ارائه توسط
Security

کوین‌بیس می‌گوید با اضافه شدن «نویز» امنیتی توسط هوش مصنوعی، گزارش‌های باگ ممکن است سه برابر شود

حجم باگ‌بانتیِ کوین‌بیس در مسیر سه‌برابر شدن قرار دارد، زیرا ارسال‌های تولیدشده با هوش مصنوعی صف بررسی آن را پر کرده‌اند؛ با این حال تنها ۴٪ از گزارش‌های نیمهٔ نخست سال در HackerOne باگ‌های معتبرِ دارای پاداش بودند. بازبین‌های انسانی باید تهدیدهای قابل‌اتکا را از موج رو‌به‌رشد گزارش‌های کم‌ارزش جدا کنند.

نویسنده
اشتراک
کوین‌بیس می‌گوید با اضافه شدن «نویز» امنیتی توسط هوش مصنوعی، گزارش‌های باگ ممکن است سه برابر شود

نکات کلیدی

  • حجم گزارش‌ها همچنان در مسیری است که نسبت به سال گذشته سه برابر شود.
  • تنها ۴٪ از گزارش‌های نیمهٔ نخست سال که از طریق Hackerone ارسال شدند، باگ‌های معتبرِ دارای پاداش بودند.
  • پژوهشگران انسانی یک نقص در استلار را کشف کردند که هوش مصنوعی متوجه آن نشد.

چرا گزارش‌های باگِ کوین‌بیس رو به افزایش است؟

بازبین‌های انسانی با بار غربال‌گری فزاینده‌ای روبه‌رو هستند، زیرا ابزارهای ارزانِ هوش مصنوعی به پژوهشگران امنیت اجازه می‌دهند نرم‌افزار را اسکن کنند و به‌سرعت گزارش‌های آسیب‌پذیری تولید کنند. صرافی رمزارز کوین‌بیس (Nasdaq: COIN) در افشای امنیتی خود در ۱۱ اوت این روند را تشریح کرد و گزارش داد که ارسال‌ها در مسیر رسیدن به سه برابر حجم سال گذشته قرار دارند؛ پس از آنکه سال پیش از آن دو برابر شده بودند.

افزایش حجم با سهم کوچک‌تری از کشفیات قابل‌اعتبار هم‌زمان شد. کوین‌بیس اعلام کرد سهم گزارش‌های معتبر از ۱۴٪ در سال ۲۰۲۴ به ۴٪ در نیمهٔ نخست ۲۰۲۶ کاهش یافته است. این شرکت افزایش استفادهٔ پژوهشگران از هوش مصنوعی را با جهش شدید گزارش‌های تولیدشده توسط هوش مصنوعی مرتبط دانست، اما مشخص نکرد چه درصدی از کل ارسال‌ها شامل ابزارهای خودکار بوده است.

کوین‌بیس در ۲۹ ژوئیه برنامهٔ باگ‌بانتی Web2 خود را محدود کرد به آسیب‌پذیری‌های با شدت بالا، بحرانی و بسیار بحرانی. در میان گزارش‌های Hackerone که در نیمهٔ نخست سال بسته شدند، ۴۴٪ تکراری بودند، ۳۷٪ شامل اطلاعاتی بدون نقص قابل‌سوءاستفاده بودند و ۱۵٪ نامعتبر بودند. آسیب‌پذیری‌های بسیار بحرانی همچنان واجد شرایط پاداش تا سقف ۱ میلیون دلار هستند. Hackerone یک پلتفرم بیرونی است که پژوهشگران مستقل در آن آسیب‌پذیری‌های نرم‌افزار را برای بررسی و پاداش احتمالی به شرکت‌ها ارسال می‌کنند. کوین‌بیس از برچسب Web2 برای وب‌سایت‌ها، اپلیکیشن‌ها و خدمات پشتیبانِ متعارف استفاده می‌کند. برنامهٔ جداگانهٔ Cantina آن، آسیب‌پذیری‌های بلاکچین و قراردادهای هوشمند را پوشش می‌دهد.

پژوهشگران انسانی چه چیزی پیدا کردند؟

پژوهشگران بیرونی جو آلmeida و آنه نگوین یک ضعف ظریف را در ارتباط با سازوکار تطبیق/تسویهٔ برداشت‌های استلار در کوین‌بیس کشف کردند. مکانیزم fee-bump در استلار به یک شخص ثالث اجازه می‌دهد یک تراکنش موجود را «پوشش» دهد و کارمزد شبکهٔ بالاتری بپردازد، بدون آنکه به امضاهای جدید یا مدیریت شمارهٔ توالی نیاز باشد.

سیستم کوین‌بیس می‌توانست تحت برخی شرایط، تراکنش اصلی را ناموفق تلقی کند، حتی پس از آنکه انتقالِ موردنظر روی زنجیره با موفقیت انجام شده بود. این اختلاف، امکان آن را ایجاد می‌کرد که هزینه‌کرد به‌طور داخلی دوبار محاسبه شود. کوین‌بیس فرایندِ متاثر را متوقف کرد، یک اصلاح را تأیید کرد و پردازش عادی را از سر گرفت.

وجوه مشتریان تحت تأثیر قرار نگرفت و کوین‌بیس هیچ نشانه‌ای از سوءاستفاده فراتر از اثبات مفهومِ پژوهشگران و تست داخلی پیدا نکرد. هوش مصنوعی به‌طور جداگانه یک نقص مرتبط اما کم‌وخیم‌تر در سمت واریز را پرچم‌گذاری کرد. این یافته‌ها نشان می‌دهد کوین‌بیس چگونه قصد دارد بین غربال‌گری خودکار و بررسی‌های تخصصیِ مرتبط با قواعد پروتکل و حسابداری داخلی تفکیک قائل شود.

یک ممیزی امنیتی بیت‌کوین با کمک هوش مصنوعی نیز در یک بازبینی ۲۷.۵ ساعته، ۴٬۹۶۲ یافتهٔ بالقوه را در ۳۹۰ مخزن تولید کرد. حدود یک‌پنجم آن‌ها تا زمان انتشار به‌طور مستقل بازتولید شده بودند و برای آنکه هشدارهای باقی‌مانده به‌عنوان آسیب‌پذیری‌های تثبیت‌شده تلقی شوند، همچنان تأیید انسانی لازم بود.

مجرمان چگونه از هوش مصنوعی استفاده می‌کنند؟

مهاجمان می‌توانند از همین فناوری برای شتاب‌دادن به فیشینگ، جعل هویت و سرقت اعتبارنامه‌ها استفاده کنند. ادارهٔ تحقیقات فدرال آمریکا هشدار داد که هوش مصنوعی مولد به مجرمان کمک می‌کند پیام‌های قانع‌کننده را سریع‌تر تولید کنند، عملیات را خودکار کنند و دامنهٔ اهداف بالقوهٔ خود را گسترش دهند.

یک تحلیل ۱۰ اوت دربارهٔ فعالیت Kimsuky مرتبط با کرهٔ شمالی پلتفرم‌های هوش مصنوعی و اسناد تولیدشده را در سراسر زیرساخت مرتبط شناسایی کرد. پژوهشگران مواد فیشینگ را مشاهده کردند که اهدافی در حوزهٔ دارایی‌های مجازی، سرمایه‌گذاری مالی و توسعهٔ نرم‌افزار را نشانه می‌رفت.

یک گزارش ۶ مارس دربارهٔ سرویس فیشینگ Tycoon 2FA فناوری‌ای را توصیف کرد که نشست‌های فعال را رهگیری می‌کرد و توکن‌هایی را که برای دور زدن احراز هویت چندمرحله‌ای استفاده می‌شدند، به دام می‌انداخت. یک اقدام هماهنگ، ۳۳۰ دامنهٔ مرتبط با این عملیات را از دسترس خارج کرد.

این تغییر امنیتیِ ناشی از هوش مصنوعی برای مصرف‌کنندگان چه معنایی دارد؟

برای مصرف‌کنندگان، هوش مصنوعی می‌تواند سرعت حمله را افزایش دهد و پیام‌های فیشینگ را قانع‌کننده‌تر کند، در حالی که حجم باگ‌بانتی عمدتاً تیم‌های بررسی شرکت‌ها را تحت تأثیر قرار می‌دهد. یک ارزیابی امنیتی آنچین در ۳۰ ژوئیه ۲۱۲ سوءاستفاده و ۱.۱ میلیارد دلار زیان را در نیمهٔ نخست ۲۰۲۶ شمارش کرد.

اقدامات احتیاطی فردی همچنان مهم است، در حالی که صرافی‌ها بازبینی‌های خودکار را گسترش می‌دهند و پژوهشگران متخصص را حفظ می‌کنند. اقدامات استاندارد امنیت دارایی‌های دیجیتال شامل پشتیبان‌گیری امن از کیف پول، مدیریت قوی گذرواژه و احراز هویت دومرحله‌ای است. برنامهٔ بازنگری‌شدهٔ کوین‌بیس پاداش‌های Web3 را بدون تغییر باقی می‌گذارد، در حالی که پرداخت‌های باگ‌بانتی عمومی Web2 خود را بر نقص‌های پراثر متمرکز می‌کند.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان