Yapay Zeka, 27,5 saatte neredeyse 5.000 bitcoin zafiyeti keşfetti

iconTechFlow
Paylaş
AI summary iconÖzet
Bitcoin haberleri, bir yapay zeka destekli denetimle Bitcoin projelerinde yaklaşık 5.000 güvenlik açığı tespit edildiğinde ortaya çıktı. Gönüllü bir grup olan Bitcoin Red Team, 27,5 saat içinde 390 açık kaynaklı projeyi tarayarak 4.962 sorun buldu; bunlar arasında 85 kritik ve 635 yüksek ciddiyetteki zafiyetler yer aldı. Denetim, 1,16 milyar doların üzerinde kayba neden olan büyük bir Coldcard cüzdan sızıntısından sonra gerçekleştirildi. Kimi K3, GPT Sol, Fable, Opus ve GLM5.2 modelleri kullanıldı ve işin çoğu gönüllü insanlar tarafından yapıldı. Raporun yayınlandığı anda yalnızca 19 proje üst akış açıklamasını tamamlamıştı. Yapay zeka + kripto haberleri, güvenlik araçlarındaki hızlı ilerlemeleri sürekli vurgulamaktadır.

Yazan: Xiao Bing

16 kişi, 27,5 saat, 4.962 güvenlik sorunu, 85 kritik açığa, 635 yüksek riskli açığa.

Bu sayılar, Bitcoin Red Team adlı bir gönüllü organizasyondan gelmektedir. Geçtiğimiz iki gün içinde, bu grup AI modellerini kullanarak 390 Bitcoin açık kaynak projesine kapsamlı bir güvenlik denetimi gerçekleştirdi ve saatte ortalama 166 bulgu sundu; her üye saatte bir ciddiyet seviyesindeki güvenlik açığını sabitlemdi.

Cashu protokolünün kurucusu Calle, X üzerinde ilk durum raporunu yayınladı ve durumu özetleyen ilk dört kelime: "Durum son derece kötü."

Ancak gerçekten endişe verici olan, rakamlar değil.

40.000 ABD doları ve bir yangın tatbikatı

Bu denetim rastgele başlatılmadı.

Bir hafta önce, Bitcoin ekosistemi, donanım cüzdan tarihindeki en büyük güvenlik ihlalini yaşadı. Coldcard cüzdanı, 2021 yılında yapılan bir firmware güncellemesindeki rastgele sayı üretici hatası nedeniyle özel anahtarların çevrimdışı olarak hesaplanabilmesine yol açtı. Saldırganlar, 30 Temmuz'dan itibaren dört dalga halinde 5.200'den fazla adresi soydu; Galaxy Research'in izleme verilerine göre kayıp yaklaşık 1.816 BTC'yi, o dönemdeki fiyata göre 116 milyon doları aştı.

Bu hata, açık kaynak kodda beş yıldır sessizce kaldı, herkes inceleyebilirdi, ancak neredeyse kimse sistematik olarak incelememişti.

Coldcard olayı tetikleyici oldu. Calle ve AnchorWatch CEO'su Rob Hamilton, OpenSats'tan fon alarak AI hesaplama gücüne 40.000 doların üzerinde harcayan bir Red Team kurdu. Kullandıkları modeller arasında Moonshot'un Kimi K3, OpenAI'nin GPT Sol, Anthropic'ın Fable ve Opus ile Zhipu'nun GLM5.2 yer alıyor.

Projenin erken aşamasında, OpenAI ve Anthropic modellerine erişim sınırlıydı ve ekip çoğunlukla Çinli açık kaynak modellerine dayanıyordu. Bu detay kendisi ilginçti: dünyanın en büyük kripto varlık altyapısının güvenliğini koruyanlar, Çinli açık kaynak AI ile gece boyu çalışan gönüllülerdi.

27,5 saat sonra veri bulmacası şöyle: 4962 sorunun %14,5'i yüksek riskli veya ciddi düzeyde, ortalama her proje 1,85 ciddi soruna sahip. Gizlilik ve CoinJoin araçları en yüksek ciddi bulgulara sahip (%24), ardından borsalar ve takas protokolleri (%21); kriptografik kütüphaneler ve SDK'lar en fazla orijinal bulguyu üretti (1101), ancak ciddi oranları yalnızca %10. Bulguların %91'i otomatik tarayıcılarla gönderildi, %21'i ise yerel ortamlarda kanıtlanmış kodlarla tekrarlandı.

17 katkıda bulunan arasında 14'ü insan, 3'ü otomatik sistemdir.

Sıkışma noktası tersine döndü

Rob Hamilton, X üzerinde şu cümleyi yazdı: "En zor kısım, hatayı bulmak değil, onu doğru kişiye ulaştırmak."

Geleneksel güvenlik araştırması dünyasında, "keşif" en maliyetli aşamadır. Bir üst düzey güvenlik araştırmacısı, kullanılabilecek bir zafiyet bulmak için birkaç hafta boyunca bir kodu tersine mühendislikle inceleyebilir. AI, bu maliyeti neredeyse sıfıra indirdi. 16 kişi, AI modeliyle birlikte bir günde bir denetim şirketinin birkaç ayını karşılayacak miktarda çıktı üretti.

Sorun, keşfedildikten sonra ortaya çıktı. Raporun yayınlanma anına kadar, 390 adet denetlenen projeden sadece 19'u ( %5'ten azı)上游 açıklamasını tamamlamıştı. Calle, Twitter'da bakıcıları affetmek için bir mesaj paylaştı ve rapor dalgasının onlara ek baskı yarattığını biliyorlardı; ekip gürültüyü nasıl süzeceklerini hâlâ öğreniyor. 8 keşif, yanlış bildirim olarak geri çekildi.

Bu, yapısal bir değişimdir: AI, "Hata Bulma" işlemini neredeyse ücretsiz hale getirdi; güvenlik akışının tüm darboğazı, en üst akımdan bulma aşamasından, orta ve alt akımlara: doğrulama, sınıflandırma, doğru bakıcıya yönlendirme, onarım, test ve yama dağıtımı aşamalarına kaydı. Bu aşamalar hâlâ yüksek oranda insan kaynaklarına bağımlı, hâlâ yavaş ve hâlâ kaotik.

Ve bu tam olarak saldırganın yapısal avantajıdır.

Asimetrik bir silahlanma yarışı

Savunucular, bir tam zincir döngüsünü tamamlamalıdır: güvenlik açıklarını keşfetme → doğrulama → sorumlu açıklamaya sunma → bakıcıların onayını bekleme → onarım → düzeltme paketlerini yayma → kullanıcıların güncellemesi. Her adım sürtünmeler ve gecikmeler içerir.

Saldırganın yalnızca: açıkları bulmak → kullanmak gerekiyor.

Yapay zeka, zincirin başlangıcını her iki taraf için de ucuzlaştırır. Ancak sonraki adımlardaki asimetri, bu silahlanma yarışının doğal olarak saldırgan tarafı lehine olmasına neden olur. Coldcard örneği bunun açık bir kanıtıdır: 2021 yılında ortaya çıkan bir hata, beş yıl boyunca kod deposunda açıkça saklandı, savunma tarafları sistematik bir tarama yapmadı, saldırganlar ise yapay zeka ile öngörülebilir anahtar uzayını buldu ve 41 dakikada 1083 BTC'yi ele geçirdi.

Daha büyük bir sinyal ortaya çıktı. Bu yıl Nisan'da Anthropic, güvenlik riskleri çok yüksek olduğu için kamuoyuna açıklanmayan bir AI modeli olan Claude Mythos Preview'i sergiledi. Anthropic'e göre, Mythos, 50 doların altında bir hesaplama maliyetiyle tek bir zafiyeti tespit edebiliyor; ekip, bu modeli kullanarak OpenBSD işletim sisteminde 27 yıldır var olan bir hata keşfetti. OpenBSD, güvenlik açısından küresel olarak en güvenilir işletim sistemlerinden biridir ve güvenlik duvarları ile kritik altyapıların çalıştırılmasında yaygın olarak kullanılmaktadır. Bu nedenle Anthropic, Project Glasswing adlı bir program başlatarak AWS, Apple, Microsoft, Google ve yaklaşık 40 diğer kurumla birlikte, saldırganlar önceden bu zafiyetleri tamir etmek için bu modeli kullandı.

Mayıs'ta Google Tehdit İstihbarat Ekibi, bir suç grubunun AI modelini kullanarak sıfır gün açığı keşfettiği ve bunun için bir exploit kodu yazdığı bir vaka duyurdu. Bu açık, yaygın olarak kullanılan açık kaynaklı bir yönetim aracında yer alan iki faktörlü kimlik doğrulama atlatma açıklarıydı. Google, kodda bulunan AI özelliklerini (hayali CVSS puanları, ders kitabına uygun Python yorumları) kullanarak saldırganların kaynağını tespit etti ve suç grubu büyük ölçekli bir exploit başlatmadan önce üreticiyle iş birliği yaparak düzeltmeyi tamamladı.

Google'nin tehdit istihbaratı baş analisti John Hultquist'in sözleri hiçbir yer bırakmıyor: "Yapay zeka açıkları yarışının yakında başlayacağı fikri bir yanlış anlama. Gerçek şu ki, bu yarış zaten başladı."

Açık kaynak, her zaman denetlenmiş anlamına gelmez.

Ledger CTO Charles Guillemet, Coldcard olayını değerlendirirken yaygın olarak alıntılanan bir ifade kullandı: "Açık kaynak ve denetimden geçirilmiş olmak, iki farklı şeydir."

Bu cümle, kripto endüstrisinde uzun süredir var olan bir inanç balonunu deliyor. Bitcoin topluluğu, kodun açık olması, herkesin kontrol edebilmesi anlamına geldiğinden dolayı, bunun doğal olarak güvenli olduğunu neredeyse dini bir inançla kabul ediyor. Coldcard’ın kodu beş yıldır açık. Red Team’in denetimi 390 projeyi kapsıyor. Bu iki gerçek bir araya geldiğinde, görüntü çok net: denetlenebilirlik, denetlenmiş anlamına gelmez.

Red Takımı'nın deneyimi, AI güvenlik denetimlerinin sınırlarını da ortaya koydu. Calle, ekibin büyük bir kısmının hâlâ "AI'yi el ile yönlendirme" işi yaptığını söyledi; herkes kendi tercih ettiği şekilde modeli tetikliyor ve bu, tek bir yöntemden daha geniş kapsamlı sonuçlar veriyor. Bu durum, mevcut AI güvenlik denetimlerinin "AI'nın kendi başına dolaşması" değil, "insan uzmanların AI araçlarını kullanması" şeklinde olduğunu gösteriyor. Model, kod desenlerini hızlıca tarayabilir, ancak bir bulgunun gerçekten kullanılıp kullanılamayacağını, etki alanını ve kimleri bilgilendirmek gerektiğini belirlemek hâlâ insan deneyimi ve yargıya dayanır.

Hamilton, ekibin denetim çerçevesini açık kaynak hale getirerek, Bitcoin şirketlerinin kendi kapalı kaynak kodları için aynı taramayı çalıştırmasını planladığını söyledi. Bu doğru bir yön, ancak aynı araçların mutlaka saldırganların eline geçeceği anlamına gelir.

Bu denetim, gerçekten ortaya çıkaran yeni bir denklem:

Yapay zeka, açıkları keşfetmenin maliyetini sıfıra yaklaştırıyor. Ancak açıkları düzeltmenin maliyeti (örgütsel koordinasyon, insan kaynağı girişi, kullanıcı geçişi) hâlâ pahalı ve yavaş.

40.000 dolarlık AI hesaplama gücüyle, 27,5 saatte binlerce milyar dolarlık varlığa sahip bir açık kaynak ekosistemi tersine çevrilebilir. Coldcard’ın beş yıldır fark edilmeyen bir hatası, saldırganlar tarafından bulunup 41 dakika içinde 116 milyon dolar çalındı.

Bitcoin'in güvenlik hikayesi yeniden yazılıyor.

Eski mantık şuydu: “Kod açık kaynaklı, bu yüzden güvenli.” Yeni mantık daha sert: “Kod açık kaynaklı, bu yüzden saldırganlar da bunu AI ile tarıyor.”

Savunmacının tek avantajı, saldırganlardan önce açıkları bulup tamir etmektir. Red Team, bu avantajı kazanmak için mücadele ediyor; ancak raporları, bu avantajı elde etmesine rağmen, ardından gelen tamir dağıtım zincirinin ekosistemin en zayıf halkası olduğunu gösteriyor.

Bitcoin'in karşılaştığı zorluk, daha büyük bir değişim için sadece bir ön gösteri olabilir. Açık kaynak yazılım dünyasının tamamı, hata bulmak artık uzmana gerek kalmadan, hata düzeltmeye hâlâ ihtiyaç duyulduğunda bu boşluğu neyle dolduracağımız sorusuyla karşı karşıya kalacaktır.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.