สนับสนุนโดย
Security

Coinbase ระบุว่ารายงานบั๊กอาจเพิ่มขึ้นสามเท่า เนื่องจาก AI เพิ่มสัญญาณรบกวนด้านความปลอดภัย

ปริมาณรายงานบั๊กบาวน์ตีของ Coinbase กำลังไปสู่ทิศทางที่จะเพิ่มเป็นสามเท่า เนื่องจากมีการส่งรายงานที่สร้างด้วย AI หลั่งไหลเข้าคิวตรวจสอบ แต่มีเพียง 4% ของรายงานบน HackerOne ในช่วงครึ่งปีแรกเท่านั้นที่เป็นบั๊กที่ถูกต้องและได้รับค่าตอบแทน ผู้ตรวจสอบที่เป็นมนุษย์ต้องคัดแยกภัยคุกคามที่น่าเชื่อถือออกจากคลื่นรายงานมูลค่าต่ำที่เพิ่มขึ้น

เขียนโดย
แชร์
Coinbase ระบุว่ารายงานบั๊กอาจเพิ่มขึ้นสามเท่า เนื่องจาก AI เพิ่มสัญญาณรบกวนด้านความปลอดภัย

ประเด็นสำคัญ

  • ปริมาณรายงานยังคงอยู่บนเส้นทางที่จะเพิ่มเป็นสามเท่าจากปีที่แล้ว
  • มีเพียง 4% ของรายงานช่วงครึ่งปีแรกที่ส่งผ่าน Hackerone เท่านั้นที่เป็นบั๊กที่ถูกต้องและได้รับค่าตอบแทน
  • นักวิจัยมนุษย์ค้นพบข้อบกพร่องของ Stellar ที่ AI มองข้าม

ทำไมรายงานบั๊กของ Coinbase ถึงพุ่งสูงขึ้น?

ผู้ตรวจสอบที่เป็นมนุษย์ต้องเผชิญภาระการคัดกรองที่เพิ่มขึ้น เนื่องจากเครื่องมือ AI ราคาถูกช่วยให้นักวิจัยด้านความปลอดภัยสแกนซอฟต์แวร์และสร้างรายงานช่องโหว่ได้อย่างรวดเร็ว กระดานเทรดคริปโต Coinbase (Nasdaq: COIN) อธิบายแนวโน้มดังกล่าวเมื่อวันที่ 11 ส.ค. ในการเปิดเผยข้อมูลด้านความปลอดภัย โดยรายงานว่า จำนวนการส่งรายงานกำลังไปสู่ระดับสามเท่าของปริมาณปีที่แล้ว หลังจากที่เพิ่มเป็นสองเท่าในปีก่อนหน้า

ปริมาณที่เพิ่มขึ้นเกิดขึ้นพร้อมกับสัดส่วนการค้นพบที่น่าเชื่อถือลดลง Coinbase ระบุว่าสัดส่วนรายงานที่ถูกต้องลดลงจาก 14% ในปี 2024 เหลือ 4% ในช่วงครึ่งแรกของปี 2026 บริษัทเชื่อมโยงการใช้ AI ที่เพิ่มขึ้นของนักวิจัยกับการเพิ่มขึ้นอย่างมากของรายงานที่สร้างด้วย AI แต่ไม่ได้ระบุว่าสัดส่วนของการส่งทั้งหมดมีการใช้เครื่องมืออัตโนมัติมากน้อยเพียงใด

Coinbase จำกัดขอบเขตโปรแกรมบั๊กบาวน์ตี Web2 เมื่อวันที่ 29 ก.ค. ให้มุ่งที่ช่องโหว่ระดับสูง วิกฤต และร้ายแรงมาก ในบรรดารายงาน Hackerone ที่ปิดเคสในช่วงครึ่งปีแรก 44% เป็นรายงานซ้ำ 37% เป็นข้อมูลที่ไม่มีช่องโหว่ที่นำไปใช้โจมตีได้ และ 15% เป็นรายงานที่ไม่ถูกต้อง ช่องโหว่ระดับร้ายแรงมากยังคงมีสิทธิ์รับรางวัลสูงสุดถึง 1 ล้านดอลลาร์ Hackerone เป็นแพลตฟอร์มภายนอกที่นักวิจัยอิสระส่งช่องโหว่ซอฟต์แวร์ให้บริษัทตรวจสอบและอาจได้รับรางวัล Coinbase ใช้คำว่า Web2 สำหรับเว็บไซต์ แอปพลิเคชัน และบริการสนับสนุนแบบดั้งเดิม ส่วนโปรแกรม Cantina แยกต่างหากครอบคลุมช่องโหว่บล็อกเชนและสมาร์ตคอนแทรกต์

นักวิจัยที่เป็นมนุษย์พบอะไร?

นักวิจัยภายนอก Joe Almeida และ Anh Nguyen ค้นพบจุดอ่อนที่ละเอียดอ่อนเกี่ยวกับการกระทบยอดการถอน Stellar ของ Coinbase กลไก fee-bump ของ Stellar ช่วยให้บุคคลที่สามสามารถห่อหุ้มธุรกรรมเดิมและจ่ายค่าธรรมเนียมเครือข่ายที่สูงขึ้นได้ โดยไม่ต้องมีลายเซ็นใหม่หรือการจัดการหมายเลขลำดับ (sequence number)

ระบบของ Coinbase อาจมองว่าธุรกรรมต้นฉบับล้มเหลวภายใต้เงื่อนไขบางอย่าง แม้ว่าการโอนที่ตั้งใจไว้จะสำเร็จบนเชนแล้ว ความคลาดเคลื่อนนั้นสร้างความเป็นไปได้ที่การใช้จ่ายจะถูกนับซ้ำภายในระบบ Coinbase ได้หยุดกระบวนการที่ได้รับผลกระทบ ยืนยันการแก้ไข และกลับมาเปิดการประมวลผลตามปกติ

เงินของลูกค้าไม่ได้รับผลกระทบ และ Coinbase ไม่พบหลักฐานการถูกโจมตีนอกเหนือจาก proof of concept ของนักวิจัยและการทดสอบภายใน AI ยังได้ชี้ธงข้อบกพร่องที่เกี่ยวข้องแต่รุนแรงน้อยกว่าในฝั่งการฝาก แสดงให้เห็นการแบ่งบทบาทที่ Coinbase ตั้งใจไว้ระหว่างการคัดกรองอัตโนมัติกับการสืบสวนโดยผู้เชี่ยวชาญที่เกี่ยวข้องกับกฎของโปรโตคอลและการบัญชีภายใน

การตรวจสอบความปลอดภัยของบิตคอยน์แบบใช้ AI ช่วยอีกกรณีหนึ่ง ได้ผลลัพธ์เป็นข้อค้นพบที่เป็นไปได้ 4,962 รายการจาก 390 รีโพซิทอรี ภายในเวลาตรวจสอบ 27.5 ชั่วโมง โดยประมาณหนึ่งในห้าได้รับการทำซ้ำอย่างอิสระแล้ว ณ เวลาตีพิมพ์ ทำให้ยังจำเป็นต้องให้มนุษย์ยืนยันก่อนที่สัญญาณเตือนที่เหลือจะถือเป็นช่องโหว่ที่ยืนยันแล้วได้

อาชญากรนำ AI ไปใช้อย่างไร?

ผู้โจมตีสามารถนำเทคโนโลยีเดียวกันมาใช้เพื่อเร่งการฟิชชิง การปลอมตัวตน และการขโมยข้อมูลรับรอง สำนักงานสอบสวนกลางสหรัฐ (FBI) เตือนว่า Generative AI ช่วยให้อาชญากรสร้างข้อความที่น่าเชื่อถือได้เร็วขึ้น ทำให้งานปฏิบัติการเป็นอัตโนมัติ และขยายกลุ่มเป้าหมายที่เป็นไปได้

การวิเคราะห์เมื่อวันที่ 10 ส.ค. เกี่ยวกับกิจกรรมของ Kimsuky ที่เชื่อมโยงกับเกาหลีเหนือ ระบุแพลตฟอร์ม AI และเอกสารที่สร้างขึ้นตลอดโครงสร้างพื้นฐานที่เกี่ยวข้อง ผู้สืบสวนสังเกตเห็นสื่อฟิชชิงที่มุ่งเป้าไปที่สินทรัพย์เสมือน การลงทุนทางการเงิน และเป้าหมายด้านการพัฒนาซอฟต์แวร์

รายงานเมื่อวันที่ 6 มี.ค. เกี่ยวกับบริการฟิชชิง Tycoon 2FA อธิบายเทคโนโลยีที่ ดักจับเซสชันที่กำลังใช้งานและเก็บโทเค็นที่ใช้เพื่อข้ามการยืนยันตัวตนหลายปัจจัย การปราบปรามแบบประสานงานได้ถอดโดเมน 330 โดเมนที่เชื่อมโยงกับปฏิบัติการดังกล่าว

การเปลี่ยนผ่านด้านความปลอดภัยด้วย AI มีความหมายอย่างไรต่อผู้บริโภค?

สำหรับผู้บริโภค AI สามารถเพิ่มความเร็วในการโจมตีและทำให้ข้อความฟิชชิงน่าเชื่อถือมากขึ้น ขณะที่ปริมาณบั๊กบาวน์ตีส่งผลหลักต่อทีมตรวจสอบของบริษัท การประเมินความปลอดภัยแบบ onchain เมื่อวันที่ 30 ก.ค. นับได้การโจมตี 212 ครั้ง และความสูญเสีย 1.1 พันล้านดอลลาร์ ในช่วงครึ่งแรกของปี 2026

การป้องกันในระดับบุคคลยังคงสำคัญ ขณะที่กระดานเทรดขยายการตรวจสอบอัตโนมัติและรักษานักวิจัยผู้เชี่ยวชาญไว้ แนวปฏิบัติมาตรฐานด้านความปลอดภัยของสินทรัพย์ดิจิทัล รวมถึงการสำรองกระเป๋าเงินอย่างปลอดภัย การจัดการรหัสผ่านที่แข็งแกร่ง และการยืนยันตัวตนแบบสองปัจจัย โปรแกรมที่ปรับปรุงของ Coinbase ยังคงรางวัล Web3 ไว้ตามเดิม ขณะเดียวกันก็โฟกัสการจ่ายรางวัลบั๊กบาวน์ตี Web2 แบบสาธารณะไปที่ข้อบกพร่องที่มีผลกระทบสูง

Coinbase ลดจำนวนพนักงานลง 14% มุ่งสู่โมเดลที่กระชับยิ่งขึ้นในยุค AI

Coinbase ลดจำนวนพนักงานลง 14% มุ่งสู่โมเดลที่กระชับยิ่งขึ้นในยุค AI

Coinbase จะเลิกจ้างพนักงานประมาณ 700 คน ขณะปรับโครงสร้างท่ามกลางสภาวะตลาดคริปโตที่อ่อนแอลงและการเพิ่มประสิทธิภาพการทำงานที่ขับเคลื่อนด้วยปัญญาประดิษฐ์ The

บทความนี้แปลจากภาษาอังกฤษโดยใช้ AI เวอร์ชันภาษาอังกฤษต้นฉบับเป็นแหล่งข้อมูลที่เชื่อถือได้ การแปลอัตโนมัติอาจมีความไม่ถูกต้อง โดยเฉพาะอย่างยิ่งในคำศัพท์ทางกฎหมายและข้อบังคับ

แท็กในเรื่องนี้