Coinbasen bug bounty -ohjelman ilmoitusten määrä on kolminkertaistumassa, kun tekoälyn tuottamat ilmoitukset tulvivat arviointijonoon, mutta vain 4 % HackerOne-ilmoituksista ensimmäisellä vuosipuoliskolla oli päteviä, korvattavia virheitä. Ihmisarvioijien on erotettava uskottavat uhat kasvavasta arvottomien ilmoitusten aallosta.
Coinbase arvioi, että virheilmoitusten määrä saattaa kolminkertaistua, kun tekoäly lisää turvallisuuteen liittyvää ”kohinaa”

Tärkeimmät havainnot
- Ilmoitusten määrä on edelleen kolminkertaistumassa viime vuoteen verrattuna.
- Vain 4 % HackerOne-palvelun kautta ensimmäisellä vuosipuoliskolla lähetetyistä ilmoituksista oli palkittavia virheitä.
- Ihmistutkijat löysivät Stellar-järjestelmästä puutteen, jonka tekoäly oli jättänyt huomaamatta.
Miksi Coinbasen bugiraporttien määrä kasvaa räjähdysmäisesti?
Ihmistarkastajien seulontatyö on kasvanut, sillä edullisten tekoälytyökalujen avulla tietoturvatutkijat voivat skannata ohjelmistoja ja tuottaa haavoittuvuusraportteja nopeasti. Kryptovaluuttapörssi Coinbase (Nasdaq: COIN) kuvasi tätä trendiä 11. elokuuta julkaisemassaan tietoturvatiedotteessa ja ilmoitti, että ilmoitusten määrä on kaksinkertaistunut edellisvuodesta ja on nyt kolminkertaistumassa viime vuoteen verrattuna.
Ilmoitusten määrän kasvu tapahtui samaan aikaan, kun luotettavien löydösten osuus pieneni. Coinbase ilmoitti, että pätevien raporttien osuus laski vuoden 2024 14 prosentista 4 prosenttiin vuoden 2026 ensimmäisellä puoliskolla. Yhtiö yhdisti tutkijoiden kasvavan tekoälyn käytön tekoälyn tuottamien raporttien jyrkkään kasvuun, mutta ei täsmentänyt, kuinka suuri osuus kaikista ilmoituksista oli tehty automaattisilla työkaluilla.
Coinbase rajasi 29. heinäkuuta Web2-bug bounty -ohjelmansa koskemaan vain korkean, kriittisen ja äärimmäisen vakavuustason haavoittuvuuksia. Ensimmäisen vuosipuoliskon aikana suljetuista HackerOne-ilmoituksista 44 % oli päällekkäisiä, 37 % sisälsi tietoa, jossa ei ollut hyödynnettävissä olevaa haavoittuvuutta, ja 15 % oli virheellisiä. Äärimmäisistä haavoittuvuuksista voi edelleen saada jopa miljoonan dollarin palkkion. HackerOne on ulkoinen alusta, jossa riippumattomat tutkijat ilmoittavat ohjelmistohaavoittuvuuksia yrityksille tarkastelua ja mahdollisia palkkioita varten. Coinbase käyttää Web2-nimitystä perinteisille verkkosivustoille, sovelluksille ja tukipalveluille. Sen erillinen Cantina-ohjelma kattaa lohkoketju- ja älykkäiden sopimusten haavoittuvuudet.
Mitä ihmistutkijat löysivät?
Ulkoiset tutkijat Joe Almeida ja Anh Nguyen löysivät hienovaraisen heikkouden, joka liittyi Coinbasen Stellar-nostojen täsmäytykseen. Stellarin fee-bump-mekanismi sallii kolmannen osapuolen kääriä olemassa olevan transaktion ja maksaa korkeamman verkkomaksun ilman, että tarvitaan uusia allekirjoituksia tai järjestysnumeroiden hallintaa.
Coinbasen järjestelmä saattoi tietyissä olosuhteissa käsitellä alkuperäistä tapahtumaa epäonnistuneena, vaikka aiottu siirto oli onnistunut lohkoketjussa. Tämä ristiriita loi mahdollisuuden sille, että kulut laskettiin sisäisesti kahdesti. Coinbase keskeytti kyseisen prosessin, vahvisti korjauksen ja palautti normaalin käsittelyn.
Asiakkaiden varat eivät kärsineet vahinkoa, eikä Coinbase löytänyt todisteita haavoittuvuuden hyväksikäytöstä muualla kuin tutkijoiden proof of concept -kokeilussa ja sisäisissä testeissä. Tekoäly havaitsi erikseen toisen, vähemmän vakavan talletuspuolen virheen. Löydökset havainnollistavat Coinbasen tavoittelemaa jakoa automatisoidun seulonnan ja asiantuntijatutkimusten välillä, jotka liittyvät protokollasääntöihin ja sisäiseen kirjanpitoon.
Erillisessä tekoälyn avustamassa Bitcoin-turvallisuusauditoinnissa havaittiin 27,5 tunnin tarkastuksen aikana 4 962 potentiaalista havaintoa 390 tietovarastosta. Noin viidesosa havainnoista oli julkaisuhetkellä toistettu riippumattomasti, minkä vuoksi jäljellä olevat hälytykset vaativat ihmisen vahvistuksen ennen kuin niitä voitiin pitää vahvistettuina haavoittuvuuksina.
Miten rikolliset hyödyntävät tekoälyä?
Hyökkääjät voivat hyödyntää samaa tekniikkaa nopeuttaakseen tietojenkalastelua, identiteettivarkauksia ja tunnistetietojen varastamista. Yhdysvaltain liittovaltion poliisivirasto FBI varoitti, että generatiivinen tekoäly auttaa rikollisia tuottamaan vakuuttavia viestejä nopeammin, automatisoimaan toimintojaan ja laajentamaan potentiaalisten kohteidensa joukkoa.
10. elokuuta julkaistussa analyysissä, joka koski Pohjois-Koreaan liittyvää Kimsuky-toimintaa, tunnistettiin tekoälyalustoja ja luotuja asiakirjoja koko siihen liittyvässä infrastruktuurissa. Tutkijat havaitsivat phishing-materiaalia, joka kohdistui virtuaalisiin varoihin, rahoitusinvestointeihin ja ohjelmistokehitykseen.
6. maaliskuuta julkaistussa raportissa Tycoon 2FA -phishing-palvelusta kuvattiin tekniikkaa, jolla siepattiin aktiivisia istuntoja ja kerättiin tunnuksia, joita käytettiin monivaiheisen todennuksen ohittamiseen. Koordinoidulla toimella poistettiin 330 operaatioon liittyvää verkkotunnusta.
Mitä tekoälyn tuoma muutos tietoturvassa tarkoittaa kuluttajille?
Kuluttajien kannalta tekoäly voi nopeuttaa hyökkäyksiä ja tehdä phishing-viesteistä vakuuttavampia, kun taas bug bounty -palkkioiden määrä vaikuttaa ensisijaisesti yritysten tarkastustiimeihin. 30. heinäkuuta tehdyssä onchain-turvallisuusarvioinnissa laskettiin 212 haavoittuvuuden hyödyntämistapausta ja 1,1 miljardin dollarin tappiot vuoden 2026 ensimmäisellä puoliskolla.
Yksityishenkilöiden on edelleen syytä noudattaa varotoimia, vaikka pörssit laajentavatkin automatisoituja tarkastuksia ja palkkaavat erikoistuneita tutkijoita. Digitaalisten varojen turvallisuuden vakiokäytäntöihin kuuluvat turvalliset lompakon varmuuskopiot, vahva salasananhallinta ja kaksivaiheinen todennus. Coinbasen uudistettu ohjelma jättää Web3-palkkiot ennalleen, mutta keskittää julkiset Web2-palkkio-maksunsa vaikutuksiltaan merkittäviin haavoittuvuuksiin.
Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.












