Oferit de
Security

Coinbase afirmă că numărul de rapoarte privind erorile s-ar putea tripla pe măsură ce IA generează „zgomot” de securitate

Volumul programului de recompense pentru descoperirea de vulnerabilități al Coinbase este pe cale să se tripleze, pe măsură ce raportările generate de IA inundă coada de așteptare pentru evaluare; cu toate acestea, doar 4% dintre rapoartele HackerOne din prima jumătate a anului au reprezentat vulnerabilități valide pentru care s-au acordat recompense. Evaluatorii umani trebuie să distingă amenințările credibile de valul tot mai mare de rapoarte cu valoare redusă.

SCRIS DE
DISTRIBUIE
Coinbase afirmă că numărul de rapoarte privind erorile s-ar putea tripla pe măsură ce IA generează „zgomot” de securitate

Concluzii cheie

  • Volumul de rapoarte este pe cale să se tripleze față de anul trecut.
  • Doar 4% dintre rapoartele din prima jumătate a anului trimise prin HackerOne au reprezentat bug-uri valide pentru care s-au acordat recompense.
  • Cercetătorii umani au descoperit o vulnerabilitate în Stellar pe care IA a omis-o.

De ce cresc atât de mult rapoartele de bug-uri la Coinbase?

Evaluatorii umani se confruntă cu o sarcină de verificare din ce în ce mai mare, pe măsură ce instrumentele ieftine de IA permit cercetătorilor în domeniul securității să scaneze software-ul și să genereze rapid rapoarte privind vulnerabilitățile. Bursa de criptomonede Coinbase (Nasdaq: COIN) a subliniat această tendință pe 11 august în raportul său privind securitatea, menționând că numărul de sesizări este pe cale să atingă de trei ori volumul de anul trecut, după ce s-a dublat față de anul anterior.

Creșterea volumului a coincis cu o pondere mai mică a descoperirilor credibile. Coinbase a indicat că ponderea rapoartelor valide a scăzut de la 14% în 2024 la 4% în prima jumătate a anului 2026. Compania a asociat utilizarea tot mai frecventă a IA de către cercetători cu o creștere bruscă a rapoartelor generate de IA, dar nu a specificat ce procent din totalul raportărilor a implicat instrumente automatizate.

Pe 29 iulie, Coinbase și-a restrâns programul de recompense pentru vulnerabilități Web2 la vulnerabilitățile de nivel ridicat, critic și extrem. Dintre rapoartele HackerOne închise în prima jumătate a anului, 44% erau duplicate, 37% conțineau informații fără o vulnerabilitate exploatabilă, iar 15% erau nevalide. Vulnerabilitățile de nivel „extrem” rămân eligibile pentru recompense de până la 1 milion de dolari. HackerOne este o platformă externă pe care cercetătorii independenți raportează vulnerabilitățile software către companii, în vederea evaluării și a obținerii unor posibile recompense. Coinbase utilizează eticheta „Web2” pentru site-urile web convenționale, aplicații și servicii auxiliare. Programul său separat, „Cantina”, acoperă vulnerabilitățile legate de blockchain și contractele inteligente.

Ce au descoperit cercetătorii umani?

Cercetătorii externi Joe Almeida și Anh Nguyen au descoperit o vulnerabilitate subtilă legată de reconcilierea de către Coinbase a retragerilor din Stellar. Mecanismul de majorare a comisioanelor din Stellar permite unei terțe părți să „învelească” o tranzacție existentă și să plătească un comision de rețea mai mare fără a necesita noi semnături sau gestionarea numerelor de ordine.

Sistemul Coinbase putea trata tranzacția inițială ca fiind eșuată în anumite condiții, chiar și după ce transferul dorit a reușit pe lanțul de blocuri. Această discrepanță a creat posibilitatea ca cheltuielile să fie contabilizate de două ori la nivel intern. Coinbase a suspendat procesul afectat, a confirmat o corecție și a restabilit procesarea normală.

Fondurile clienților nu au fost afectate, iar Coinbase nu a găsit dovezi de exploatare dincolo de demonstrația de concept a cercetătorilor și de testele interne. AI a semnalat separat o vulnerabilitate conexă, mai puțin gravă, legată de depozite. Descoperirile ilustrează diviziunea intenționată de către Coinbase între screeningul automat și investigațiile specializate care implică regulile protocolului și contabilitatea internă.

Un audit separat de securitate Bitcoin asistat de IA a generat 4.962 de constatări potențiale în 390 de depozite în timpul unei revizuiri de 27,5 ore. Aproximativ o cincime dintre acestea fuseseră reproduse independent la momentul publicării, fiind necesară confirmarea umană înainte ca alertele rămase să poată fi tratate ca vulnerabilități confirmate.

Cum utilizează infractorii IA?

Atacatorii pot utiliza aceeași tehnologie pentru a accelera atacurile de phishing, suplantarea identității și furtul de date de autentificare. Biroul Federal de Investigații (FBI) a avertizat că IA generativă îi ajută pe infractori să producă mai rapid mesaje convingătoare, să-și automatizeze operațiunile și să-și extindă lista de ținte potențiale.

O analiză din 10 august privind activitatea grupului Kimsuky, legat de Coreea de Nord, a identificat platforme de IA și documente generate în cadrul infrastructurii asociate. Anchetatorii au observat materiale de phishing care vizau active virtuale, investiții financiare și ținte din domeniul dezvoltării de software.

Un raport din 6 martie privind serviciul de phishing Tycoon 2FA a descris tehnologia care intercepta sesiunile active și captura token-urile utilizate pentru a ocoli autentificarea multifactorială. O acțiune coordonată a dus la eliminarea a 330 de domenii legate de această operațiune.

Ce înseamnă schimbarea în domeniul securității bazate pe IA pentru consumatori?

Pentru consumatori, IA poate crește viteza atacurilor și poate face mesajele de phishing mai convingătoare, în timp ce volumul programelor de recompense pentru descoperirea de vulnerabilități afectează în primul rând echipele de audit ale companiilor. O evaluare a securității on-chain din 30 iulie a înregistrat 212 exploatări și pierderi de 1,1 miliarde de dolari în prima jumătate a anului 2026.

Măsurile de precauție individuale rămân relevante, în timp ce platformele de tranzacționare își extind procesele de verificare automatizate și angajează cercetători specializați. Practicile standard de securitate a activelor digitale includ copiile de rezervă sigure ale portofelelor, gestionarea parolelor puternice și autentificarea în doi factori. Programul revizuit al Coinbase menține neschimbate recompensele Web3, concentrându-și în același timp plățile publice de recompense Web2 asupra vulnerabilităților cu impact ridicat.

Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.

Etichete în această poveste