Coinbases volym av bug bounty-rapporter är på väg att tredubblas i takt med att AI-genererade inlämningar översvämmar granskningskön, men endast 4 % av HackerOne-rapporterna under första halvåret utgjordes av giltiga, betalda buggar. Mänskliga granskare måste skilja trovärdiga hot från en växande våg av rapporter med lågt värde.
Coinbase menar att antalet felrapporter kan tredubblas när AI bidrar till störningar i säkerhetssystemet

Viktiga slutsatser
- Antalet rapporter är på väg att tredubblas jämfört med förra året.
- Endast 4 % av rapporterna som skickades in via HackerOne under första halvåret var giltiga buggar som gav ersättning.
- Mänskliga forskare upptäckte en brist i Stellar som AI:n missade.
Varför ökar antalet buggrapporter hos Coinbase så kraftigt?
Mänskliga granskare står inför en växande arbetsbörda när billiga AI-verktyg gör det möjligt för säkerhetsforskare att snabbt skanna programvara och ta fram rapporter om sårbarheter. Kryptovalutabörsen Coinbase (Nasdaq: COIN) beskrev trenden den 11 augusti i sin säkerhetsrapport och rapporterade att antalet inlämnade rapporter är på väg att nå tre gånger förra årets volym efter att ha fördubblats året innan.
Den ökande volymen sammanföll med en mindre andel trovärdiga upptäckter. Coinbase uppgav att andelen giltiga rapporter sjönk från 14 % år 2024 till 4 % under första halvåret 2026. Företaget kopplade forskarnas ökande användning av AI till en kraftig ökning av AI-genererade rapporter, men specificerade inte vilken andel av det totala antalet inlämningar som skedde med hjälp av automatiserade verktyg.
Den 29 juli begränsade Coinbase sitt Web2-bugbountyprogram till sårbarheter av typen ”high”, ”critical” och ”extreme”. Bland de HackerOne-rapporter som avslutades under första halvåret var 44 % dubbletter, 37 % innehöll information utan någon utnyttjbar brist och 15 % var ogiltiga. Extrema sårbarheter är fortfarande berättigade till belöningar på upp till 1 miljon dollar. HackerOne är en extern plattform där oberoende forskare rapporterar sårbarheter i programvara till företag för granskning och eventuella belöningar. Coinbase använder beteckningen Web2 för konventionella webbplatser, applikationer och stödtjänster. Dess separata Cantina-program täcker sårbarheter i blockkedjor och smarta kontrakt.
Vad upptäckte de externa forskarna?
De externa forskarna Joe Almeida och Anh Nguyen upptäckte en subtil svaghet som rörde Coinbases avstämning av uttag i Stellar. Stellars mekanism för avgiftshöjning gör det möjligt för en tredje part att ”wrappa” en befintlig transaktion och betala en högre nätverksavgift utan att det krävs nya signaturer eller hantering av sekvensnummer.
Coinbases system kunde under vissa förhållanden behandla den ursprungliga transaktionen som misslyckad, även efter att den avsedda överföringen hade lyckats på blockkedjan. Denna avvikelse skapade en risk för att utgifter skulle räknas dubbelt internt. Coinbase pausade den berörda processen, bekräftade en korrigering och återställde normal hantering.
Kundernas medel påverkades inte, och Coinbase fann inga bevis för att sårbarheten utnyttjats utöver forskarnas proof of concept och interna tester. AI flaggade separat för en relaterad, mindre allvarlig brist på insättningssidan. Resultaten illustrerar Coinbases avsedda uppdelning mellan automatiserad granskning och specialistutredningar som rör protokollregler och intern redovisning.
En separat AI-assisterad säkerhetsgranskning av Bitcoin resulterade i 4 962 potentiella fynd i 390 repositorier under en granskning som pågick i 27,5 timmar. Cirka en femtedel hade reproducerats oberoende vid publiceringen, vilket innebar att mänsklig bekräftelse krävdes innan de återstående varningarna kunde behandlas som fastställda sårbarheter.
Hur använder brottslingar AI?
Angripare kan använda samma teknik för att påskynda nätfiske, identitetsstöld och stöld av inloggningsuppgifter. FBI varnade för att generativ AI hjälper brottslingar att snabbare skapa övertygande meddelanden, automatisera sina verksamheter och utöka sin pool av potentiella mål.
En analys den 10 augusti av verksamheten hos den Nordkorea-kopplade gruppen Kimsuky identifierade AI-plattformar och genererade dokument i den tillhörande infrastrukturen. Utredarna observerade nätfiskematerial riktat mot virtuella tillgångar, finansiella investeringar och mål inom mjukvaruutveckling.
En rapport från den 6 mars om phishingtjänsten Tycoon 2FA beskrev teknik som avlyssnade aktiva sessioner och fångade upp tokens som användes för att kringgå multifaktorautentisering. En samordnad insats ledde till att 330 domäner kopplade till verksamheten togs bort.
Vad innebär övergången till AI-säkerhet för konsumenterna?
För konsumenter kan AI öka attackhastigheten och göra phishing-meddelanden mer övertygande, medan volymen av bug bounty-rapporter främst påverkar företagens granskningsteam. En säkerhetsbedömning på blockkedjan den 30 juli räknade till 212 säkerhetsluckor och förluster på 1,1 miljarder dollar under första halvåret 2026.
Individuella försiktighetsåtgärder förblir relevanta samtidigt som börserna utökar automatiserade granskningar och anlitar specialiserade forskare. Standardrutiner för säkerhet kring digitala tillgångar inkluderar säkra säkerhetskopior av plånböcker, stark lösenordshantering och tvåfaktorsautentisering. Coinbases reviderade program lämnar Web3-belöningarna oförändrade samtidigt som man koncentrerar sina offentliga Web2-bounty-utbetalningar på sårbarheter med stor påverkan.
Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.












