Les entreprises crypto se tournent vers l'IA d'Anthropic pour détecter les failles de sécurité

BTC
ETH
LINK
détection de vulnérabilitésInfrastructure cryptosécurité open sourcescanner de sécurité IAClaude MythosAnthropic
il y a 1 heureSource: crypto.news
Les entreprises crypto se tournent vers l'IA d'Anthropic pour détecter les failles de sécurité

Des entreprises crypto, notamment le développeur Ethereum Nethermind et le portefeuille Bitcoin ZEUS, ont demandé l'accès au nouveau scanner de sécurité IA d'Anthropic, qui utilise Claude Mythos pour identifier les vulnérabilités logicielles avant que les attaquants ne les exploitent.

Résumé

  • Le développeur Ethereum Nethermind et le portefeuille Bitcoin ZEUS ont demandé l'accès au service gratuit d'analyse de sécurité d'Anthropic.
  • Anthropic indique que son scanner utilise Claude Mythos et envoie des rapports de vulnérabilité automatisés sans examen humain.
  • Nethermind a demandé l'analyse de son dépôt, tandis que ZEUS a sollicité des vérifications couvrant les paiements, les clés privées et les connexions Lightning.
  • Anthropic rapporte avoir trouvé 29 000 vulnérabilités candidates, dont seulement environ 6 000 ont été examinées manuellement en interne jusqu'à présent.

Anthropic a lancé le scanner OSS gratuit le 8 octobre, permettant aux projets open source éligibles de recevoir des rapports automatisés identifiant d'éventuelles faiblesses de sécurité. Les candidatures soumises le 9 octobre montrent un intérêt croissant parmi les développeurs crypto pour l'utilisation d'outils IA avancés afin d'examiner le code qui gère les transactions, les clés privées et l'infrastructure blockchain.

Le programme fait suite à l'initiative Project Glasswing d'Anthropic, qui a donné à des organisations sélectionnées l'accès à de puissants modèles d'IA pour la recherche en cybersécurité. Contrairement à son processus de divulgation existant, le nouveau service envoie les résultats sans attendre une vérification humaine.

Des développeurs crypto demandent l'accès aux analyses de sécurité de Claude Mythos

Le développeur de client Ethereum Nethermind a été l'un des premiers projets blockchain à chercher à s'inscrire, soumettant la pull request GitHub n° 38 vendredi. La candidature demande une analyse de sécurité sur l'ensemble de son dépôt, où les développeurs maintiennent le logiciel utilisé pour interagir avec le réseau Ethereum.

Nethermind développe un client d'exécution Ethereum, un logiciel qui traite les transactions blockchain et prend en charge les opérations du réseau. Sa candidature donnerait à l'équipe accès à des rapports générés par IA identifiant les faiblesses potentielles de son code, à condition qu'Anthropic approuve la demande.

Le portefeuille Bitcoin et Lightning ZEUS a soumis une candidature distincte, sollicitant des vérifications sur son application mobile et les composants qui gèrent les paiements, les clés privées et les connexions Lightning. Le portefeuille auto-dépositaire permet aux utilisateurs de gérer du Bitcoin tout en conservant le contrôle de leurs fonds.

VirtEngine, une place de marché décentralisée de cloud computing construite à l'aide du Cosmos SDK, a demandé son inscription via une autre soumission GitHub. Le projet développe une infrastructure pour des services de calcul décentralisés, ce qui fait de son logiciel un autre candidat potentiel pour le scanner.

Les candidatures restent des demandes de participation, et non la confirmation que les projets ont achevé des audits de sécurité. Anthropic évalue les soumissions individuellement, en tenant compte de leur importance pour l'infrastructure, de leur exposition aux attaques à distance et du nombre d'autres systèmes qui dépendent de leur logiciel.

Parmi les autres candidats figurent des développeurs d'assistants IA, d'outils de sécurité, d'infrastructures d'apprentissage automatique et de systèmes de stockage cloud. Anthropic n'a pas annoncé de calendrier fixe pour l'approbation des projets crypto ou la livraison de leurs premiers rapports.

Anthropic affirme que son scanner IA a trouvé des milliers de failles de sécurité

Anthropic a développé OSS Scanner après avoir découvert que ses modèles d'IA pouvaient identifier des failles logicielles potentielles plus rapidement que les chercheurs ne pouvaient les examiner manuellement.

Au cours des six derniers mois, l'entreprise a déclaré que ses modèles avaient identifié plus de 29 000 vulnérabilités candidates dans des projets open source largement utilisés. Les chercheurs avaient examiné manuellement environ 6 000 résultats, laissant un important arriéré en attente d'évaluation.

En réponse, Anthropic a introduit un système automatisé qui envoie les rapports directement aux mainteneurs participants. L'entreprise a indiqué que le service utiliserait ses modèles les plus puissants, notamment Claude Mythos, pour générer les résultats et les correctifs suggérés.

« Ces rapports seront générés par nos modèles les plus puissants (y compris Claude Mythos) », a déclaré Anthropic dans son annonce.

Contrairement aux audits de sécurité conventionnels qui impliquent un examen manuel avant la divulgation, OSS Scanner génère des rapports sans vérification humaine. Anthropic a reconnu que certaines conclusions pourraient être inexactes, notamment des évaluations de gravité incorrectes ou des vulnérabilités qui ne s'appliquent pas à la conception de sécurité d'un projet.

Lors des tests préliminaires, des testeurs d'intrusion externes ont examiné 97 conclusions de gravité élevée et critique dans 48 projets. Anthropic a rapporté que 85 conclusions, soit environ 88 %, répondaient à ses normes de divulgation coordonnée des vulnérabilités.

Parmi les 12 conclusions restantes, 11 étaient des problèmes authentiques qui dupliquaient des rapports existants ou des vulnérabilités connues. Une était invalide.

L'entreprise a déclaré que son scanner fournit des exemples reproductibles des faiblesses identifiées, des explications du code concerné et des correctifs suggérés lorsqu'ils sont disponibles. Les développeurs crypto participants doivent examiner eux-mêmes ces conclusions avant de décider si des changements sont nécessaires.

Anthropic poursuivra son processus existant de divulgation des vulnérabilités examiné par des humains pour les projets incapables de gérer de grandes quantités de rapports automatisés.

Les préoccupations de sécurité crypto s'intensifient après des attaques assistées par IA

Le lancement fait suite à plusieurs incidents de sécurité dans lesquels des entreprises blockchain ont signalé des attaques impliquant des outils automatisés ou une assistance par IA suspectée.

En août, le fournisseur de swaps Bitcoin Boltz a suspendu ses opérations après des mois d'attaques assistées par IA. L'entreprise a déclaré que les attaquants identifiaient les faiblesses plus rapidement que ses développeurs ne pouvaient les examiner et les réparer.

Boltz a interrompu ses services de swap le 3 août après avoir signalé plusieurs exploits contenus. Selon l'équipe, sa conception auto-dépositaire a empêché les fonds des clients d'être exposés, bien que l'entreprise ait absorbé des pertes opérationnelles.

L'interruption a affecté les services qui dépendaient de l'infrastructure de Boltz, y compris ZEUS. Le portefeuille a temporairement désactivé la fonctionnalité de swap après l'arrêt, tandis qu'un incident de cybersécurité de ZEUS distinct a incité l'équipe à mettre certaines infrastructures hors ligne pour examen.

Une autre initiative de sécurité, Bitcoin Red Team, a rapporté avoir identifié 4 962 vulnérabilités potentielles dans 390 projets liés à Bitcoin au cours d'environ 30 heures de revues de code assistées par IA en août.

La revue de sécurité Bitcoin a classé 720 conclusions comme étant de gravité élevée ou critique, bien que les problèmes signalés nécessitaient une vérification avant d'être traités comme des vulnérabilités confirmées.

Le programme antérieur Project Glasswing d'Anthropic a attiré des participants établis de l'industrie. En août, la société mère de Kraken, Payward, a rejoint le programme de sécurité Claude Mythos pour examiner ses systèmes à la recherche de faiblesses logicielles.

L'entreprise a déclaré qu'elle avait l'intention de scanner ses environnements et de partager les conclusions validées affectant des projets open source tiers avec leurs mainteneurs.

Anthropic élargit l'accès aux outils de cybersécurité par IA

OSS Scanner fait partie de l'Anthropic Cyber Mission, annoncée le 8 octobre pour soutenir la sécurité logicielle et la protection des infrastructures critiques.

Parallèlement au service de scan, Anthropic a introduit le Critical Infrastructure Defense Program, qui fournit des modèles d'IA, un soutien d'ingénierie et des recherches sur les menaces aux organisations protégeant les réseaux électriques, les réseaux de transport et les systèmes industriels.

L'initiative comprend des partenariats avec CrowdStrike, Accenture, Deloitte, Palo Alto Networks et plusieurs autres entreprises de cybersécurité et de technologie.

Pour les développeurs open source, Anthropic propose des scans de sécurité réguliers sans frais pour les projets approuvés. Les mainteneurs peuvent postuler via le dépôt GitHub d'OSS Scanner en utilisant le modèle d'inscription publié.

Les décisions d'admissibilité prendront en compte si le projet a un « impact critique sur l'infrastructure et la sécurité des utilisateurs », ainsi que la capacité de l'équipe à examiner et à traiter les vulnérabilités signalées.

Anthropic n'a pas annoncé combien de projets crypto elle acceptera finalement. Les mainteneurs approuvés recevront des rapports générés par modèle via le service, tandis que l'entreprise continue de proposer des divulgations examinées par des humains via son processus de sécurité existant.