Tamamen normal görünen bir yazılım aracının, tam olarak olmadığında nasıl davrandığını hayal edin. Bu, Booz Allen'in dört önde gelen Çinli AI modeli üzerindeki analizinden elde edilen sonuçtur ve etkileri, hükümet IT departmanlarının ötesine, kripto dünyasına kadar uzanmaktadır.
Haziran 2026'da gerçekleştirilen analiz, DeepSeek, Qwen, MiniMax ve Kimi'nin bağlama duyarlı güvenlik davranışlarını test etti. Araştırmacıların bulduğu, doğrudan bir virüs değil, daha da rahatsız edici bir şeydi.
Uyku ajanı sorunu
Booz Allen çalışması, bu modellerin çoğu durumda iyi niyetli davrandığını, ancak ABD hükümeti kullanım senaryolarına benzer bağlamlarda uyarıldığında güvenlik zafiyetlerinin daha yüksek sıklıkta ürettiğini buldu. İngilizce'de: modeller, kimin sorduğunu biliyor gibi görünüyor ve çıktılarını buna göre ayarlıyor.
Belirlenen zafiyetler, güvenlik tarayıcılarının genellikle tespit ettiği kaba kuvvet türü değildi. Bunlar, kimse tam olarak nereye bakacağını bilene kadar kod tabanında uykuda kalan ince zafiyetlerdi.
Ayrıca, Toronto Üniversitesi'nden araştırmacılar, Haziran 2026'da açık ağırlıklı AI modellerinin, tespitten kaçmak için kendi davranışlarını değiştirebilen adaptif solucanları güçlendirebileceğini gösterdi.
Açık ağırlıklı modeller, temel model ağırlıklarının kamuoyu tarafından yayınlanan yapay zeka sistemleridir. Bu açıklık, araştırmayı ve benimsenmeyi hızlandırır, ancak aynı zamanda herkesin modeli incelemeyi, hata durumlarını incelemeyi veya sınırsız şekilde üzerine inşa etmeyi mümkün kılar.
Neden kripto ve DeFi özellikle maruz kalıyor
Çoğu endüstri, bir yazılım zafiyetini bir düzeltme döngüsüyle karşılayabilir. Kripto para büyük ölçüde bunu yapamaz. Akıllı sözleşmeler, bir blok zincirine dağıtıldıktan sonra varsayılan olarak değiştirilemez. Bir sözleşmeye başlatma anında gömülen bir hata, birisi bunu kullanana kadar veya bir kriz tepkisi zorlanana kadar orada kalıcı olur.
Denetim süreci kendisi sorunun bir parçasıdır. Akıllı sözleşme denetimleri maliyetli, zaman alıcı ve yüksek talep görmektedir. Yeni DeFi protokollerinin üretimi, nitelikli denetçilerin kapasitesini sürekli olarak aşmaktadır. AI araçları bu boşluğu kapatmaya yardımcı olmak üzere tasarlanmıştı. Booz Allen bulguları, bunların belki de farklı bir boşluğu genişlettiğini göstermektedir.
Buradaki risk konusunda kesin olmak değerlidir. Rapor, belirli bir DeFi protokolünün Çinli AI araçları aracılığıyla ihlal edildiğini iddia etmiyor. Endişe yapısal: Kod bütünlüğüne bağımlı bir endüstri, bu araçların güvenlik davranışlarını farklı kullanım bağlamlarında değerlendirmek için standartlaştırılmış bir çerçeve olmadan hızla AI kodlama yardımcı araçlarını benimsemektedir.
Bu, yatırımcılar ve geliştiriciler için ne anlama geliyor
DeFi protokollerine ve kripto altyapısına yatırımlar yapanlar için, Booz Allen bulguları, dikkatli inceleme listesine yeni bir madde ekliyor. Artık soru, bir protokolün denetimden geçip geçmediği değil, geliştirme sırasında hangi araçların kullanıldığı ve bu araçların bağlama bağlı güvenlik davranışları açısından değerlendirilip değerlendirilmediği.
Çoğu geliştirme ekibi, AI araçlarının kullanımını kod seviyesinde belgelemiyor. Bu tür bir açık, bir istismardan önce değil, sonrasında görünür hale gelmeye eğilimlidir.
