حجم باگبانتیِ کوینبیس در مسیر سهبرابر شدن قرار دارد، زیرا ارسالهای تولیدشده با هوش مصنوعی صف بررسی آن را پر کردهاند؛ با این حال تنها ۴٪ از گزارشهای نیمهٔ نخست سال در HackerOne باگهای معتبرِ دارای پاداش بودند. بازبینهای انسانی باید تهدیدهای قابلاتکا را از موج روبهرشد گزارشهای کمارزش جدا کنند.
کوینبیس میگوید با اضافه شدن «نویز» امنیتی توسط هوش مصنوعی، گزارشهای باگ ممکن است سه برابر شود

نکات کلیدی
- حجم گزارشها همچنان در مسیری است که نسبت به سال گذشته سه برابر شود.
- تنها ۴٪ از گزارشهای نیمهٔ نخست سال که از طریق Hackerone ارسال شدند، باگهای معتبرِ دارای پاداش بودند.
- پژوهشگران انسانی یک نقص در استلار را کشف کردند که هوش مصنوعی متوجه آن نشد.
چرا گزارشهای باگِ کوینبیس رو به افزایش است؟
بازبینهای انسانی با بار غربالگری فزایندهای روبهرو هستند، زیرا ابزارهای ارزانِ هوش مصنوعی به پژوهشگران امنیت اجازه میدهند نرمافزار را اسکن کنند و بهسرعت گزارشهای آسیبپذیری تولید کنند. صرافی رمزارز کوینبیس (Nasdaq: COIN) در افشای امنیتی خود در ۱۱ اوت این روند را تشریح کرد و گزارش داد که ارسالها در مسیر رسیدن به سه برابر حجم سال گذشته قرار دارند؛ پس از آنکه سال پیش از آن دو برابر شده بودند.
افزایش حجم با سهم کوچکتری از کشفیات قابلاعتبار همزمان شد. کوینبیس اعلام کرد سهم گزارشهای معتبر از ۱۴٪ در سال ۲۰۲۴ به ۴٪ در نیمهٔ نخست ۲۰۲۶ کاهش یافته است. این شرکت افزایش استفادهٔ پژوهشگران از هوش مصنوعی را با جهش شدید گزارشهای تولیدشده توسط هوش مصنوعی مرتبط دانست، اما مشخص نکرد چه درصدی از کل ارسالها شامل ابزارهای خودکار بوده است.
کوینبیس در ۲۹ ژوئیه برنامهٔ باگبانتی Web2 خود را محدود کرد به آسیبپذیریهای با شدت بالا، بحرانی و بسیار بحرانی. در میان گزارشهای Hackerone که در نیمهٔ نخست سال بسته شدند، ۴۴٪ تکراری بودند، ۳۷٪ شامل اطلاعاتی بدون نقص قابلسوءاستفاده بودند و ۱۵٪ نامعتبر بودند. آسیبپذیریهای بسیار بحرانی همچنان واجد شرایط پاداش تا سقف ۱ میلیون دلار هستند. Hackerone یک پلتفرم بیرونی است که پژوهشگران مستقل در آن آسیبپذیریهای نرمافزار را برای بررسی و پاداش احتمالی به شرکتها ارسال میکنند. کوینبیس از برچسب Web2 برای وبسایتها، اپلیکیشنها و خدمات پشتیبانِ متعارف استفاده میکند. برنامهٔ جداگانهٔ Cantina آن، آسیبپذیریهای بلاکچین و قراردادهای هوشمند را پوشش میدهد.
پژوهشگران انسانی چه چیزی پیدا کردند؟
پژوهشگران بیرونی جو آلmeida و آنه نگوین یک ضعف ظریف را در ارتباط با سازوکار تطبیق/تسویهٔ برداشتهای استلار در کوینبیس کشف کردند. مکانیزم fee-bump در استلار به یک شخص ثالث اجازه میدهد یک تراکنش موجود را «پوشش» دهد و کارمزد شبکهٔ بالاتری بپردازد، بدون آنکه به امضاهای جدید یا مدیریت شمارهٔ توالی نیاز باشد.
سیستم کوینبیس میتوانست تحت برخی شرایط، تراکنش اصلی را ناموفق تلقی کند، حتی پس از آنکه انتقالِ موردنظر روی زنجیره با موفقیت انجام شده بود. این اختلاف، امکان آن را ایجاد میکرد که هزینهکرد بهطور داخلی دوبار محاسبه شود. کوینبیس فرایندِ متاثر را متوقف کرد، یک اصلاح را تأیید کرد و پردازش عادی را از سر گرفت.
وجوه مشتریان تحت تأثیر قرار نگرفت و کوینبیس هیچ نشانهای از سوءاستفاده فراتر از اثبات مفهومِ پژوهشگران و تست داخلی پیدا نکرد. هوش مصنوعی بهطور جداگانه یک نقص مرتبط اما کموخیمتر در سمت واریز را پرچمگذاری کرد. این یافتهها نشان میدهد کوینبیس چگونه قصد دارد بین غربالگری خودکار و بررسیهای تخصصیِ مرتبط با قواعد پروتکل و حسابداری داخلی تفکیک قائل شود.
یک ممیزی امنیتی بیتکوین با کمک هوش مصنوعی نیز در یک بازبینی ۲۷.۵ ساعته، ۴٬۹۶۲ یافتهٔ بالقوه را در ۳۹۰ مخزن تولید کرد. حدود یکپنجم آنها تا زمان انتشار بهطور مستقل بازتولید شده بودند و برای آنکه هشدارهای باقیمانده بهعنوان آسیبپذیریهای تثبیتشده تلقی شوند، همچنان تأیید انسانی لازم بود.
مجرمان چگونه از هوش مصنوعی استفاده میکنند؟
مهاجمان میتوانند از همین فناوری برای شتابدادن به فیشینگ، جعل هویت و سرقت اعتبارنامهها استفاده کنند. ادارهٔ تحقیقات فدرال آمریکا هشدار داد که هوش مصنوعی مولد به مجرمان کمک میکند پیامهای قانعکننده را سریعتر تولید کنند، عملیات را خودکار کنند و دامنهٔ اهداف بالقوهٔ خود را گسترش دهند.
یک تحلیل ۱۰ اوت دربارهٔ فعالیت Kimsuky مرتبط با کرهٔ شمالی پلتفرمهای هوش مصنوعی و اسناد تولیدشده را در سراسر زیرساخت مرتبط شناسایی کرد. پژوهشگران مواد فیشینگ را مشاهده کردند که اهدافی در حوزهٔ داراییهای مجازی، سرمایهگذاری مالی و توسعهٔ نرمافزار را نشانه میرفت.
یک گزارش ۶ مارس دربارهٔ سرویس فیشینگ Tycoon 2FA فناوریای را توصیف کرد که نشستهای فعال را رهگیری میکرد و توکنهایی را که برای دور زدن احراز هویت چندمرحلهای استفاده میشدند، به دام میانداخت. یک اقدام هماهنگ، ۳۳۰ دامنهٔ مرتبط با این عملیات را از دسترس خارج کرد.
این تغییر امنیتیِ ناشی از هوش مصنوعی برای مصرفکنندگان چه معنایی دارد؟
برای مصرفکنندگان، هوش مصنوعی میتواند سرعت حمله را افزایش دهد و پیامهای فیشینگ را قانعکنندهتر کند، در حالی که حجم باگبانتی عمدتاً تیمهای بررسی شرکتها را تحت تأثیر قرار میدهد. یک ارزیابی امنیتی آنچین در ۳۰ ژوئیه ۲۱۲ سوءاستفاده و ۱.۱ میلیارد دلار زیان را در نیمهٔ نخست ۲۰۲۶ شمارش کرد.
اقدامات احتیاطی فردی همچنان مهم است، در حالی که صرافیها بازبینیهای خودکار را گسترش میدهند و پژوهشگران متخصص را حفظ میکنند. اقدامات استاندارد امنیت داراییهای دیجیتال شامل پشتیبانگیری امن از کیف پول، مدیریت قوی گذرواژه و احراز هویت دومرحلهای است. برنامهٔ بازنگریشدهٔ کوینبیس پاداشهای Web3 را بدون تغییر باقی میگذارد، در حالی که پرداختهای باگبانتی عمومی Web2 خود را بر نقصهای پراثر متمرکز میکند.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












