اسکنر متنباز آنتروپیک مورد توجه پروژههای اتریوم و بیتکوین قرار گرفت
اسکنر متنباز تازه منتشرشده آنتروپیک مورد توجه توسعهدهندگان برجسته ارزهای دیجیتال قرار گرفته که به دنبال شناسایی سریعتر آسیبپذیریها با کمک هوش مصنوعی هستند. پروژههایی مانند توسعهدهنده کلاینت اتریوم نتهرمایند و کیف پول بیتکوین خودنگهدار زئوس برای دسترسی به این اسکنر رایگان درخواست دادند. این اسکنر که روی قدرتمندترین مدلهای آنتروپیک، از جمله کلود میتوس، اجرا میشود، بهصورت خودکار گزارشهایی تولید میکند که ضعفهای احتمالی نرمافزاری را قبل از آنکه مهاجمان از آنها بهرهبرداری کنند، نشان میدهند.
چرا تیمهای کریپتو درخواست اسکن مبتنی بر هوش مصنوعی میدهند
توسعهدهندگانی که کدی را نگهداری میکنند که تراکنشها، کلیدهای خصوصی و زیرساخت شبکه را مدیریت میکند، تحت فشار شدید برای یافتن و رفع سریع باگها قرار دارند. ممیزیهای سنتی که توسط انسان انجام میشوند میتوانند هفتهها یا ماهها طول بکشند و رخدادهای برجسته ناشی از حملات خودکار یا با کمک هوش مصنوعی اهمیت کار تیمهای بلاکچین را افزایش داده است. اسکنر متنباز وعده تحلیل سریع و پیوسته مخازن متنباز را میدهد که آن را برای تیمهایی که مسئول زیرساختهای حیاتی هستند جذاب میکند.
نتهرمایند یک درخواست در گیتهاب ثبت کرد تا اسکن سراسری مخزن برای شناسایی اشکالات احتمالی در کلاینت اجرایی اتریوم خود را فعال کند. زئوس، کیف پول خودنگهدار بیتکوین و لایتنینگ، درخواست بررسیهایی را ثبت کرد که بهطور مشخص جریانهای پرداخت، مدیریت کلیدهای خصوصی و اتصال به شبکه لایتنینگ را هدف قرار میدهند. متقاضی دیگری به نام ویرتانجین، بازارچه ابری غیرمتمرکز ساختهشده بر پایه کازموساسدیکی، از آنتروپیک خواست تا کد زیرساختی خود را ارزیابی کند.

چگونه اسکنر آنتروپیک کار میکند و چه گزارشی ارائه میدهد
آنتروپیک میگوید اسکنر متنباز آن از کلود میتوس و دیگر مدلهای قدرتمند برای پردازش کد متنباز و تولید گزارشهای خودکار آسیبپذیری استفاده میکند. برخلاف فرایندهای افشای سنتی که منتظر تأیید انسانی میمانند، این اسکنر میتواند یافتهها را مستقیماً به نگهداران ارسال کند بدون بازبینی دستی پیشین. هر گزارش طوری طراحی شده که شامل مثالهای قابل بازتولید، مسیرهای کد تحت تأثیر و در صورت امکان پیشنهادات اصلاحی یا کاهش خطر باشد.
شرکت گزارش داده که در شش ماه گذشته مدلهایش تقریباً ۲۹٬۰۰۰ مورد کاندید آسیبپذیری در پروژههای متنباز پرکاربرد علامتگذاری کردهاند. از این میان پژوهشگران حدود ۶٬۰۰۰ مورد را بهصورت دستی بررسی کردند و یک پشته قابلتوجه باقی ماند. برای گسترش پوشش، آنتروپیک اسکنر متنباز را در تاریخ ۸ اکتبر راهاندازی کرد تا به پروژههای واجد شرایط گزارشهای تولیدشده توسط مدل را بهصورت رایگان ارائه دهد.
دقت، اعتبارسنجی و نقش نگهداران
آنتروپیک خطرات ذاتی کشف خودکار را به رسمیت میشناسد. اسکنر ممکن است مثبت کاذب تولید کند، درجهبندی شدت را اشتباه تعیین کند یا یافتههایی ارائه دهد که با مدل امنیتی یک پروژه مطابقت نداشته باشند. در آزمایشهای اولیه، تستکنندگان نفوذ خارجی ۹۷ مورد با شدت بالا یا بحرانی را در ۴۸ پروژه ارزیابی کردند؛ از میان آنها ۸۵ مورد، حدود ۸۸ درصد، مطابق استانداردهای افشای هماهنگشده تشخیص داده شدند. یازده مورد تکراری از مسائل شناختهشده بودند و یک مورد نامعتبر بود.
بهخاطر این حاشیه خطا، تیمهای کریپتوی شرکتکننده باید خروجی اسکنر را پیش از اقدام بررسی و اعتبارسنجی کنند. آنتروپیک کانال افشای آسیبپذیری که با بازبینی انسانی انجام میشود را برای پروژههایی که ترجیح میدهند یا نیاز دارند بازبینی انسانی پیش از گزارش را ادامه خواهد داد.
زمینه امنیتی کریپتو: چرا زمانبندی اهمیت دارد
راهاندازی اسکنر متنباز در زمانی انجام میشود که حوادث امنیتی با کمک هوش مصنوعی در بخش بلاکچین افزایش یافته است. در ماه اوت، ارائهدهنده سوآپ بیتکوین بولتز خدمات سوآپ را پس از سلسلهای از حملات خودکار که از ضعفهای نرمافزاری سریعتر از سرعت پاسخ تیمها سوءاستفاده کردند، متوقف کرد. بولتز گزارش داد که معماری خودنگهدار آن وجوه مشتریان را حفظ کرد، اما این شرکت همچنان با زیانهای عملیاتی و وقفه در خدمات مواجه شد که پروژههای وابسته مانند زئوس را تحت تأثیر قرار داد.
بهطور جداگانه، تیم رد بیتکوین با استفاده از بازبینیهای کمکشده توسط هوش مصنوعی صدها مخزن مرتبط با بیتکوین را اسکن کرد و در حدود ۳۰ ساعت تقریباً ۵۰۰۰ مسئله بالقوه گزارش داد که ۷۲۰ مورد از آنها بهعنوان با شدت بالا یا بحرانی برای تأیید باقی ماندهاند. این رخدادها نشان داد که مهاجمان و مدافعان هر دو در حال اتخاذ ابزارهای خودکار و یادگیری ماشین برای تسریع بازبینی کد و کشف اکسپلویتها هستند.
پروژه گلسوینگ و تلاشهای گستردهتر در حوزه امنیت سایبری
اسکنر متنباز بر پایه پروژه قبلی آنتروپیک به نام پروژه گلسوینگ توسعه یافته بود که به سازمانهای منتخب دسترسی به مدلهای قدرتمند برای پژوهشهای امنیت سایبری میداد. گلسوینگ پیش از این مشارکتهایی از بازیگران شناختهشده صنعت، از جمله پیوارد (شرکت مادر کراکن) را جذب کرده بود که از کلود میتوس برای ممیزی محیطهای خود و به اشتراکگذاری یافتههای تأییدشده مربوط به وابستگیهای متنباز ثالث استفاده کرده است.
آنتروپیک اسکنر متنباز را بهعنوان بخشی از ابتکار بزرگتری به نام مأموریت سایبری معرفی میکند که در ۸ اکتبر اعلام شد. در کنار اسکنهای رایگان برای پروژههای متنباز تاییدشده، این شرکت برنامه دفاع از زیرساختهای حیاتی را معرفی کرد که مدلهای هوش مصنوعی، پشتیبانی مهندسی و پژوهش تهدید را برای سازمانهایی که شبکههای برق، حملونقل، سیستمهای کنترل صنعتی و دیگر خدمات حیاتی را مدیریت میکنند، جفت میکند. شریکان نامبرده در این ابتکار شامل کراوداسترایک، اکسنچر، دلویت و پالو آلتو نتورکز هستند.
معیارهای ثبتنام، محدودیتها و گامهای بعدی برای پروژههای کریپتو
آنتروپیک درخواستهای اسکنر متنباز را بر اساس چند معیار ارزیابی میکند: اینکه پروژه چه تأثیری بر زیرساخت و امنیت کاربران دارد، میزان در معرض قرار گرفتن آن در برابر بهرهبرداری از راه دور و توانایی نگهداران در بررسی و اقدام روی گزارشهای خودکار. درخواستهایی که در ۹ اکتبر ارسال شدند، مانند آنهایی که از نتهرمایند و زئوس بود، بازتابی از علاقه فزاینده توسعهدهندگان بلاکچین برای آشکارسازی سریع مسائل در کدی است که اجماع، اجرا، نگهداری کیف پول و کانالهای پرداخت را مدیریت میکند.
با این حال درخواست به معنای پذیرش نیست. آنتروپیک ارسالها را بهصورت فردی بررسی میکند و جدول زمانی ثابتی برای پذیرش یا تحویل گزارش منتشر نکرده است. همچنین اعلام نکرده که در نهایت چند پروژه کریپتو را خواهد پذیرفت.
پیامدهای عملیاتی برای نگهداران
برای نگهداران متنباز، پذیرفته شدن در برنامه اسکنر متنباز به معنی جریان پیوستهای از یافتههای تولیدشده توسط مدل خواهد بود. این میتواند تیغ دو لبه باشد: کشف سریعتر آسیبپذیریهای واقعی، اما همچنین بار اداری بررسی مثبتهای کاذب و هماهنگی افشاها. آنتروپیک گزارشهای خودکار را به نگهداران تاییدشده میفرستد و آنها سپس باید مسائل را اعتبارسنجی کنند، در صورت نیاز کد را وصله کنند و در صورت مقتضی افشای هماهنگشده را پیگیری کنند.
تیمهایی که خروجیهای دستچینشده یا بازبینیشده توسط انسان را ترجیح میدهند میتوانند بهجای استفاده از اسکنر خودکار از کانال افشای سنتی آنتروپیک استفاده کنند.
این اقدام چه معنایی برای امنیت بلاکچین در آینده دارد
حرکت آنتروپیک برای گسترش کشف خودکار آسیبپذیری، چشماندازی را برجسته میکند که در آن هوش مصنوعی نقش مرکزیتری در هر دو جناح حمله و دفاع بازی میکند. برای اکوسیستم کریپتو، اسکن سریع کمکشده توسط هوش مصنوعی میتواند پنجره زمانی بین کشف آسیبپذیری و ترمیم را کوتاهتر کند و بهطور بالقوه تعداد اکسپلویتهای با تأثیر بالا را کاهش دهد. در عین حال بهکارگیری گسترده ابزارهای خودکار سوالاتی درباره تخصیص منابع، مدیریت مثبتهای کاذب و رویههای افشای مسئولانه مطرح میکند.
برای پروژههایی مانند نتهرمایند و زئوس، دسترسی به بینشهای بهموقع درباره کدی که تراکنشها، مدیریت کلید و اتصال لایتنینگ را اداره میکند میتواند تابآوری آنها را بهبود دهد. اما نگهداران به جریانهای کاری مشخصی برای اعتبارسنجی یافتههای هوش مصنوعی، اولویتبندی اصلاحات و ارتباط با کاربران و پروژههای وابسته نیاز خواهند داشت.
ملاحظات نهایی
اسکنر متنباز آنتروپیک یکی از بلندپروازانهترین تلاشها برای بهکارگیری مدلهای بزرگ مقیاس هوش مصنوعی در امنیت متنباز با سرعت بالا است. موفقیت آن به تعادل بین کشف خودکار و تخصص انسانی و اطمینان از این بستگی دارد که پروژههای آسیبپذیر ظرفیت اقدام روی حجم غالباً زیاد گزارشها را داشته باشند. همانطور که مهاجمان به آزمایش خودکارسازی و هوش مصنوعی ادامه میدهند، مدافعان در فضای کریپتو ممکن است به هر مزیتی نیاز داشته باشند، از جمله اسکن مقیاسپذیر مبتنی بر مدل همراه با فرایندهای پاسخگویی منضبط و هدایتشده توسط انسان.
درخواستهای ارسالشده از نتهرمایند، زئوس و دیگران نشاندهنده افزایش تقاضا از سوی توسعهدهندگان بلاکچین برای ابزارهای پیشرفته هوش مصنوعی برای حفاظت از شبکهها، کیفپولها و زیرساختها است. اینکه آیا اسکنر متنباز به بخش ثابت عملیات امنیتی کریپتو تبدیل میشود بستگی به کیفیت گزارشها، سیاستهای ثبتنام و توانایی جامعه برای تبدیل یافتههای تولیدشده توسط هوش مصنوعی به ترمیمهای بهموقع و قابلاطمینان دارد.



.webp)


نظر بگذارید
نظرات (1)
وای این ایده هم ترسناکه هم عالی، اسکنرای AI اگر دقیق باشن میتونن واقعا جلوی خیلی حملهها رو بگیرن، اما امیدوارم نگهدارها زیر بار حجم گزارش ها له نشن