技术支持
Security

Coinbase称,随着AI引入安全噪声,漏洞报告数量可能增加三倍

随着人工智能生成的漏洞报告蜂拥而至,Coinbase的漏洞赏金提交量有望增长三倍,但上半年HackerOne平台上的报告中,仅有4%是有效的、可获得奖励的漏洞。人工审核人员必须从日益增多的低价值报告中筛选出可信的威胁。

分享
Coinbase称,随着AI引入安全噪声,漏洞报告数量可能增加三倍

关键要点:

  • 报告数量仍有望较去年增长三倍。
  • 上半年通过HackerOne提交的报告中,仅有4%是有效的付费漏洞。
  • 人工研究人员发现了一个 AI 未能察觉的 Stellar 漏洞。

为何Coinbase的漏洞报告激增?

随着廉价的AI工具使安全研究人员能够快速扫描软件并生成漏洞报告,人工审核人员面临的筛选负担日益加重。加密货币交易所Coinbase(纳斯达克代码:COIN)在8月11日的安全披露中概述了这一趋势,报告称提交量在较前一年翻倍的基础上,今年有望达到去年总量的三倍

报告数量的激增伴随着可信发现比例的下降。 Coinbase 指出,有效报告的比例从 2024 年的 14% 降至 2026 年上半年的 4%。该公司将研究人员日益增长的 AI 使用与 AI 生成的报告激增联系起来,但未具体说明自动化工具在总提交量中所占的比例。

Coinbase 于 7 月 29 日将其 Web2 漏洞赏金计划的范围缩小至“高危”、“严重”和“极端”级别的漏洞。在上半年通过 HackerOne 平台处理的报告中,44% 为重复报告,37% 包含的信息中不存在可利用的漏洞,15% 为无效报告。 “极端”级漏洞仍可获得最高100万美元的奖励。HackerOne是一个外部平台,独立研究人员可通过该平台向企业提交软件漏洞,供其审核并可能获得奖励。Coinbase将“Web2”标签用于传统网站、应用程序及配套服务。其独立的“Cantina”计划则涵盖区块链和智能合约漏洞。

人类研究人员发现了什么?

外部研究员乔·阿尔梅达(Joe Almeida)和安·阮(Anh Nguyen)发现了一个涉及 Coinbase 对 Stellar 提现对账的隐蔽漏洞。Stellar 的“费用上调”机制允许第三方对现有交易进行“包装”,并支付更高的网络费用,而无需新的签名或序列号管理。

在特定条件下,即使目标转账已在链上成功完成,Coinbase的系统仍可能将原始交易视为失败。这种不一致可能导致内部计费出现重复计算的情况。Coinbase已暂停受影响的流程,确认修复后恢复了正常处理。

客户资金未受影响,且除研究人员的概念验证和内部测试外,Coinbase未发现其他被利用的证据。人工智能还单独标记了一个相关的、严重程度较低的存款端缺陷。这些发现体现了Coinbase在自动化筛查与涉及协议规则及内部会计的专家调查之间所设定的明确分工。

另一项由人工智能辅助的比特币安全审计在为期27.5小时的审查中,共在390个代码仓库中发现了4,962个潜在问题。截至发布时,其中约五分之一已通过独立验证,其余警报仍需经人工确认后,方可视为已确认的漏洞。

犯罪分子如何利用人工智能?

攻击者可以利用相同的技术来加速网络钓鱼、冒充身份和凭证盗窃。美国联邦调查局警告称,生成式人工智能有助于犯罪分子更快地生成令人信服的消息、实现操作自动化,并扩大其潜在目标范围。

8月10日对与朝鲜有关联的“Kimsuky”组织活动进行的一份分析报告,识别出了其相关基础设施中使用的AI平台及生成的文档。调查人员观察到针对虚拟资产、金融投资和软件开发目标的网络钓鱼材料。

3月6日关于“Tycoon 2FA”钓鱼服务的一份报告描述了该技术如何拦截活跃会话并捕获用于绕过多因素认证的令牌。通过一次协同打击行动,已清除与该行动相关的330个域名。

AI安全领域的转变对消费者意味着什么?

对消费者而言,AI 可能加快攻击速度并使网络钓鱼信息更具说服力,而漏洞赏金计划的规模主要影响企业的审查团队。7月30日的一份链上安全评估显示,2026年上半年共发生212起漏洞利用事件,造成11亿美元损失

尽管交易所正扩大自动化审查并保留专业研究人员,但个人仍需采取相应防范措施。标准的数字资产安全措施包括安全备份钱包、强密码管理以及双因素认证。Coinbase修订后的计划保留了Web3奖励不变,同时将其公开的Web2漏洞赏金支付重点放在高影响漏洞上。

本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。