
موسسه سیاستگذاری بیتکوین و بیش از ۴۰ سازمان دارایی دیجیتال از آزمایشگاههای برجسته هوش مصنوعی درخواست کردهاند تا با افزایش قابلیت حملات سایبری با کمک هوش مصنوعی، دسترسی کنترلشدهای به مدلهای پیشرو خود را به محققان امنیتی متنباز واجد شرایط بدهند.
موسسه سیاستگذاری بیتکوین این ابتکار را در پستی در تاریخ ۱۰ آگوست در شبکه X اعلام کرد و گفت این ائتلاف نماینده سازمانهایی از سراسر اکوسیستم دارایی دیجیتال است.
نامه سرگشاده از توسعهدهندگان برجسته هوش مصنوعی میخواهد تا به مدافعان متنباز واجد شرایط دسترسی مورد اعتماد به توانمندترین مدلهای خود را فراهم کنند. این درخواست، خواهان دسترسی عمومی نامحدود به مدلهایی با قابلیتهای پیشرفته امنیت سایبری نیست.
در عوض، امضاکنندگان یک برنامه کنترلشده را پیشنهاد کردند که شامل دسترسی زودهنگام به مدلهای سایبری پیشرو، ظرفیت محاسباتی کافی، محیطهای تحقیقاتی امن و کانالهای مستقیم با تیمهای امنیتی آزمایشگاههای هوش مصنوعی میشود.
این منابع به محققان تأیید شده اجازه میدهد تا کیف پولهای بیتکوین، زیرساخت پرداخت و سایر نرمافزارهای متنباز را قبل از اینکه مهاجمان بتوانند از نقاط ضعف تازه کشفشده سوءاستفاده کنند، بررسی کنند.
موسسه سیاستگذاری بیتکوین نوشت: «چند هفته اخیر نیاز به این امر را به وضوح نشان داده است.»
Block، Coinbase، Strategy، MARA، Galaxy، BitGo، Brink، OpenSats، Chaincode Labs، Spiral، Trezor، Unchained، Btrust و Fedi از جمله سازمانهایی بودند که از این درخواست حمایت کردند.
این ائتلاف استدلال کرد که محافظتهای فعلی مدل میتوانند تحقیقات امنیتی مشروع را محدود کنند، حتی در حالی که مجرمان و گروههای تحت حمایت دولتی به سیستمهای متنباز یا مستقر محلی با قابلیتهای فزاینده دسترسی پیدا میکنند. پیام اصلی آن به آزمایشگاههای هوش مصنوعی این بود که مدافعان برای شناسایی و رفع آسیبپذیریها به فرصتی زودهنگام نیاز دارند.
تا زمان نگارش این مطلب، هیچ آزمایشگاه هوش مصنوعی برجستهای برنامهای را در پاسخ به درخواستهای خاص این ائتلاف به صورت عمومی اعلام نکرده بود.
این درخواست پس از شواهد فزایندهای مطرح میشود که هکرها در حال استفاده از هوش مصنوعی در حملات خود علیه شرکتهای ارز دیجیتال و موسسات مالی هستند.
گروه هکری کیمسوکی (Kimsuky) که به کره شمالی مرتبط است، طبق گزارشها، سه محیط هوش مصنوعی محلی را با استفاده از Ollama، GPT4All و Msty ایجاد کرده است. این سیستمها میتوانند توسعه بدافزار، تحلیل دادهها، کمپینهای فیشینگ و خودکارسازی حملات را بدون انتقال پرسوجوهای حساس به یک ارائهدهنده خارجی پشتیبانی کنند.
همانطور که قبلاً crypto.news گزارش داده بود، این گروه مواد فیشینگ تولید شده با هوش مصنوعی را با هدف شرکتهای ارز دیجیتال، سرمایهگذاری و فناوری مالی تولید کرده است.
مدلهای محلی چالش خاصی را برای ارائهدهندگان مدل ایجاد میکنند. مهاجمی که یک مدل باز را روی سختافزار کنترلشده خصوصی اجرا میکند، ممکن است مشمول نظارت، محدودیتهای استفاده یا تعلیق حسابهایی که توسط خدمات هوش مصنوعی تجاری اعمال میشوند، نباشد.
این تفاوت در مرکز استدلال ائتلاف قرار دارد. محدود کردن مدافعان مورد اعتماد ممکن است حفاظت محدودی را ارائه دهد اگر بازیگران مخرب بتوانند از مدلهای مستقر محلی استفاده کنند یا از محافظتهای تجاری عبور کنند، در حالی که محققان همچنان قادر به آزمایش قدرتمندترین سیستمها نیستند.
این تهدید همچنین دارای یک جنبه امنیتی ایالات متحده است. چندین امضاکننده، از جمله Coinbase، Strategy، Block، MARA و Galaxy، شرکتهای سهامی عام یا مستقر در ایالات متحده هستند که در معرض زیرساخت بیتکوین قرار دارند. حملات موفقیتآمیز میتوانند بر مشتریان آمریکایی، متولیان سازمانی و سرمایهگذاران تأثیر بگذارند، حتی زمانی که نرمافزار آسیبپذیر توسط یک جامعه جهانی متنباز نگهداری میشود.
حوادث امنیتی اخیر بیتکوین نشان داده است که چگونه ضعفهای موجود در نرمافزارهای متنباز میتوانند برای سالها شناسایی نشده باقی بمانند.
گزارشها حاکی از آن است که خطای ساخت فریمور که کیف پولهای سختافزاری Coldcard را تحت تأثیر قرار داده بود، آنتروپی مورد استفاده برای تولید عبارات بازیابی را تضعیف کرده بود. مهاجمان میتوانستند سپس طیف بسیار کوچکتری از کلیدهای ممکن را جستجو کرده و کیف پولها را بدون دسترسی فیزیکی به دستگاهها تخلیه کنند.
Galaxy Research تخمین زده است که سرقتهای تأیید شده Coldcard به ۱,۵۹۶ بیتکوین رسیده است، در حالی که یک موج حمله مشکوک اضافی میتواند ضررها را به حدود ۲,۰۵۵ بیتکوین افزایش دهد. این خطا طبق گزارشها از سال ۲۰۲۱ وجود داشته است.
تحلیل با کمک هوش مصنوعی متعاقباً بررسی را فراتر از نقص اصلی گسترش داد. یک تحقیق crypto.news نشان داد که بررسیهای خودکار، دستههای مشابهی از ضعفهای امنیتی را در سراسر اکوسیستم گستردهتر بیتکوین آشکار میسازد.
تیم قرمز بیتکوین (Bitcoin Red Team) نمونه دیگری از استفاده دفاعی هوش مصنوعی را ارائه داد. این ابتکار داوطلبانه گزارش داد که ۴,۹۶۲ مشکل بالقوه را در ۳۹۰ پروژه مرتبط با بیتکوین در کمتر از ۳۰ ساعت بررسی کد با کمک هوش مصنوعی پیدا کرده است.
از این یافتهها، ۷۲۰ مورد در ابتدا به عنوان شدت بالا یا حیاتی طبقهبندی شدند، اگرچه یافتههای خودکار همچنان نیاز به بازتولید و تأیید انسانی دارند. بیش از یک پنجم آنها طبق گزارشها در زمانی که crypto.news کمپین بررسی را پوشش داد، بازتولید شده بودند.
این نتایج هم پتانسیل و هم محدودیتهای مدلهای پیشرو را نشان میدهد. هوش مصنوعی میتواند پایگاههای کد بزرگ را سریعتر از تیمهای کوچک داوطلب بررسی کند، اما محققان واجد شرایط همچنان برای حذف هشدارهای کاذب، آزمایش قابلیت بهرهبرداری و افشای ایمن آسیبپذیریهای تأیید شده مورد نیاز هستند.
این نامه سرگشاده به تلاشی گستردهتر برای افزایش منابع در دسترس محققان امنیتی بیتکوین اضافه میکند.
Strategy، BlackRock، Coinbase و شش شرکت دیگر اخیراً کنسرسیوم امنیت بیتکوین (Bitcoin Security Consortium) را تأسیس کردهاند. اعضای آن متعهد شدند که ۱۵ میلیون دلار طی سه سال برای تأمین مالی توسعهدهندگان و محققانی که روی امنیت بلندمدت بیتکوین کار میکنند، پرداخت کنند.
رمزنگاری پسا-کوانتومی تمرکز اولیه این کنسرسیوم است، هرچند که وظیفه آن شامل امنیت گستردهتر پروتکل نیز میشود. اعضا گفتند که دریافتکنندگان بودجه را به طور مستقل انتخاب خواهند کرد و توسعه بیتکوین را هدایت نخواهند کرد یا در مورد تغییرات پروتکل پیشنهادی موضع نخواهند گرفت.
Galaxy به طور جداگانه یک صندوق امنیتی بیتکوین ۵ میلیون دلاری را راهاندازی کرد که شامل سیستمهای امضای جدید، ابزارهای مهاجرت کیف پول، ممیزیها و تحقیقات در مورد حفاظتهای مقاوم در برابر کوانتوم میشود.
با وجود این ابتکارات، خسارات در سطح صنعت همچنان در حال افزایش است. Immunefi گزارش داد که پروژههای رمزارزی حدود ۱۱۰ میلیون دلار در ماه جولای به دلیل هکها از دست دادهاند. این پلتفرم امنیتی ۱۶۴ حادثه را تا ۳ آگوست ثبت کرده و پیشبینی میکند که تعداد هکهای بیش از ۱ میلیون دلار میتواند در سال ۲۰۲۶ به رکورد ۱۱۴ مورد برسد.
ائتلاف موسسه سیاستگذاری بیتکوین اکنون از شرکتهای هوش مصنوعی میخواهد تا حمایت مالی را با دسترسی فنی تکمیل کنند. اینکه آزمایشگاهها این پیشنهاد را بپذیرند، به توانایی آنها در تأیید محققان، نظارت بر کارهای بالقوه حساس و جلوگیری از تغییر مسیر مدلهای پیشرفته امنیت سایبری به سمت فعالیتهای تهاجمی بستگی خواهد داشت.