За підтримки
Security

Coinbase заявляє, що кількість повідомлень про помилки може зрости втричі через те, що штучний інтелект створює «шум» у системі безпеки

Обсяг виплат за виявлення помилок у Coinbase може збільшитися втричі, оскільки черга на перевірку переповнюється повідомленнями, згенерованими штучним інтелектом, проте лише 4% звітів на HackerOne за перше півріччя виявилися дійсними помилками, за які було виплачено винагороду. Експерти-рецензенти повинні відокремлювати реальні загрози від зростаючої хвилі повідомлень, що не мають істотної цінності.

АВТОР
ПОДІЛИТИСЯ
Coinbase заявляє, що кількість повідомлень про помилки може зрости втричі через те, що штучний інтелект створює «шум» у системі безпеки

Основні висновки

  • Обсяг повідомлень, як і раніше, має всі шанси збільшитися втричі порівняно з минулим роком.
  • Лише 4% повідомлень, надісланих через HackerOne у першому півріччі, були дійсними помилками, за які виплачується винагорода.
  • Людські дослідники виявили вразливість у Stellar, яку пропустив штучний інтелект.

Чому кількість повідомлень про помилки в Coinbase стрімко зростає?

Рецензенти-люди стикаються зі зростаючим навантаженням на перевірку, оскільки недорогі інструменти штучного інтелекту дозволяють дослідникам у сфері безпеки швидко сканувати програмне забезпечення та створювати звіти про вразливості. Криптобіржа Coinbase (Nasdaq: COIN) окреслила цю тенденцію 11 серпня у своєму повідомленні про безпеку, зазначивши, що кількість поданих звітів, ймовірно, досягне рівня, втричі вищого за торішній, після того як у попередньому році вона подвоїлася.

Зростання обсягу збіглося зі зменшенням частки достовірних знахідок. Coinbase зазначила, що частка обґрунтованих звітів знизилася з 14% у 2024 році до 4% у першому півріччі 2026 року. Компанія пов’язала зростаюче використання штучного інтелекту дослідниками з різким збільшенням кількості звітів, згенерованих ШІ, але не вказала, який відсоток від загальної кількості повідомлень припадає на автоматизовані інструменти.

29 липня Coinbase звузила свою програму винагород за виявлення вразливостей у Web2, зосередившись на вразливостях високого, критичного та екстремального рівнів. Серед повідомлень на HackerOne, закритих у першому півріччі, 44% були дублікатами, 37% містили інформацію без вразливостей, що піддаються експлуатації, а 15% були недійсними. За виявлення вразливостей екстремального рівня як і раніше передбачено винагороду до 1 мільйона доларів. HackerOne — це зовнішня платформа, на якій незалежні дослідники повідомляють компаніям про вразливості програмного забезпечення для перевірки та можливого отримання винагороди. Coinbase використовує позначку Web2 для звичайних веб-сайтів, додатків та супутніх сервісів. Окрема програма компанії під назвою Cantina охоплює вразливості блокчейну та смарт-контрактів.

Що виявили дослідники-люди?

Зовнішні дослідники Джо Алмейда та Ан Нгуєн виявили приховану вразливість, пов’язану з узгодженням Coinbase щодо виведення коштів у мережі Stellar. Механізм підвищення комісії в мережі Stellar дозволяє третій стороні «обгорнути» існуючу транзакцію та сплатити вищу мережеву комісію без необхідності нових підписів або управління порядковими номерами.

За певних умов система Coinbase могла розцінювати оригінальну транзакцію як невдалу навіть після того, як запланований переказ успішно відбувся в ланцюжку. Ця розбіжність створювала ризик подвійного внутрішнього обліку витрат. Coinbase призупинила відповідний процес, підтвердила виправлення та відновила нормальну обробку.

Кошти клієнтів не постраждали, і Coinbase не виявила жодних доказів зловживання, окрім концептуального доказу дослідників та внутрішнього тестування. Штучний інтелект окремо виявив пов’язаний, менш серйозний дефект у частині депозитів. Ці висновки ілюструють запланований Coinbase розподіл між автоматизованим скринінгом та спеціалізованими розслідуваннями, що стосуються правил протоколу та внутрішнього обліку.

Окремий аудит безпеки біткойнів за допомогою штучного інтелекту виявив 4 962 потенційні проблеми у 390 репозиторіях протягом 27,5-годинної перевірки. На момент публікації приблизно п’ята частина з них була незалежно відтворена, тому для того, щоб решту попереджень можна було розглядати як підтверджені вразливості, необхідне підтвердження з боку людини.

Як злочинці використовують штучний інтелект?

Зловмисники можуть використовувати ту саму технологію для прискорення фішингу, підробки особи та крадіжки облікових даних. Федеральне бюро розслідувань попередило, що генеративний штучний інтелект допомагає злочинцям швидше створювати переконливі повідомлення, автоматизувати операції та розширювати коло потенційних цілей.

Аналіз діяльності групи Kimsuky, пов’язаної з Північною Кореєю, проведений 10 серпня, виявив платформи ШІ та згенеровані документи в пов’язаній інфраструктурі. Слідчі виявили фішингові матеріали, спрямовані на цілі у сфері віртуальних активів, фінансових інвестицій та розробки програмного забезпечення.

У звіті від 6 березня про фішинговий сервіс Tycoon 2FA описано технологію, яка перехоплювала активні сесії та фіксувала токени, що використовувалися для обходу багатофакторної автентифікації. У результаті скоординованої операції було вилучено 330 доменів, пов’язаних із цією діяльністю.

Що означає зміна підходу до безпеки ШІ для споживачів?

Для споживачів ШІ може збільшити швидкість атак і зробити фішингові повідомлення переконливішими, тоді як обсяг винагород за виявлення вразливостей (bug bounty) насамперед впливає на команди з перевірки компаній. Оцінка безпеки ончейн від 30 липня зафіксувала 212 експлойтів та 1,1 млрд доларів збитків у першому півріччі 2026 року.

Індивідуальні запобіжні заходи залишаються актуальними, тоді як біржі розширюють автоматизовані перевірки та залучають спеціалізованих дослідників. Стандартні практики безпеки цифрових активів включають безпечне резервне копіювання гаманців, надійне управління паролями та двофакторну автентифікацію. Оновлена програма Coinbase залишає винагороди за Web3 без змін, водночас зосереджуючи свої публічні виплати за Web2 на вразливостях із значним впливом.

Coinbase скорочує 14 % персоналу, прагнучи перейти до більш компактної моделі в епоху штучного інтелекту

Coinbase скорочує 14 % персоналу, прагнучи перейти до більш компактної моделі в епоху штучного інтелекту

Coinbase скоротить близько 700 співробітників у рамках реструктуризації, пов’язаної зі слабкими кон’юнктурними умовами на ринку криптовалют та підвищенням продуктивності за допомогою штучного інтелекту.

Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.

Теги в цій статті