ru
Назад к списку

Anthropic открыла криптопроектам доступ к нейросканеру уязвимостей

source-logo  hashtelegraph.com 4 ч
image

Криптопроекты, включая Nethermind и биткоин-кошелек ZEUS, подали заявки на участие в новой программе Anthropic, которая даёт разработчикам открытого кода доступ к отчётам об уязвимостях от самых мощных ИИ-моделей компании.

Сервис OSS Scanner Anthropic был запущен 8 октября. Его цель — помочь разработчикам открытого кода находить и исправлять уязвимости раньше, чем их используют злоумышленники. Отчёты будут создавать сильнейшие модели компании, в том числе Claude Mythos. Об этом Anthropic сообщила в своем анонсе.

Сервис продолжает работу Anthropic над Project Glasswing. Компания и так регулярно сканирует открытое программное обеспечение и отправляет отчёты после проверки специалистами. Но ручная проверка занимает много времени, поэтому делиться находками так быстро, как хотелось бы, не всегда получается. OSS Scanner будет присылать отчёты участникам сразу после сканирования их кода.

app-logo

Будьте в курсе
движения ваших монет

Алерты, котировки в реальном времени и новости рынка — в одном приложении
4,8 на основе 40 К оценок в App Store и Google Play

Кто уже подал заявки

Судя по запросам в GitHub-репозитории OSS Scanner, Nethermind запросил аудит всего своего репозитория. Разработчики ZEUS, некастодиального кошелька для биткоина и Lightning, попросили проверить приложение на слабые места, которые затрагивают платежи, приватные ключи и подключение к сервисам Lightning. Ещё одним заявителем стал VirtEngine — децентрализованная платформа облачных вычислений, построенная как блокчейн на Cosmos SDK.

Среди участников также замечены разработчики ИИ-ассистентов, инструментов для защиты агентов и инфраструктуры машинного обучения, а еще проекты в сфере средств разработки, облачных хранилищ и систем управления энергосетями. На момент публикации ни один из запросов не был принят.

Anthropic оценивает проекты индивидуально. Учитываются значимость для инфраструктуры и безопасности пользователей, уязвимость для удалённых атак, а также число пользователей и других проектов, которые зависят от кода.

Атаки с помощью ИИ

Заявки появились на фоне того, что криптокомпании все чаще пытаются получить доступ к передовым ИИ-моделям для защиты от всё более изощрённых атак. Эксперты по кибербезопасности предупреждают: неравный доступ может поставить защитников в невыгодное положение, когда мощные модели станут доступнее.

Компании уже сталкиваются с атаками, в которых, по их словам, участвовал ИИ. Провайдер обмена биткоина Boltz в августе приостановил работу: по словам команды, злоумышленники создавали эксплойты быстрее, чем она успевала их исправлять. Платёжный сервис PayPerQ сообщил о повторяющихся атаках, которые, как он подозревает, велись с помощью ИИ.

Anthropic предупредила, что в ближайшее время ИИ может давать преимущество атакующим: эксплуатация уязвимостей дешевеет, а проверка и исправление по-прежнему идут медленно и зависят от людей.

Мнение ИИ

С точки зрения исторических паттернов, у OSS Scanner есть прецедент. После уязвимости Heartbleed в OpenSSL фонд Linux Foundation в 2014 году объявила об инициативе Core Infrastructure Initiative, которая финансировала критически важные открытые проекты, в том числе их аудиты безопасности. Тогда не хватало денег и людей, сейчас не хватает скорости проверки: по словам Anthropic, ручной разбор замедляет отправку отчётов.

Есть и деталь, которой в статье нет. ZEUS, подавший заявку, после остановки Boltz отключил собственный сервис свопов на базе Boltz. Получается, что заявитель уже пострадал от волны ИИ-атак. Отчёт об уязвимости решает лишь половину задачи: кто и как быстро сможет исправить уязвимость, если команда проекта очень маленькая?

hashtelegraph.com