امنیتی حیاتی ناچارند به جایگزینهای وزنبازِ کمتوانتر تکیه کنند.»

مدلهای وزنباز سامانههای هوش مصنوعیای هستند که نرمافزار زیربنایی آنها را میتوان دانلود و توسط توسعهدهندگان بیرونی سازگار کرد. این مدلها میتوانند مفید باشند، اما ائتلاف میگوید شاید با قویترین مدلهای در دسترس از آزمایشگاههای بزرگ برابری نکنند. این تفاوت زمانی اهمیت پیدا میکند که یک تیم کوچک باید نرمافزار پیچیدهای را بررسی کند که با پول واقعی سروکار دارد.
چه چیزی در معرض خطر است
بر اساس این نامه، بیتکوین بهتنهایی بیش از ۱ تریلیون دلار ارزش را ایمن میکند. سامانه گستردهتر داراییهای دیجیتال نیز به نرمافزار متنباز برای کیف پولها، کتابخانههای رمزنگاری، پردازشگرهای پرداخت، صرافیها، خدمات امانی و ابزارهای شبکه لایتنینگ وابسته است.
یک نقص در هر یک از این اجزا میتواند پیامدهای جدی داشته باشد. داراییهای دیجیتال اغلب مانند ابزارهای حامل عمل میکنند: کنترلِ اعتبارنامههای رمزنگاری میتواند به معنای کنترلِ وجوه باشد. وقتی پول جابهجا شد، بازگردانی میتواند دشوار یا غیرممکن باشد.
این موضوع تشخیص سریع را بهویژه برای مصرفکنندگانی که پسانداز نگه میدارند، پذیرندگان پرداخت بیتکوین و کسبوکارهایی که داراییهای مشتریان را حفاظت میکنند، بسیار مهم میکند. ائتلاف استدلال میکند که ضعفهای امنیتی میتواند حسابهای بازنشستگی، منابع مالی کسبوکار، پساندازهای اضطراری و سرمایه نهادی را در معرض خطر قرار دهد، نه صرفاً سامانههای نرمافزاری را.
نامه میگوید فشار از همین حالا در تیمهای کوچک نگهداری قابل مشاهده است. همچنین میگوید مؤسسه سیاستگذاری بیتکوین گزارشهایی دریافت کرده که بازیگران پیچیده، از جمله احتمالاً دشمنان خارجی، از قابلیتهای پیشرفته هوش مصنوعی برای حفظ فشار بر توسعهدهندگان متنباز استفاده میکنند. حتی حملات ناموفق هم میتواند زمان و پولی را مصرف کند که نگهداران در غیر این صورت صرف بهبود نرمافزار خود میکردند.
یک ممیزی اخیر قدرت دفاعیِ هوش مصنوعی را نشان داد
این فشار پس از یک پروژه داوطلبانه اوایل اوت با نام «Bitcoin Red Team» مطرح شد؛ پروژهای که از ابزارهای کمکگرفته از هوش مصنوعی برای ممیزی کدهای مرتبط با بیتکوین استفاده کرد. شرکتکنندگان شامل Calle توسعهدهنده Cashu و Rob Hamilton مدیرعامل Anchorwatch بودند.

در یکی از اسنپشاتهای اولیه که در X منتشر شد، گروه حدود ۳۹۰ پروژه را در حدود ۲۷.۵ ساعت بررسی کرد و تقریباً ۴,۹۶۲ یافته ثبت کرد. این موارد شامل دهها مورد طبقهبندیشده بهعنوان بحرانی و صدها مورد با شدت بالا بود. تیم از چندین سامانه هوش مصنوعی استفاده کرد؛ از جمله Kimi K3 از Moonshot، سامانههای OpenAI و گونههای Claude از Anthropic، در حالی که Opensats به تأمین هزینههای محاسباتی کمک کرد که گزارش شده در حد دهها هزار دلار بوده است.
چنین یافتههایی بهطور خودکار آسیبپذیریهای تأییدشده نیستند. گزارشهای تولیدشده توسط هوش مصنوعی همچنان به افراد باتجربه نیاز دارد تا آنها را راستیآزمایی کنند، شدتشان را بسنجند و هماهنگی تعمیرات را انجام دهند. اما مقیاس این تلاش نشان داد که هوش مصنوعی چقدر سریع میتواند به پژوهشگران امنیتی کمک کند تا میان کدهای پیچیدهای که در غیر این صورت بررسی آنها بسیار طولانیتر میشد، غربالگری کنند.
ائتلاف میگوید محدودیتهای دسترسی باعث شد گروه در کار اولیه خود بهشدت به مدلهای در دسترس متکی باشد. استدلال گستردهتر آنها این است که مدافعان واجد شرایط باید بتوانند پیش از آنکه این سامانهها به ابزارهای رایج برای مجرمان یا دولتهای خصمانه تبدیل شوند، از توانمندترین سامانهها استفاده کنند.
یک رخنه واقعی سطح اهمیت را بالا برد
پس از آنکه BTCPay Server یک نقص بحرانی را افشا کرد که نسخههای پیش از ۲.۴.۲ را تحت تأثیر قرار میداد، بحث فوریتر شد. BTCPay نرمافزار متنبازی است که به پذیرندگان کمک میکند پرداختهای بیتکوین را بپذیرند.
این آسیبپذیری میتوانست به یک مهاجم دورکارِ بدون احراز هویت اجازه دهد اعتبارنامههای حساس مدیر برای LND (یک پیادهسازی رایج شبکه لایتنینگ) را به دست آورد. آن اعتبارنامهها میتوانست به مهاجم کنترل کیف پولهای متصل را بدهد و اجازه دهد وجوه تخلیه شود. این نقص بهطور فعال مورد سوءاستفاده قرار گرفت و برخی اپراتورها از زیان خبر دادند.
این رخداد به استدلال نامه یک نمونه ملموس داد. به گفته گزارش منبع، اعضای Bitcoin Red Team به تحلیل این مسئله کمک کردند، و Craig Raw توسعهدهنده Sparrow Wallet نیز پس از آنکه خودش تحت تأثیر قرار گرفت، نقش کلیدی در شناسایی آن ایفا کرد. BTCPay گفت هوش مصنوعی با کاهش هزینه بازبینی کدبیسهای بزرگ، توازن میان مهاجمان و مدافعان را تغییر میدهد.
ائتلاف خواستار انتشار عمومی نیست
امضاکنندگان خواستار دسترسی عمومیِ نامحدود به توانمندترین مدلهای هوش مصنوعی از نظر قابلیتهای سایبری نیستند. در عوض، آنها برنامههای دسترسیِ مورد اعتمادِ دائمی برای افراد و گروههایی میخواهند که بتوانند مسئولیتهای امنیتی مشروع خود را اثبات کنند.
برنامههای پیشنهادی آنها دسترسی زودهنگام و کنترلشده به مدلهای پیشرفته را فراهم میکند، از جمله سامانههای پیش از انتشار در صورت لزوم. آنها همچنین ظرفیت محاسباتی کافی برای وظایف طولانیمدت هوش مصنوعی، فضاهای امن برای بررسی کدهای خصوصی یا تحت امبارگو، و کانالهای ارتباط مستقیم با تیمهای امنیتی آزمایشگاهها را میخواهند.
نامه بهطور مشخص از آزمایشگاهها میخواهد واجد شرایط بودن را به شرکتهای بزرگ و دولتها محدود نکنند. به گفته نامه، سازمانهای غیرانتفاعی کوچک، نگهداران مستقل و توسعهدهندگان داوطلب اغلب از نرمافزاری محافظت میکنند که میلیونها نفر از آن استفاده میکنند، اما ممکن است منابع یا پیوندهای نهادی لازم برای ورود به برنامههای موجود را نداشته باشند.
نامه در پایان میگوید: «مدافعان به مرز پیشرو نیاز دارند. لطفاً یک شروع منصفانه به آنها بدهید.»
اینکه در ادامه چه رخ میدهد بستگی دارد به اینکه آیا آزمایشگاههای پیشرو هوش مصنوعی برنامههای دسترسی تخصصی امنیت سایبری را گسترش میدهند و آیا زیرساخت مالی متنباز را در قواعد واجد شرایط بودن خود میگنجانند یا نه. این نامه همچنان برای امضاهای بیشتر باز است و کاربران بیتکوین، پذیرندگان و سرمایهگذاران باید پاسخهای آزمایشگاهها، نتایج ممیزیهای جدید و افشاگریهای بیشتر از سوی پروژههای نرمافزاریای را که به بازبینیهای امنیتی کمکگرفته از هوش مصنوعی متکی هستند، زیر نظر داشته باشند.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












