提供
Security

コインベースは、AIの導入によってセキュリティ関連のノイズが増加し、バグ報告が3倍に増える可能性があると指摘しました。

AIによって生成された報告が審査待ちリストに殺到していることから、Coinbaseのバグ報奨金プログラムの件数は3倍になる見通しですが、上半期のHackerOneへの報告のうち、有効な有償バグとして認定されたのはわずか4%にとどまりました。人間の審査担当者は、増え続ける価値の低い報告の中から、信憑性のある脅威を振り分ける必要があります。

共有
コインベースは、AIの導入によってセキュリティ関連のノイズが増加し、バグ報告が3倍に増える可能性があると指摘しました。

主なポイント:

  • 報告件数は前年比で3倍になるペースを維持しています。
  • 上半期にHackerOneを通じて提出された報告のうち、有効で報酬対象となったバグはわずか4%でした。
  • 人間の研究者は、AIが見逃したステラ(Stellar)の脆弱性を発見しました。

なぜコインベースへのバグ報告が急増しているのか?

安価なAIツールの登場により、セキュリティ研究者がソフトウェアをスキャンして脆弱性レポートを迅速に作成できるようになった結果、人間のレビュー担当者は審査負担の増大に直面しています。暗号資産取引所Coinbase(Nasdaq: COIN)は8月11日のセキュリティ開示でこの傾向を概説し、報告件数が前年に倍増したのに続き、今年は昨年の3倍に達するペースにあると報告しました。

報告件数の増加に比例して、信頼性の高い発見の割合は低下しました。 コインベースによると、有効な報告の割合は2024年の14%から2026年上半期には4%に低下しました。同社は、研究者によるAI利用の増加がAI生成レポートの急増につながったと指摘しましたが、総報告数に占める自動ツールの使用割合については明らかにしませんでした。

コインベースは7月29日、Web2バグ報奨金プログラムの対象を「高」「重大」「極度」の脆弱性に限定しました。上半期にHackerOneで処理された報告のうち、44%は重複報告、37%は悪用可能な欠陥を含まない情報、15%は無効な報告でした。 「エクストリーム」レベルの脆弱性については、引き続き最大100万ドルの報奨金の対象となります。HackerOneは、独立した研究者がソフトウェアの脆弱性を企業に報告し、審査や報奨金の獲得を目指す外部プラットフォームです。コインベースは、従来のウェブサイト、アプリケーション、および関連サービスに対して「Web2」というラベルを使用しています。これとは別に、ブロックチェーンやスマートコントラクトの脆弱性を対象とする「Cantina」プログラムも運営しています。

人間の研究者は何を発見したのか?

外部研究者のジョー・アルメイダ氏とアン・グエン氏は、Coinbaseによるステラ(Stellar)出金の照合処理に関わる微妙な弱点を発見しました。ステラのフィー・バンプ(fee-bump)メカニズムにより、第三者は既存のトランザクションをラップし、新たな署名やシーケンス番号の管理を必要とせずに、より高いネットワーク手数料を支払うことができます。

Coinbaseのシステムでは、意図した送金がオンチェーンで成功した後でも、特定の条件下では元のトランザクションを失敗とみなしてしまう可能性がありました。この不一致により、内部で支出が二重に計上される恐れが生じていました。Coinbaseは影響を受けたプロセスを一時停止し、修正を確認した上で通常の処理を再開しました。

顧客資金への影響はなく、Coinbaseは研究者による概念実証(PoC)および内部テスト以外でこの脆弱性が悪用された証拠は確認できませんでした。また、AIはこれとは別に、関連するものの深刻度が低い入金側の不具合も検出しました。これらの発見は、プロトコル規則や内部会計に関わる自動スクリーニングと専門家による調査との間において、Coinbaseが意図した役割分担を如実に示しています。

別のAIを活用したビットコインのセキュリティ監査では、27.5時間にわたるレビューの結果、390のリポジトリから4,962件の潜在的な問題点が検出されました。公開時点でその約5分の1は独立して再現されていましたが、残りのアラートを確定した脆弱性として扱うには人間による確認が必要です。

犯罪者はAIをどのように活用しているのか?

攻撃者は同じ技術を用いてフィッシング、なりすまし、認証情報の窃取を加速させることができます。連邦捜査局(FBI)は、生成AIが犯罪者による説得力のあるメッセージの作成を迅速化し、操作を自動化し、潜在的な標的の範囲を拡大させているとして警鐘を鳴らしています。

8月10日の北朝鮮関連「Kimsuky」活動分析では、関連インフラ全体にAIプラットフォームや生成文書が存在することが確認された。調査員らは、仮想資産、金融投資、ソフトウェア開発を標的としたフィッシング資料を確認した。

3月6日の「Tycoon 2FA」フィッシングサービスに関する報告書では、アクティブなセッションを傍受し、多要素認証を迂回するために使用されるトークンを取得する技術について説明されました。協調的な対策により、この作戦に関連する330のドメインが削除されました。

AIによるセキュリティの変革は消費者にとって何を意味するのか?

消費者にとっては、AIによって攻撃の速度が向上し、フィッシングメッセージがより説得力を持つ可能性がありますが、バグ報奨金の増加は主に企業の審査チームに影響を与えます。7月30日のオンチェーンセキュリティ評価によると、2026年上半期には212件のエクスプロイトが発生し、11億ドルの損失が生じました

取引所が自動審査を拡大し、専門の研究者を確保する一方で、個人による予防措置の重要性は依然として変わりません。デジタル資産のセキュリティにおける標準的な対策には、ウォレットの安全なバックアップ、強固なパスワード管理、および二要素認証が含まれます。Coinbaseの改訂されたプログラムでは、Web3の報奨金は変更されない一方、公開されているWeb2の報奨金支払いは、影響の大きい脆弱性に重点が置かれています。

この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。