اسکنر اوپنسورس آنتروپیک مورد توجه پروژههای اتریوم و بیتکوین قرار گرفت
اسکنر اوپنسورس تازهمنتشرشده آنتروپیک توجه توسعهدهندگان بزرگ حوزه رمزارز را به خود جلب کرده است که بهدنبال کشف سریعتر آسیبپذیریها با کمک هوش مصنوعی هستند. پروژههایی مانند توسعهدهنده کلاینت اتریوم نتهرمایند و کیفپول بیتکوین زئوس برای دسترسی به این اسکنر رایگان درخواست دادند. این اسکنر روی قدرتمندترین مدلهای آنتروپیک از جمله کلود میتوس اجرا میشود و بهطور خودکار گزارشهایی تولید میکند که نقاط ضعف احتمالی نرمافزار را پیش از آنکه مهاجمان بتوانند از آنها سوءاستفاده کنند، علامتگذاری میکنند.
چرا تیمهای رمزارزی برای اسکن مبتنی بر هوش مصنوعی درخواست میدهند
توسعهدهندگانی که کدی را نگهداری میکنند که تراکنشها، کلیدهای خصوصی و زیرساخت شبکه را مدیریت میکند، تحت فشار زیادی برای یافتن و رفع سریع باگها هستند. ممیزیهای سنتی بهدست انسان میتواند هفتهها یا ماهها زمان ببرد و رخدادهای برجسته ناشی از حملات خودکار یا حملات با کمک هوش مصنوعی حساسیت را برای پروژههای بلاکچین افزایش داده است. اسکنر اوپنسورس وعده تحلیل سریع و پیوسته مخازن متنباز را میدهد که این ویژگی آن را برای تیمهایی که مسئول زیرساختهای حیاتی هستند، جذاب میسازد.
نتهرمایند یک درخواست ادغام در گیتهاب ثبت کرد تا اسکن سراسری مخزن برای شناسایی اشکالات ممکن در کلاینت اجرای اتریومش را درخواست کند. زئوس، کیفپول خودحضانتی بیتکوین و لایتنینگ، برای بررسیهایی درخواست داد که بهطور خاص جریانهای پرداخت، مدیریت کلید خصوصی و اتصال به شبکه لایتنینگ را هدف قرار میدهند. متقاضی دیگری، ویرتانجین، بازار غیرمتمرکز ابری ساختهشده روی کازموس اسدیکی، از آنتروپیک خواست تا کد زیرساختیاش را ارزیابی کند.

اسکنر آنتروپیک چگونه کار میکند و چه گزارشهایی ارائه میدهد
آنتروپیک میگوید اسکنر اوپنسورس از کلود میتوس در میان قویترین مدلهای خود برای پردازش کد متنباز و تولید گزارشهای خودکار آسیبپذیری استفاده میکند. بر خلاف فرآیندهای افشای سنتی که منتظر تأیید انسانی میمانند، اسکنر میتواند یافتهها را مستقیماً به نگهدارندگان ارسال کند بدون بازبینی دستی قبلی. هر گزارش طوری طراحی شده است که شامل مثالهای قابل بازتولید، مسیرهای کد تحتتأثیر و در صورت موجود بودن، اصلاحیهها یا راهکارهای کاهش خطر پیشنهادی باشد.
شرکت گزارش داده است که طی شش ماه گذشته مدلهایش حدود ۲۹٬۰۰۰ نامزد آسیبپذیری را در پروژههای متنباز پراستفاده علامتگذاری کردهاند. از این میان، پژوهشگران تقریباً ۶٬۰۰۰ مورد را دستی بررسی کردند و یک انباشت قابلتوجه از یافتهها باقی ماند. برای گسترش پوشش، آنتروپیک اسکنر اوپنسورس را در تاریخ ۸ اکتبر راهاندازی کرد تا به پروژههای واجد شرایط گزارشهای تولیدشده توسط مدل را بدون هزینه ارائه دهد.
دقت، اعتبارسنجی و نقش نگهدارندگان
آنتروپیک ریسکهای ذاتی کشف خودکار را میپذیرد. اسکنر ممکن است مثبتهای کاذب تولید کند، رتبهبندیهای شدت نادرست ارائه دهد یا یافتههایی ارائه کند که با مدل امنیتی یک پروژه همخوانی نداشته باشند. در آزمایشهای اولیه، تستکنندگان نفوذ خارجی ۹۷ یافته با شدت بالا یا بحرانی را در ۴۸ پروژه ارزیابی کردند؛ از میان آنها ۸۵ مورد، تقریباً ۸۸٪، مطابق استانداردهای افشای هماهنگشده تشخیص داده شد. یازده مورد دیگر تکراری بودند و یکی نامعتبر بود.
بهدلیل این حاشیه خطا، تیمهای رمزارزی شرکتکننده باید خروجی اسکنر را پیش از اقدام بازبینی و اعتبارسنجی کنند. آنتروپیک کانال موجود افشای آسیبپذیری با بازبینی انسانی را برای پروژههایی که ترجیح میدهند یا نیاز دارند بازبینی انسانی قبل از گزارش وجود داشته باشد، ادامه خواهد داد.
زمینه امنیتی رمزارز: چرا زمانبندی اهمیت دارد
عرضه اسکنر اوپنسورس همزمان با افزایش حملات مبتنی بر هوش مصنوعی در بخش بلاکچین رخ داده است. در اوت، ارائهدهنده سواپ بیتکوین بولتز خدمات سواپ خود را پس از مجموعهای از حملات خودکار که از نقاط ضعف نرمافزاری سریعتر از توان پاسخدهی تیمها سوءاستفاده کردند، متوقف کرد. بولتز گزارش داد که معماری خودحضانتی آن از وجوه مشتریان محافظت کرد، اما شرکت همچنان با خسارات عملیاتی و اختلالات خدماتی مواجه شد که بر پروژههای وابسته، از جمله زئوس، تأثیر گذاشت.
بهطور جداگانه، تیم رد بیتکوین با استفاده از بازبینیهای کمکشده توسط هوش مصنوعی صدها مخزن مرتبط با بیتکوین را اسکن کرد و تقریباً ۵٬۰۰۰ مسئله احتمالی را در حدود ۳۰ ساعت گزارش داد که ۷۲۰ مورد از آنها بهعنوان با شدت بالا یا بحرانی برای تأیید نهایی علامتگذاری شدهاند. این موارد نشان داد چگونه مهاجمان و مدافعان بهطور یکسان ابزارهای خودکار و یادگیری ماشین را برای تسریع بررسی کد و کشف اکسپلویت بهکار میگیرند.
پروژه گلسوینگ و تلاشهای گستردهتر امنیت سایبری
اسکنر اوپنسورس بر پایه پروژه پیشین آنتروپیک بهنام پروژه گلسوینگ گسترش مییابد که دسترسی انتخابی سازمانها را به مدلهای قدرتمند برای پژوهشهای امنیت سایبری فراهم کرده بود. گلسوینگ پیشتر مشارکت بازیگران شناختهشده صنعت از جمله پیواردا (شرکت مادر کراکن) را به خود جلب کرده بود؛ آنها از کلود میتوس برای ممیزی محیطهای خود استفاده کردند و یافتههای تأییدشده مربوط به وابستگیهای متنبازِ شخص ثالث را به اشتراک گذاشتند.
آنتروپیک اسکنر اوپنسورس را بهعنوان بخشی از ابتکار بزرگتری به نام ماموریت سایبری معرفی کرده که در ۸ اکتبر اعلام شد. همراه با اسکنهای رایگان برای پروژههای متنباز تأییدشده، شرکت برنامه دفاع از زیرساختهای حیاتی را نیز معرفی کرد که مدلهای هوش مصنوعی، پشتیبانی مهندسی و پژوهش تهدید را برای سازمانهایی که شبکههای برق، حملونقل، سیستمهای کنترل صنعتی و دیگر خدمات حیاتی را مدیریت میکنند، جفت میکند. شریکان نامبرده در این ابتکار شامل کراوداسترایک، اکسِنتور، دلویت و پالو آلتو نتورکس هستند.
معیارهای ثبتنام، محدودیتها و گامهای بعدی برای پروژههای رمزارزی
آنتروپیک درخواستهای اسکنر اوپنسورس را بر اساس چند معیار ارزیابی میکند: اینکه آیا پروژه تأثیر حیاتی بر زیرساخت و امنیت کاربران دارد، میزان در معرض بودن به سوءاستفاده از راه دور و ظرفیت نگهداران برای بازبینی و اقدام بر اساس گزارشهای خودکار. درخواستهایی که در ۹ اکتبر ارسال شدند، مانند درخواستهای نتهرمایند و زئوس، نشاندهنده علاقه فزاینده توسعهدهندگان بلاکچین برای کشف سریع مسائل در کدی است که اجماع، اجرا، حضانت کیفپول و کانالهای پرداخت را مدیریت میکند.
با این حال، درخواست بهمعنای پذیرش نیست. آنتروپیک ارسالها را بهصورت جداگانه بررسی میکند و جدول زمانبندی ثابتی برای پذیرفتهشدن یا تحویل گزارش منتشر نکرده است. همچنین بیان نکرده است که در نهایت چند پروژه رمزارزی را وارد برنامه خواهد کرد.
پیامدهای عملیاتی برای نگهدارندگان
برای نگهداران متنباز، پذیرش در برنامه اسکنر اوپنسورس به معنای جریان ثابتی از یافتههای تولیدشده توسط مدل خواهد بود. این میتواند دو وجه داشته باشد: کشف سریعتر آسیبپذیریهای واقعی، اما همچنین بار اداری مربوط به دستهبندی مثبتهای کاذب و هماهنگی افشاها. آنتروپیک گزارشهای خودکار را به نگهدارندگان تأییدشده ارسال خواهد کرد و آنها باید سپس مسائل را اعتبارسنجی کنند، در صورت لزوم کد را پچ کنند و در صورت مقتضی افشای هماهنگشده را دنبال نمایند.
تیمهایی که خروجیهای گزینشی یا بازبینیشده توسط انسان را ترجیح میدهند میتوانند از کانال سنتی افشای آنتروپیک بهجای اسکنر خودکار استفاده کنند.
این موضوع چه معنایی برای امنیت بلاکچین در آینده دارد
حرکت آنتروپیک برای مقیاسبخشی کشف خودکار آسیبپذیری نشاندهنده چشماندازی در حال تغییر است که در آن هوش مصنوعی نقش روزافزونی در تهاجم و دفاع دارد. برای اکوسیستم رمزارز، اسکن سریع کمکشده توسط هوش مصنوعی میتواند فاصله بین کشف آسیبپذیری و تعمیر را کوتاهتر کند و احتمالاً تعداد اکسپلویتهای با تأثیر بالا را کاهش دهد. در عین حال، پذیرش گسترده ابزارهای خودکار سوالاتی درباره تخصیص منابع، مدیریت مثبتهای کاذب و شیوههای افشای مسئولانه مطرح میکند.
برای پروژههایی مانند نتهرمایند و زئوس، دسترسی به بینشهای بهموقع درباره کدی که تراکنشها، مدیریت کلید و اتصال لایتنینگ را کنترل میکند میتواند تابآوری را بهبود دهد. اما نگهدارندگان نیازمند جریانهای کاری روشن برای اعتبارسنجی یافتههای هوش مصنوعی، اولویتبندی رفعها و ارتباط با کاربران و پروژههای وابسته خواهند بود.
ملاحظات نهایی
اسکنر اوپنسورس آنتروپیک یکی از جاهطلبانهترین تلاشها برای بهکارگیری مدلهای بزرگ مقیاس در امنیت متنباز با سرعت بالا است. موفقیت آن بستگی به تعادل میان کشف خودکار و تخصص انسانی دارد و به این که پروژههای آسیبپذیر ظرفیت عمل بر مبنای حجم معمولاً بالای گزارشها را داشته باشند. در حالی که مهاجمان به آزمایش خودکار و هوش مصنوعی ادامه میدهند، مدافعان در فضای رمزارز ممکن است به هر مزیتی نیاز داشته باشند که در اختیارشان قرار گیرد، از جمله اسکن مقیاسپذیر مبتنی بر مدل همراه با فرایندهای پاسخ انسانی منظم.
درخواستها از سوی نتهرمایند، زئوس و دیگران نشاندهنده افزایش تقاضا از جانب توسعهدهندگان بلاکچین برای ابزارهای پیشرفته هوش مصنوعی بهمنظور حفاظت از شبکهها، کیفپولها و زیرساختها است. اینکه آیا اسکنر اوپنسورس به جزئی از رویههای معمول امنیت رمزارز تبدیل خواهد شد بستگی به کیفیت گزارشها، سیاستهای ثبتنام و توانایی جامعه در تبدیل یافتههای تولیدشده توسط هوش مصنوعی به رفعهای بهموقع و قابلاعتماد دارد.





نظر بگذارید
نظرات
هنوز نظری ثبت نشده. اولین نفر باشید.