За підтримки
Crypto News

Понад 40 криптокомпаній б'ють на сполох щодо розриву в рівні безпеки штучного інтелекту

Понад 40 організацій, що працюють у сфері біткойнів та цифрових активів, звертаються до провідних лабораторій у галузі штучного інтелекту (ШІ) з проханням надати перевіреним дослідникам у галузі безпеки з відкритим кодом контрольований ранній доступ до потужних систем ШІ, аргументуючи це тим, що зловмисники отримують несправедливу перевагу.

АВТОР
ПОДІЛИТИСЯ
Понад 40 криптокомпаній б'ють на сполох щодо розриву в рівні безпеки штучного інтелекту

Основні висновки

  • Понад 40 організацій, серед яких Coinbase, підписали 10 серпня лист щодо доступу до систем штучного інтелекту (ШІ).
  • Екосистема біткойна, вартість якої перевищує 1 трильйон доларів, стикається з прискореним пошуком вразливостей за допомогою ШІ.
  • Лабораторії ШІ можуть відповісти на п’ять запропонованих заходів щодо доступу в найближчі місяці.

10 серпня Інститут політики біткойна опублікував відкритий лист під назвою «Захисникам потрібні нові горизонти». Серед підписантів — Coinbase, Bitgo, Block, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Strategy, MARA, Galaxy, Trezor, а також групи підтримки розробників, такі як Brink, Chaincode Labs, Btrust, OpenSats та BTCPay Server.

Гонка між зловмисниками та захисниками

У центрі звернення — мінлива реальність у сфері кібербезпеки. Сучасні системи штучного інтелекту здатні сканувати величезні масиви комп’ютерного коду, виявляти можливі слабкі місця та допомагати дослідникам перевіряти, чи можна скористатися тією чи іншою вразливістю.

Це може пришвидшити та зробити перевірки безпеки більш ретельними. Водночас це може здешевити атаки та спростити їх масштабування. Ця новина з’явилася на тлі нещодавнього злому Coldcard, де, як підозрюють, ШІ виявив вразливість у прошивці апаратного гаманця ще до того, як стався злом.

Bitcoin Policy Institute open AI letter website screenshot.
Скріншот веб-сайту Bitcoin Policy Institute з відкритим листом щодо ШІ.

Коаліція зазначає, що великі лабораторії штучного інтелекту та невелика група обраних партнерів часто отримують ранній доступ до цих можливостей, тоді як розробники широко використовуваного фінансового програмного забезпечення з відкритим кодом — ні. У листі стверджується, що до того часу, як більш потужні інструменти стануть широко доступними, зловмисники можуть уже знайти способи отримати доступ, скопіювати або створити аналогічні можливості.

«Штучний інтелект нового покоління змінює економіку як досліджень у сфері безпеки, так і кібероперацій», — йдеться у листі. У ньому міститься попередження про те, що захисники часто стикаються з обмеженнями безпеки, коли намагаються використовувати загальнодоступні продукти штучного інтелекту для законних досліджень, що змушує їх «покладатися на менш потужні альтернативи з відкритим кодом для проведення критичних перевірок безпеки».

Bitcoin Policy Institute open AI letter website screenshot.
28 із 40 біткойн- та криптокомпаній, які підписали лист. Джерело зображення: веб-сайт Bitcoin Policy Institute, присвячений відкритому листу щодо ШІ.

Моделі з відкритим кодом — це системи штучного інтелекту, програмне забезпечення яких можна завантажити та адаптувати сторонніми розробниками. Вони можуть бути корисними, але коаліція зазначає, що вони можуть не відповідати найпотужнішим моделям, доступним у провідних лабораторіях. Ця різниця має значення, коли невелика команда мусить перевіряти складне програмне забезпечення, яке оперує реальними грошима.

Що перебуває під загрозою

Згідно з листом, лише біткойн забезпечує безпеку активів на суму понад 1 трильйон доларів. Ширша система цифрових активів також залежить від програмного забезпечення з відкритим кодом для гаманців, криптографічних бібліотек, платіжних процесорів, бірж, послуг зберігання та інструментів Lightning Network.

Вразливість у будь-якому з цих компонентів може мати серйозні наслідки. Цифрові активи часто функціонують як інструменти на пред’явника: контроль над криптографічними даними доступу може означати контроль над коштами. Після переказу коштів їх повернення може бути складним або неможливим.

Це робить швидке виявлення особливо важливим для споживачів, які зберігають заощадження, торговців, що приймають платежі в біткойнах, та підприємств, які захищають активи клієнтів. Коаліція стверджує, що слабкі місця в безпеці можуть поставити під загрозу не лише програмні системи, а й пенсійні рахунки, кошти підприємств, заощадження на випадок надзвичайних ситуацій та інституційний капітал.

У листі зазначається, що навантаження вже відчувається серед невеликих команд розробників. У ньому йдеться про те, що Bitcoin Policy Institute отримав повідомлення про те, що досвідчені зловмисники, зокрема й можливі іноземні супротивники, використовують передові можливості штучного інтелекту, щоб чинити тиск на розробників програмного забезпечення з відкритим кодом. Навіть невдалі атаки можуть забирати час і кошти, які розробники інакше витратили б на вдосконалення свого програмного забезпечення.

Нещодавній аудит продемонстрував оборонний потенціал ШІ

Ця ініціатива стала продовженням волонтерського проєкту «Bitcoin Red Team», що відбувся на початку серпня, в рамках якого за допомогою інструментів на базі штучного інтелекту було проведено аудит коду, пов’язаного з біткойном. Серед учасників були розробник Cashu Калле та генеральний директор Anchorwatch Роб Гамільтон.

X screenshot.
Джерело зображення: X, 5 серпня 2026 року.

У одному з перших знімків, опублікованих на X, група перевірила 390 проєктів за приблизно 27,5 годин і зафіксувала близько 4 962 виявлених проблем. Серед них були десятки, класифіковані як критичні, та сотні, що вважалися високого рівня серйозності. Команда використовувала кілька систем штучного інтелекту, зокрема Kimi K3 від Moonshot, системи OpenAI та варіанти Claude від Anthropic, а Opensats допомогла покрити витрати на обчислювальні ресурси, які, за повідомленнями, становили десятки тисяч доларів.

Такі виявлення не є автоматично підтвердженими вразливостями. Згенеровані ШІ звіти все ще потребують перевірки досвідченими фахівцями, оцінки їхньої серйозності та координації заходів з усунення. Однак масштаб цих зусиль продемонстрував, наскільки швидко ШІ може допомогти дослідникам у сфері безпеки розібратися у складному коді, вивчення якого в іншому випадку могло б зайняти набагато більше часу.

Коаліція зазначає, що обмеження доступу змусили групу під час початкової роботи значною мірою покладатися на доступні моделі. Її загальний аргумент полягає в тому, що кваліфіковані фахівці з кібербезпеки повинні мати можливість використовувати найпотужніші системи до того, як ці системи стануть поширеними інструментами для злочинців або ворожих урядів.

Реальний злом підвищив ставки

Дискусія набула більшої актуальності після того, як BTCPay Server оприлюднив інформацію про критичну вразливість, що стосується версій до 2.4.2. BTCPay — це програмне забезпечення з відкритим кодом, яке допомагає торговцям приймати платежі в біткойнах.

Ця вразливість могла дозволити неавтентифікованому віддаленому зловмиснику отримати конфіденційні облікові дані адміністратора для LND — широко використовуваної реалізації Lightning Network. Ці облікові дані могли надати зловмиснику контроль над підключеними гаманцями та дозволити вивести кошти. Цю вразливість активно експлуатували, і деякі оператори повідомили про збитки.

Цей інцидент став конкретним прикладом аргументів, викладених у листі. Члени Bitcoin Red Team допомогли проаналізувати проблему, а розробник Sparrow Wallet Крейг Роу (Craig Raw) відіграв ключову роль у її виявленні після того, як сам постраждав від неї, як повідомляється у джерелі. У BTCPay заявили, що штучний інтелект змінює баланс сил між зловмисниками та захисниками, знижуючи витрати на перевірку великих кодових баз.

Коаліція не вимагає відкритого доступу

Підписанти не закликають до необмеженого публічного доступу до найпотужніших у кіберпросторі моделей ШІ. Натомість вони прагнуть створення постійних програм довіреного доступу для осіб та груп, які можуть продемонструвати легітимні обов’язки у сфері безпеки.

Запропоновані ними програми надаватимуть ранній, контрольований доступ до передових моделей, включаючи попередні версії систем, коли це доречно. Вони також прагнуть отримати достатню обчислювальну потужність для тривалих завдань ШІ, безпечні простори для перевірки приватного або закритого коду, а також прямі канали зв’язку з командами безпеки лабораторій.

У листі конкретно міститься прохання до лабораторій не обмежувати право на участь лише великими компаніями та урядами. У ньому зазначається, що невеликі некомерційні організації, незалежні розробники та волонтери часто захищають програмне забезпечення, яким користуються мільйони людей, проте можуть не мати ресурсів або інституційних зв’язків, необхідних для участі в існуючих програмах.

«Захисникам потрібні нові горизонти», — підсумовується у листі. «Будь ласка, надайте їм справедливий старт».

Подальший розвиток подій залежатиме від того, чи розширять провідні лабораторії ШІ спеціалізовані програми доступу до кібербезпеки та чи включать вони фінансову інфраструктуру з відкритим кодом у свої правила участі. Лист залишається відкритим для додаткових підписів, а користувачам біткойна, торговцям та інвесторам слід стежити за відповідями лабораторій, новими результатами аудитів та подальшими оприлюдненнями інформації від програмних проєктів, які покладаються на перевірки безпеки за допомогою штучного інтелекту.

Coinbase заявляє, що кількість повідомлень про помилки може зрости втричі через те, що штучний інтелект створює «шум» у системі безпеки

Coinbase заявляє, що кількість повідомлень про помилки може зрости втричі через те, що штучний інтелект створює «шум» у системі безпеки

Обсяг виплат за виявлення вразливостей у Coinbase, ймовірно, збільшиться втричі, оскільки черга на розгляд переповнюється повідомленнями, згенерованими штучним інтелектом, хоча лише 4% звітів на HackerOne за перше півріччя були

Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.