Coinbases volum for bug bounty-rapporter er i ferd med å tredobles ettersom AI-genererte innsendelser flommer over gjennomgangskøen, men bare 4 % av HackerOne-rapportene i første halvår var gyldige betalte feil. Menneskelige vurderere må skille troverdige trusler fra en voksende bølge av rapporter med lav verdi.
Coinbase sier at feilrapporter kan tredobles når KI legger til sikkerhetsstøy

Viktige takeaways
- Rapportvolumet ligger fortsatt an til å tredobles fra i fjor.
- Bare 4 % av rapportene sendt inn gjennom Hackerone i første halvår var gyldige betalte feil.
- Menneskelige forskere avdekket en Stellar-svakhet som AI overså.
Hvorfor øker antallet bug-rapporter hos Coinbase så kraftig?
Menneskelige vurderere står overfor en økende silingsbyrde ettersom rimelige AI-verktøy gjør det mulig for sikkerhetsforskere å skanne programvare og produsere sårbarhetsrapporter raskt. Kryptobørsen Coinbase (Nasdaq: COIN) beskrev trenden 11. august i sin sikkerhetsoppdatering, og rapporterte at innsendelsene er på vei til å nå tre ganger fjorårets volum etter å ha doblet seg året før.
Det økende volumet sammenfalt med en mindre andel troverdige funn. Coinbase opplyste at andelen gyldige rapporter falt fra 14 % i 2024 til 4 % i løpet av første halvår 2026. Selskapet knyttet forskernes økende bruk av AI til en kraftig økning i AI-genererte rapporter, men spesifiserte ikke hvilken andel av de totale innsendelsene som involverte automatiserte verktøy.
Coinbase innsnevret sitt Web2 bug bounty-program 29. juli til høye, kritiske og ekstreme sårbarheter. Blant Hackerone-rapportene som ble lukket i første halvår, var 44 % duplikater, 37 % inneholdt informasjon uten en utnyttbar svakhet, og 15 % var ugyldige. Ekstreme sårbarheter kvalifiserer fortsatt for belønninger på opptil 1 million dollar. Hackerone er en ekstern plattform der uavhengige forskere sender inn programvaresårbarheter til selskaper for gjennomgang og mulige belønninger. Coinbase bruker betegnelsen Web2 for tradisjonelle nettsteder, applikasjoner og støttetjenester. Deres separate Cantina-program dekker sårbarheter i blokkjeder og smartkontrakter.
Hva fant de menneskelige forskerne?
Eksterne forskere Joe Almeida og Anh Nguyen oppdaget en subtil svakhet knyttet til Coinbases avstemming av Stellar-uttak. Stellars fee-bump-mekanisme lar en tredjepart pakke inn en eksisterende transaksjon og betale en høyere nettverksavgift uten å kreve nye signaturer eller håndtering av sekvensnummer.
Coinbases system kunne under visse betingelser behandle den opprinnelige transaksjonen som mislykket selv etter at den tiltenkte overføringen hadde lykkes onchain. Denne uoverensstemmelsen skapte et potensial for at forbruk kunne bli telt to ganger internt. Coinbase satte den berørte prosessen på pause, bekreftet en retting og gjenopptok normal behandling.
Kundemidler forble upåvirket, og Coinbase fant ingen tegn til utnyttelse utover forskernes proof of concept og intern testing. AI flagget separat en relatert, mindre alvorlig feil på innskuddssiden. Funnene illustrerer Coinbases tiltenkte arbeidsdeling mellom automatisert screening og spesialistundersøkelser som involverer protokollregler og intern regnskapsføring.
En separat AI-assistert sikkerhetsrevisjon av Bitcoin ga 4 962 potensielle funn på tvers av 390 repositorier i løpet av en gjennomgang på 27,5 timer. Omtrent en femtedel var uavhengig reprodusert ved publisering, noe som gjør menneskelig bekreftelse nødvendig før de resterende varslene kan behandles som etablerte sårbarheter.
Hvordan tar kriminelle i bruk AI?
Angripere kan ta i bruk den samme teknologien for å akselerere phishing, etterligning og tyveri av legitimasjon. Federal Bureau of Investigation advarte om at generativ AI hjelper kriminelle med å lage overbevisende meldinger raskere, automatisere operasjoner og utvide utvalget av potensielle mål.
En analyse 10. august av Nord-Korea-knyttet Kimsuky-aktivitet identifiserte AI-plattformer og genererte dokumenter på tvers av tilknyttet infrastruktur. Etterforskere observerte phishing-materiale rettet mot virtuelle eiendeler, finansielle investeringer og mål innen programvareutvikling.
En rapport 6. mars om Tycoon 2FA-phishingtjenesten beskrev teknologi som avskar aktive økter og fanget opp tokens brukt til å omgå multifaktorautentisering. En koordinert aksjon fjernet 330 domener knyttet til operasjonen.
Hva betyr AI-skiftet i sikkerhet for forbrukere?
For forbrukere kan AI øke angrepshastigheten og gjøre phishing-meldinger mer overbevisende, mens volumet i bug bounty-ordninger primært påvirker selskapenes gjennomgangsteam. En onchain-sikkerhetsvurdering 30. juli talte 212 utnyttelser og 1,1 milliarder dollar i tap i løpet av første halvår 2026.
Individuelle forholdsregler er fortsatt relevante mens børser utvider automatiserte gjennomganger og beholder spesialiserte forskere. Standard praksis for sikkerhet rundt digitale eiendeler inkluderer sikre sikkerhetskopier av lommebok, sterk passordhåndtering og tofaktorautentisering. Coinbases reviderte program lar Web3-belønninger være uendret, samtidig som det konsentrerer sine offentlige Web2-bountyutbetalinger om feil med høy påvirkning.
Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.












