Yli 40 bitcoin- ja digitaalisten varojen alalla toimivaa organisaatiota pyytää johtavia tekoälylaboratorioita (AI) myöntämään tarkistetuille avoimen lähdekoodin tietoturvatutkijoille valvottua varhaista pääsyä tehokkaisiin tekoälyjärjestelmiin, sillä ne katsovat, että hyökkääjät saavat epäoikeudenmukaisen edun.
Yli 40 kryptovaluutta-alan yritystä varoittaa tekoälyn aiheuttamasta tietoturvakuilusta

Keskeiset kohdat
- Yli 40 organisaatiota, mukaan lukien Coinbase, allekirjoitti 10. elokuuta julkaistun tekoälyyn (AI) pääsyä koskevan kirjeen.
- Bitcoinin yli 1 biljoonan dollarin arvoinen ekosysteemi joutuu kohtaamaan entistä nopeammat tekoälyn avulla suoritettavat haavoittuvuushaut.
- Tekoälylaboratoriot saattavat vastata viiteen pyydettyyn pääsytoimenpiteeseen tulevina kuukausina.
Bitcoin Policy Institute julkaisi 10. elokuuta avoimen kirjeen, jonka otsikko on ”Defenders Need the Frontier”. Allekirjoittajiin kuuluvat Coinbase, Bitgo, Block, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Strategy, MARA, Galaxy, Trezor sekä kehittäjiä tukevat ryhmät, kuten Brink, Chaincode Labs, Btrust, OpenSats ja BTCPay Server.
Kilpailu hyökkääjien ja puolustajien välillä
Pyyntö keskittyy kyberturvallisuuden muuttuvaan todellisuuteen. Kehittyneet tekoälyjärjestelmät pystyvät skannaamaan valtavia tietokonekoodikokoelmia, tunnistamaan mahdollisia heikkouksia ja auttamaan tutkijoita testaamaan, voidaanko haavoittuvuutta hyödyntää.
Tämä voi nopeuttaa ja syventää tietoturvatarkastuksia. Se voi myös tehdä hyökkäyksistä edullisempia ja helpommin laajennettavia. Uutinen seuraa Coldcardin äskettäistä tietomurtoa, jossa tekoälyn epäiltiin havainneen laitteistolompakon laiteohjelmiston puutteen ennen kuin se johti tietomurtoon.

Koalition mukaan suuret tekoälylaboratoriot ja pieni joukko valikoituja kumppaneita pääsevät usein varhaisessa vaiheessa tutustumaan näihin ominaisuuksiin, kun taas laajasti käytettyjä avoimen lähdekoodin talousohjelmistoja ylläpitävät henkilöt eivät pääse niihin käsiksi. Kirjeessä todetaan, että kun tehokkaammat työkalut tulevat laajasti saataville, hyökkääjät ovat saattaneet jo löytää tapoja päästä käsiksi, kopioida tai rakentaa vastaavia ominaisuuksia.
”Frontier AI on muuttamassa sekä tietoturvatutkimuksen että kyberoperaatioiden taloutta”, kirjeessä todetaan. Siinä varoitetaan, että puolustajat kohtaavat usein turvallisuusrajoituksia yrittäessään käyttää julkisia tekoälytuotteita lailliseen tutkimukseen, minkä vuoksi heidän on ”luotettava vähemmän tehokkaisiin avoimen lähdekoodin vaihtoehtoihin kriittisissä tietoturvatarkastuksissa”.

Avoimet mallit ovat tekoälyjärjestelmiä, joiden taustalla olevan ohjelmiston ulkopuoliset kehittäjät voivat ladata ja mukauttaa. Ne voivat olla hyödyllisiä, mutta koalition mukaan ne eivät välttämättä vastaa suurten tutkimuslaboratorioiden tarjoamia tehokkaimpia malleja. Ero on merkityksellinen, kun pienen tiimin on tarkastettava monimutkaista ohjelmistoa, joka käsittelee oikeaa rahaa.
Mitä on vaarassa
Kirjeen mukaan pelkästään bitcoinin arvo on yli 1 biljoona dollaria. Laajempi digitaalisten varojen järjestelmä riippuu myös avoimen lähdekoodin ohjelmistoista, joita käytetään lompakoissa, salauskirjastoissa, maksunkäsittelypalveluissa, pörsseissä, säilytyspalveluissa ja Lightning Network -työkaluissa.
Minkä tahansa näiden osien heikkous voi aiheuttaa vakavia seurauksia. Digitaaliset varat toimivat usein haltijapohjaisina arvopapereina: salausavainten hallinta voi tarkoittaa varojen hallintaa. Kun raha on siirretty, sen takaisin saaminen voi olla vaikeaa tai mahdotonta.
Tämän vuoksi nopea havaitseminen on erityisen tärkeää säästöjä hallinnoiville kuluttajille, bitcoin-maksuja vastaanottaville kauppiaille sekä asiakkaiden varoja suojaaville yrityksille. Koalitio väittää, että tietoturvaheikkoudet voivat vaarantaa eläketilejä, yritysrahastoja, hätäsäästöjä ja institutionaalista pääomaa, ei pelkästään ohjelmistojärjestelmiä.
Kirjeessä todetaan, että paineet ovat jo näkyvissä pienissä ylläpitotiimeissä. Siinä kerrotaan, että Bitcoin Policy Institute on saanut ilmoituksia siitä, että kehittyneet toimijat, mukaan lukien mahdolliset ulkomaiset viholliset, käyttävät edistyneitä tekoälyominaisuuksia ylläpitääkseen painetta avoimen lähdekoodin kehittäjiin. Jopa epäonnistuneet hyökkäykset voivat kuluttaa aikaa ja rahaa, jotka ylläpitäjät muuten käyttäisivät ohjelmistojensa parantamiseen.
Äskettäinen tarkastus osoitti tekoälyn puolustuksellisen voiman
Aloite seuraa elokuun alussa toteutettua vapaaehtoishanketta nimeltä Bitcoin Red Team, jossa käytettiin tekoälyavusteisia työkaluja Bitcoin-koodin tarkastamiseen. Osallistujina olivat muun muassa Cashu-kehittäjä Calle ja Anchorwatchin toimitusjohtaja Rob Hamilton.

Yhdessä X:ään julkaistussa varhaisessa tilannekatsauksessa ryhmä tarkasti 390 projektia noin 27,5 tunnissa ja raportoi noin 4 962 havaintoa. Niistä kymmeniä luokiteltiin kriittisiksi ja satoja vakaviksi. Tiimi käytti useita tekoälyjärjestelmiä, kuten Moonshotin Kimi K3:a, OpenAI-järjestelmiä ja Anthropicin Claude-variantteja, kun taas Opensats auttoi rahoittamaan laskentakustannuksia, joiden raportoitiin olevan kymmeniä tuhansia dollareita.
Tällaiset havainnot eivät ole automaattisesti vahvistettuja haavoittuvuuksia. Tekoälyn tuottamat raportit vaativat edelleen kokeneita asiantuntijoita niiden tarkistamiseen, vakavuuden arviointiin ja korjausten koordinointiin. Hankkeen laajuus osoitti kuitenkin, kuinka nopeasti tekoäly voi auttaa tietoturvatutkijoita selvittämään monimutkaista koodia, jonka tutkiminen muuten saattaisi kestää paljon kauemmin.
Koalition mukaan käyttörajoitukset pakottivat ryhmän luottamaan alkuvaiheessa vahvasti käytettävissä olleisiin malleihin. Sen laajempi perustelu on, että pätevien tietoturva-asiantuntijoiden tulisi pystyä käyttämään tehokkaimpia järjestelmiä ennen kuin niistä tulee rikollisten tai vihamielisten hallitusten yleisiä työkaluja.
Todellinen tietomurto nosti panoksia
Keskustelu kiihtyi, kun BTCPay Server paljasti kriittisen haavoittuvuuden, joka koski versioita ennen versiota 2.4.2. BTCPay on avoimen lähdekoodin ohjelmisto, joka auttaa kauppiaita hyväksymään Bitcoin-maksuja.
Haavoittuvuuden vuoksi todennamaton etähyökkääjä saattoi saada haltuunsa arkaluontoiset järjestelmänvalvojan tunnukset LND:lle, joka on yleisesti käytetty Lightning Network -toteutus. Näiden tunnuksien avulla hyökkääjä saattoi saada hallintaansa kytketyt lompakot ja tyhjentää varat. Haavoittuvuutta hyödynnettiin aktiivisesti, ja jotkut operaattorit ilmoittivat kärsineensä tappioita.
Tapaus antoi kirjeen väitteelle konkreettisen esimerkin. Bitcoin Red Teamin jäsenet auttoivat analysoimaan ongelmaa, kun taas Sparrow Wallet -kehittäjä Craig Raw oli lähderaportin mukaan avainasemassa sen tunnistamisessa sen jälkeen, kun hän oli joutunut hyökkäyksen kohteeksi. BTCPay totesi, että tekoäly muuttaa hyökkääjien ja puolustajien välistä tasapainoa alentamalla suurten koodikantojen tarkastamisen kustannuksia.
Koalitio ei vaadi avointa julkaisua
Allekirjoittajat eivät vaadi rajoittamatonta julkista pääsyä kyberkyvykkäimpiin tekoälymalleihin. Sen sijaan he haluavat pysyviä luotettavan pääsyn ohjelmia henkilöille ja ryhmille, jotka voivat osoittaa lailliset turvallisuusvastuut.
Heidän ehdottamansa ohjelmat tarjoaisivat varhaisen, valvottu pääsyn edistyneisiin malleihin, mukaan lukien tarvittaessa ennakkoversioihin. He hakevat myös riittävää laskentakapasiteettia pitkäkestoisille tekoälytehtäville, turvallisia tiloja yksityisen tai julkaisukiellon alaisen koodin tarkastelua varten sekä suoria viestintäkanavia laboratorioiden tietoturvatiimien kanssa.
Kirjeessä pyydetään nimenomaisesti laboratorioita olemaan rajoittamatta osallistumisoikeutta suurille yrityksille ja hallituksille. Pienet voittoa tavoittelemattomat järjestöt, itsenäiset ylläpitäjät ja vapaaehtoiset kehittäjät suojaavat usein ohjelmistoja, joita miljoonat ihmiset käyttävät, mutta heillä ei välttämättä ole resursseja tai institutionaalisia yhteyksiä, joita tarvitaan olemassa oleviin ohjelmiin pääsemiseksi.
”Puolustajat tarvitsevat uusia mahdollisuuksia”, kirje päättyy. ”Antakaa heille reilu etumatka.”
Se, mitä seuraavaksi tapahtuu, riippuu siitä, laajentavatko johtavat tekoälylaboratoriot erikoistuneita kyberturvallisuuden pääsyohjelmia ja sisällyttävätkö ne avoimen lähdekoodin rahoitusinfrastruktuurin kelpoisuussääntöihinsä. Kirje on edelleen avoinna uusille allekirjoituksille, ja bitcoin-käyttäjien, kauppiaiden ja sijoittajien tulisi seurata laboratorioiden vastauksia, uusia auditointituloksia sekä lisätietoja ohjelmistoprojekteista, jotka nojaavat tekoälyavusteisiin tietoturvatarkastuksiin.
Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.












