Firmy kryptowalutowe, w tym deweloper Ethereum Nethermind i portfel Bitcoin ZEUS, złożyły wnioski o dostęp do nowego skanera bezpieczeństwa AI firmy Anthropic, który wykorzystuje Claude Mythos do identyfikowania luk w oprogramowaniu, zanim atakujący zdążą je wykorzystać.
Podsumowanie
- Deweloper Ethereum Nethermind i portfel Bitcoin ZEUS poprosiły o dostęp do bezpłatnej usługi skanowania bezpieczeństwa firmy Anthropic.
- Anthropic twierdzi, że jej skaner wykorzystuje Claude Mythos i wysyła automatyczne raporty o lukach bez ludzkiej weryfikacji.
- Nethermind poprosił o skanowanie repozytorium, podczas gdy ZEUS chciał sprawdzeń obejmujących płatności, klucze prywatne i połączenia Lightning.
- Anthropic informuje o znalezieniu 29 000 potencjalnych luk, z czego dotychczas jedynie około 6000 zostało zweryfikowanych wewnętrznie ręcznie.
Anthropic uruchomiła bezpłatny OSS Scanner 8 października, umożliwiając kwalifikującym się projektom open source otrzymywanie automatycznych raportów identyfikujących możliwe słabości bezpieczeństwa. Wnioski złożone 9 października pokazują rosnące zainteresowanie wśród deweloperów kryptowalut wykorzystaniem zaawansowanych narzędzi AI do badania kodu obsługującego transakcje, klucze prywatne i infrastrukturę blockchain.
Program następuje po inicjatywie Project Glasswing firmy Anthropic, która dała wybranym organizacjom dostęp do potężnych modeli AI do badań nad cyberbezpieczeństwem. W przeciwieństwie do istniejącego procesu ujawniania, nowa usługa wysyła ustalenia bez oczekiwania na ludzką weryfikację.
Deweloperzy kryptowalut proszą o dostęp do skanów bezpieczeństwa Claude Mythos
Deweloper klienta Ethereum Nethermind był jednym z pierwszych projektów blockchain, które zabiegały o zapisanie się, składając w piątek pull request #38 na GitHubie. Wniosek dotyczy skanowania bezpieczeństwa całego repozytorium, w którym deweloperzy utrzymują oprogramowanie używane do interakcji z siecią Ethereum.
Nethermind tworzy klienta wykonawczego Ethereum, oprogramowanie przetwarzające transakcje blockchain i wspierające operacje sieciowe. Jego wniosek dałby zespołowi dostęp do raportów generowanych przez AI identyfikujących potencjalne słabości w kodzie, pod warunkiem że Anthropic zatwierdzi wniosek.
Portfel Bitcoin i Lightning ZEUS złożył osobny wniosek, zabiegając o sprawdzenia swojej aplikacji mobilnej i komponentów obsługujących płatności, klucze prywatne i połączenia Lightning. Portfel samoobsługowy pozwala użytkownikom zarządzać Bitcoinem, zachowując kontrolę nad swoimi środkami.
VirtEngine, zdecentralizowany rynek usług chmurowych zbudowany przy użyciu Cosmos SDK, poprosił o zapisanie się poprzez kolejne zgłoszenie na GitHubie. Projekt tworzy infrastrukturę dla zdecentralizowanych usług obliczeniowych, co czyni jego oprogramowanie kolejnym potencjalnym kandydatem dla skanera.
Wnioski pozostają prośbami o uczestnictwo, a nie potwierdzeniem, że projekty ukończyły audyty bezpieczeństwa. Anthropic ocenia zgłoszenia indywidualnie, biorąc pod uwagę ich znaczenie dla infrastruktury, narażenie na zdalne ataki oraz to, ile innych systemów zależy od ich oprogramowania.
Inni wnioskodawcy to deweloperzy asystentów AI, narzędzi bezpieczeństwa, infrastruktury uczenia maszynowego i systemów przechowywania w chmurze. Anthropic nie ogłosiła stałego harmonogramu zatwierdzania projektów kryptowalutowych ani dostarczania ich pierwszych raportów.
Anthropic twierdzi, że skaner AI znalazł tysiące luk bezpieczeństwa
Anthropic opracowała OSS Scanner po odkryciu, że jej modele AI mogą identyfikować potencjalne wady oprogramowania szybciej, niż badacze mogliby je ręcznie przejrzeć.
W ciągu ostatnich sześciu miesięcy firma poinformowała, że jej modele zidentyfikowały ponad 29 000 potencjalnych luk w powszechnie używanych projektach open source. Badacze ręcznie przejrzeli około 6000 ustaleń, pozostawiając duże zaległości oczekujące na ocenę.
W odpowiedzi Anthropic wprowadziła zautomatyzowany system, który wysyła raporty bezpośrednio do uczestniczących opiekunów. Firma poinformowała, że usługa będzie wykorzystywać jej najsilniejsze modele, w tym Claude Mythos, do generowania ustaleń i sugerowanych poprawek.
„Raporty te będą generowane przez nasze najsilniejsze modele (w tym Claude Mythos)” – stwierdziło Anthropic w swoim ogłoszeniu.
W przeciwieństwie do konwencjonalnych audytów bezpieczeństwa, które obejmują ręczny przegląd przed ujawnieniem, OSS Scanner generuje raporty bez weryfikacji przez człowieka. Anthropic przyznało, że niektóre ustalenia mogą być niedokładne, w tym nieprawidłowe oceny ważności lub luki w zabezpieczeniach, które nie mają zastosowania do projektu bezpieczeństwa danego projektu.
Podczas wczesnych testów zewnętrzni testerzy penetracyjni zbadali 97 ustaleń o wysokiej i krytycznej ważności w 48 projektach. Anthropic poinformowało, że 85 ustaleń, około 88%, spełniło jego standardy skoordynowanego ujawniania luk w zabezpieczeniach.
Wśród pozostałych 12 ustaleń 11 dotyczyło rzeczywistych problemów, które powielały istniejące raporty lub znane luki w zabezpieczeniach. Jedno było nieprawidłowe.
Firma podała, że jej skaner dostarcza powtarzalne przykłady zidentyfikowanych słabości, wyjaśnienia dotyczące dotkniętego kodu oraz sugerowane poprawki, gdy są dostępne. Uczestniczący deweloperzy kryptowalut muszą sami przejrzeć te ustalenia przed podjęciem decyzji, czy zmiany są konieczne.
Anthropic będzie kontynuować swój istniejący proces ujawniania luk w zabezpieczeniach z weryfikacją przez człowieka dla projektów, które nie są w stanie obsłużyć dużej liczby zautomatyzowanych raportów.
Obawy o bezpieczeństwo kryptowalut rosną po atakach wspomaganych przez AI
Premiera następuje po kilku incydentach bezpieczeństwa, w których firmy blockchain zgłosiły ataki z udziałem zautomatyzowanych narzędzi lub podejrzewanego wsparcia AI.
W sierpniu dostawca swapów Bitcoin, Boltz, zawiesił działalność po miesiącach ataków wspomaganych przez AI. Firma podała, że atakujący identyfikowali słabości szybciej, niż jej deweloperzy mogli je badać i naprawiać.
Boltz wstrzymał swoje usługi swapowe 3 sierpnia po zgłoszeniu kilku opanowanych exploitów. Według zespołu jego konstrukcja samodzielnego przechowywania zapobiegła narażeniu środków klientów, chociaż firma poniosła straty operacyjne.
Przerwa dotknęła usługi, które polegały na infrastrukturze Boltz, w tym ZEUS. Portfel tymczasowo wyłączył funkcję swapów po zamknięciu, podczas gdy oddzielny incydent cyberbezpieczeństwa ZEUS skłonił zespół do wyłączenia części infrastruktury w celu przeglądu.
Inna inicjatywa bezpieczeństwa, Bitcoin Red Team, poinformowała o zidentyfikowaniu 4962 potencjalnych luk w zabezpieczeniach w 390 projektach związanych z Bitcoinem podczas około 30 godzin przeglądów kodu wspomaganych przez AI w sierpniu.
Przegląd bezpieczeństwa Bitcoina zaklasyfikował 720 ustaleń jako o wysokiej lub krytycznej ważności, chociaż zgłoszone problemy wymagały weryfikacji przed potraktowaniem ich jako potwierdzone luki w zabezpieczeniach.
Wcześniejszy program Anthropic Project Glasswing przyciągnął uznanych uczestników branży. W sierpniu spółka-matka Kraken, Payward, dołączyła do programu bezpieczeństwa Claude Mythos, aby zbadać swoje systemy pod kątem słabości oprogramowania.
Firma podała, że zamierza skanować swoje środowiska i dzielić się zweryfikowanymi ustaleniami dotyczącymi zewnętrznych projektów open source z ich opiekunami.
Anthropic rozszerza dostęp do narzędzi cyberbezpieczeństwa AI
OSS Scanner stanowi część Anthropic Cyber Mission, ogłoszonej 8 października w celu wsparcia bezpieczeństwa oprogramowania i ochrony krytycznej infrastruktury.
Obok usługi skanowania Anthropic wprowadziło Critical Infrastructure Defense Program, który zapewnia modele AI, wsparcie inżynieryjne i badania zagrożeń organizacjom chroniącym sieci energetyczne, sieci transportowe i systemy przemysłowe.
Inicjatywa obejmuje partnerstwa z CrowdStrike, Accenture, Deloitte, Palo Alto Networks i kilkoma innymi firmami z branży cyberbezpieczeństwa i technologii.
Dla deweloperów open source Anthropic oferuje regularne skany bezpieczeństwa bezpłatnie dla zatwierdzonych projektów. Opiekunowie mogą aplikować przez repozytorium OSS Scanner na GitHubie, korzystając z opublikowanego szablonu zgłoszenia.
Decyzje o kwalifikowalności będą uwzględniać, czy projekt ma „krytyczny wpływ na infrastrukturę i bezpieczeństwo użytkowników”, a także zdolność zespołu do przeglądu i rozwiązywania zgłoszonych luk w zabezpieczeniach.
Anthropic nie ogłosiło, ile projektów kryptowalutowych ostatecznie zaakceptuje. Zatwierdzeni opiekunowie będą otrzymywać raporty generowane przez model za pośrednictwem usługi, podczas gdy firma nadal oferuje ujawnienia weryfikowane przez ludzi w ramach swojego istniejącego procesu bezpieczeństwa.






