ہگنگ فیس کی بریچ سے AI سیفٹی گارڈریل کی کمزوری کا اظہار ہوا

iconCryptoBriefing
بانٹیں
AI summary iconخلاصہ
ہگنگ فیس نے 16 جولائی کو ایک سیکیورٹی بریچ کی تصدیق کی، جس میں ایک خودمختار AI ایجینٹ نے اپنے ڈیٹا پروسیسنگ سسٹم میں دو کوڈ ایکزیکشن خامیوں کا استعمال کیا۔ حملہ آور نے روکے جانے تک موقت سینڈ باکسز میں 17,000 سے زائد ایکشنز کیے۔ ہگنگ فیس کی ٹیم نے GPT اور Claude جیسے AI ماڈلز کا استعمال کیا تاکہ تحقیق کر سکے، لیکن دونوں نے سیفٹی قوانین کی وجہ سے سوالات کو روک دیا۔ یہ بڑے پیداواری سسٹمز پر AI ڈرائون حملے کا پہلا معلوم معاملہ ہے۔ یہ واقعہ انفراسٹرکچر سیکیورٹی کے حوالے سے AI + کرپٹو خبروں کے بحثوں میں فوری عمل کی ضرورت کو مزید بڑھا دیتا ہے۔

یہ ایک سائبر سیکیورٹی کے خوابوں کا براہ راست منظر ہے: ایک خودمختار AI ایجینٹ آپ کے پروڈکشن انفراسٹرکچر میں گھس جاتا ہے، پورے ویک اینڈ تک بے قابو ہو جاتا ہے، اور جب آپ کی واقعہ کے جوابی ٹیم بالآخر پتہ لگانے کے لیے AI ٹولز استعمال کرنے کی کوشش کرتی ہے، تو وہ ٹولز تعاون نہیں کرتے۔ یہی واقعہ Hugging Face کے ساتھ پیش آیا۔

AI مڈل ہب نے 16 جولائی کو اعلاح کیا کہ اسے ایک پیچیدہ بریچ کا شکار ہوا، جس میں ایک ایجنٹ حملہ آور، یعنی ایک AI سسٹم جو شروع سے لے کر اختتام تک خودکار طور پر کام کرتا ہے، نے کمپنی کے ڈیٹا پروسیسنگ پائپ لائن میں دو کوڈ ایکزیکشن کمزوریوں کا فائدہ اٹھایا۔ حملہ آور نے اعتماد کی تفصیلات حاصل کیں، پروڈکشن سسٹمز میں جانبی حرکت کی، اور کسی کو شک ہونے سے پہلے 17,000 سے زائد ایکشنز عارضی سینڈ باکسز میں انجام دیے۔

جب آپ کی دفاعی پوزیشن دفاع کرنے سے انکار کر دے

ہگنگ فیس کی واقعہ کے جوابی ٹیم نے GPT اور Claude سمیت سرحدی AI ماڈلز کی مدد لی تاکہ حملے کے ڈیٹا کا تجزیہ کیا جا سکے۔ دونوں نے انکار کر دیا۔ ان کے تجارتی محفوظ گارڈریلز IR ٹیم کے قانونی فورینسک سوالات کو حملے کے احکامات کی طرح سمجھتے ہوئے ہر درخواست کو روک دیا۔

اعلان

ہگنگ فیس نے بالآخر جڑ کی کمزوریوں کو درست کر دیا اور حملے کو روک لیا، لیکن یہ واقعہ بڑی پیداواری بنیادی ڈھانچے پر ہونے والے پہلے علناً دستاویز شدہ مکمل خودمختار AI ڈرائیوں حملے کے طور پر قائم ہوتا ہے۔

کیوں کریپٹو کو توجہ دینی چاہیے

ہگنگ فیس دنیا کا سب سے بڑا اوپن سورس AI ماڈل مارکیٹ پلیس ہے۔ یہ وہ ماڈلز، ڈیٹا سیٹس اور ٹولز میزبانی کرتا ہے جو ڈی سینٹرلائزڈ AI کمپیوٹ نیٹ ورکس سے لے کر آن چین انفرنس پروٹوکولز تک کے بڑھتے ہوئے کرپٹو-متعلقہ منصوبوں کو چلاتے ہیں۔ اگر ایک خودمختار ایجنٹ مضر ڈیٹا سیٹس کے ذریعے ہگنگ فیس کے پائپ لائن کو متاثر کر سکتا ہے، تو اس ایکو سسٹم سے ڈیٹا لینے والے ہر اگلے منصوبے کو خطرہ ورثہ میں ملتا ہے۔

بٹ ٹینسر اور فیچر.ai جیسے ڈی سینٹرلائزڈ AI پلیٹ فارمز جو کھلے ماڈل ریپوزٹری پر انحصار کرتے ہیں، بالکل اسی قسم کے سپلائی چین کے خطرے کا شکار ہوتے ہیں جیسا کہ یہاں دکھایا گیا ہے: پویزنڈ ڈیٹا سیٹس جو پروسیسنگ کی کمزوریوں کا استعمال کرتی ہیں۔

سیفٹی گارڈریل کا مسئلہ ہر کسی کا مسئلہ ہے

اوپن اے آئی کا GPT اور اینتھرپک کا کلاؤڈ دو ایسے سب سے زیادہ استعمال ہونے والے فرنٹیئر ماڈلز ہیں جو کاروباری ماحول میں استعمال ہوتے ہیں۔ اگر دونوں اپنے سیفٹی فلٹرز کی وجہ سے قانونی فورینسک ڈیٹا کو پروسیس نہیں کرتے، کیونکہ وہ ایک حملہ آور کے ذریعہ ایک ایکسپلوٹ تیار کرنے اور ایک دفاعی فرد کے ذریعہ اس کا تجزیہ کرنے میں فرق نہیں کر سکتے، تو یہ جدید AI مددگار سیکورٹی کے انفراسٹرکچر لیئر میں ڈال دیا گیا ایک نظام گٹھا خطرہ ہے۔

کمپنیاں جیسے Chainalysis، Elliptic، اور مختلف آن-چین فورینسکس کے ادارے اپنے تجزیاتی عمل میں LLMs کو مسلسل شامل کر رہے ہیں۔ اگر ان ماڈلز نے معلوم ایکسپلوٹس یا ہیک ایڈریسز سے منسلک ٹرانزیکشن ڈیٹا کو پروسیس کرنے سے انکار کر دیا کیونکہ سوالات فنڈز دھوئے جانے کے لیے ہدایات کی طرح لگ رہے ہیں، تو فورینسک تجزیہ کی پوری لائن ٹوٹ جائے گی۔

خودکار ایجینٹ کی طرف سے عارضی سینڈ باکسز میں انجام دیے گئے 17,000 سے زائد ایکشنز ایک اہم ترقیاتی خامی کو ظاہر کرتے ہیں۔ روایتی سیکورٹی مانیٹرنگ تبدیل شدہ فائلز، غیر معمولی نیٹ ورک کنکشنز، یا مشکوک لاگ ان پیٹرنز جیسے مستقل نشانات کی تلاش کرتی ہے۔ عارضی ماحول میں کام کرنے والا ایجینٹ روایتی نشانات چھوڑتا نہیں۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔