Obsługiwane przez
Security

Coinbase twierdzi, że liczba zgłoszeń błędów może wzrosnąć trzykrotnie, ponieważ sztuczna inteligencja generuje fałszywe alarmy związane z bezpieczeństwem

Liczba zgłoszeń w ramach programu bug bounty serwisu Coinbase ma szansę wzrosnąć trzykrotnie, ponieważ zgłoszenia generowane przez sztuczną inteligencję zalewają kolejkę do weryfikacji, jednak tylko 4% zgłoszeń przesłanych w pierwszej połowie roku za pośrednictwem platformy HackerOne stanowiły ważne błędy, za które wypłacono wynagrodzenie. Ludzcy weryfikatorzy muszą oddzielić wiarygodne zagrożenia od rosnącej fali zgłoszeń o niskiej wartości.

NAPISAŁ
UDOSTĘPNIJ
Coinbase twierdzi, że liczba zgłoszeń błędów może wzrosnąć trzykrotnie, ponieważ sztuczna inteligencja generuje fałszywe alarmy związane z bezpieczeństwem

Najważniejsze wnioski

  • Liczba zgłoszeń nadal rośnie w tempie, które pozwoli na jej potrojenie w porównaniu z ubiegłym rokiem.
  • Tylko 4% zgłoszeń przesłanych w pierwszej połowie roku za pośrednictwem serwisu HackerOne stanowiły ważne błędy, za które wypłacono wynagrodzenie.
  • Badacze wykryli lukę w sieci Stellar, którą sztuczna inteligencja przeoczyła.

Dlaczego liczba zgłoszeń błędów w Coinbase gwałtownie rośnie?

Ludzie zajmujący się weryfikacją zgłoszeń borykają się z rosnącym obciążeniem związanym z weryfikacją, ponieważ niedrogie narzędzia oparte na sztucznej inteligencji pozwalają badaczom bezpieczeństwa szybko skanować oprogramowanie i generować raporty dotyczące luk w zabezpieczeniach. Giełda kryptowalut Coinbase (Nasdaq: COIN) nakreśliła ten trend 11 sierpnia w swoim komunikacie dotyczącym bezpieczeństwa, informując, że liczba zgłoszeń jest na dobrej drodze do osiągnięcia poziomu trzykrotnie wyższego niż w zeszłym roku, po tym jak w poprzednim roku uległa podwojeniu.

Rosnąca liczba zgłoszeń zbiegła się w czasie ze spadkiem odsetka wiarygodnych odkryć. Coinbase wskazało, że odsetek prawidłowych zgłoszeń spadł z 14% w 2024 r. do 4% w pierwszej połowie 2026 r. Firma powiązała rosnące wykorzystanie sztucznej inteligencji przez badaczy z gwałtownym wzrostem liczby raportów generowanych przez AI, ale nie podała, jaki procent wszystkich zgłoszeń pochodził z narzędzi automatycznych.

29 lipca Coinbase zawęziło swój program nagród za wykrycie błędów w serwisach Web2 do luk o poziomie zagrożenia wysokim, krytycznym i ekstremalnym. Spośród zgłoszeń na platformie HackerOne zamkniętych w pierwszej połowie roku 44% stanowiły duplikaty, 37% zawierało informacje bez luki umożliwiającej atak, a 15% było nieprawidłowych. Luki o poziomie „ekstremalnym” nadal kwalifikują się do nagród w wysokości do 1 miliona dolarów. HackerOne to zewnętrzna platforma, na której niezależni badacze zgłaszają luki w oprogramowaniu firmom w celu ich weryfikacji i uzyskania ewentualnych nagród. Coinbase stosuje oznaczenie „Web2” w odniesieniu do tradycyjnych stron internetowych, aplikacji i usług pomocniczych. Osobny program firmy, Cantina, obejmuje luki w łańcuchu bloków i inteligentnych kontraktach.

Co odkryli badacze?

Zewnętrzni badacze Joe Almeida i Anh Nguyen odkryli subtelną lukę związaną z procesem uzgadniania wypłat w sieci Stellar przez Coinbase. Mechanizm podwyższania opłat w sieci Stellar pozwala stronie trzeciej na „owinięcie” istniejącej transakcji i uiszczenie wyższej opłaty sieciowej bez konieczności uzyskania nowych podpisów lub zarządzania numerami sekwencyjnymi.

W pewnych warunkach system Coinbase mógł traktować pierwotną transakcję jako nieudaną, nawet jeśli zamierzony transfer zakończył się powodzeniem w łańcuchu bloków. Ta rozbieżność stwarzała ryzyko podwójnego zaksięgowania wydatków w systemie wewnętrznym. Coinbase wstrzymało działanie danego procesu, potwierdziło wprowadzenie poprawki i przywróciło normalne przetwarzanie.

Nie miało to wpływu na środki klientów, a Coinbase nie znalazło żadnych dowodów na wykorzystanie luki poza proof of concept przeprowadzonym przez badaczy oraz testami wewnętrznymi. Sztuczna inteligencja osobno zidentyfikowała powiązaną, mniej poważną usterkę po stronie wpłat. Wyniki te ilustrują zamierzone rozdzielenie przez Coinbase między automatyczną weryfikacją a specjalistycznymi dochodzeniami dotyczącymi zasad protokołu i wewnętrznej księgowości.

Oddzielny audyt bezpieczeństwa Bitcoinu wspomagany przez sztuczną inteligencję wykazał 4 962 potencjalne ustalenia w 390 repozytoriach podczas 27,5-godzinnego przeglądu. Około jedna piąta z nich została niezależnie odtworzona w momencie publikacji, co oznacza, że przed uznaniem pozostałych alertów za potwierdzone luki w zabezpieczeniach konieczne było potwierdzenie przez człowieka.

W jaki sposób przestępcy wykorzystują sztuczną inteligencję?

Atakujący mogą wykorzystywać tę samą technologię do przyspieszenia ataków phishingowych, podszywania się pod inne osoby oraz kradzieży danych uwierzytelniających. Federalne Biuro Śledcze (FBI) ostrzegło, że generatywna sztuczna inteligencja pomaga przestępcom szybciej tworzyć przekonujące wiadomości, zautomatyzować działania oraz poszerzyć pulę potencjalnych ofiar.

W analizie z 10 sierpnia dotyczącej działalności grupy Kimsuky powiązanej z Koreą Północną zidentyfikowano platformy AI oraz wygenerowane dokumenty w całej powiązanej infrastrukturze. Śledczy zaobserwowali materiały phishingowe skierowane przeciwko celom związanym z aktywami wirtualnymi, inwestycjami finansowymi oraz tworzeniem oprogramowania.

Raport z 6 marca dotyczący usługi phishingowej Tycoon 2FA opisał technologię, która przechwytywała aktywne sesje i pozyskiwała tokeny wykorzystywane do ominięcia uwierzytelniania wieloskładnikowego. Skoordynowana akcja doprowadziła do usunięcia 330 domen powiązanych z tą operacją.

Co zmiana w podejściu do bezpieczeństwa opartego na sztucznej inteligencji oznacza dla konsumentów?

Dla konsumentów sztuczna inteligencja może zwiększyć szybkość ataków i sprawić, że wiadomości phishingowe będą bardziej przekonujące, podczas gdy liczba programów bug bounty wpływa przede wszystkim na zespoły ds. weryfikacji w firmach. W przeprowadzonej 30 lipca ocenie bezpieczeństwa łańcucha bloków odnotowano 212 exploitów i straty w wysokości 1,1 mld dolarów w pierwszej połowie 2026 roku.

Indywidualne środki ostrożności pozostają istotne, podczas gdy giełdy rozszerzają zautomatyzowane kontrole i zatrudniają wyspecjalizowanych badaczy. Standardowe praktyki w zakresie bezpieczeństwa aktywów cyfrowych obejmują bezpieczne tworzenie kopii zapasowych portfeli, zarządzanie silnymi hasłami oraz uwierzytelnianie dwuskładnikowe. Zmieniony program Coinbase pozostawia nagrody Web3 bez zmian, skupiając się jednocześnie na wypłacaniu publicznych nagród Web2 za wykrycie błędów o dużym znaczeniu.

Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.