Криптокомпанії, зокрема розробник Ethereum Nethermind і біткоїн-гаманець ZEUS, подали заявки на доступ до нового сканера безпеки ШІ від Anthropic, який використовує Claude Mythos для виявлення вразливостей програмного забезпечення до того, як зловмисники їх використають.
Підсумок
- Розробник Ethereum Nethermind і біткоїн-гаманець ZEUS подали заявки на доступ до безкоштовної служби сканування безпеки від Anthropic.
- Anthropic заявляє, що її сканер використовує Claude Mythos і надсилає автоматичні звіти про вразливості без перевірки людиною.
- Nethermind подала заявку на сканування репозиторію, тоді як ZEUS прагнув перевірок, що охоплюють платежі, приватні ключі та з'єднання Lightning.
- Anthropic повідомляє про виявлення 29 000 потенційних вразливостей, з яких лише приблизно 6 000 було перевірено вручну всередині компанії на цей час.
Anthropic запустила безкоштовний OSS Scanner 8 жовтня, дозволивши відповідним проєктам з відкритим кодом отримувати автоматичні звіти, що виявляють можливі слабкі місця безпеки. Заявки, подані 9 жовтня, демонструють зростаючий інтерес серед крипторозробників до використання передових інструментів ШІ для перевірки коду, який обробляє транзакції, приватні ключі та блокчейн-інфраструктуру.
Програма слідує за ініціативою Project Glasswing від Anthropic, яка надала обраним організаціям доступ до потужних моделей ШІ для досліджень у сфері кібербезпеки. На відміну від існуючого процесу розкриття, нова служба надсилає результати, не чекаючи на перевірку людиною.
Крипторозробники подають заявки на доступ до сканування безпеки Claude Mythos
Розробник клієнта Ethereum Nethermind був серед перших блокчейн-проєктів, які прагнули приєднатися, подавши GitHub pull request #38 у п'ятницю. Заявка запитує сканування безпеки всього свого репозиторію, де розробники підтримують програмне забезпечення, яке використовується для взаємодії з мережею Ethereum.
Nethermind розробляє клієнт виконання Ethereum — програмне забезпечення, яке обробляє блокчейн-транзакції та підтримує роботу мережі. Його заявка надала б команді доступ до звітів, згенерованих ШІ, що виявляють потенційні слабкі місця в її коді, за умови схвалення заявки компанією Anthropic.
Біткоїн- та Lightning-гаманець ZEUS подав окрему заявку, прагнучи перевірок свого мобільного застосунку та компонентів, які обробляють платежі, приватні ключі та з'єднання Lightning. Гаманець із самостійним зберіганням дозволяє користувачам керувати біткоїнами, зберігаючи контроль над своїми коштами.
VirtEngine, децентралізований ринок хмарних обчислень, побудований з використанням Cosmos SDK, подав заявку на приєднання через іншу подачу на GitHub. Проєкт розробляє інфраструктуру для децентралізованих обчислювальних послуг, що робить його програмне забезпечення ще одним потенційним кандидатом для сканера.
Заявки залишаються запитами на участь, а не підтвердженням того, що проєкти завершили аудит безпеки. Anthropic оцінює подання індивідуально, враховуючи їхню важливість для інфраструктури, схильність до віддалених атак і те, скільки інших систем залежать від їхнього програмного забезпечення.
Серед інших заявників — розробники ШІ-асистентів, інструментів безпеки, інфраструктури машинного навчання та систем хмарного зберігання. Anthropic не оголосила фіксованого графіка схвалення криптопроєктів або надання їхніх перших звітів.
Anthropic заявляє, що ШІ-сканер виявив тисячі недоліків безпеки
Anthropic розробила OSS Scanner після виявлення того, що її моделі ШІ можуть виявляти потенційні недоліки програмного забезпечення швидше, ніж дослідники могли б перевірити їх вручну.
За останні шість місяців компанія заявила, що її моделі виявили понад 29 000 потенційних вразливостей у широко використовуваних проєктах з відкритим кодом. Дослідники вручну перевірили приблизно 6 000 результатів, залишивши великий обсяг роботи, що очікує на оцінку.
У відповідь Anthropic запровадила автоматизовану систему, яка надсилає звіти безпосередньо супровідникам-учасникам. Компанія заявила, що служба використовуватиме її найпотужніші моделі, зокрема Claude Mythos, для генерації результатів і запропонованих виправлень.
«Ці звіти будуть створені нашими найпотужнішими моделями (включно з Claude Mythos)», — заявила Anthropic у своєму анонсі.
На відміну від звичайних аудитів безпеки, які передбачають ручну перевірку перед розкриттям, OSS Scanner генерує звіти без перевірки людиною. Anthropic визнала, що деякі висновки можуть бути неточними, зокрема неправильні оцінки серйозності або вразливості, які не стосуються безпекового дизайну проєкту.
Під час раннього тестування зовнішні пентестери дослідили 97 висновків високої та критичної серйозності у 48 проєктах. Anthropic повідомила, що 85 висновків, приблизно 88%, відповідали її стандартам скоординованого розкриття вразливостей.
Серед решти 12 висновків 11 були справжніми проблемами, які дублювали наявні звіти або відомі вразливості. Один був недійсним.
Компанія заявила, що її сканер надає відтворювані приклади виявлених слабких місць, пояснення ураженого коду та запропоновані патчі, коли вони доступні. Криптoрозробники-учасники повинні самі переглянути ці висновки, перш ніж вирішувати, чи потрібні зміни.
Anthropic продовжить свій наявний процес розкриття вразливостей із перевіркою людиною для проєктів, не здатних обробляти велику кількість автоматизованих звітів.
Занепокоєння щодо криптобезпеки зростає після атак за допомогою ШІ
Запуск відбувся після кількох інцидентів безпеки, у яких блокчейн-компанії повідомляли про атаки із залученням автоматизованих інструментів або підозрою на використання ШІ.
У серпні постачальник біткоїн-свопів Boltz призупинив операції після місяців атак за допомогою ШІ. Компанія заявила, що зловмисники виявляли слабкі місця швидше, ніж її розробники встигали їх дослідити та виправити.
Boltz зупинив свої своп-сервіси 3 серпня після повідомлення про кілька локалізованих експлойтів. За словами команди, її дизайн із самостійним зберіганням коштів запобіг ризику для коштів клієнтів, хоча компанія зазнала операційних збитків.
Перерва вплинула на сервіси, які покладалися на інфраструктуру Boltz, зокрема ZEUS. Гаманець тимчасово вимкнув функцію свопів після зупинки, тоді як окремий інцидент кібербезпеки ZEUS спонукав команду вивести частину інфраструктури з мережі для перевірки.
Ще одна ініціатива з безпеки, Bitcoin Red Team, повідомила про виявлення 4 962 потенційних вразливостей у 390 проєктах, пов’язаних із біткоїном, протягом приблизно 30 годин перевірок коду за допомогою ШІ у серпні.
Перевірка безпеки біткоїна класифікувала 720 висновків як високої або критичної серйозності, хоча повідомлені проблеми потребували перевірки, перш ніж їх можна було вважати підтвердженими вразливостями.
Раніша програма Anthropic Project Glasswing привернула увагу визнаних учасників галузі. У серпні материнська компанія Kraken, Payward, приєдналася до програми безпеки Claude Mythos, щоб перевірити свої системи на наявність програмних слабких місць.
Компанія заявила, що має намір сканувати свої середовища та ділитися підтвердженими висновками, які стосуються сторонніх відкритих проєктів, з їхніми супровідниками.
Anthropic розширює доступ до інструментів кібербезпеки на базі ШІ
OSS Scanner є частиною Anthropic Cyber Mission, анонсованої 8 жовтня для підтримки безпеки програмного забезпечення та захисту критичної інфраструктури.
Разом із сервісом сканування Anthropic представила Програму захисту критичної інфраструктури, яка надає ШІ-моделі, інженерну підтримку та дослідження загроз організаціям, що захищають електромережі, транспортні мережі та промислові системи.
Ініціатива включає партнерства з CrowdStrike, Accenture, Deloitte, Palo Alto Networks та кількома іншими компаніями у сфері кібербезпеки й технологій.
Для розробників відкритого програмного забезпечення Anthropic пропонує регулярні перевірки безпеки безкоштовно для схвалених проєктів. Супровідники можуть подати заявку через репозиторій OSS Scanner на GitHub, використовуючи опублікований шаблон реєстрації.
Рішення щодо відповідності враховуватимуть, чи має проєкт «критичний вплив на інфраструктуру та безпеку користувачів», а також здатність команди переглядати та усувати повідомлені вразливості.
Anthropic не оголосила, скільки криптопроєктів вона зрештою прийме. Схвалені супровідники отримуватимуть згенеровані моделлю звіти через цей сервіс, тоді як компанія продовжує пропонувати розкриття, перевірені людьми, через свій наявний процес безпеки.






