Aangedreven door
Security

Coinbase zegt dat het aantal bugmeldingen zou kunnen verdrievoudigen nu AI voor extra ruis in de beveiliging zorgt

Het aantal bug bounty-meldingen bij Coinbase lijkt te verdrievoudigen nu door AI gegenereerde meldingen de beoordelingswachtrij overspoelen, maar slechts 4% van de HackerOne-meldingen in de eerste helft van het jaar betrof geldige, uitbetaalde bugs. Menselijke beoordelaars moeten geloofwaardige bedreigingen onderscheiden van een groeiende stroom meldingen met weinig waarde.

GESCHREVEN DOOR
DELEN
Coinbase zegt dat het aantal bugmeldingen zou kunnen verdrievoudigen nu AI voor extra ruis in de beveiliging zorgt

Belangrijkste conclusies

  • Het aantal meldingen ligt nog steeds op koers om te verdrievoudigen ten opzichte van vorig jaar.
  • Slechts 4% van de via HackerOne ingediende meldingen in de eerste helft van het jaar betrof geldige, uitbetaalde bugs.
  • Menselijke onderzoekers hebben een kwetsbaarheid in Stellar ontdekt die door AI over het hoofd werd gezien.

Waarom stijgt het aantal bugrapporten bij Coinbase zo sterk?

Menselijke beoordelaars krijgen te maken met een toenemende screeninglast, nu goedkope AI-tools beveiligingsonderzoekers in staat stellen om software te scannen en snel kwetsbaarheidsrapporten op te stellen. Cryptobeurs Coinbase (Nasdaq: COIN) schetste deze trend op 11 augustus in haar beveiligingsrapport en meldde dat het aantal inzendingen op koers ligt om het drievoudige van het volume van vorig jaar te bereiken, na een verdubbeling ten opzichte van het jaar daarvoor.

De stijging van het aantal meldingen ging gepaard met een kleiner aandeel aan geloofwaardige ontdekkingen. Coinbase gaf aan dat het aandeel geldige meldingen is gedaald van 14% in 2024 naar 4% in de eerste helft van 2026. Het bedrijf bracht het toenemende gebruik van AI door onderzoekers in verband met een sterke stijging van door AI gegenereerde rapporten, maar gaf niet aan welk percentage van het totale aantal meldingen afkomstig was van geautomatiseerde tools.

Coinbase heeft op 29 juli zijn Web2-bugbountyprogramma beperkt tot kwetsbaarheden met de ernstniveaus ‘hoog’, ‘kritiek’ en ‘extreem’. Van de HackerOne-meldingen die in de eerste helft werden afgesloten, was 44% een duplicaat, bevatte 37% informatie zonder een misbruikbare fout en was 15% ongeldig. Voor ‘extreme’ kwetsbaarheden blijven beloningen van maximaal 1 miljoen dollar beschikbaar. HackerOne is een extern platform waar onafhankelijke onderzoekers softwarekwetsbaarheden bij bedrijven indienen voor beoordeling en mogelijke beloningen. Coinbase gebruikt het Web2-label voor conventionele websites, applicaties en ondersteunende diensten. Het afzonderlijke Cantina-programma richt zich op kwetsbaarheden in blockchain en smart contracts.

Wat hebben externe onderzoekers ontdekt?

Externe onderzoekers Joe Almeida en Anh Nguyen ontdekten een subtiele zwakte in de afstemming door Coinbase van Stellar-opnames. Het ‘fee-bump’-mechanisme van Stellar stelt een derde partij in staat om een bestaande transactie te ‘wrappen’ en een hogere netwerkvergoeding te betalen zonder dat daarvoor nieuwe handtekeningen of beheer van volgnummers nodig zijn.

Het systeem van Coinbase kon de oorspronkelijke transactie onder bepaalde omstandigheden als mislukt beschouwen, zelfs nadat de beoogde overboeking op de blockchain was geslaagd. Die discrepantie creëerde de mogelijkheid dat uitgaven intern dubbel werden geteld. Coinbase heeft het betreffende proces tijdelijk stilgelegd, een correctie doorgevoerd en de normale verwerking hersteld.

Het geld van klanten bleef onaangetast en Coinbase vond geen bewijs van misbruik buiten het proof of concept van de onderzoekers en interne tests. AI signaleerde afzonderlijk een gerelateerde, minder ernstige fout aan de stortingszijde. De bevindingen illustreren de door Coinbase beoogde scheiding tussen geautomatiseerde screening en specialistisch onderzoek met betrekking tot protocolregels en interne boekhouding.

Een afzonderlijke, door AI ondersteunde beveiligingsaudit van Bitcoin leverde tijdens een 27,5 uur durende beoordeling 4.962 potentiële bevindingen op in 390 repositories. Ongeveer een vijfde daarvan was op het moment van publicatie onafhankelijk gereproduceerd, waardoor menselijke bevestiging nodig was voordat de overige waarschuwingen als vastgestelde kwetsbaarheden konden worden behandeld.

Hoe passen criminelen AI toe?

Aanvallers kunnen dezelfde technologie inzetten om phishing, identiteitsfraude en het stelen van inloggegevens te versnellen. De Federal Bureau of Investigation waarschuwde dat generatieve AI criminelen helpt om sneller overtuigende berichten te produceren, operaties te automatiseren en hun pool van potentiële doelwitten uit te breiden.

Een analyse van 10 augustus naar activiteiten van de aan Noord-Korea gelieerde groep Kimsuky bracht AI-platforms en gegenereerde documenten binnen de bijbehorende infrastructuur aan het licht. Onderzoekers constateerden phishingmateriaal dat gericht was op virtuele activa, financiële investeringen en doelwitten op het gebied van softwareontwikkeling.

Een rapport van 6 maart over de Tycoon 2FA-phishingservice beschreef technologie waarmee actieve sessies werden onderschept en tokens werden vastgelegd die werden gebruikt om meervoudige authenticatie te omzeilen. Door een gecoördineerde actie werden 330 domeinen die aan de operatie waren gekoppeld, uit de lucht gehaald.

Wat betekent de verschuiving naar AI-beveiliging voor consumenten?

Voor consumenten kan AI de snelheid van aanvallen verhogen en phishingberichten overtuigender maken, terwijl het aantal bug bounties vooral van invloed is op de beoordelingsteams van bedrijven. Een on-chain beveiligingsbeoordeling van 30 juli telde 212 exploits en 1,1 miljard dollar aan verliezen tijdens de eerste helft van 2026.

Individuele voorzorgsmaatregelen blijven relevant, terwijl beurzen hun geautomatiseerde controles uitbreiden en gespecialiseerde onderzoekers in dienst houden. Standaardbeveiligingspraktijken voor digitale activa omvatten veilige wallet-back-ups, sterk wachtwoordbeheer en tweefactorauthenticatie. Het herziene programma van Coinbase laat de Web3-beloningen ongewijzigd, terwijl de openbare Web2-bounty-uitbetalingen worden geconcentreerd op kwetsbaarheden met grote impact.

Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.