Почему количество отчетов об ошибках в Coinbase резко растет?
На рецензентов-людей ложится все большая нагрузка по проверке отчетов, поскольку недорогие инструменты искусственного интеллекта позволяют исследователям в области безопасности быстро сканировать программное обеспечение и составлять отчеты об уязвимостях. Криптовалютная биржа Coinbase (Nasdaq: COIN) описала эту тенденцию 11 августа в своем отчете о безопасности, сообщив, что количество поступивших заявок, по всей видимости, достигнет уровня, в три раза превышающего прошлогодний объем, после того как годом ранее оно удвоилось.
Рост объема совпал со снижением доли достоверных обнаружений. Coinbase указала, что доля достоверных отчетов снизилась с 14% в 2024 году до 4% в первом полугодии 2026 года. Компания связала растущее использование ИИ исследователями с резким увеличением количества отчетов, сгенерированных ИИ, но не уточнила, какой процент от общего числа поступивших отчетов был связан с использованием автоматизированных инструментов.
29 июля Coinbase сузила сферу действия своей программы поощрения за обнаружение уязвимостей Web2, ограничив её уязвимостями высокого, критического и экстремального уровней. Среди отчетов HackerOne, закрытых в первом полугодии, 44 % были дубликатами, 37 % содержали информацию без уязвимостей, поддающихся эксплуатации, а 15 % оказались недействительными. За уязвимости экстремальной степени по-прежнему предусмотрено вознаграждение в размере до 1 миллиона долларов. HackerOne — это внешняя платформа, на которой независимые исследователи направляют компаниям сообщения об уязвимостях программного обеспечения для проверки и возможного получения вознаграждения. Coinbase использует обозначение Web2 для традиционных веб-сайтов, приложений и вспомогательных сервисов. Отдельная программа компании под названием Cantina охватывает уязвимости блокчейна и смарт-контрактов.
Что обнаружили независимые исследователи?
Внешние исследователи Джо Альмейда и Ан Нгуен обнаружили незаметную уязвимость, связанную с процессом сверки выводов средств в сети Stellar, осуществляемым Coinbase. Механизм повышения комиссии в сети Stellar позволяет третьей стороне «обернуть» существующую транзакцию и оплатить более высокую сетевую комиссию без необходимости новых подписей или управления порядковыми номерами.
Система Coinbase при определенных условиях могла рассматривать исходную транзакцию как неудачную даже после того, как запланированный перевод успешно прошел в цепочке блоков. Это несоответствие создавало возможность двойного учета расходов внутри системы. Coinbase приостановила затронутый процесс, подтвердила исправление и восстановила нормальную обработку.
Средства клиентов не пострадали, и Coinbase не обнаружила доказательств злоупотребления за пределами доказательства концепции, представленного исследователями, и внутреннего тестирования. ИИ отдельно выявил связанный с этим, менее серьезный дефект со стороны пополнения счетов. Полученные результаты иллюстрируют намеренное разделение в Coinbase между автоматизированной проверкой и специализированными расследованиями, касающимися правил протокола и внутреннего учета.
Отдельный аудит безопасности Bitcoin с использованием ИИ выявил 4 962 потенциальных проблемы в 390 репозиториях в ходе 27,5-часовой проверки. Около одной пятой из них была независимо воспроизведена на момент публикации, поэтому для того, чтобы остальные предупреждения можно было рассматривать как подтвержденные уязвимости, потребовалось подтверждение со стороны специалистов.
Как преступники используют ИИ?
Злоумышленники могут использовать ту же технологию для ускорения фишинга, подделки личности и кражи учетных данных. Федеральное бюро расследований предупредило, что генеративный ИИ помогает преступникам быстрее создавать убедительные сообщения, автоматизировать операции и расширять круг потенциальных целей.
В ходе анализа деятельности группы Kimsuky, связанной с Северной Кореей, который был проведен 10 августа, были выявлены платформы ИИ и сгенерированные документы в рамках связанной инфраструктуры. Следователи обнаружили фишинговые материалы, нацеленные на виртуальные активы, финансовые инвестиции и объекты в сфере разработки программного обеспечения.
В отчете от 6 марта о фишинговом сервисе Tycoon 2FA была описана технология, которая перехватывала активные сессии и захватывала токены, используемые для обхода многофакторной аутентификации. В результате скоординированной операции было удалено 330 доменов, связанных с этой деятельностью.
Что означает сдвиг в области ИИ-безопасности для потребителей?
Для потребителей ИИ может увеличить скорость атак и сделать фишинговые сообщения более убедительными, в то время как объем вознаграждений за обнаружение уязвимостей в первую очередь затрагивает команды по проверке безопасности компаний. В ходе оценки безопасности ончейн, проведенной 30 июля, было зафиксировано 212 эксплойтов и убытки в размере 1,1 млрд долларов за первое полугодие 2026 года.
Индивидуальные меры предосторожности по-прежнему актуальны, в то время как биржи расширяют автоматизированные проверки и привлекают специализированных исследователей. Стандартные меры безопасности цифровых активов включают создание резервных копий кошельков, надежное управление паролями и двухфакторную аутентификацию. Обновленная программа Coinbase оставляет вознаграждения в Web3 без изменений, сосредоточив при этом выплаты вознаграждений в публичном Web2 на уязвимостях, имеющих серьезные последствия.