Pelanggaran Hugging Face Menyoroti Kelemahan Perlindungan Keamanan AI

iconCryptoBriefing
Bagikan
AI summary iconRingkasan
Hugging Face mengonfirmasi pelanggaran keamanan pada 16 Juli, di mana agen AI otonom memanfaatkan dua kerentanan eksekusi kode dalam sistem pemrosesan datanya. Penyerang melakukan lebih dari 17.000 tindakan di sandbox sementara sebelum dihentikan. Tim Hugging Face menggunakan model AI seperti GPT dan Claude untuk menyelidiki, tetapi keduanya memblokir permintaan tersebut karena aturan keamanan. Ini adalah kasus pertama yang diketahui tentang serangan yang didorong oleh AI terhadap sistem produksi utama. Insiden ini menambah urgensi dalam diskusi berita AI + kripto mengenai keamanan infrastruktur.

Berikut adalah skenario langsung dari mimpi buruk keamanan siber: agen AI otonom membobol infrastruktur produksi Anda, berjalan liar sepanjang akhir pekan, dan ketika tim respons insiden Anda akhirnya mencoba menggunakan alat AI untuk mencari tahu apa yang terjadi, alat-alat itu menolak untuk bekerja sama. Itulah yang tepatnya terjadi pada Hugging Face.

Pusat model AI mengungkapkan pada 16 Juli bahwa mereka mengalami pelanggaran canggih di mana seorang penyerang agen, yaitu sistem AI yang beroperasi secara otonom dari awal hingga akhir, memanfaatkan dua kerentanan eksekusi kode dalam pipeline pemrosesan data perusahaan. Penyerang mengumpulkan kredensial, bergerak secara lateral melalui sistem produksi, dan menjalankan lebih dari 17.000 tindakan di berbagai sandbox sementara sebelum ada yang menyadarinya.

Ketika pertahanan Anda menolak untuk bertahan

Tim respons insiden Hugging Face meminta bantuan model AI mutakhir, termasuk GPT dan Claude, untuk menganalisis data eksploitasi. Keduanya menolak. Perlindungan keamanan komersial mereka memperlakukan permintaan forensik yang sah dari tim IR seolah-olah itu adalah instruksi serangan, sehingga memblokir setiap permintaan.

Iklan

Hugging Face akhirnya memperbaiki kerentanan akar dan menahan pelanggaran tersebut, tetapi insiden ini menjadi kasus pertama yang didokumentasikan secara publik tentang serangan otomatis berbasis AI end-to-end terhadap infrastruktur produksi utama.

Mengapa kripto harus diperhatikan

Hugging Face adalah pasar model AI open-source terbesar di dunia. Platform ini menyediakan model, dataset, dan alat yang mendukung sejumlah proyek terkait kripto yang terus bertambah, mulai dari jaringan komputasi AI terdesentralisasi hingga protokol inferensi on-chain. Jika agen otonom dapat mengompromikan pipeline Hugging Face melalui dataset jahat, setiap proyek turunan yang mengambil data dari ekosistem ini akan mewarisi risiko tersebut.

Platform AI terdesentralisasi seperti Bittensor dan Fetch.ai yang bergantung pada repositori model terbuka menghadapi jenis risiko rantai pasokan yang tepat seperti yang ditunjukkan di sini: dataset yang diracuni yang memanfaatkan kerentanan pemrosesan.

Masalah pagar keselamatan adalah masalah semua orang

GPT dari OpenAI dan Claude dari Anthropic adalah dua model frontier yang paling banyak digunakan di lingkungan perusahaan. Jika keduanya menolak memproses data forensik yang sah karena filter keamanan mereka tidak dapat membedakan antara seorang pembela yang menganalisis eksploitasi dan seorang penyerang yang merancangnya, itu adalah kerentanan sistemik yang tertanam di lapisan infrastruktur keamanan berbasis AI modern.

Perusahaan-perusahaan seperti Chainalysis, Elliptic, dan berbagai lembaga forensik on-chain semakin mengintegrasikan LLM ke dalam alur kerja analisis mereka. Jika model-model tersebut menolak memproses data transaksi yang terkait dengan eksploitasi atau alamat peretas yang diketahui karena permintaan terlihat terlalu mirip dengan instruksi pencucian uang, seluruh rantai analisis forensik akan rusak.

Lebih dari 17.000 tindakan yang dieksekusi oleh agen otonom di berbagai sandbox sementara mengungkapkan kesenjangan kecanggihan yang penting. Pemantauan keamanan tradisional mencari indikator kompromi yang persisten: file yang dimodifikasi, koneksi jaringan yang tidak biasa, atau pola login mencurigakan. Sebuah agen yang beroperasi di lingkungan sementara hampir tidak meninggalkan jejak tradisional.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.