Τι έγινε
Η Decrypt ανέφερε, σε άρθρο που αναδημοσίευσε το TechFlow, ότι η ομάδα Bitcoin Red αποτελείται από περίπου 20 έως 25 εθελοντές που ελέγχουν λογισμικό που σχετίζεται με το Bitcoin. Τα μέλη της ομάδας λένε ότι επικεντρώνονται σε πορτοφόλια, εφαρμογές, υπηρεσίες και άλλα συστήματα τρίτων και όχι στο βασικό πρωτόκολλο του Bitcoin. Ένα ανώνυμο μέλος που αναγνωρίστηκε ως Calle είπε ότι η ομάδα χρησιμοποιεί κινεζικά μοντέλα AI πιο συχνά από τα μοντέλα των ΗΠΑ, επειδή οι περιορισμοί ασφαλείας μπορούν να εμποδίσουν εργασίες που σχετίζονται με την ασφάλεια στον κυβερνοχώρο. Η έκθεση δεν επιβεβαίωσε ανεξάρτητα τα αποτελέσματα ελέγχου της ομάδας ούτε απέδειξε ότι οι επιθέσεις με τη βοήθεια τεχνητής νοημοσύνης προκάλεσαν συγκεκριμένα περιστατικά.
Η Decrypt ανέφερε ότι η Bitcoin Red Team δημιουργήθηκε για να ανταποκριθεί σε απειλές ασφαλείας που τα μέλη της συνδέουν με έρευνα ευπάθειας με τη βοήθεια AI. Η ομάδα περιγράφεται ως μια ανώνυμη ομάδα περίπου 20 έως 25 εθελοντών, συμπεριλαμβανομένων των προγραμματιστών λογισμικού προστασίας της ιδιωτικής ζωής και Bitcoin. Ο Calle, ένα ανώνυμο μέλος που βοηθά στη διατήρηση του πρωτοκόλλου ανοιχτού κώδικα Cashu, είπε στο Decrypt ότι η ομάδα δημιουργήθηκε για να παραμείνει μπροστά από τους επιτιθέμενους για όσο το δυνατόν περισσότερο. Η έκθεση ανέφερε ότι η ομάδα λαμβάνει αιτήματα σάρωσης από έργα Bitcoin, αλλά επίσης διενεργεί ελέγχους προληπτικά και ότι έχει καλύψει σχεδόν αυτό που ο Calle περιέγραψε ως τα σημαντικά έργα ανοιχτού κώδικα στο οικοσύστημα.
Σύμφωνα με την έκθεση Decrypt που αναδημοσίευσε το TechFlow, η ανησυχία της ομάδας επικεντρώνεται στο λογισμικό που έχει δημιουργηθεί γύρω από το Bitcoin και όχι στο βασικό πρωτόκολλο του Bitcoin. Ο Calle είπε ότι η ομάδα δεν είχε βρει προβλήματα με το ίδιο το βασικό πρωτόκολλο, ενώ εντόπισε πορτοφόλια, εφαρμογές, υπηρεσίες και άλλο λογισμικό τρίτων ως την πιο σχετική περιοχή κινδύνου. Η έκθεση συνέδεσε τον σχηματισμό της ομάδας με μια επίθεση στο πορτοφόλι υλικού της Coldcard εκτός σύνδεσης και με έρευνες που ξεκίνησαν από τον Rob Hamilton, διευθύνοντα σύμβουλο της ασφαλιστικής εταιρείας Bitcoin AnchorWatch. Δεν παρείχε δημόσια αναφορά περιστατικού, τεχνικές λεπτομέρειες σχετικά με την επίθεση στο Coldcard ή στοιχεία που να δείχνουν πώς η επίθεση οδήγησε στο συγκεκριμένο πρόγραμμα ελέγχου της ομάδας.
Η Decrypt ανέφερε ότι η ομάδα τροφοδοτεί τις ανακαλύψεις ευπάθειας στους σχετικούς προγραμματιστές και χρησιμοποιεί τα σχόλιά τους για να βελτιώσει τις ταξινομήσεις και τα κριτήρια σοβαρότητάς της. Ο Calle είπε ότι τα κινεζικά μοντέλα τεχνητής νοημοσύνης χρησιμοποιούνται συχνότερα από τα μοντέλα των ΗΠΑ κατά τη διάρκεια των εργασιών ασφαλείας της ομάδας, επειδή οι ενσωματωμένοι περιορισμοί στα συστήματα των ΗΠΑ μερικές φορές εμποδίζουν τη βοήθεια για την εύρεση ή τη διόρθωση τρωτών σημείων. Υποστήριξε ότι τα κορυφαία μοντέλα των ΗΠΑ παραμένουν ισχυρότερα σε συνολική ικανότητα, αλλά είναι λιγότερο χρήσιμα για ορισμένα καθήκοντα κυβερνοασφάλειας όταν οι διασφαλίσεις τους αρνούνται τα αμυντικά αιτήματα. Αυτές οι δηλώσεις προήλθαν από τον Calle. η πηγή δεν δημοσίευσε αποτελέσματα σύγκρισης μοντέλων, αρχεία καταγραφής ελέγχου, αρχεία ευπάθειας ή ανεξάρτητη επιβεβαίωση από τους προγραμματιστές με τους οποίους επικοινώνησε η ομάδα.
Στοιχεία πηγής: techflowpost.com ↗
Γιατί έχει σημασία
Η έκθεση περιγράφει έναν πρακτικό συμβιβασμό ασφαλείας: τα εργαλεία τεχνητής νοημοσύνης μπορούν να βοηθήσουν τους υπερασπιστές να βρουν τα τρωτά σημεία πιο γρήγορα, ενώ παράλληλα μειώνουν την τεχνογνωσία που απαιτείται για την εκμετάλλευση ορισμένων αδυναμιών. Οι χρήστες Bitcoin γενικά αλληλεπιδρούν με τις περιβάλλοντες εφαρμογές και όχι με το ίδιο το βασικό πρωτόκολλο, επομένως οι αδυναμίες σε πορτοφόλια, ανταλλαγές, εφαρμογές Lightning και υπηρεσίες μπορούν να δημιουργήσουν κινδύνους ακόμα και όταν το υποκείμενο πρωτόκολλο παραμένει ασφαλές. Ο λογαριασμός δείχνει επίσης πώς οι πολιτικές ασφάλειας μοντέλων μπορούν να επηρεάσουν τη νόμιμη αμυντική έρευνα, αν και η αναφορά δεν παρέχει συγκριτική δοκιμή των δυνατοτήτων ή των διασφαλίσεων των μοντέλων.
Το κεντρικό σημείο δημόσιου ενδιαφέροντος της έκθεσης είναι ότι η τεχνητή νοημοσύνη μπορεί να αλλάξει ποιος μπορεί να συμμετέχει σε κυβερνοεπιθέσεις. Ο Calle είπε στο Decrypt ότι οι εργασίες που κάποτε περιορίζονταν από τεχνική τεχνογνωσία ή εμπόδια πληροφοριών μπορούν τώρα να επιχειρηθούν από άτομα με λιγότερες γνώσεις για την ασφάλεια στον κυβερνοχώρο. Είπε ότι οι εισβολείς χρησιμοποιούν ήδη την τεχνητή νοημοσύνη για να εντοπίσουν και να εκμεταλλευτούν τρωτά σημεία, αλλά αρνήθηκε να περιγράψει τις μεθόδους τους. Ο ισχυρισμός αυτός δεν επιβεβαιώνεται ανεξάρτητα από την πηγή. Ακόμα κι έτσι, η αναφερόμενη ανησυχία είναι συγκεκριμένη: το λογισμικό που περιβάλλει τα χρηματοπιστωτικά συστήματα μπορεί να περιέχει αδυναμίες που είναι πιο εύκολα προσβάσιμες από ελαττώματα στο υποκείμενο πρωτόκολλο και τα συστήματα κρυπτονομισμάτων μπορούν να προσφέρουν άμεσα οικονομικά κίνητρα στους επιτιθέμενους.
Η διάκριση μεταξύ ενός πρωτοκόλλου ασφαλούς βάσης και ενός ευάλωτου περιβάλλοντος λογισμικού έχει σημασία για τους χρήστες. Πορτοφόλια, ανταλλαγές, υλοποιήσεις Lightning Network και άλλες υπηρεσίες μεσολαβούν στις καθημερινές συναλλαγές, σύμφωνα με την έκθεση. Η ασφάλειά τους εξαρτάται από τον κώδικα, τη διαμόρφωση, τη συντήρηση και τις πρακτικές απόκρισης που είναι ξεχωριστές από τη σχεδίαση του πρωτοκόλλου. Εάν οι δοκιμές με τη βοήθεια τεχνητής νοημοσύνης καθιστούν φθηνότερη την αναζήτηση σε αυτό το ευρύτερο οικοσύστημα λογισμικού, οι υπερασπιστές μπορεί να χρειαστούν ταχύτερες διαδικασίες αναθεώρησης και αποκάλυψης. Η έκθεση δεν καθορίζει την κλίμακα της απειλής, τον αριθμό των τρωτών σημείων που εντοπίστηκαν, τον αριθμό των έργων που επηρεάστηκαν ή εάν χάθηκαν πόροι από χρήστες λόγω εκμετάλλευσης που υποβοηθήθηκε από την τεχνητή νοημοσύνη.
Ο λογαριασμός εγείρει επίσης ένα ζήτημα διακυβέρνησης για τα εργαλεία ασφάλειας AI. Οι περιορισμοί που αποσκοπούν στη μείωση της επιβλαβούς βοήθειας μπορεί να επηρεάσουν την εξουσιοδοτημένη έρευνα ευπάθειας, ενώ συστήματα με λιγότερους περιορισμούς μπορεί να είναι πιο χρήσιμα για τους υπερασπιστές και πιο εύχρηστα από τους εισβολείς. Η έκθεση της Decrypt το παρουσιάζει αυτό ως εμπειρία του Calle, όχι ως ελεγχόμενη αξιολόγηση της ασφάλειας ή της αποτελεσματικότητας του μοντέλου. Δεν συγκρίνει συστήματα της Κίνας και των ΗΠΑ που χρησιμοποιούν τις ίδιες εξουσιοδοτημένες εργασίες, δεν μετρά τα ποσοστά άρνησης, δεν αξιολογεί το νομικό καθεστώς των δραστηριοτήτων της ομάδας ή δεν εξετάζει τον τρόπο με τον οποίο τα μοντέλα χειρίζονται ευαίσθητες πληροφορίες εκμετάλλευσης. Αυτά τα κενά περιορίζουν ό,τι μπορεί να συναχθεί σχετικά με την ευρύτερη αντιστάθμιση πολιτικής.
Διαδραστικός Μηχανισμός: Πώς λειτουργεί στην πραγματικότητα
Εξερευνήστε την υποκείμενη τεχνολογία πίσω από αυτήν την εξέλιξη διαδραστικά.
Why can ethical evaluation not be reduced to one model score?
Τι να παρακολουθήσετε στη συνέχεια
Τα βασικά ερωτήματα είναι εάν η ομάδα του Bitcoin Red Team δημοσιεύει επαληθεύσιμα ευρήματα ελέγχου, εάν τα επηρεαζόμενα έργα τα διορθώνουν και εάν ανεξάρτητοι ερευνητές επιβεβαιώνουν την αναφερόμενη αύξηση των επιθέσεων που υποβοηθούνται από AI. Περαιτέρω έλεγχος θα πρέπει να εξετάσει ποια μοντέλα και εκδόσεις χρησιμοποιούνται, ποιες διασφαλίσεις και διαδικασίες εξουσιοδότησης ισχύουν και εάν τα λιγότερο περιοριστικά συστήματα δημιουργούν μετρήσιμα αμυντικά οφέλη ή πρόσθετους κινδύνους κατάχρησης. Η έκθεση δεν παρέχει δεδομένα συμβάντων, επιδείξεις εκμετάλλευσης, συμβουλές ευπάθειας ή απαντήσεις από ελεγμένα έργα.
Τα πιο σημαντικά επόμενα στοιχεία θα ήταν οι δημόσιες συμβουλές ευπάθειας, οι εκθέσεις ελέγχου ή τα αρχεία αποκατάστασης από έργα που εξετάστηκαν από την ομάδα του Bitcoin Red. Ένα τέτοιο υλικό θα μπορούσε να δείξει εάν η ομάδα εντοπίζει αναπαραγώγιμα ελαττώματα, πόσο σοβαρά είναι και αν οι προγραμματιστές τα έχουν επιδιορθώσει. Η ανεξάρτητη επιβεβαίωση από τα επηρεαζόμενα έργα θα βοηθούσε επίσης στη διάκριση των τεκμηριωμένων εργασιών ασφάλειας από τους γενικούς ισχυρισμούς σχετικά με έναν μετασχηματισμό σε ολόκληρη τη βιομηχανία. Η τρέχουσα αναφορά δεν παρέχει κανένα από αυτά τα αρχεία, επομένως η ύπαρξη και η δραστηριότητα της ομάδας αναφέρονται αντί να επαληθεύονται ανεξάρτητα εδώ.
Οι ερευνητές και οι υπερασπιστές θα πρέπει επίσης να διευκρινίσουν πώς χρησιμοποιούνται τα συστήματα AI. Χρήσιμες λεπτομέρειες θα περιλαμβάνουν τα μοντέλα και τις εκδόσεις που εμπλέκονται, είτε δημιουργούν κώδικα, αναλύουν αποθετήρια, προτείνουν δοκιμές ή βοηθούν στην αποκατάσταση και ποια στοιχεία ελέγχου εξουσιοδότησης εμποδίζουν τη δοκιμή σε συστήματα χωρίς άδεια. Συγκρίσιμες αξιολογήσεις θα μπορούσαν να μετρήσουν εάν τα περιοριστικά μοντέλα εμποδίζουν ουσιαστικά τα νόμιμα αμυντικά καθήκοντα και εάν τα λιγότερο περιοριστικά μοντέλα αυξάνουν τον κίνδυνο καταχρηστικής χρήσης. Η πηγή προσφέρει προσωπικές παρατηρήσεις αλλά όχι μεθοδολογία ή αποτελέσματα δοκιμών.
Τέλος, οι αναγνώστες θα πρέπει να προσέχουν για στοιχεία που συνδέονται με συγκεκριμένα περιστατικά. Η έκθεση λέει ότι η τεχνητή νοημοσύνη βοηθά ήδη τους επιτιθέμενους και ότι η παραβίαση της Coldcard βοήθησε να παρακινήσει την ομάδα, αλλά δεν συνδέει ένα όνομα εκμετάλλευσης με ένα συγκεκριμένο σύστημα τεχνητής νοημοσύνης ή δεν παρέχει χρονοδιάγραμμα, τεχνική μεταθανάτια ή μέτρηση επηρεαζόμενων χρηστών. Οι μελλοντικές αναφορές θα πρέπει να καθορίσουν εάν η τεχνητή νοημοσύνη εμπλέκεται άμεσα, πόσο άλλαξε την επίθεση και εάν οι υπάρχουσες διαδικασίες ασφαλείας εντόπισαν ή περιείχαν τη δραστηριότητα. Μέχρι τότε, το πιο ισχυρό συμπέρασμα που υποστηρίζεται είναι πιο περιορισμένο: μια ομάδα εθελοντών λέει ότι επιταχύνει τους ελέγχους επειδή αναμένει η τεχνητή νοημοσύνη να μειώσει τα εμπόδια και στις δύο πλευρές του διαγωνισμού για την ασφάλεια στον κυβερνοχώρο.