Poganja
Security

Coinbase navaja, da bi se število poročil o napakah lahko potrojilo, saj umetna inteligenca povzroča »varnostni šum«

Obseg nagradnega programa za odkritje napak pri Coinbase se bo verjetno potrojil, saj poročila, ki jih ustvarja umetna inteligenca, preplavljajo čakalno vrsto za pregled, vendar je bilo v prvi polovici leta le 4 % poročil na platformi HackerOne veljavnih napak, za katere so bile izplačane nagrade. Človeški pregledovalci morajo ločiti verodostojne grožnje od naraščajočega vala poročil z nizko vrednostjo.

DELI
Coinbase navaja, da bi se število poročil o napakah lahko potrojilo, saj umetna inteligenca povzroča »varnostni šum«

Ključne ugotovitve

  • Obseg poročil se bo v primerjavi z lanskim letom verjetno potrojil.
  • Le 4 % poročil iz prve polovice leta, poslanih prek platforme HackerOne, je predstavljalo veljavne napake, za katere je bilo izplačano nadomestilo.
  • Človeški raziskovalci so odkrili napako v Stellarju, ki jo je umetna inteligenca spregledala.

Zakaj se število poročil o napakah pri Coinbaseu tako hitro povečuje?

Človeški pregledovalci se soočajo z vse večjo obremenitvijo pri pregledovanju, saj poceni orodja umetne inteligence varnostnim raziskovalcem omogočajo hitro skeniranje programske opreme in pripravo poročil o ranljivostih. Kriptovalutna borza Coinbase (Nasdaq: COIN) je ta trend opisala 11. avgusta v svojem varnostnem poročilu, v katerem je navedla, da bo število prijav po podvojitvi v prejšnjem letu letos verjetno trikratno preseglo lanskoletno število.

Naraščajoči obseg je sovpadal z manjšim deležem verodostojnih odkritij. Coinbase je navedel, da se je delež veljavnih poročil zmanjšal s 14 % v letu 2024 na 4 % v prvi polovici leta 2026. Podjetje je povečano uporabo umetne inteligence s strani raziskovalcev povezalo z močnim porastom poročil, ki jih je ustvarila umetna inteligenca, vendar ni navedlo, kolikšen odstotek vseh prijav je bil ustvarjen z avtomatiziranimi orodji.

Coinbase je 29. julija svoj program nagrajevanja za odkritje napak Web2 omejil na visoke, kritične in ekstremne ranljivosti. Med poročili na platformi HackerOne, ki so bila v prvi polovici leta zaključena, je bilo 44 % podvojenih, 37 % je vsebovalo informacije brez izkoriščljive napake, 15 % pa je bilo neveljavnih. Za ekstremne ranljivosti so še vedno na voljo nagrade v višini do 1 milijona dolarjev. HackerOne je zunanja platforma, na kateri neodvisni raziskovalci podjetjem prijavljajo ranljivosti programske opreme za pregled in morebitne nagrade. Coinbase uporablja oznako »Web2« za običajne spletne strani, aplikacije in podporne storitve. Njegov ločen program »Cantina« zajema ranljivosti v verigi blokov in pametnih pogodbah.

Kaj so odkrili raziskovalci?

Zunanja raziskovalca Joe Almeida in Anh Nguyen sta odkrila neopazno šibkost, povezano z usklajevanjem izplačil v Stellarju s strani Coinbasea. Stellarjev mehanizem »fee-bump« omogoča tretji stranki, da ovije obstoječo transakcijo in plača višjo omrežno provizijo, ne da bi bili potrebni novi podpisi ali upravljanje zaporednih številk.

Sistem Coinbase bi lahko pod določenimi pogoji obravnaval prvotno transakcijo kot neuspešno, tudi če je nameravani prenos v verigi uspel. Ta neskladje je ustvarilo možnost, da bi se izdatki notranje šteli dvakrat. Coinbase je začasno ustavil prizadeti proces, potrdil popravek in ponovno vzpostavil normalno obdelavo.

Sredstva strank niso bila prizadeta, Coinbase pa ni našel nobenih dokazov o zlorabi, razen dokaza koncepta raziskovalcev in notranjih testiranj. Umetna inteligenca je ločeno opozorila na sorodno, manj resno napako na strani vplačil. Ugotovitve ponazarjajo nameravano ločitev med avtomatiziranim pregledovanjem in strokovnimi preiskavami, ki vključujejo pravila protokola in notranje računovodstvo.

Ločen varnostni pregled bitcoina, pri katerem je pomagala umetna inteligenca, je v 27,5-urnem pregledu odkril 4.962 potencialnih ugotovitev v 390 repozitorijih. Približno petina jih je bila ob objavi neodvisno ponovljena, zato je bila potrebna človeška potrditev, preden so se preostala opozorila lahko obravnavala kot ugotovljene ranljivosti.

Kako kriminalci uporabljajo umetno inteligenco?

Napadalci lahko uporabijo isto tehnologijo za pospešitev lažnega predstavljanja, prevzemanja identitete in kraje prijavnih podatkov. Zvezni preiskovalni urad (FBI) je opozoril, da generativna umetna inteligenca kriminalcem pomaga hitreje ustvarjati prepričljiva sporočila, avtomatizirati operacije in razširiti krog potencialnih žrtev.

Analiza dejavnosti skupine Kimsuky, povezane s Severno Korejo, z dne 10. avgusta je identificirala platforme umetne inteligence in generirane dokumente v povezani infrastrukturi. Preiskovalci so opazili phishingovsko gradivo, usmerjeno v cilje na področju virtualnih sredstev, finančnih naložb in razvoja programske opreme.

Poročilo z dne 6. marca o phishingovski storitvi Tycoon 2FA je opisalo tehnologijo, ki je prestregala aktivne seje in zajela žetone, uporabljene za obid večfaktorskega preverjanja pristnosti. S koordinirano akcijo je bilo odstranjenih 330 domen, povezanih s to operacijo.

Kaj pomeni prehod na varnost z umetno inteligenco za potrošnike?

Za potrošnike lahko umetna inteligenca poveča hitrost napadov in naredi phishing sporočila bolj prepričljiva, medtem ko obseg nagradnih programov za odkritje napak vpliva predvsem na pregledovalne ekipe podjetij. Ocena varnosti v verigi z dne 30. julija je v prvi polovici leta 2026 zabeležila 212 izkoriščanj ranljivosti in 1,1 milijarde dolarjev izgub.

Posamezni varnostni ukrepi ostajajo pomembni, medtem ko borze širijo avtomatizirane preglede in ohranjajo specializirane raziskovalce. Standardne prakse za varnost digitalnih sredstev vključujejo varne varnostne kopije denarnic, upravljanje z močnimi gesli in dvostopenjsko avtentifikacijo. Revidiran program Coinbase pušča nagrade Web3 nespremenjene, medtem ko svoje javne nagrade Web2 osredotoča na pomanjkljivosti z velikim vplivom.

Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.