Кто уже подал заявки
Судя по запросам в GitHub-репозитории OSS Scanner, Nethermind запросил аудит всего своего репозитория. Разработчики ZEUS, некастодиального кошелька для биткоина и Lightning, попросили проверить приложение на слабые места, которые затрагивают платежи, приватные ключи и подключение к сервисам Lightning. Ещё одним заявителем стал VirtEngine — децентрализованная платформа облачных вычислений, построенная как блокчейн на Cosmos SDK.
Среди участников также замечены разработчики ИИ-ассистентов, инструментов для защиты агентов и инфраструктуры машинного обучения, а еще проекты в сфере средств разработки, облачных хранилищ и систем управления энергосетями. На момент публикации ни один из запросов не был принят.
Anthropic оценивает проекты индивидуально. Учитываются значимость для инфраструктуры и безопасности пользователей, уязвимость для удалённых атак, а также число пользователей и других проектов, которые зависят от кода.
Атаки с помощью ИИ
Заявки появились на фоне того, что криптокомпании все чаще пытаются получить доступ к передовым ИИ-моделям для защиты от всё более изощрённых атак. Эксперты по кибербезопасности предупреждают: неравный доступ может поставить защитников в невыгодное положение, когда мощные модели станут доступнее.
Компании уже сталкиваются с атаками, в которых, по их словам, участвовал ИИ. Провайдер обмена биткоина Boltz в августе приостановил работу: по словам команды, злоумышленники создавали эксплойты быстрее, чем она успевала их исправлять. Платёжный сервис PayPerQ сообщил о повторяющихся атаках, которые, как он подозревает, велись с помощью ИИ.
Anthropic предупредила, что в ближайшее время ИИ может давать преимущество атакующим: эксплуатация уязвимостей дешевеет, а проверка и исправление по-прежнему идут медленно и зависят от людей.
Мнение ИИ
С точки зрения исторических паттернов, у OSS Scanner есть прецедент. После уязвимости Heartbleed в OpenSSL фонд Linux Foundation в 2014 году объявила об инициативе Core Infrastructure Initiative, которая финансировала критически важные открытые проекты, в том числе их аудиты безопасности. Тогда не хватало денег и людей, сейчас не хватает скорости проверки: по словам Anthropic, ручной разбор замедляет отправку отчётов.
Есть и деталь, которой в статье нет. ZEUS, подавший заявку, после остановки Boltz отключил собственный сервис свопов на базе Boltz. Получается, что заявитель уже пострадал от волны ИИ-атак. Отчёт об уязвимости решает лишь половину задачи: кто и как быстро сможет исправить уязвимость, если команда проекта очень маленькая?