Krypto-Firmen setzen auf Anthropic-KI zur Aufdeckung von Sicherheitslücken

BTC
ETH
LINK
SchwachstellenerkennungKrypto-InfrastrukturOpen-Source-SicherheitKI-SicherheitsscannerClaude MythosAnthropic
vor 1 StundeQuelle: crypto.news
Krypto-Firmen setzen auf Anthropic-KI zur Aufdeckung von Sicherheitslücken

Krypto-Unternehmen, darunter der Ethereum-Entwickler Nethermind und die Bitcoin-Wallet ZEUS, haben Zugang zu Anthropics neuem KI-Sicherheitsscanner beantragt, der Claude Mythos nutzt, um Software-Schwachstellen zu identifizieren, bevor Angreifer sie ausnutzen können.

Zusammenfassung

  • Der Ethereum-Entwickler Nethermind und die Bitcoin-Wallet ZEUS beantragten Zugang zu Anthropics kostenlosem Sicherheitsscanner-Dienst.
  • Anthropic gibt an, dass sein Scanner Claude Mythos verwendet und automatisierte Schwachstellenberichte ohne menschliche Überprüfung versendet.
  • Nethermind beantragte Repository-Scans, während ZEUS Prüfungen anstrebte, die Zahlungen, private Schlüssel und Lightning-Verbindungen abdecken.
  • Anthropic berichtet von 29.000 potenziellen Schwachstellen, von denen bisher nur etwa 6.000 intern manuell überprüft wurden.

Anthropic startete den kostenlosen OSS Scanner am 8. Oktober, der berechtigten Open-Source-Projekten ermöglicht, automatisierte Berichte zu erhalten, die mögliche Sicherheitsschwachstellen identifizieren. Die am 9. Oktober eingereichten Anträge zeigen das wachsende Interesse unter Krypto-Entwicklern, fortschrittliche KI-Tools zu nutzen, um Code zu untersuchen, der Transaktionen, private Schlüssel und Blockchain-Infrastruktur verarbeitet.

Das Programm folgt auf Anthropics Project Glasswing-Initiative, die ausgewählten Organisationen Zugang zu leistungsstarken KI-Modellen für Cybersicherheitsforschung gewährte. Anders als bei seinem bestehenden Offenlegungsverfahren versendet der neue Dienst Ergebnisse, ohne auf eine menschliche Verifizierung zu warten.

Krypto-Entwickler beantragen Zugang zu Claude Mythos-Sicherheitsscans

Der Ethereum-Client-Entwickler Nethermind gehörte zu den ersten Blockchain-Projekten, die eine Anmeldung anstrebten, und reichte am Freitag GitHub-Pull-Request #38 ein. Der Antrag ersucht um Sicherheitsscans für sein Repository, in dem Entwickler Software warten, die für die Interaktion mit dem Ethereum-Netzwerk verwendet wird.

Nethermind entwickelt einen Ethereum-Ausführungsclient, Software, die Blockchain-Transaktionen verarbeitet und Netzwerkoperationen unterstützt. Sein Antrag würde dem Team Zugang zu KI-generierten Berichten geben, die potenzielle Schwachstellen in seinem Code identifizieren, vorausgesetzt, Anthropic genehmigt den Antrag.

Die Bitcoin- und Lightning-Wallet ZEUS reichte einen separaten Antrag ein und sucht Prüfungen seiner mobilen Anwendung und Komponenten, die Zahlungen, private Schlüssel und Lightning-Verbindungen verarbeiten. Die selbstverwahrte Wallet ermöglicht es Nutzern, Bitcoin zu verwalten und gleichzeitig die Kontrolle über ihre Gelder zu behalten.

VirtEngine, ein dezentraler Cloud-Computing-Marktplatz, der mit dem Cosmos SDK erstellt wurde, beantragte die Anmeldung über eine weitere GitHub-Einreichung. Das Projekt entwickelt Infrastruktur für dezentrale Computing-Dienste, was seine Software zu einem weiteren potenziellen Kandidaten für den Scanner macht.

Die Anträge bleiben Bitten um Teilnahme, nicht Bestätigungen, dass die Projekte Sicherheitsaudits abgeschlossen haben. Anthropic bewertet Einreichungen individuell und berücksichtigt ihre Bedeutung für die Infrastruktur, ihre Anfälligkeit für Remote-Angriffe und wie viele andere Systeme von ihrer Software abhängen.

Weitere Antragsteller sind Entwickler von KI-Assistenten, Sicherheitstools, Machine-Learning-Infrastruktur und Cloud-Speichersystemen. Anthropic hat keinen festen Zeitplan für die Genehmigung der Krypto-Projekte oder die Lieferung ihrer ersten Berichte angekündigt.

Anthropic sagt, KI-Scanner hat Tausende von Sicherheitslücken gefunden

Anthropic entwickelte OSS Scanner, nachdem es entdeckt hatte, dass seine KI-Modelle potenzielle Softwarefehler schneller identifizieren konnten, als Forscher sie manuell überprüfen konnten.

In den letzten sechs Monaten gab das Unternehmen an, dass seine Modelle mehr als 29.000 potenzielle Schwachstellen in weit verbreiteten Open-Source-Projekten identifiziert haben. Forscher hatten etwa 6.000 Ergebnisse manuell überprüft, wodurch ein großer Rückstand an ausstehender Bewertung verblieb.

Als Reaktion darauf führte Anthropic ein automatisiertes System ein, das Berichte direkt an teilnehmende Maintainer sendet. Das Unternehmen sagte, der Dienst würde seine stärksten Modelle, einschließlich Claude Mythos, verwenden, um Ergebnisse und vorgeschlagene Korrekturen zu generieren.

„Diese Berichte werden von unseren stärksten Modellen (einschließlich Claude Mythos) erstellt“, erklärte Anthropic in seiner Ankündigung.

Anders als herkömmliche Sicherheitsaudits, bei denen vor der Offenlegung eine manuelle Überprüfung erfolgt, erstellt OSS Scanner Berichte ohne menschliche Verifizierung. Anthropic räumte ein, dass einige Ergebnisse ungenau sein könnten, darunter falsche Schweregradbewertungen oder Schwachstellen, die nicht auf das Sicherheitsdesign eines Projekts zutreffen.

Während früher Tests untersuchten externe Penetrationstester 97 Befunde mit hohem Schweregrad und kritische Befunde in 48 Projekten. Anthropic berichtete, dass 85 Befunde, etwa 88 %, seinen Standards für die koordinierte Offenlegung von Schwachstellen entsprachen.

Unter den verbleibenden 12 Befunden befanden sich 11 echte Probleme, die bestehende Berichte oder bekannte Schwachstellen duplizierten. Einer war ungültig.

Das Unternehmen erklärte, sein Scanner liefere reproduzierbare Beispiele der identifizierten Schwachstellen, Erklärungen des betroffenen Codes und, sofern verfügbar, vorgeschlagene Patches. Teilnehmende Krypto-Entwickler müssen diese Befunde selbst prüfen, bevor sie entscheiden, ob Änderungen erforderlich sind.

Anthropic wird sein bestehendes, von Menschen überprüftes Verfahren zur Offenlegung von Schwachstellen für Projekte fortsetzen, die nicht in der Lage sind, große Mengen automatisierter Berichte zu bewältigen.

Krypto-Sicherheitsbedenken wachsen nach KI-gestützten Angriffen

Die Einführung folgt auf mehrere Sicherheitsvorfälle, bei denen Blockchain-Unternehmen über Angriffe mit automatisierten Tools oder mutmaßlicher KI-Unterstützung berichteten.

Im August stellte der Bitcoin-Swap-Anbieter Boltz den Betrieb nach monatelangen KI-gestützten Angriffen ein. Das Unternehmen erklärte, Angreifer identifizierten Schwachstellen schneller, als seine Entwickler sie untersuchen und beheben könnten.

Boltz stellte seine Swap-Dienste am 3. August ein, nachdem mehrere eingedämmte Exploits gemeldet worden waren. Dem Team zufolge verhinderte sein selbstverwahrendes Design, dass Kundengelder gefährdet wurden, obwohl das Unternehmen Betriebsverluste hinnehmen musste.

Die Unterbrechung betraf Dienste, die auf der Boltz-Infrastruktur basierten, darunter ZEUS. Die Wallet deaktivierte nach der Abschaltung vorübergehend die Swap-Funktionalität, während ein separates ZEUS-Cybersicherheitsvorfall das Team dazu veranlasste, einige Infrastrukturen zur Überprüfung offline zu nehmen.

Eine weitere Sicherheitsinitiative, Bitcoin Red Team, berichtete, im August während etwa 30 Stunden KI-gestützter Code-Reviews 4.962 potenzielle Schwachstellen in 390 Bitcoin-bezogenen Projekten identifiziert zu haben.

Die Bitcoin-Sicherheitsüberprüfung stufte 720 Befunde als hohen oder kritischen Schweregrad ein, obwohl die gemeldeten Probleme verifiziert werden mussten, bevor sie als bestätigte Schwachstellen behandelt werden konnten.

Anthropics früheres Programm Project Glasswing hat etablierte Branchenteilnehmer angezogen. Im August trat die Kraken-Muttergesellschaft Payward dem Claude Mythos-Sicherheitsprogramm bei, um ihre Systeme auf Software-Schwachstellen zu untersuchen.

Das Unternehmen erklärte, es beabsichtige, seine Umgebungen zu scannen und validierte Befunde, die Open-Source-Projekte Dritter betreffen, mit deren Maintainern zu teilen.

Anthropic erweitert den Zugang zu KI-Cybersicherheitstools

OSS Scanner ist Teil der Anthropic Cyber Mission, die am 8. Oktober angekündigt wurde, um Softwaresicherheit und den Schutz kritischer Infrastrukturen zu unterstützen.

Neben dem Scan-Dienst führte Anthropic das Critical Infrastructure Defense Program ein, das Organisationen, die Stromnetze, Verkehrsnetze und industrielle Systeme schützen, KI-Modelle, technische Unterstützung und Bedrohungsforschung bereitstellt.

Die Initiative umfasst Partnerschaften mit CrowdStrike, Accenture, Deloitte, Palo Alto Networks und mehreren anderen Cybersicherheits- und Technologieunternehmen.

Für Open-Source-Entwickler bietet Anthropic regelmäßige Sicherheitsscans für genehmigte Projekte kostenlos an. Maintainer können sich über das OSS Scanner GitHub-Repository unter Verwendung der veröffentlichten Registrierungsvorlage bewerben.

Bei der Entscheidung über die Berechtigung wird berücksichtigt, ob das Projekt einen „kritischen Einfluss auf Infrastruktur und Benutzersicherheit“ hat, sowie die Fähigkeit des Teams, gemeldete Schwachstellen zu überprüfen und zu beheben.

Anthropic hat nicht bekannt gegeben, wie viele Krypto-Projekte es letztendlich akzeptieren wird. Genehmigte Maintainer erhalten über den Dienst modellgenerierte Berichte, während das Unternehmen weiterhin menschlich überprüfte Offenlegungen über seinen bestehenden Sicherheitsprozess anbietet.