Empresas de criptomonedas, incluido el desarrollador de Ethereum Nethermind y la billetera de Bitcoin ZEUS, han solicitado acceso al nuevo escáner de seguridad de IA de Anthropic, que utiliza Claude Mythos para identificar vulnerabilidades de software antes de que los atacantes las exploten.
Resumen
- El desarrollador de Ethereum Nethermind y la billetera de Bitcoin ZEUS solicitaron acceso al servicio gratuito de escaneo de seguridad de Anthropic.
- Anthropic afirma que su escáner utiliza Claude Mythos y envía informes automatizados de vulnerabilidades sin revisión humana.
- Nethermind solicitó el escaneo de repositorios, mientras que ZEUS buscó verificaciones que cubrieran pagos, claves privadas y conexiones Lightning.
- Anthropic informa haber encontrado 29,000 vulnerabilidades candidatas, con solo aproximadamente 6,000 revisadas manualmente de forma interna hasta ahora.
Anthropic lanzó el OSS Scanner gratuito el 8 de octubre, permitiendo que proyectos de código abierto elegibles reciban informes automatizados que identifican posibles debilidades de seguridad. Las solicitudes enviadas el 9 de octubre muestran un creciente interés entre los desarrolladores de criptomonedas en utilizar herramientas avanzadas de IA para examinar código que maneja transacciones, claves privadas e infraestructura blockchain.
El programa sigue la iniciativa Project Glasswing de Anthropic, que dio a organizaciones seleccionadas acceso a potentes modelos de IA para investigación en ciberseguridad. A diferencia de su proceso de divulgación existente, el nuevo servicio envía hallazgos sin esperar verificación humana.
Desarrolladores de criptomonedas solicitan acceso a los escaneos de seguridad de Claude Mythos
El desarrollador de clientes de Ethereum Nethermind estuvo entre los primeros proyectos blockchain en buscar inscripción, enviando la solicitud de extracción de GitHub #38 el viernes. La solicitud pide escaneo de seguridad en todo su repositorio, donde los desarrolladores mantienen software utilizado para interactuar con la red Ethereum.
Nethermind desarrolla un cliente de ejecución de Ethereum, software que procesa transacciones blockchain y soporta operaciones de red. Su solicitud daría al equipo acceso a informes generados por IA que identifican posibles debilidades en su código, siempre que Anthropic apruebe la solicitud.
La billetera de Bitcoin y Lightning ZEUS presentó una solicitud separada, buscando verificaciones en su aplicación móvil y componentes que manejan pagos, claves privadas y conexiones Lightning. La billetera de autocustodia permite a los usuarios gestionar Bitcoin mientras mantienen el control de sus fondos.
VirtEngine, un mercado de computación en la nube descentralizado construido con el Cosmos SDK, solicitó inscripción a través de otro envío a GitHub. El proyecto desarrolla infraestructura para servicios de computación descentralizada, lo que convierte a su software en otro candidato potencial para el escáner.
Las solicitudes siguen siendo peticiones de participación, no confirmación de que los proyectos hayan completado auditorías de seguridad. Anthropic evalúa las presentaciones individualmente, considerando su importancia para la infraestructura, la exposición a ataques remotos y cuántos otros sistemas dependen de su software.
Otros solicitantes incluyen desarrolladores de asistentes de IA, herramientas de seguridad, infraestructura de aprendizaje automático y sistemas de almacenamiento en la nube. Anthropic no ha anunciado un calendario fijo para aprobar los proyectos de criptomonedas o entregar sus primeros informes.
Anthropic dice que el escáner de IA encontró miles de fallos de seguridad
Anthropic desarrolló OSS Scanner después de descubrir que sus modelos de IA podían identificar posibles fallos de software más rápido de lo que los investigadores podían revisarlos manualmente.
Durante los últimos seis meses, la compañía dijo que sus modelos identificaron más de 29,000 vulnerabilidades candidatas en proyectos de código abierto ampliamente utilizados. Los investigadores habían revisado manualmente aproximadamente 6,000 hallazgos, dejando una gran acumulación pendiente de evaluación.
En respuesta, Anthropic introdujo un sistema automatizado que envía informes directamente a los mantenedores participantes. La compañía dijo que el servicio utilizaría sus modelos más potentes, incluido Claude Mythos, para generar hallazgos y correcciones sugeridas.
“Estos informes serán generados por nuestros modelos más potentes (incluido Claude Mythos)”, declaró Anthropic en su anuncio.
A diferencia de las auditorías de seguridad convencionales que implican una revisión manual antes de la divulgación, OSS Scanner genera informes sin verificación humana. Anthropic reconoció que algunos hallazgos podrían ser inexactos, incluidas calificaciones de gravedad incorrectas o vulnerabilidades que no se aplican al diseño de seguridad de un proyecto.
Durante las pruebas iniciales, evaluadores externos de penetración examinaron 97 hallazgos de alta gravedad y críticos en 48 proyectos. Anthropic informó que 85 hallazgos, aproximadamente el 88%, cumplieron con sus estándares para la divulgación coordinada de vulnerabilidades.
Entre los 12 hallazgos restantes, 11 eran problemas genuinos que duplicaban informes existentes o vulnerabilidades conocidas. Uno era inválido.
La compañía dijo que su escáner proporciona ejemplos reproducibles de las debilidades identificadas, explicaciones del código afectado y parches sugeridos cuando están disponibles. Los desarrolladores de criptomonedas participantes deben revisar esos hallazgos ellos mismos antes de decidir si los cambios son necesarios.
Anthropic continuará su proceso existente de divulgación de vulnerabilidades revisado por humanos para proyectos incapaces de manejar grandes cantidades de informes automatizados.
Las preocupaciones sobre seguridad cripto aumentan tras los ataques asistidos por IA
El lanzamiento se produce después de varios incidentes de seguridad en los que empresas de blockchain informaron ataques que involucraban herramientas automatizadas o sospechas de asistencia de IA.
En agosto, el proveedor de swaps de Bitcoin Boltz suspendió sus operaciones tras meses de ataques asistidos por IA. La compañía dijo que los atacantes identificaban debilidades más rápido de lo que sus desarrolladores podían investigarlas y repararlas.
Boltz detuvo sus servicios de swap el 3 de agosto después de reportar varios exploits contenidos. Según el equipo, su diseño de autocustodia evitó que los fondos de los clientes quedaran expuestos, aunque la compañía absorbió pérdidas operativas.
La interrupción afectó a servicios que dependían de la infraestructura de Boltz, incluido ZEUS. La billetera deshabilitó temporalmente la funcionalidad de swap tras el cierre, mientras que un incidente de ciberseguridad de ZEUS llevó al equipo a desconectar parte de la infraestructura para su revisión.
Otra iniciativa de seguridad, Bitcoin Red Team, informó haber identificado 4.962 vulnerabilidades potenciales en 390 proyectos relacionados con Bitcoin durante aproximadamente 30 horas de revisiones de código asistidas por IA en agosto.
La revisión de seguridad de Bitcoin clasificó 720 hallazgos como de gravedad alta o crítica, aunque los problemas reportados requerían verificación antes de ser tratados como vulnerabilidades confirmadas.
El programa anterior de Anthropic, Project Glasswing, ha atraído a participantes establecidos de la industria. En agosto, Payward, la empresa matriz de Kraken, se unió al programa de seguridad Claude Mythos para examinar sus sistemas en busca de debilidades de software.
La compañía dijo que tenía la intención de escanear sus entornos y compartir los hallazgos validados que afectan a proyectos de código abierto de terceros con sus mantenedores.
Anthropic amplía el acceso a herramientas de ciberseguridad con IA
OSS Scanner forma parte de la Anthropic Cyber Mission, anunciada el 8 de octubre para apoyar la seguridad del software y la protección de infraestructuras críticas.
Junto con el servicio de escaneo, Anthropic presentó el Programa de Defensa de Infraestructura Crítica, que proporciona modelos de IA, soporte de ingeniería e investigación de amenazas a organizaciones que protegen redes eléctricas, redes de transporte y sistemas industriales.
La iniciativa incluye asociaciones con CrowdStrike, Accenture, Deloitte, Palo Alto Networks y varias otras empresas de ciberseguridad y tecnología.
Para los desarrolladores de código abierto, Anthropic ofrece escaneos de seguridad periódicos sin costo para los proyectos aprobados. Los mantenedores pueden solicitar a través del repositorio de GitHub de OSS Scanner utilizando la plantilla de inscripción publicada.
Las decisiones de elegibilidad considerarán si el proyecto tiene un “impacto crítico en la infraestructura y la seguridad del usuario”, junto con la capacidad del equipo para revisar y abordar las vulnerabilidades reportadas.
Anthropic no ha anunciado cuántos proyectos criptográficos aceptará en última instancia. Los mantenedores aprobados recibirán informes generados por el modelo a través del servicio, mientras que la empresa continúa ofreciendo divulgaciones revisadas por humanos a través de su proceso de seguridad existente.






