Jumlah ganjaran pepijat Coinbase berada di landasan untuk meningkat tiga kali ganda apabila penyerahan yang dijana AI membanjiri barisan semakan mereka, namun hanya 4% laporan HackerOne bagi separuh pertama adalah pepijat berbayar yang sah. Penyemak manusia perlu memisahkan ancaman yang kredibel daripada gelombang laporan bernilai rendah yang semakin meningkat.
Coinbase Kata Laporan Pepijat Boleh Meningkat Tiga Kali Ganda apabila AI Menambah Gangguan Keselamatan

Intipati Utama
- Jumlah laporan kekal berada pada landasan untuk meningkat tiga kali ganda berbanding tahun lalu.
- Hanya 4% laporan separuh pertama yang dihantar melalui Hackerone adalah pepijat berbayar yang sah.
- Penyelidik manusia menemui kelemahan Stellar yang tidak dikesan oleh AI.
Mengapa Laporan Pepijat Coinbase Meningkat Mendadak?
Penyemak manusia berdepan beban saringan yang semakin meningkat apabila alat AI murah membolehkan penyelidik keselamatan mengimbas perisian dan menghasilkan laporan kerentanan dengan pantas. Bursa kripto Coinbase (Nasdaq: COIN) menghuraikan trend itu pada 11 Ogos dalam pendedahan keselamatannya, melaporkan bahawa penyerahan berada di landasan untuk mencecah tiga kali ganda jumlah tahun lalu selepas berganda pada tahun sebelumnya.
Peningkatan jumlah itu berlaku serentak dengan bahagian penemuan yang kredibel yang lebih kecil. Coinbase menyatakan bahawa bahagian laporan sah jatuh daripada 14% pada 2024 kepada 4% sepanjang separuh pertama 2026. Syarikat mengaitkan penggunaan AI yang semakin meluas oleh penyelidik dengan peningkatan mendadak laporan yang dijana AI tetapi tidak menyatakan peratusan penyerahan keseluruhan yang melibatkan alat automatik.
Coinbase mengecilkan skop program ganjaran pepijat Web2 pada 29 Julai kepada kerentanan tahap tinggi, kritikal dan ekstrem. Dalam kalangan laporan Hackerone yang ditutup sepanjang separuh pertama, 44% adalah pendua, 37% mengandungi maklumat tanpa kelemahan yang boleh dieksploitasi, dan 15% tidak sah. Kerentanan ekstrem kekal layak menerima ganjaran sehingga $1 juta. Hackerone ialah platform luaran tempat penyelidik bebas menghantar kerentanan perisian kepada syarikat untuk semakan dan kemungkinan ganjaran. Coinbase menggunakan label Web2 untuk laman web, aplikasi dan perkhidmatan sokongan konvensional. Program Cantina yang berasingan meliputi kerentanan rantaian blok dan kontrak pintar.
Apa yang Ditemui oleh Penyelidik Manusia?
Penyelidik luar Joe Almeida dan Anh Nguyen menemui kelemahan halus yang melibatkan proses pendamaian (reconciliation) Coinbase bagi pengeluaran Stellar. Mekanisme fee-bump Stellar membolehkan pihak ketiga membalut transaksi sedia ada dan membayar yuran rangkaian yang lebih tinggi tanpa memerlukan tandatangan baharu atau pengurusan nombor jujukan (sequence number).
Sistem Coinbase boleh menganggap transaksi asal sebagai gagal dalam keadaan tertentu walaupun pemindahan yang dimaksudkan telah berjaya di atas rantaian (onchain). Percanggahan itu mewujudkan potensi perbelanjaan dikira dua kali secara dalaman. Coinbase menghentikan sementara proses yang terjejas, mengesahkan pembetulan, dan memulihkan pemprosesan seperti biasa.
Dana pelanggan kekal tidak terjejas, dan Coinbase tidak menemui bukti eksploitasi selain bukti konsep (proof of concept) penyelidik serta ujian dalaman. AI secara berasingan menandakan kecacatan berkaitan di sisi deposit yang kurang serius. Penemuan ini menggambarkan pembahagian yang dihasratkan Coinbase antara saringan automatik dan penyiasatan pakar yang melibatkan peraturan protokol serta perakaunan dalaman.
Audit keselamatan Bitcoin berasaskan bantuan AI yang berasingan menghasilkan 4,962 penemuan berpotensi merentasi 390 repositori dalam semakan selama 27.5 jam. Kira-kira satu perlima telah direplikasi secara bebas pada masa penerbitan, menjadikan pengesahan manusia masih diperlukan sebelum amaran selebihnya boleh dianggap sebagai kerentanan yang telah terbukti.
Bagaimana Penjenayah Mengaplikasikan AI?
Penyerang boleh menggunakan teknologi yang sama untuk mempercepat pancingan data, penyamaran, dan kecurian kelayakan. Biro Penyiasatan Persekutuan memberi amaran bahawa AI generatif membantu penjenayah menghasilkan mesej yang meyakinkan dengan lebih pantas, mengautomasikan operasi, dan memperluas kumpulan sasaran berpotensi mereka.
Analisis 10 Ogos tentang aktiviti Kimsuky yang dikaitkan dengan Korea Utara mengenal pasti platform AI dan dokumen yang dijana merentasi infrastruktur berkaitan. Penyiasat memerhatikan bahan pancingan data yang menyasarkan aset maya, pelaburan kewangan, dan sasaran pembangunan perisian.
Laporan 6 Mac mengenai perkhidmatan pancingan data Tycoon 2FA menerangkan teknologi yang memintas sesi aktif dan menangkap token yang digunakan untuk memintas pengesahan berbilang faktor. Gangguan yang diselaraskan telah menghapuskan 330 domain yang dikaitkan dengan operasi tersebut.
Apa Makna Peralihan Keselamatan AI untuk Pengguna?
Bagi pengguna, AI boleh meningkatkan kelajuan serangan dan menjadikan mesej pancingan data lebih meyakinkan, manakala jumlah ganjaran pepijat terutamanya menjejaskan pasukan semakan syarikat. Penilaian keselamatan onchain pada 30 Julai mengira 212 eksploit dan kerugian $1.1 bilion sepanjang separuh pertama 2026.
Langkah berjaga-jaga individu kekal relevan sementara bursa memperluas semakan automatik dan mengekalkan penyelidik khusus. Amalan keselamatan aset digital standard termasuk sandaran dompet yang selamat, pengurusan kata laluan yang kukuh, dan pengesahan dua faktor. Program yang disemak Coinbase mengekalkan ganjaran Web3 tanpa perubahan sambil menumpukan pembayaran ganjaran Web2 awamnya pada kelemahan berimpak tinggi.
Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.












