Működteti
Security

A Coinbase szerint a hibabejelentések száma megháromszorozódhat, mivel a mesterséges intelligencia biztonsági „zajt” generál

A Coinbase hibajelentési programjának volumene várhatóan megháromszorozódik, mivel a mesterséges intelligencia által generált bejelentések elárasztják a felülvizsgálati sorát, ugyanakkor az első félév HackerOne-jelentéseinek csupán 4%-a volt érvényes, kifizetett hiba. Az emberi felülvizsgálóknak el kell különíteniük a hiteles fenyegetéseket a kis értékű bejelentések egyre növekvő hullámától.

MEGOSZTÁS
A Coinbase szerint a hibabejelentések száma megháromszorozódhat, mivel a mesterséges intelligencia biztonsági „zajt” generál

Főbb megállapítások

  • A bejelentések száma továbbra is a tavalyi évhez képest háromszorosára nőhet.
  • A HackerOne-on keresztül az első félévben benyújtott jelentések mindössze 4%-a volt érvényes, kifizethető hiba.
  • Emberi kutatók fedeztek fel egy Stellar-hibát, amelyet a mesterséges intelligencia nem vett észre.

Miért növekszik ilyen gyorsan a Coinbase hibabejelentéseinek száma?

Az emberi ellenőrök egyre nagyobb szűrési terheléssel szembesülnek, mivel az olcsó mesterséges intelligencia-eszközök lehetővé teszik a biztonsági kutatók számára, hogy gyorsan átvizsgálják a szoftvereket és sebezhetőségi jelentéseket készítsenek. A Coinbase kriptovaluta-tőzsde (Nasdaq: COIN) augusztus 11-i biztonsági közleményében vázolta fel ezt a tendenciát, és arról számolt be, hogy a beérkező jelentések száma – miután az előző évben megduplázódott – jó úton halad afelé, hogy elérje a tavalyi mennyiség háromszorosát.

A növekvő mennyiség egybeesett a hiteles felfedezések arányának csökkenésével. A Coinbase jelezte, hogy az érvényes jelentések aránya a 2024-es 14%-ról 2026 első félévében 4%-ra esett vissza. A vállalat a kutatók egyre növekvő AI-használatát az AI által generált jelentések hirtelen emelkedésével hozta összefüggésbe, de nem pontosította, hogy a beérkezett jelentések összmennyiségének hány százaléka származott automatizált eszközök használatából.

A Coinbase július 29-én a Web2 hibajelentési programját a magas, kritikus és rendkívüli súlyosságú sebezhetőségekre szűkítette. Az első félévben lezárt HackerOne-jelentések közül 44% duplikátum volt, 37% olyan információt tartalmazott, amelyben nem volt kihasználható hiba, 15% pedig érvénytelen volt. Az „extrém” biztonsági rések továbbra is jogosultak akár 1 millió dolláros jutalomra. A HackerOne egy külső platform, ahol független kutatók szoftveres biztonsági réseket jelentenek be vállalatoknak felülvizsgálat és esetleges jutalom céljából. A Coinbase a „Web2” megjelölést használja a hagyományos weboldalakra, alkalmazásokra és támogató szolgáltatásokra. Különálló „Cantina” programja a blokklánc és az intelligens szerződések biztonsági réseit fedi le.

Mit fedeztek fel az emberi kutatók?

Joe Almeida és Anh Nguyen külső kutatók egy finom gyenge pontot fedeztek fel a Coinbase Stellar-kivonások egyeztetésével kapcsolatban. A Stellar „fee-bump” mechanizmusa lehetővé teszi egy harmadik fél számára, hogy egy meglévő tranzakciót „becsomagoljon”, és magasabb hálózati díjat fizessen anélkül, hogy új aláírásokra vagy sorszámkezelésre lenne szükség.

A Coinbase rendszere bizonyos feltételek mellett az eredeti tranzakciót sikertelennek tekinthette, még akkor is, ha a tervezett átutalás a blokkláncon sikeresen lezajlott. Ez az eltérés lehetőséget teremtett arra, hogy a kiadásokat belsőleg kétszer számolják el. A Coinbase felfüggesztette az érintett folyamatot, megerősítette a javítást, és helyreállította a normál feldolgozást.

Az ügyfelek pénzeszközeit ez nem érintette, és a Coinbase nem talált bizonyítékot arra, hogy a kutatók koncepcióbizonyítása és a belső tesztelésen túl kihasználnák a sebezhetőséget. A mesterséges intelligencia (AI) külön jelzett egy kapcsolódó, kevésbé súlyos, a befizetésekkel kapcsolatos hibát. Az eredmények jól illusztrálják a Coinbase által szándékolt megosztást az automatizált szűrés és a protokollszabályokat, valamint a belső könyvelést érintő szakértői vizsgálatok között.

Egy külön, AI-támogatott Bitcoin-biztonsági audit 27,5 órás vizsgálat során 390 tárolóban 4 962 potenciális megállapítást tárt fel. Ezek körülbelül egyötödét a publikáláskor függetlenül sikerült reprodukálni, így a fennmaradó riasztásoknak csak emberi megerősítés után lehetett megállapított sebezhetőségként kezelni.

Hogyan alkalmazzák a bűnözők az AI-t?

A támadók ugyanazt a technológiát alkalmazhatják az adathalászat, a személyazonosság-lopás és a hitelesítő adatok ellopásának felgyorsítására. Az FBI figyelmeztetett arra, hogy a generatív mesterséges intelligencia segít a bűnözőknek abban, hogy gyorsabban állítsanak elő meggyőző üzeneteket, automatizálják a műveleteiket, és bővítsék a potenciális célpontok körét.

Egy augusztus 10-i elemzés, amely az Észak-Koreához kapcsolódó Kimsuky tevékenységét vizsgálta, azonosította a mesterséges intelligencia platformjait és a kapcsolódó infrastruktúrában generált dokumentumokat. A nyomozók olyan adathalász anyagokat figyeltek meg, amelyek virtuális eszközöket, pénzügyi befektetéseket és szoftverfejlesztési célpontokat vettek célba.

A Tycoon 2FA adathalász szolgáltatásról szóló, március 6-i jelentés olyan technológiát írt le, amely elfogta az aktív munkameneteket, és rögzítette a többfaktoros hitelesítés megkerülésére használt tokeneket. Egy összehangolt akció során 330, a művelethez kapcsolódó domaint távolítottak el.

Mit jelent a mesterséges intelligencia által előidézett biztonsági változás a fogyasztók számára?

A fogyasztók számára a mesterséges intelligencia növelheti a támadások sebességét és meggyőzőbbé teheti az adathalász üzeneteket, míg a hibajelentési jutalmak volumene elsősorban a vállalati ellenőrző csapatokat érinti. Egy július 30-i on-chain biztonsági értékelés 212 kihasználást és 1,1 milliárd dollár veszteséget számolt fel 2026 első felében.

Az egyéni óvintézkedések továbbra is fontosak, miközben a tőzsdék bővítik az automatizált ellenőrzéseket és továbbra is foglalkoztatnak szakosodott kutatókat. A digitális eszközök biztonságával kapcsolatos általános gyakorlatok közé tartoznak a biztonságos pénztárca-biztonsági mentések, az erős jelszókezelés és a kétfaktoros hitelesítés. A Coinbase átdolgozott programja változatlanul hagyja a Web3-jutalmakat, miközben a nyilvános Web2-bűnvadászati kifizetéseit a nagy hatással bíró hibákra koncentrálja.

Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.

Címkék ebben a cikkben