Вернуться к новостям
БезопасностьAI Understanding брифинг

Decrypt сообщает, что команда Bitcoin Red Team проверяет программное обеспечение, поскольку ИИ снижает барьеры для атак

Decrypt сообщает, что группа добровольцев по безопасности Биткойн проверяет кошельки, сервисы и другое программное обеспечение после того, как ее участники пришли к выводу, что инструменты искусственного интеллекта делают исследования уязвимостей более доступными для менее опытных злоумышленников.

6 min readRead the linked source
Source-provided image accompanying Decrypt reports Bitcoin Red Team is auditing software as AI lowers attack barriers
Ссылка на источникИсточник записан
Издатель
techflowpost.com
Ссылка на источник
techflowpost.comhttps://www.techflowpost.com/en-US/article/33478
Тип источника
Связанный источник — статус первоисточника не установлен.
КонтекстПоймите это за 60 секунд

Начните здесь

Проверьте себяВикторина по этике ИИ

Что случилось

В статье, переизданной TechFlow, Decrypt сообщила, что команда Bitcoin Red Team состоит примерно из 20–25 добровольцев, которые проверяют программное обеспечение, связанное с биткойнами. Члены группы говорят, что их внимание сосредоточено на кошельках, приложениях, сервисах и других сторонних системах, а не на базовом протоколе Биткойна. Анонимный участник, названный Калле, сказал, что команда использует китайские модели искусственного интеллекта чаще, чем американские модели, поскольку ограничения безопасности могут блокировать задачи, связанные с кибербезопасностью. В отчете не были независимо подтверждены результаты аудита команды и не установлено, что атаки с помощью ИИ стали причиной конкретных инцидентов.

Decrypt сообщила, что Bitcoin Red Team была сформирована для реагирования на угрозы безопасности, которые ее члены связывают с исследованием уязвимостей с помощью ИИ. Группа описывается как анонимная команда, состоящая примерно из 20–25 добровольцев, включая разработчиков программного обеспечения для обеспечения конфиденциальности и биткойнов. Калле, анонимный участник, который помогает поддерживать протокол Cashu с открытым исходным кодом, рассказал Decrypt, что команда была создана, чтобы как можно дольше опережать злоумышленников. В отчете говорится, что группа получает запросы на сканирование от проектов Биткойн, но также активно проводит аудит и почти охватила то, что Калле назвал важными проектами с открытым исходным кодом в экосистеме.

Согласно отчету Decrypt, переизданному TechFlow, озабоченность команды сосредоточена на программном обеспечении, созданном на базе Биткойна, а не на базовом протоколе Биткойна. Калле сказал, что группа не обнаружила проблем в самом основном протоколе, но определила кошельки, приложения, сервисы и другое стороннее программное обеспечение как более значимую область риска. В отчете формирование команды связывается с атакой на автономный аппаратный кошелек Coldcard и с расследованиями, начатыми Робом Гамильтоном, исполнительным директором страховой компании Bitcoin AnchorWatch. Он не предоставил публичного отчета об инциденте, технических подробностей об атаке Coldcard или доказательств того, как атака привела к конкретной программе аудита команды.

Decrypt сообщила, что команда передает информацию об обнаруженных уязвимостях соответствующим разработчикам и использует их отзывы для уточнения классификации и критериев серьезности. Калле сказал, что китайские модели искусственного интеллекта используются чаще, чем американские модели, во время работы команды по обеспечению безопасности, поскольку встроенные ограничения в американских системах иногда не позволяют помочь в поиске или устранении уязвимостей. Он утверждал, что ведущие американские модели остаются более сильными по общим возможностям, но менее полезны для некоторых задач кибербезопасности, когда их средства защиты отклоняют защитные запросы. Эти заявления исходили от Калле; источник не опубликовал результаты сравнения моделей, журналы аудита, записи об уязвимостях или независимое подтверждение от разработчиков, с которыми связалась команда.

Подробности об источнике: techflowpost.com ↗

Почему это важно

В отчете описывается практический компромисс в области безопасности: инструменты искусственного интеллекта могут помочь защитникам быстрее находить уязвимости, одновременно снижая при этом экспертные знания, необходимые для использования некоторых слабостей. Пользователи Биткойн обычно взаимодействуют с окружающими приложениями, а не с самим базовым протоколом, поэтому недостатки кошельков, бирж, реализаций и сервисов Lightning могут создавать риски, даже если базовый протокол остается безопасным. Отчет также иллюстрирует, как политика безопасности моделей может повлиять на законные оборонительные исследования, хотя в отчете не содержится сравнительного тестирования возможностей или защитных мер моделей.

Центральный момент отчета, представляющий общественный интерес, заключается в том, что ИИ может изменить круг участников кибератак. Калле рассказал Decrypt, что задачи, которые раньше ограничивались техническими знаниями или информационными барьерами, теперь могут выполнять люди с меньшими знаниями в области кибербезопасности. Он сказал, что злоумышленники уже используют ИИ для выявления и использования уязвимостей, но отказался описать свои методы. Это утверждение не имеет независимого подтверждения в источнике. Несмотря на это, обеспокоенность, о которой сообщается, вполне конкретна: программное обеспечение, окружающее финансовые системы, может содержать слабые места, до которых легче добраться, чем недостатки основного протокола, а системы криптовалюты могут предлагать злоумышленникам прямые финансовые стимулы.

Различие между безопасным базовым протоколом и уязвимым окружающим программным обеспечением важно для пользователей. Согласно отчету, кошельки, биржи, реализации Lightning Network и другие сервисы служат посредниками в повседневных транзакциях. Их безопасность зависит от кода, конфигурации, методов обслуживания и реагирования, которые не зависят от конструкции протокола. Если тестирование с помощью ИИ удешевит поиск в более широкой экосистеме программного обеспечения, защитникам могут потребоваться более быстрые процессы проверки и раскрытия информации. В отчете не указывается масштаб угрозы, количество обнаруженных уязвимостей, количество затронутых проектов и были ли потеряны какие-либо пользовательские средства из-за эксплуатации с помощью ИИ.

В этой учетной записи также поднимается проблема управления инструментами безопасности ИИ. Ограничения, направленные на уменьшение вредной помощи, могут помешать санкционированному исследованию уязвимостей, в то время как системы с меньшим количеством ограничений могут быть более полезными для защитников и более удобными для использования злоумышленниками. В отчете Decrypt это представлено как опыт Калле, а не как контролируемая оценка безопасности или эффективности модели. Он не сравнивает китайские и американские системы, использующие одни и те же авторизованные задачи, не измеряет процент отказов, не оценивает правовой статус деятельности команды и не исследует, как модели обрабатывают конфиденциальную информацию об эксплойтах. Эти пробелы ограничивают выводы о более широком политическом компромиссе.

Interactive Mechanism

Интерактивный механизм: как он на самом деле работает

Изучите технологию, лежащую в основе этой разработки, в интерактивном режиме.

System Requirements:
Best ArchitecturePure RAGRecommended pattern
Hallucination RiskVery LowGrounding efficacy
Update Cost$0 (Vector sync)Ongoing maintenance
Core takeaway: Fine-tuning teaches models how to speak (form, style, syntax); RAG teaches models what to say (verifiable facts). Never use fine-tuning alone for factual memory.
Интерактивная проверка концепции+10 Points
AI Ethics Quiz

Why can ethical evaluation not be reduced to one model score?

Что посмотреть дальше

Ключевые вопросы заключаются в том, публикует ли Bitcoin Red Team поддающиеся проверке результаты аудита, исправляют ли их затронутые проекты и подтверждают ли независимые исследователи сообщения об увеличении количества атак с помощью ИИ. Дальнейшее изучение должно изучить, какие модели и версии используются, какие меры защиты и процедуры авторизации применяются, а также создают ли менее ограничительные системы измеримые защитные преимущества или дополнительные риски неправильного использования. В отчете не приводятся данные об инцидентах, демонстрации эксплойтов, рекомендации по уязвимостям или ответы проверенных проектов.

Следующими наиболее важными доказательствами будут публичные рекомендации по уязвимостям, аудиторские отчеты или записи об исправлениях из проектов, проверенных Bitcoin Red Team. Такой материал может показать, выявляет ли группа воспроизводимые недостатки, насколько они серьезны и исправили ли их разработчики. Независимое подтверждение от затронутых проектов также поможет отличить документированную работу по обеспечению безопасности от общих заявлений о трансформации всей отрасли. В текущем отчете не содержится ни одной из этих записей, поэтому здесь сообщается о существовании и деятельности команды, а не проверяется независимо.

Исследователи и правозащитники также должны разъяснить, как используются системы искусственного интеллекта. Полезная информация будет включать задействованные модели и версии, генерируют ли они код, анализируют репозитории, предлагают тесты или помогают с исправлениями, а также какие средства контроля авторизации предотвращают тестирование систем без разрешения. Сопоставимые оценки могли бы определить, препятствуют ли ограничительные модели существенным образом законным оборонительным задачам и увеличивают ли менее ограничительные модели риск злоупотреблений, требующих принятия мер. Источник предлагает личные наблюдения, но не содержит методологии или результатов испытаний.

Наконец, читателям следует следить за доказательствами, связанными с конкретными инцидентами. В отчете говорится, что ИИ уже помогает злоумышленникам, и что взлом Coldcard помог мотивировать команду, но он не связывает названный эксплойт с конкретной системой ИИ и не предоставляет временных графиков, технических результатов или подсчета затронутых пользователей. Будущие отчеты должны установить, был ли ИИ непосредственно вовлечен в атаку, насколько он изменил атаку, а также обнаружили ли существующие процессы безопасности или сдержали эту деятельность. До тех пор наиболее убедительный вывод более узок: группа волонтеров заявляет, что ускоряет проверки, поскольку ожидает, что ИИ снизит барьеры с обеих сторон соревнования по кибербезопасности.

Сопутствующие руководства и викторины

Этика ИИИИ-агентыОбъяснение моделей искусственного интеллектаИИ-безопасностьПроверьте свои знания — пройдите бесплатную викторину по искусственному интеллектуНайдите термин ИИ в нашем глоссарии.Следите за трекером регулирования ИИ
Нашли это полезным?