Ang dami ng bug bounty ng Coinbase ay nasa tamang landas upang mag-triple habang binabaha ng mga AI-generated na submission ang review queue nito, ngunit 4% lamang ng mga ulat sa HackerOne sa unang kalahati ang mga balidong bayad na bug. Kailangang paghiwalayin ng mga human reviewer ang mga kapani-paniwalang banta mula sa lumalaking alon ng mga ulat na mababa ang halaga.
Sinabi ng Coinbase na Maaaring Matumoble ang Mga Ulat ng Bug Habang Nagdaragdag ang AI ng Ingay sa Seguridad

Mga Pangunahing Takeaways
- Ang dami ng mga ulat ay nananatiling nasa takbo upang mag-triple kumpara noong nakaraang taon.
- 4% lamang ng mga ulat sa unang kalahati na isinumite sa pamamagitan ng Hackerone ang mga balidong bayad na bug.
- Nakatuklas ang mga human researcher ng isang kapintasan sa Stellar na hindi nakita ng AI.
Bakit Biglang Dumami ang mga Bug Report ng Coinbase?
Humaharap ang mga human reviewer sa lumalaking pasaning pagsusuri dahil pinahihintulutan ng murang mga AI tool ang mga security researcher na i-scan ang software at mabilis na makagawa ng mga ulat ng kahinaan. Inilarawan ng crypto exchange na Coinbase (Nasdaq: COIN) ang trend noong Ago. 11 sa security disclosure nito, na nag-ulat na ang mga submission ay nasa tamang landas upang umabot sa tatlong beses ng dami noong nakaraang taon matapos magdoble noong nakaraang taon.
Kasabay ng pagtaas ng dami ay ang mas maliit na bahagi ng mga kapani-paniwalang natuklasan. Ipinahiwatig ng Coinbase na bumaba ang bahagi ng mga balidong ulat mula 14% noong 2024 tungo sa 4% sa unang kalahati ng 2026. Iniugnay ng kumpanya ang lumalaking paggamit ng AI ng mga researcher sa matalim na pagtaas ng mga AI-generated na ulat ngunit hindi tinukoy kung anong porsiyento ng kabuuang mga submission ang gumamit ng automated na mga tool.
Ang Coinbase ay pinakipot ang Web2 bug bounty program nito noong Hulyo 29 para sa mga high, critical, at extreme na kahinaan. Sa mga ulat ng Hackerone na isinara sa unang kalahati, 44% ay mga duplicate, 37% ay naglalaman ng impormasyon na walang mapagsasamantalahan na kapintasan, at 15% ay hindi balido. Nanatiling kwalipikado ang mga extreme na kahinaan para sa mga gantimpala na hanggang $1 milyon. Ang Hackerone ay isang panlabas na plataporma kung saan nagsusumite ang mga independent researcher ng mga kahinaan sa software sa mga kumpanya para sa pagsusuri at posibleng gantimpala. Ginagamit ng Coinbase ang label na Web2 para sa mga karaniwang website, aplikasyon, at mga sumusuportang serbisyo. Ang hiwalay nitong programang Cantina ay sumasaklaw sa mga kahinaan sa blockchain at smart-contract.
Ano ang Natuklasan ng mga Human Researcher?
Nadiskubre ng mga external researcher na sina Joe Almeida at Anh Nguyen ang isang banayad na kahinaan na may kinalaman sa pagre-reconcile ng Coinbase sa mga Stellar withdrawal. Ang fee-bump mechanism ng Stellar ay nagpapahintulot sa ikatlong partido na balutin ang isang umiiral na transaksyon at magbayad ng mas mataas na network fee nang hindi nangangailangan ng mga bagong lagda o pamamahala ng sequence number.
Sa ilalim ng ilang kundisyon, maaaring ituring ng sistema ng Coinbase na bigo ang orihinal na transaksyon kahit na nagtagumpay ang nilalayong paglilipat onchain. Ang hindi pagkakatugmang iyon ay lumikha ng posibilidad na mabilang nang dalawang beses sa loob ang paggastos. Itinigil ng Coinbase ang apektadong proseso, kinumpirma ang pagwawasto, at ibinalik ang normal na pagproseso.
Nanatiling hindi naapektuhan ang pondo ng customer, at wala ring natagpuang ebidensya ang Coinbase ng pagsasamantala lampas sa proof of concept ng mga researcher at internal testing. Hiwalay na na-flag ng AI ang isang kaugnay ngunit hindi gaanong malubhang depekto sa panig ng deposito. Ipinapakita ng mga natuklasan ang nilalayong paghahati ng Coinbase sa pagitan ng automated screening at mga espesyalistang imbestigasyon na may kinalaman sa mga patakaran ng protocol at internal na accounting.
Isang hiwalay na AI-assisted na Bitcoin security audit ang nakapaglabas ng 4,962 potensyal na natuklasan sa 390 repository sa loob ng 27.5-oras na review. Mga ikalimang bahagi ang independiyenteng na-reproduce sa oras ng publikasyon, kaya nananatiling kinakailangan ang kumpirmasyon ng tao bago maituring na mga naitatag na kahinaan ang natitirang mga alerto.
Paano Ginagamit ng mga Kriminal ang AI?
Maaaring i-deploy ng mga attacker ang parehong teknolohiya upang pabilisin ang phishing, panggagaya (impersonation), at pagnanakaw ng kredensyal. Nagbabala ang Federal Bureau of Investigation na ang generative AI ay tumutulong sa mga kriminal na makagawa ng kapani-paniwalang mga mensahe nang mas mabilis, mag-automate ng mga operasyon, at palawakin ang kanilang pool ng mga potensyal na target.
Isang pagsusuri noong Ago. 10 sa aktibidad ng Kimsuky na inuugnay sa North Korea ang tumukoy ng mga AI platform at mga nabuong dokumento sa kabuuan ng kaugnay na imprastraktura. Napansin ng mga imbestigador ang mga materyal sa phishing na nakatuon sa virtual assets, pamumuhunang pinansyal, at mga target sa software development.
Isang ulat noong Marso 6 tungkol sa Tycoon 2FA phishing service ang naglarawan ng teknolohiya na sumasalo ng mga aktibong session at kumukuha ng mga token na ginagamit para lampasan ang multifactor authentication. Isang koordinadong pag-disrupt ang nag-alis ng 330 domain na kaugnay ng operasyon.
Ano ang Ibig Sabihin ng Paglipat sa AI Security para sa mga Consumer?
Para sa mga consumer, maaaring pataasin ng AI ang bilis ng pag-atake at gawing mas kapani-paniwala ang mga mensahe sa phishing, habang ang dami ng bug bounty ay pangunahing nakaaapekto sa mga review team ng kumpanya. Isang onchain security assessment noong Hulyo 30 ang nagbilang ng 212 exploit at $1.1 bilyon na pagkalugi sa unang kalahati ng 2026.
Nanatiling mahalaga ang mga indibidwal na pag-iingat habang pinalalawak ng mga exchange ang automated na mga review at pinananatili ang mga espesyalistang researcher. Kabilang sa karaniwang mga praktis sa seguridad ng digital asset ang ligtas na backup ng wallet, matibay na pamamahala ng password, at two-factor authentication. Ang binagong programa ng Coinbase ay iniiwan na hindi nagbabago ang mga reward sa Web3 habang itinatambol ang mga pampublikong bayad sa Web2 bounty nito sa mga kapintasang may mataas na epekto.
Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.












