Криптокомпании обращаются к ИИ Anthropic для поиска уязвимостей

BTC
ETH
LINK
обнаружение уязвимостейКриптоинфраструктурабезопасность открытого исходного кодаИИ-сканер безопасностиClaude MythosAnthropic
1 час назадИсточник: crypto.news
Криптокомпании обращаются к ИИ Anthropic для поиска уязвимостей

Криптовалютные компании, включая разработчика Ethereum Nethermind и биткоин-кошелёк ZEUS, подали заявки на доступ к новому сканеру безопасности ИИ от Anthropic, который использует Claude Mythos для выявления уязвимостей программного обеспечения до того, как злоумышленники смогут их использовать.

Сводка

  • Разработчик Ethereum Nethermind и биткоин-кошелёк ZEUS запросили доступ к бесплатной услуге сканирования безопасности от Anthropic.
  • Anthropic заявляет, что её сканер использует Claude Mythos и отправляет автоматические отчёты об уязвимостях без проверки человеком.
  • Nethermind запросил сканирование репозитория, а ZEUS — проверки, охватывающие платежи, приватные ключи и соединения Lightning.
  • Anthropic сообщает об обнаружении 29 000 потенциальных уязвимостей, из которых на данный момент внутри компании вручную проверено лишь около 6 000.

Anthropic запустила бесплатный OSS Scanner 8 октября, позволив соответствующим критериям проектам с открытым исходным кодом получать автоматические отчёты о выявлении возможных слабых мест безопасности. Заявки, поданные 9 октября, показывают растущий интерес крипторазработчиков к использованию передовых инструментов ИИ для проверки кода, который обрабатывает транзакции, приватные ключи и блокчейн-инфраструктуру.

Программа следует за инициативой Anthropic Project Glasswing, которая предоставила избранным организациям доступ к мощным моделям ИИ для исследований в области кибербезопасности. В отличие от существующего процесса раскрытия информации, новый сервис отправляет результаты, не дожидаясь проверки человеком.

Крипторазработчики запрашивают доступ к сканированию безопасности Claude Mythos

Разработчик клиента Ethereum Nethermind был одним из первых блокчейн-проектов, подавших заявку на участие, отправив GitHub pull request #38 в пятницу. Заявка запрашивает сканирование безопасности по всему его репозиторию, где разработчики поддерживают программное обеспечение, используемое для взаимодействия с сетью Ethereum.

Nethermind разрабатывает клиент исполнения Ethereum — программное обеспечение, которое обрабатывает блокчейн-транзакции и поддерживает работу сети. Его заявка предоставила бы команде доступ к отчётам, сгенерированным ИИ, с выявлением потенциальных слабых мест в её коде, при условии одобрения запроса со стороны Anthropic.

Биткоин- и Lightning-кошелёк ZEUS подал отдельную заявку, запрашивая проверки своего мобильного приложения и компонентов, которые обрабатывают платежи, приватные ключи и соединения Lightning. Самостоятельно хранящий кошелёк позволяет пользователям управлять биткоинами, сохраняя контроль над своими средствами.

VirtEngine, децентрализованный маркетплейс облачных вычислений, построенный с использованием Cosmos SDK, запросил регистрацию через ещё одну заявку на GitHub. Проект разрабатывает инфраструктуру для децентрализованных вычислительных сервисов, что делает его программное обеспечение ещё одним потенциальным кандидатом для сканера.

Заявки остаются запросами на участие, а не подтверждением того, что проекты завершили аудит безопасности. Anthropic оценивает заявки индивидуально, учитывая их важность для инфраструктуры, подверженность удалённым атакам и то, сколько других систем зависит от их программного обеспечения.

Среди других заявителей — разработчики ИИ-ассистентов, инструментов безопасности, инфраструктуры машинного обучения и систем облачного хранения. Anthropic не объявила фиксированных сроков одобрения криптопроектов или предоставления их первых отчётов.

Anthropic заявляет, что ИИ-сканер обнаружил тысячи уязвимостей безопасности

Anthropic разработала OSS Scanner после обнаружения того, что её модели ИИ могут выявлять потенциальные дефекты программного обеспечения быстрее, чем исследователи могли бы проверить их вручную.

За последние шесть месяцев, по словам компании, её модели выявили более 29 000 потенциальных уязвимостей в широко используемых проектах с открытым исходным кодом. Исследователи вручную проверили около 6 000 находок, оставив большой объём необработанных данных, ожидающих оценки.

В ответ Anthropic внедрила автоматизированную систему, которая отправляет отчёты непосредственно участвующим сопровождающим. Компания заявила, что сервис будет использовать её самые сильные модели, включая Claude Mythos, для генерации находок и предложенных исправлений.

«Эти отчёты будут создаваться нашими самыми мощными моделями (включая Claude Mythos)», — заявила Anthropic в своём анонсе.

В отличие от традиционных аудитов безопасности, которые предполагают ручную проверку перед раскрытием, OSS Scanner формирует отчёты без участия человека. Anthropic признала, что некоторые выводы могут быть неточными, включая неверные оценки серьёзности или уязвимости, которые не относятся к архитектуре безопасности проекта.

На этапе раннего тестирования внешние пентестеры изучили 97 находок высокой и критической степени серьёзности в 48 проектах. Anthropic сообщила, что 85 находок, примерно 88%, соответствовали её стандартам скоординированного раскрытия уязвимостей.

Среди оставшихся 12 находок 11 были реальными проблемами, дублирующими существующие отчёты или известные уязвимости. Одна оказалась недействительной.

Компания заявила, что её сканер предоставляет воспроизводимые примеры выявленных слабых мест, пояснения к затронутому коду и предлагаемые патчи, когда они доступны. Участвующие крипторазработчики должны сами изучить эти находки, прежде чем решать, необходимы ли изменения.

Anthropic продолжит свой существующий процесс раскрытия уязвимостей с проверкой человеком для проектов, не способных обрабатывать большие объёмы автоматизированных отчётов.

Опасения по поводу криптобезопасности растут после атак с использованием ИИ

Запуск последовал за несколькими инцидентами в сфере безопасности, в которых блокчейн-компании сообщали об атаках с использованием автоматизированных инструментов или предполагаемой помощи ИИ.

В августе провайдер биткоин-свопов Boltz приостановил операции после нескольких месяцев атак с использованием ИИ. Компания заявила, что злоумышленники выявляли слабые места быстрее, чем её разработчики успевали их исследовать и устранять.

Boltz остановил свои своп-сервисы 3 августа после сообщений о нескольких локализованных эксплойтах. По словам команды, её модель самостоятельного хранения средств предотвратила угрозу для средств клиентов, хотя компания понесла операционные убытки.

Сбой затронул сервисы, зависящие от инфраструктуры Boltz, включая ZEUS. Кошелёк временно отключил функцию свопов после остановки, а отдельный инцидент в сфере кибербезопасности ZEUS побудил команду вывести часть инфраструктуры из сети для проверки.

Другая инициатива в сфере безопасности, Bitcoin Red Team, сообщила о выявлении 4 962 потенциальных уязвимостей в 390 проектах, связанных с биткоином, примерно за 30 часов проверок кода с помощью ИИ в августе.

В ходе проверки безопасности биткоина 720 находок были классифицированы как высокоопасные или критические, хотя о заявленных проблемах требовалась проверка, прежде чем их можно было считать подтверждёнными уязвимостями.

Более ранняя программа Anthropic Project Glasswing привлекла признанных участников отрасли. В августе материнская компания Kraken Payward присоединилась к программе безопасности Claude Mythos, чтобы проверить свои системы на наличие программных слабых мест.

Компания заявила, что намерена сканировать свои среды и делиться подтверждёнными находками, затрагивающими сторонние открытые проекты, с их сопровождающими.

Anthropic расширяет доступ к инструментам кибербезопасности на базе ИИ

OSS Scanner является частью Anthropic Cyber Mission, анонсированной 8 октября для поддержки безопасности программного обеспечения и защиты критической инфраструктуры.

Помимо сервиса сканирования, Anthropic представила Программу защиты критической инфраструктуры, которая предоставляет ИИ-модели, инженерную поддержку и исследования угроз организациям, защищающим энергосети, транспортные сети и промышленные системы.

Инициатива включает партнёрства с CrowdStrike, Accenture, Deloitte, Palo Alto Networks и рядом других компаний в сфере кибербезопасности и технологий.

Для разработчиков открытого ПО Anthropic предлагает регулярные проверки безопасности бесплатно для одобренных проектов. Сопровождающие могут подать заявку через репозиторий OSS Scanner на GitHub, используя опубликованный шаблон регистрации.

При принятии решения о соответствии критериям будет учитываться, оказывает ли проект «критическое влияние на инфраструктуру и безопасность пользователей», а также способность команды проверять и устранять заявленные уязвимости.

Anthropic не объявила, сколько криптопроектов она в конечном итоге примет. Одобренные мейнтейнеры будут получать сгенерированные моделью отчёты через этот сервис, в то время как компания продолжает предоставлять раскрытия, проверенные людьми, через свой существующий процесс безопасности.