Sağlayan
Security

Coinbase, Yapay Zekanın Güvenlikle İlgili Yanlış Bildirimleri Artırmasıyla Hata Raporlarının Üç Katına Çıkabileceğini Belirtiyor

Coinbase’in hata ödül programı hacmi, yapay zeka tarafından oluşturulan bildirimlerin inceleme kuyruğunu doldurmasıyla üç katına çıkma yolunda ilerliyor; ancak ilk yarıda HackerOne üzerinden gelen bildirimlerin yalnızca %4’ü geçerli ve ödüllendirilen hatalardı. İnsan denetçiler, artan düşük değerli bildirim dalgasından güvenilir tehditleri ayıklamak zorundadır.

PAYLAŞ
Coinbase, Yapay Zekanın Güvenlikle İlgili Yanlış Bildirimleri Artırmasıyla Hata Raporlarının Üç Katına Çıkabileceğini Belirtiyor

Önemli Noktalar

  • Rapor hacmi, geçen yıla göre üç katına çıkma eğilimini sürdürüyor.
  • HackerOne aracılığıyla ilk yarıda gönderilen raporların yalnızca %4'ü geçerli ve ödeme yapılabilir hatalardı.
  • İnsan araştırmacılar, yapay zekanın gözden kaçırdığı bir Stellar açığını ortaya çıkardı.

Coinbase’in Hata Raporları Neden Artıyor?

Ucuz yapay zeka araçları, güvenlik araştırmacılarının yazılımları taramasına ve güvenlik açığı raporlarını hızla hazırlamasına olanak tanıdığından, insan denetçiler giderek artan bir tarama yüküyle karşı karşıya kalıyor. Kripto borsası Coinbase (Nasdaq: COIN), 11 Ağustos'ta yayınladığı güvenlik bildiriminde bu eğilime dikkat çekti ve gönderilen raporların, bir önceki yıl iki katına çıktıktan sonra geçen yılki hacminin üç katına ulaşma yolunda olduğunu bildirdi.

Artan hacim, güvenilir keşiflerin payındaki azalmayla aynı zamana denk geldi. Coinbase, geçerli raporların payının 2024'teki %14'ten 2026'nın ilk yarısında %4'e düştüğünü belirtti. Şirket, araştırmacıların yapay zeka kullanımındaki artışı, yapay zeka tarafından oluşturulan raporlardaki keskin artışla ilişkilendirdi ancak toplam bildirimlerin yüzde kaçının otomatik araçlarla yapıldığını belirtmedi.

Coinbase, 29 Temmuz'da Web2 hata ödül programını yüksek, kritik ve aşırı güvenlik açıklarıyla sınırlandırdı. İlk yarıda kapatılan HackerOne raporlarının %44'ü mükerrer, %37'si istismar edilebilir bir kusur içermeyen bilgilerden oluşuyordu ve %15'i geçersizdi. Aşırı güvenlik açıkları, 1 milyon dolara kadar ödül almaya hak kazanmaya devam ediyor. HackerOne, bağımsız araştırmacıların yazılım güvenlik açıklarını inceleme ve olası ödüller için şirketlere bildirdikleri harici bir platformdur. Coinbase, geleneksel web siteleri, uygulamalar ve destek hizmetleri için Web2 etiketini kullanıyor. Ayrı bir program olan Cantina ise blok zinciri ve akıllı sözleşme güvenlik açıklarını kapsıyor.

İnsan Araştırmacılar Ne Buldu?

Harici araştırmacılar Joe Almeida ve Anh Nguyen, Coinbase’in Stellar para çekme işlemlerinin mutabakatında ince bir zayıflık keşfettiler. Stellar’ın “fee-bump” mekanizması, üçüncü bir tarafın mevcut bir işlemi sarmalamasına ve yeni imzalar veya sıra numarası yönetimi gerektirmeden daha yüksek bir ağ ücreti ödemesine olanak tanır.

Coinbase’in sistemi, amaçlanan transferin blok zincirinde başarılı bir şekilde gerçekleşmesinden sonra bile belirli koşullar altında orijinal işlemi başarısız olarak değerlendirebiliyordu. Bu tutarsızlık, harcamaların şirket içinde iki kez sayılma olasılığını doğurdu. Coinbase, etkilenen süreci askıya aldı, düzeltmeyi onayladı ve normal işlemeyi yeniden başlattı.

Müşteri fonları bu durumdan etkilenmedi ve Coinbase, araştırmacıların kavram kanıtı ve dahili testlerinin ötesinde bir istismar kanıtı bulamadı. Yapay zeka (AI), ayrı olarak, daha az ciddi olan ve para yatırma tarafıyla ilgili bir kusuru da tespit etti. Bu bulgular, Coinbase’in otomatik tarama ile protokol kuralları ve dahili muhasebeyle ilgili uzman soruşturmaları arasında amaçladığı ayrımı ortaya koyuyor.

AI destekli ayrı bir Bitcoin güvenlik denetimi, 27,5 saatlik bir inceleme sırasında 390 depoda 4.962 potansiyel bulgu ortaya çıkardı. Yayınlandığı sırada bunların yaklaşık beşte biri bağımsız olarak yeniden üretilmişti; bu nedenle, kalan uyarıların kesin güvenlik açıkları olarak kabul edilebilmesi için insan tarafından doğrulanması gerekiyordu.

Suçlular Yapay Zekayı Nasıl Kullanıyor?

Saldırganlar, aynı teknolojiyi kimlik avı, kimlik taklidi ve kimlik bilgisi hırsızlığını hızlandırmak için kullanabilir. Federal Soruşturma Bürosu (FBI), üretken yapay zekanın suçluların ikna edici mesajları daha hızlı üretmesine, operasyonları otomatikleştirmesine ve potansiyel hedef havuzunu genişletmesine yardımcı olduğu konusunda uyarıda bulundu.

10 Ağustos’ta Kuzey Kore ile bağlantılı Kimsuky faaliyetlerine ilişkin yapılan bir analizde, ilgili altyapı genelinde yapay zeka platformları ve üretilmiş belgeler tespit edildi. Araştırmacılar, sanal varlıklar, finansal yatırımlar ve yazılım geliştirme hedeflerine yönelik oltalama materyalleri gözlemledi.

6 Mart tarihli, Tycoon 2FA kimlik avı hizmetine ilişkin bir raporda, aktif oturumları kesen ve çok faktörlü kimlik doğrulamayı atlatmak için kullanılan token'ları ele geçiren teknoloji anlatıldı. Koordineli bir müdahaleyle, operasyona bağlı 330 alan adı devre dışı bırakıldı.

AI Güvenliği Alanındaki Bu Değişim Tüketiciler İçin Ne Anlama Geliyor?

Tüketiciler açısından yapay zeka, saldırı hızını artırabilir ve kimlik avı mesajlarını daha inandırıcı hale getirebilir; buna karşın, hata ödül programlarının hacmi öncelikle şirketlerin inceleme ekiplerini etkiler. 30 Temmuz'da yapılan bir on-chain güvenlik değerlendirmesinde, 2026'nın ilk yarısında 212 istismar vakası ve 1,1 milyar dolarlık kayıp tespit edildi.

Borsalar otomatik incelemeleri genişletip uzman araştırmacıları kadrolarında tutarken, bireylerin alacağı önlemler hâlâ önemini koruyor. Standart dijital varlık güvenlik uygulamaları arasında güvenli cüzdan yedeklemeleri, güçlü şifre yönetimi ve iki faktörlü kimlik doğrulama yer alıyor. Coinbase’in revize ettiği program, Web3 ödüllerini değiştirmezken, halka açık Web2 ödül ödemelerini yüksek etkili güvenlik açıklarına yoğunlaştırıyor.

Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.