היקף תוכנית ה־bug bounty של Coinbase בדרך לשלש את עצמו כאשר הגשות שנוצרו באמצעות בינה מלאכותית מציפות את תור הבדיקה שלה, אך רק 4% מדוחות HackerOne במחצית הראשונה היו באגים תקפים ששולמו. בודקים אנושיים חייבים להפריד בין איומים אמינים לבין גל הולך וגדל של דוחות בעלי ערך נמוך.
Coinbase אומרת שדיווחי באגים עשויים לשלש את עצמם כשבינה מלאכותית מוסיפה רעש אבטחתי

נקודות עיקריות
- היקף הדוחות עדיין בדרך לשלש את עצמו לעומת השנה שעברה.
- רק 4% מהדוחות במחצית הראשונה שהוגשו דרך Hackerone היו באגים תקפים ששולמו.
- חוקרים אנושיים חשפו פגם ב‑Stellar שה‑AI פספס.
מדוע דוחות הבאגים של Coinbase מזנקים?
בודקים אנושיים ניצבים בפני עומס סינון הולך וגובר, כאשר כלי AI זולים מאפשרים לחוקרי אבטחה לסרוק תוכנה ולהפיק דוחות חולשות במהירות. בורסת הקריפטו Coinbase (Nasdaq: COIN) תיארה את המגמה ב‑11 באוגוסט בגילוי האבטחה שלה, ודיווחה כי ההגשות בדרך להגיע לפי שלושה מהיקף השנה שעברה לאחר שהוכפלו בשנה שלפניה.
העלייה בהיקף לוותה בחלק קטן יותר של תגליות אמינות. Coinbase ציינה ששיעור הדוחות התקפים ירד מ‑14% ב‑2024 ל‑4% במהלך המחצית הראשונה של 2026. החברה קישרה את השימוש הגובר של חוקרים ב‑AI לעלייה חדה בדוחות שנוצרו באמצעות AI, אך לא ציינה איזה אחוז מכלל ההגשות כלל כלים אוטומטיים.
Coinbase צמצמה את תוכנית ה‑bug bounty שלה ל‑Web2 ב‑29 ביולי כך שתתמקד בחולשות בדרגות גבוה, קריטי, וקיצוני. מבין דוחות Hackerone שנסגרו במהלך המחצית הראשונה, 44% היו כפילויות, 37% כללו מידע ללא פגם שניתן לניצול, ו‑15% היו לא תקפים. חולשות בדרגת קיצוני עדיין זכאיות לתגמולים של עד מיליון דולר. Hackerone היא פלטפורמה חיצונית שבה חוקרים עצמאיים מגישים חולשות תוכנה לחברות לבדיקה ולתגמולים אפשריים. Coinbase משתמשת בתווית Web2 עבור אתרים, יישומים ושירותי תמיכה קונבנציונליים. תוכנית Cantina הנפרדת שלה מכסה חולשות בבלוקצ’יין ובחוזים חכמים.
מה מצאו חוקרים אנושיים?
חוקרים חיצוניים ג’ו אלמיידה ואנה נגוין גילו חולשה עדינה הקשורה לאופן שבו Coinbase מבצעת התאמה (reconciliation) של משיכות ב‑Stellar. מנגנון fee-bump של Stellar מאפשר לצד שלישי לעטוף עסקה קיימת ולשלם עמלת רשת גבוהה יותר בלי לדרוש חתימות חדשות או ניהול מספרי רצף.
מערכת Coinbase יכלה להתייחס לעסקה המקורית כאל כושלת בתנאים מסוימים גם לאחר שההעברה המיועדת הצליחה onchain. הפער הזה יצר פוטנציאל לכך שהוצאה תיספר פעמיים באופן פנימי. Coinbase עצרה את התהליך המושפע, אישרה תיקון, והחזירה את העיבוד הרגיל.
כספי הלקוחות לא הושפעו, ו‑Coinbase לא מצאה ראיות לניצול מעבר להוכחת ההיתכנות של החוקרים ולבדיקות פנימיות. ה‑AI סימן בנפרד פגם קשור ופחות חמור בצד ההפקדות. הממצאים ממחישים את החלוקה ש‑Coinbase מתכוונת אליה בין סינון אוטומטי לבין חקירות מומחים הכוללות כללי פרוטוקול וחשבונאות פנימית.
ביקורת אבטחה נפרדת לביטקוין בסיוע AI הפיקה 4,962 ממצאים פוטנציאליים על פני 390 מאגרי קוד במהלך סקירה של 27.5 שעות. בערך חמישית שוחזרו באופן עצמאי בזמן הפרסום, מה שמותיר צורך באימות אנושי לפני שניתן להתייחס לשאר ההתראות כחולשות מבוססות.
כיצד פושעים מיישמים AI?
תוקפים יכולים לפרוס את אותה טכנולוגיה כדי להאיץ פישינג, התחזות וגניבת פרטי התחברות. הבולשת הפדרלית של ארצות הברית (FBI) הזהירה כי בינה מלאכותית גנרטיבית מסייעת לפושעים לייצר הודעות משכנעות מהר יותר, להפוך פעולות לאוטומטיות, ולהרחיב את מאגר היעדים הפוטנציאליים שלהם.
ניתוח מ‑10 באוגוסט של פעילות Kimsuky המקושרת לצפון קוריאה זיהה פלטפורמות AI ומסמכים שנוצרו ברחבי התשתית המשויכת. החוקרים הבחינו בחומרי פישינג המכוונים לנכסים וירטואליים, להשקעות פיננסיות וליעדי פיתוח תוכנה.
דוח מ‑6 במרץ על שירות הפישינג Tycoon 2FA תיאר טכנולוגיה ש‑יירטה סשנים פעילים ולכדה טוקנים ששימשו לעקיפת אימות רב‑גורמי. שיבוש מתואם הסיר 330 דומיינים הקשורים למבצע.
מה המשמעות של השינוי באבטחה המונעת בינה מלאכותית עבור צרכנים?
עבור צרכנים, AI יכול להגביר את מהירות ההתקפה ולהפוך הודעות פישינג למשכנעות יותר, בעוד שהיקף תוכניות ה‑bug bounty משפיע בעיקר על צוותי הבדיקה בחברות. הערכת אבטחה onchain מ‑30 ביולי מנתה 212 ניצולים ו‑1.1 מיליארד דולר בהפסדים במהלך המחצית הראשונה של 2026.
אמצעי זהירות אישיים נשארים רלוונטיים בזמן שבורסות מרחיבות בדיקות אוטומטיות ומשמרות חוקרים מתמחים. נהלי אבטחה סטנדרטיים לנכסים דיגיטליים כוללים גיבויים מאובטחים לארנק, ניהול סיסמאות חזק ואימות דו‑שלבי. התוכנית המעודכנת של Coinbase משאירה את התגמולים ל‑Web3 ללא שינוי, תוך ריכוז תשלומי ה‑bounty הציבוריים שלה ל‑Web2 בפגמים בעלי השפעה גבוהה.
מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.












