Több mint 40 bitcoin- és digitális eszközökkel foglalkozó szervezet arra kéri a vezető mesterséges intelligencia (AI) kutatóintézeteket, hogy biztosítsanak ellenőrzött, korai hozzáférést a megbízható nyílt forráskódú biztonsági kutatók számára a nagy teljesítményű AI-rendszerekhez, azzal érvelve, hogy a támadók tisztességtelen előnyhöz jutnak.
Több mint 40 kriptográfiai cég riaszt a mesterséges intelligencia biztonsági szakadékáról

Főbb megállapítások
- Több mint 40 szervezet, köztük a Coinbase is, aláírta az augusztus 10-i, a mesterséges intelligencia (AI) hozzáféréséről szóló levelet.
- A több mint 1 billió dollár értékű bitcoin-ökoszisztémát egyre gyorsabb, AI-támogatott sebezhetőségi keresések fenyegetik.
- Az AI-laboratóriumok az elkövetkező hónapokban válaszolhatnak az öt kért hozzáférési intézkedésre.
A Bitcoin Policy Institute augusztus 10-én tette közzé a „Defenders Need the Frontier” (A védőknek szükségük van a határokra) című nyílt levelet. Az aláírók között szerepel a Coinbase, a Bitgo, a Block, a Blockstream, az Anchorage Digital, az ARK Invest, a Bitwise, a Foundry, a Strategy, a MARA, a Galaxy, a Trezor, valamint fejlesztői támogató csoportok, mint például a Brink, a Chaincode Labs, a Btrust, az OpenSats és a BTCPay Server.
Verseny a támadók és a védők között
A kérelem középpontjában a kiberbiztonság változó valósága áll. A fejlett mesterséges intelligencia (AI) rendszerek hatalmas számítógépes kódgyűjteményeket képesek átvizsgálni, azonosítani a lehetséges gyenge pontokat, és segíteni a kutatóknak annak tesztelésében, hogy egy hiba kihasználható-e.
Ez gyorsabbá és alaposabbá teheti a biztonsági felülvizsgálatokat. Ugyanakkor a támadásokat is olcsóbbá és könnyebben skálázhatóvá teheti. A hír a Coldcard nemrégiben történt biztonsági incidensét követi, amelynek során felmerült a gyanú, hogy egy mesterséges intelligencia észlelte a hardveres pénztárca firmware-hibáját, mielőtt az kihasználásra került volna.

A koalíció szerint a nagy mesterséges intelligencia laboratóriumok és egy kis, kiválasztott partnerekből álló csoport gyakran korán betekintést nyer ezekbe a képességekbe, míg a széles körben használt nyílt forráskódú pénzügyi szoftvereket karbantartók nem. A levél érvelése szerint mire az erősebb eszközök széles körben elérhetővé válnak, a támadók már megtalálhatták a módját annak, hogy hozzáférjenek, lemásolják vagy hasonló képességeket építsenek ki.
„A Frontier AI megváltoztatja mind a biztonsági kutatás, mind a kiberoperációk gazdasági feltételeit” – áll a levélben. Arra figyelmeztet, hogy a védelemmel foglalkozók gyakran biztonsági korlátozásokkal szembesülnek, amikor nyilvános AI-termékeket próbálnak felhasználni törvényes kutatási célokra, ami miatt „kritikus biztonsági felülvizsgálatokhoz kevésbé hatékony, nyílt forráskódú alternatívákra kell támaszkodniuk”.

A nyílt forráskódú modellek olyan mesterséges intelligencia-rendszerek, amelyek alapjául szolgáló szoftvert külső fejlesztők letölthetik és adaptálhatják. Hasznosak lehetnek, de a koalíció szerint nem feltétlenül érnek fel a nagy laboratóriumok által elérhető legerősebb modellekkel. Ez a különbség akkor jelent problémát, amikor egy kis csapatnak kell ellenőriznie olyan komplex szoftvert, amely valódi pénzt kezel.
Mi forog kockán
A levél szerint a bitcoin önmagában több mint 1 billió dollár értékű vagyont biztosít. A tágabb értelemben vett digitális eszközök rendszere szintén nyílt forráskódú szoftverekre támaszkodik a pénztárcák, kriptográfiai könyvtárak, fizetési feldolgozók, tőzsdék, letéti szolgáltatások és a Lightning Network eszközök tekintetében.
Bármelyik elem hibája súlyos következményekkel járhat. A digitális eszközök gyakran úgy működnek, mint a bemutatóra szóló értékpapírok: a kriptográfiai hitelesítő adatok feletti ellenőrzés a pénzeszközök feletti ellenőrzést is jelentheti. Ha a pénz egyszer elmozdult, a visszaszerzés nehéz vagy akár lehetetlen is lehet.
Ezért különösen fontos a gyors felismerés a megtakarításokat tartó fogyasztók, a bitcoin-fizetéseket elfogadó kereskedők és az ügyfelek eszközeit őrző vállalkozások számára. A koalíció azzal érvel, hogy a biztonsági hiányosságok nem csupán a szoftverrendszereket, hanem a nyugdíjszámlákat, az üzleti alapokat, a vésztartalékokat és az intézményi tőkét is veszélybe sodorhatják.
A levél szerint a terhelés már most is érezhető a kis karbantartócsapatok körében. A levél szerint a Bitcoin Policy Institute olyan jelentéseket kapott, amelyek szerint kifinomult szereplők – köztük lehetséges külföldi ellenségek – fejlett mesterséges intelligencia-képességeket használnak arra, hogy nyomást gyakoroljanak a nyílt forráskódú fejlesztőkre. Még a sikertelen támadások is időt és pénzt emészthetnek fel, amelyet a karbantartók egyébként a szoftverük fejlesztésére fordítanának.
Egy nemrégiben végzett ellenőrzés bemutatta a mesterséges intelligencia védelmi erejét
A kezdeményezés egy augusztus elején indult, „Bitcoin Red Team” nevű önkéntes projekt nyomán jött létre, amely mesterséges intelligencia által támogatott eszközöket használt a Bitcoinhoz kapcsolódó kódok ellenőrzésére. A résztvevők között volt Calle, a Cashu fejlesztője, és Rob Hamilton, az Anchorwatch vezérigazgatója.

Az X-re feltöltött egyik korai pillanatképben a csoport körülbelül 27,5 óra alatt 390 projektet vizsgált át, és nagyjából 4 962 megállapítást rögzített. Ezek között tucatnyi kritikusnak minősített, valamint több száz magas súlyosságú eset is volt. A csapat több mesterséges intelligencia-rendszert is használt, köztük a Moonshot Kimi K3-ját, az OpenAI rendszereit és az Anthropic Claude-változatát, míg az Opensats segített finanszírozni a több tízezer dollárra rúgó számítási költségeket.
Az ilyen megállapítások nem jelentenek automatikusan megerősített sebezhetőségeket. A mesterséges intelligencia által generált jelentéseket továbbra is tapasztalt szakembereknek kell ellenőrizniük, súlyosságukat felmérniük és a javításokat koordinálniuk. A kezdeményezés nagyságrendje azonban jól mutatta, milyen gyorsan segíthet a mesterséges intelligencia a biztonsági kutatóknak a bonyolult kódok átvizsgálásában, amelynek vizsgálata egyébként sokkal több időt vehetne igénybe.
A koalíció szerint a hozzáférési korlátozások miatt a csoportnak a kezdeti munkája során nagymértékben a rendelkezésre álló modellekre kellett támaszkodnia. Átfogóbb érvelésük szerint a képzett biztonsági szakembereknek képesnek kell lenniük a leghatékonyabb rendszerek használatára, mielőtt azok a bűnözők vagy ellenséges kormányok általánosan használt eszközeivé válnának.
Egy valódi biztonsági rés emelte a tétet
A vita még sürgetőbbé vált, miután a BTCPay Server nyilvánosságra hozott egy kritikus hibát, amely a 2.4.2-es verziót megelőző verziókat érintette. A BTCPay egy nyílt forráskódú szoftver, amely segíti a kereskedőket a Bitcoin-fizetések elfogadásában.
A sebezhetőség lehetővé tehette egy hitelesítetlen távoli támadó számára, hogy megszerezze az LND – egy széles körben használt Lightning Network-megvalósítás – érzékeny rendszergazdai hitelesítő adatait. Ezek a hitelesítő adatok a támadónak irányítást biztosíthatnak a csatlakoztatott pénztárcák felett, és lehetővé tehetik a pénzeszközök elvonását. A hibát aktívan kihasználták, és egyes üzemeltetők veszteségekről számoltak be.
Az incidens konkrét példával támasztotta alá a levél érvelését. A Bitcoin Red Team tagjai segítettek a probléma elemzésében, míg a forrásjelentés szerint a Sparrow Wallet fejlesztője, Craig Raw kulcsszerepet játszott a hiba azonosításában, miután ő maga is érintetté vált. A BTCPay szerint a mesterséges intelligencia megváltoztatja a támadók és a védekezők közötti egyensúlyt azáltal, hogy csökkenti a nagy kódbázisok átvizsgálásának költségeit.
A koalíció nem a nyilvános hozzáférést kéri
Az aláírók nem a legfejlettebb kiberbiztonsági képességekkel rendelkező AI-modellekhez való korlátlan nyilvános hozzáférést követelik. Ehelyett olyan állandó, megbízható hozzáférési programokat szeretnének, amelyek olyan személyek és csoportok számára elérhetők, akik igazolható biztonsági felelősséget vállalnak.
Az általuk javasolt programok korai, ellenőrzött hozzáférést biztosítanának a fejlett modellekhez, adott esetben beleértve a kiadás előtti rendszereket is. Emellett elegendő számítási kapacitást igényelnek a hosszú távú AI-feladatokhoz, biztonságos tereket a zárt vagy embargó alá tartozó kódok vizsgálatához, valamint közvetlen kommunikációs csatornákat a laboratóriumi biztonsági csapatokkal.
A levél kifejezetten arra kéri a laboratóriumokat, hogy ne korlátozzák a jogosultságot a nagyvállalatokra és kormányokra. A levél szerint a kis nonprofit szervezetek, független karbantartók és önkéntes fejlesztők gyakran védik a több millió ember által használt szoftvereket, mégis hiányozhatnak az erőforrásaik vagy az intézményi kapcsolataik ahhoz, hogy bekerüljenek a meglévő programokba.
„A védelmezőknek szükségük van az úttörő területekre” – zárul a levél. „Kérjük, biztosítsanak nekik méltányos előnyt.”
A további fejlemények attól fognak függeni, hogy a vezető mesterséges intelligencia laboratóriumok kibővítik-e a speciális kiberbiztonsági hozzáférési programjaikat, és hogy a jogosultsági szabályaikba belefoglalják-e a nyílt forráskódú pénzügyi infrastruktúrát. A levél továbbra is nyitva áll további aláírásokra, és a bitcoin-felhasználóknak, kereskedőknek és befektetőknek figyelemmel kell kísérniük a laboratóriumok válaszait, az új audit-eredményeket, valamint az AI-támogatott biztonsági felülvizsgálatokra támaszkodó szoftverprojektek további közzétételeit.
Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.












