Pokreće
Security

Coinbase kaže da bi se prijave grešaka mogle utrostručiti jer AI povećava sigurnosni šum

Opseg Coinbaseovog programa nagrada za prijavu grešaka (bug bounty) na putu je da se utrostruči dok prijave generirane umjetnom inteligencijom preplavljuju njihov red za pregled, no samo 4% izvješća na HackerOneu iz prve polovice godine bila su valjane, plaćene greške. Ljudski recenzenti moraju razdvojiti vjerodostojne prijetnje od rastućeg vala prijava niske vrijednosti.

PODIJELI
Coinbase kaže da bi se prijave grešaka mogle utrostručiti jer AI povećava sigurnosni šum

Ključne poruke

  • Opseg prijava i dalje je na putu da se utrostruči u odnosu na prošlu godinu.
  • Samo 4% prijava u prvoj polovici godine podnesenih putem Hackeronea bile su valjane, plaćene greške.
  • Ljudski istraživači otkrili su propust u Stellar-u koji je AI propustio.

Zašto broj Coinbaseovih prijava grešaka naglo raste?

Ljudski recenzenti suočavaju se s rastućim opterećenjem filtriranja jer jeftini AI alati omogućuju sigurnosnim istraživačima da brzo skeniraju softver i u kratkom roku produciraju izvješća o ranjivostima. Kripto burza Coinbase (Nasdaq: COIN) opisala je taj trend 11. kolovoza u svojoj sigurnosnoj objavi, navodeći da su prijave na putu da dosegnu tri puta veći volumen od prošlogodišnjeg nakon što su se godinu ranije udvostručile.

Rastući volumen poklopio se s manjim udjelom vjerodostojnih otkrića. Coinbase je naveo da je udio valjanih prijava pao s 14% u 2024. na 4% tijekom prve polovice 2026. Tvrtka je povezala sve veće korištenje AI-ja među istraživačima s naglim porastom izvješća generiranih AI-jem, ali nije navela koji je postotak ukupnih prijava uključivao automatizirane alate.

Coinbase je 29. srpnja suziо svoj Web2 program nagrada za prijavu grešaka na visoke, kritične i ekstremne ranjivosti. Među izvješćima na Hackeroneu zatvorenima tijekom prve polovice godine, 44% bili su duplikati, 37% je sadržavalo informacije bez iskoristivog propusta, a 15% je bilo nevažeće. Ekstremne ranjivosti i dalje ispunjavaju uvjete za nagrade do 1 milijun USD. Hackerone je vanjska platforma na kojoj neovisni istraživači podnose tvrtkama ranjivosti softvera na pregled i moguće nagrade. Coinbase koristi oznaku Web2 za konvencionalne web-stranice, aplikacije i prateće usluge. Njegov zasebni program Cantina pokriva ranjivosti u blockchainu i pametnim ugovorima.

Što su otkrili ljudski istraživači?

Vanjski istraživači Joe Almeida i Anh Nguyen otkrili su suptilnu slabost povezanu s Coinbaseovim usklađivanjem (reconciliation) Stellar isplata. Stellarov mehanizam fee-bump omogućuje trećoj strani da „omota” postojeću transakciju i plati veću mrežnu naknadu bez potrebe za novim potpisima ili upravljanjem brojem sekvence.

Coinbaseov sustav u određenim je uvjetima mogao tretirati izvornu transakciju kao neuspjelu čak i nakon što je namijenjeni prijenos uspješno izvršen onchain. Ta je nesukladnost stvarala mogućnost da se potrošnja interno evidentira dvaput. Coinbase je pauzirao zahvaćeni proces, potvrdio ispravak i vratio uobičajenu obradu.

Sredstva korisnika ostala su nepromijenjena, a Coinbase nije pronašao dokaze o iskorištavanju izvan dokaza koncepta (proof of concept) istraživača i internog testiranja. AI je zasebno označio povezan, manje ozbiljan nedostatak na strani depozita. Nalazi ilustriraju Coinbaseovu namjeravanu podjelu između automatiziranog probira i specijalističkih istraga koje uključuju pravila protokola i interno računovodstvo.

Zasebna sigurnosna revizija Bitcoina uz pomoć AI-ja proizvela je 4.962 potencijalna nalaza kroz 390 repozitorija tijekom pregleda u trajanju od 27,5 sati. Oko petine je u trenutku objave bilo neovisno reproducirano, zbog čega je ljudska potvrda i dalje nužna prije nego što se preostala upozorenja mogu smatrati utvrđenim ranjivostima.

Kako kriminalci primjenjuju AI?

Napadači mogu upotrijebiti istu tehnologiju kako bi ubrzali phishing, lažno predstavljanje i krađu vjerodajnica. Savezni istražni ured (FBI) upozorio je da generativni AI pomaže kriminalcima brže izrađivati uvjerljive poruke, automatizirati operacije i proširiti bazen potencijalnih meta.

Analiza aktivnosti Kimsukyja, povezane sa Sjevernom Korejom, od 10. kolovoza identificirala je AI platforme i generirane dokumente diljem povezane infrastrukture. Istražitelji su uočili phishing materijale usmjerene na virtualnu imovinu, financijska ulaganja i mete iz područja razvoja softvera.

Izvješće od 6. ožujka o phishing usluzi Tycoon 2FA opisalo je tehnologiju koja je presretala aktivne sesije i prikupljala tokene korištene za zaobilaženje višefaktorske autentifikacije. Koordinirana akcija uklonila je 330 domena povezanih s operacijom.

Što AI sigurnosni pomak znači za potrošače?

Za potrošače, AI može povećati brzinu napada i učiniti phishing poruke uvjerljivijima, dok volumen prijava u bug bountyju primarno utječe na timove u tvrtkama zadužene za pregled. Onchain sigurnosna procjena od 30. srpnja izbrojila je 212 iskorištavanja i 1,1 mlrd. USD gubitaka tijekom prve polovice 2026.

Individualne mjere opreza i dalje su važne dok burze proširuju automatizirane preglede i zadržavaju specijalizirane istraživače. Standardne prakse sigurnosti digitalne imovine uključuju sigurne sigurnosne kopije novčanika, snažno upravljanje lozinkama i dvofaktorsku autentifikaciju. Coinbaseov revidirani program ostavlja Web3 nagrade nepromijenjenima, dok javne Web2 isplate u okviru bug bountyja koncentrira na propuste visokog utjecaja.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.