40'tan fazla Bitcoin ve dijital varlık kuruluşu, saldırganların haksız bir avantaj elde ettiğini öne sürerek, önde gelen yapay zeka (AI) laboratuvarlarından, güvenilir açık kaynaklı güvenlik araştırmacılarına güçlü yapay zeka sistemlerine denetimli erken erişim izni vermelerini talep ediyor.
40'tan Fazla Kripto Şirketi, Yapay Zekanın Güvenlik Açığı Konusunda Uyarıda Bulundu

Önemli Noktalar
- Coinbase dahil 40'tan fazla grup, 10 Ağustos tarihli yapay zeka (AI) erişim mektubunu imzaladı.
- 1 trilyon doları aşan Bitcoin ekosistemi, AI destekli daha hızlı güvenlik açığı taramalarıyla karşı karşıya.
- AI laboratuvarları, önümüzdeki aylarda talep edilen beş erişim önlemi konusunda yanıt verebilir.
Bitcoin Policy Institute, 10 Ağustos'ta “Defenders Need the Frontier” başlıklı açık mektubu yayınladı. Mektubu imzalayanlar arasında Coinbase, Bitgo, Block, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Strategy, MARA, Galaxy, Trezor ve Brink, Chaincode Labs, Btrust, OpenSats ve BTCPay Server gibi geliştirici destek grupları yer alıyor.
Saldırganlar ve Savunmacılar Arasındaki Yarış
Talep, siber güvenlik alanındaki değişen gerçekliğe odaklanıyor. Gelişmiş yapay zeka sistemleri, devasa bilgisayar kodu koleksiyonlarını tarayabilir, olası zayıflıkları tespit edebilir ve araştırmacıların bir kusurun istismar edilip edilemeyeceğini test etmelerine yardımcı olabilir.
Bu, güvenlik incelemelerini daha hızlı ve daha kapsamlı hale getirebilir. Aynı zamanda saldırıları daha ucuz ve ölçeklendirilmesi daha kolay hale getirebilir. Bu haber, Coldcard’ın yakın zamanda yaşadığı güvenlik ihlalinin ardından geldi; bu olayda, yapay zekanın, donanım cüzdanının firmware kusurunu patlama meydana gelmeden önce tespit ettiği şüpheleniliyor.

Koalisyon, büyük yapay zeka laboratuvarlarının ve seçilmiş küçük bir ortak grubunun bu yeteneklere genellikle erken aşamada erişebildiğini, ancak yaygın olarak kullanılan açık kaynaklı finans yazılımlarını sürdüren kişilerin erişemediğini belirtiyor. Mektupta, daha güçlü araçlar geniş çapta kullanılabilir hale geldiğinde, saldırganların erişim, kopyalama veya benzer yetenekler geliştirme yollarını çoktan bulmuş olabileceği savunuluyor.
Mektupta, “Frontier AI, hem güvenlik araştırmalarının hem de siber operasyonların ekonomisini değiştiriyor” deniyor. Mektup, savunma uzmanlarının meşru araştırma amacıyla halka açık AI ürünlerini kullanmaya çalıştıklarında sıklıkla güvenlik kısıtlamalarıyla karşılaştıklarını ve bu durumun onları “kritik güvenlik incelemeleri için daha az yetenekli açık kaynaklı alternatiflere güvenmek zorunda bıraktığını” uyarıyor.

Açık kaynaklı modeller, temel yazılımı dış geliştiriciler tarafından indirilip uyarlanabilen yapay zeka sistemleridir. Bu modeller yararlı olabilir, ancak koalisyon, bunların büyük laboratuvarlardan temin edilebilen en güçlü modellerle eşdeğer olmayabileceğini belirtiyor. Küçük bir ekibin gerçek parayı işleyen karmaşık yazılımları incelemesi gerektiğinde bu fark önem kazanıyor.
Risk altında olanlar
Mektuba göre, yalnızca Bitcoin 1 trilyon dolardan fazla değeri güvence altına alıyor. Daha geniş kapsamlı dijital varlık sistemi de cüzdanlar, kriptografik kütüphaneler, ödeme işlemcileri, borsalar, saklama hizmetleri ve Lightning Network araçları için açık kaynaklı yazılımlara bağımlıdır.
Bu bileşenlerden herhangi birindeki bir kusur, ciddi sonuçlara yol açabilir. Dijital varlıklar genellikle hamiline araçlar gibi işlev görür: Kriptografik kimlik bilgilerinin kontrolü, fonların kontrolü anlamına gelebilir. Para bir kez aktarıldıktan sonra geri alınması zor veya imkansız olabilir.
Bu durum, birikimlerini koruyan tüketiciler, Bitcoin ödemelerini kabul eden satıcılar ve müşteri varlıklarını koruyan işletmeler için hızlı tespit sürecini özellikle önemli hale getiriyor. Koalisyon, güvenlik zafiyetlerinin yalnızca yazılım sistemlerini değil, emeklilik hesaplarını, işletme fonlarını, acil durum birikimlerini ve kurumsal sermayeyi de tehlikeye atabileceğini savunuyor.
Mektupta, bu baskının küçük bakım ekipleri arasında şimdiden hissedilmeye başladığı belirtiliyor. Bitcoin Policy Institute’un, olası yabancı düşmanlar da dahil olmak üzere sofistike aktörlerin, açık kaynak geliştiriciler üzerinde baskı oluşturmak için gelişmiş yapay zeka yeteneklerini kullandıklarına dair raporlar aldığı ifade ediliyor. Başarısız saldırılar bile, bakım ekibinin aksi takdirde yazılımlarını iyileştirmek için harcayacağı zaman ve parayı tüketebilir.
Yakın Zamanda Yapılan Bir Denetim, Yapay Zekanın Savunma Gücünü Ortaya Koydu
Bu girişim, Ağustos ayı başlarında Bitcoin Red Team adlı gönüllü projenin ardından geldi. Bu projede, Bitcoin ile ilgili kodları denetlemek için yapay zeka destekli araçlar kullanıldı. Katılımcılar arasında Cashu geliştiricisi Calle ve Anchorwatch CEO’su Rob Hamilton da yer aldı.

X'te paylaşılan ilk bir özet raporunda, grup yaklaşık 27,5 saat içinde 390 projeyi inceledi ve yaklaşık 4.962 bulgu kaydetti. Bunların arasında "kritik" olarak sınıflandırılan düzinelerce ve "yüksek ciddiyetli" olarak değerlendirilen yüzlerce bulgu yer alıyordu. Ekip, Moonshot’un Kimi K3’ü, OpenAI sistemleri ve Anthropic’in Claude varyantları dahil olmak üzere çeşitli yapay zeka sistemleri kullanırken, Opensats ise on binlerce dolar olarak bildirilen hesaplama maliyetlerinin karşılanmasına yardımcı oldu.
Bu tür bulgular, otomatik olarak doğrulanmış güvenlik açıkları değildir. Yapay zeka tarafından oluşturulan raporların, deneyimli kişiler tarafından doğrulanması, ciddiyetlerinin değerlendirilmesi ve düzeltme çalışmalarının koordine edilmesi hâlâ gereklidir. Ancak bu çalışmanın ölçeği, yapay zekanın güvenlik araştırmacılarının, aksi takdirde incelenmesi çok daha uzun sürebilecek karmaşık kodları ne kadar hızlı bir şekilde gözden geçirmesine yardımcı olabileceğini gösterdi.
Koalisyon, erişim kısıtlamaları nedeniyle grubun ilk aşamadaki çalışmalarında mevcut modellere büyük ölçüde bağımlı kalmak zorunda kaldığını belirtiyor. Koalisyonun daha genel argümanı ise, nitelikli güvenlik uzmanlarının, bu sistemler suçlular veya düşman hükümetler için yaygın araçlar haline gelmeden önce en yetenekli sistemleri kullanabilmeleri gerektiğidir.
Gerçek Bir Güvenlik İhlali Riskleri Artırdı
BTCPay Server, 2.4.2'den önceki sürümleri etkileyen kritik bir güvenlik açığını ortaya çıkardıktan sonra tartışma daha acil bir hal aldı. BTCPay, tüccarların Bitcoin ödemelerini kabul etmesine yardımcı olan açık kaynaklı bir yazılımdır.
Bu güvenlik açığı, kimliği doğrulanmamış bir uzaktaki saldırganın, yaygın olarak kullanılan bir Lightning Network uygulaması olan LND için hassas yönetici kimlik bilgilerini ele geçirmesine olanak tanıyabilirdi. Bu kimlik bilgileri, saldırgana bağlı cüzdanlar üzerinde kontrol sağlama ve fonların boşaltılmasına yol açabilirdi. Bu güvenlik açığı aktif olarak istismar edildi ve bazı operatörler kayıplar bildirdi.
Bu olay, mektuptaki argümana somut bir örnek oluşturdu. Kaynak rapora göre, Bitcoin Red Team üyeleri sorunun analizine yardımcı olurken, Sparrow Wallet geliştiricisi Craig Raw, kendisinin de bu sorundan etkilenmesinin ardından sorunun tespit edilmesinde kilit bir rol oynadı. BTCPay, yapay zekanın (AI) büyük kod tabanlarını inceleme maliyetini düşürerek saldırganlar ve savunmacılar arasındaki dengeyi değiştirdiğini belirtti.
Koalisyon, Açık Erişime İzin Verilmesini Talep Etmiyor
İmza sahipleri, siber yetenekleri en yüksek yapay zeka modellerine sınırsız kamu erişimi talep etmiyor. Bunun yerine, meşru güvenlik sorumluluklarını kanıtlayabilen kişi ve gruplar için kalıcı, güvenilir erişim programları istiyorlar.
Önerdikleri programlar, uygun durumlarda sürüm öncesi sistemler de dahil olmak üzere, gelişmiş modellere erken ve kontrollü erişim imkanı sunacaktır. Ayrıca, uzun süreli yapay zeka görevleri için yeterli hesaplama kapasitesi, özel veya erişime kapalı kodları incelemek için güvenli alanlar ve laboratuvar güvenlik ekipleriyle doğrudan iletişim kanalları talep ediyorlar.
Mektupta, laboratuvarlardan katılım şartlarını büyük şirketler ve hükümetlerle sınırlamamaları özellikle isteniyor. Mektupta, küçük kar amacı gütmeyen kuruluşların, bağımsız bakımcıların ve gönüllü geliştiricilerin genellikle milyonlarca kişinin kullandığı yazılımları koruduğu, ancak mevcut programlara katılmak için gerekli kaynaklara veya kurumsal bağlara sahip olmayabileceği belirtiliyor.
Mektup, “Savunucuların sınır bölgelerine ihtiyacı var” ifadesiyle son buluyor. “Lütfen onlara adil bir başlangıç şansı verin.”
Bundan sonra ne olacağı, önde gelen yapay zeka laboratuvarlarının özel siber güvenlik erişim programlarını genişletip genişletmeyeceklerine ve uygunluk kurallarına açık kaynaklı finansal altyapıyı dahil edip etmeyeceklerine bağlı olacaktır. Mektup, yeni imzalar için hâlâ açık durumda; bitcoin kullanıcıları, satıcıları ve yatırımcılar, laboratuvarların yanıtlarını, yeni denetim sonuçlarını ve yapay zeka destekli güvenlik incelemelerine dayanan yazılım projelerinden gelecek diğer açıklamaları takip etmelidir.
Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.












