Bitcoin.com News
Sağlayan

Beyaz Şapkalılar, Anthropic’in Claude’unu Kullanarak 72 Saat İçinde OpenAI’ye Sızdı

Küçük bir araştırma ekibi, Anthropic’in Claude Opus 5 modelini kullanarak üç güvenlik açığını zincirleme bir şekilde istismar etti ve OpenAI’nin özel kod deposuna erişim sağladı. Tüm süreç 72 saatten az sürdü ve OpenAI bunun için 6.500 dolar ödedi.

PAYLAŞ
Beyaz Şapkalılar, Anthropic’in Claude’unu Kullanarak 72 Saat İçinde OpenAI’ye Sızdı

Önemli Noktalar

  • Hacktron AI, 25 Temmuz 2026 tarihinde Bugcrowd aracılığıyla OpenAI'daki bu güvenlik açığını bildirdi ve 6.500 dolarlık ödül aldı.
  • Opus 4.8 aynı görevi başaramadıktan birkaç saat sonra Claude Opus 5, çalışan bir ARM64 istismar kodu üretti.
  • Chainalysis, açık modellerin yaygınlaşmasıyla birlikte günlük kötü amaçlı zincir içi yazma sayısının 2,06'dan 11,1'e çıktığını kaydetti.

Zincir, Bağlantı Bağlantı

Forum yazılımı Discourse'daki güvenlik açığı bulunan bir 'libheif' kütüphanesi, forumda uzaktan kod yürütülmesine (RCE) olanak sağladı. Buradan yola çıkan ekip, OpenAI'nin tek oturum açma (SSO) akışındaki bir açığı kullanarak bir çalışanın ChatGPT hesabını ele geçirdi ve OpenAI'nin GitHub organizasyonuna bağlı Codex ortamına ulaştı.

Bu, openai/openai monoreposunu açtı; buradan araştırmacılar (güvenlik girişimi Hacktron AI ile bağlantılı olanlar), içeride olduklarını kanıtlamak için zararsız bir çekme isteği açtılar ve hassas kaynak kodunu incelemeye kadar gitmediler.

Bu çalışma Temmuz ayı sonlarında gerçekleşti; ekip, gelişmeleri 25 Temmuz’da OpenAI’nin Bugcrowd programı aracılığıyla bildirdi ve güvenlik açığı aynı gün giderildi; Discourse, 28 Temmuz'da Common Vulnerability Scoring System (CVSS) ciddiyet derecesi 8,8 olan bir uyarı yayınladı ve olayın tamamı ancak 17 Eylül'de Wall Street Journal'ın haber yapmasıyla kamuoyuna duyuruldu.

Tek Gerekli Olan Bir Model Değişikliğiydi

İlginç olan kısım, OpenAI’nin bir hataya sahip olması değil; zira her yazılım şirketi zaman zaman bu tür hatalarla karşılaşır. Asıl ilginç olan, bir hatanın bulunması ile bunun bir saldırı aracına dönüştürülmesi arasındaki boşluğu neyin kapattığıdır.

Ekip ilk olarak Claude Opus 4.8'i denedi ancak bu sürümün görev için güvenilir olmadığını gördü. Ardından 24 Temmuz'da yayınlanan Claude Opus 5'e geçtiler ve birkaç saat içinde çalışan bir ARM64 istismar kodu ürettiler, daha sonra bunu x86-64 ve jemalloc ortamlarına uyarladılar. Bellek bozulmasına dayalı istismar kodlarının geliştirilmesi, geçmişte yetenekli uzmanların haftalarca uğraştığı bir işti; ancak bu durumda, tüm süreç üç günden daha kısa bir sürede tamamlandı.

Kripto Para Üzerindeki Etkileri

Kripto, bu tür dijital becerilerin basit bir pull isteğinden ziyade para olarak ortaya çıkabileceği bir alandır. Rakamlara bakıldığında, Chainalysis bu hafta, dünyanın dört bir yanındaki saldırganların halka açık blok zincirlerine kötü amaçlı yazılım talimatlarını bir yıl öncesine göre %440 daha sık yayınladığını ve günlük kötü niyetli zincir içi yazma işlemlerinin 2,06'dan 11,1'e çıktığını bildirdi.

Şirket, bu artışı 2025'in ortalarına bağladı; o dönemde, kötü amaçlı kod yazımına karşı anlamlı bir koruma önlemi olmaksızın açık kaynaklı Çin modelleri piyasaya sürülmüştü ve bu tekniğe "blockchain dead drops" adını verdi; yani, hiç kimsenin ele geçiremeyeceği veya çevrimdışı hale getiremeyeceği bir deftere yerleştirilen komuta ve kontrol talimatları. 2026'nın ikinci çeyreğine gelindiğinde, Kuzey Kore ve İran'dan devlet bağlantılı operatörler, yeni faaliyetlerin yaklaşık üçte ikisini ve toplam faaliyetlerin yaklaşık yarısını oluşturuyordu.

Kuzey Kore’nin Kimsuky grubunu izleyen araştırmacılar, grubun altyapısında Ollama, GPT4All ve Msty gibi yerel büyük dil modeli (LLM) platformlarının yanı sıra, sanal varlık ve finansal yatırım hedeflerine yönelik yapay zeka tarafından üretilmiş oltalama tuzaklarının da kurulu olduğunu tespit etti. Blockaid, yapay zeka ve cüzdan saldırılarının hızlanmasıyla birlikte 1,1 milyar dolar değerinde 212 zincir üstü istismarı sayarken, Defillama ise 30 olayla Nisan 2026’yı kripto tarihinin en çok saldırıya uğrayan ayı olarak kaydetti.

Bu saldırılardan kendilerini savunanlar giderek daha fazla baskı altında kalıyor; Coinbase kısa süre önce, yapay zekanın bildirim programlarını gereksiz bilgiyle doldurması nedeniyle hata raporlarının yakın gelecekte üç katına çıkabileceği konusunda uyarıda bulundu. Bu durum, 6.500 dolarlık bir ödülün, üç aşamalı bir zinciri büyük bir laboratuvara ortaya çıkarmak için yeterli olmasının getirdiği garip bir sonuçtur.

Her ne olursa olsun, güvenlik açıklarının geliştirilmesi önemli bir ticari hizmet haline geliyor ve rakamlara bakılırsa, yaygınlığı artmaya devam edecek.

Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.