Empresas de cripto recorrem à IA da Anthropic para encontrar falhas de segurança

BTC
ETH
LINK
detecção de vulnerabilidadesInfraestrutura de Criptosegurança de código abertoscanner de segurança com IAClaude MythosAnthropic
há 1 horaFonte: crypto.news
Empresas de cripto recorrem à IA da Anthropic para encontrar falhas de segurança

Empresas de criptomoedas, incluindo a desenvolvedora Ethereum Nethermind e a carteira Bitcoin ZEUS, solicitaram acesso ao novo scanner de segurança de IA da Anthropic, que usa o Claude Mythos para identificar vulnerabilidades de software antes que os atacantes as explorem.

Resumo

  • A desenvolvedora Ethereum Nethermind e a carteira Bitcoin ZEUS solicitaram acesso ao serviço gratuito de verificação de segurança da Anthropic.
  • A Anthropic afirma que seu scanner usa o Claude Mythos e envia relatórios automatizados de vulnerabilidades sem revisão humana.
  • A Nethermind solicitou verificação de repositório, enquanto a ZEUS buscou verificações abrangendo pagamentos, chaves privadas e conexões Lightning.
  • A Anthropic relata ter encontrado 29.000 vulnerabilidades candidatas, com apenas aproximadamente 6.000 revisadas manualmente internamente até agora.

A Anthropic lançou o OSS Scanner gratuito em 8 de outubro, permitindo que projetos de código aberto elegíveis recebam relatórios automatizados identificando possíveis fraquezas de segurança. As inscrições enviadas em 9 de outubro mostram crescente interesse entre desenvolvedores de criptomoedas em usar ferramentas avançadas de IA para examinar códigos que lidam com transações, chaves privadas e infraestrutura de blockchain.

O programa segue a iniciativa Project Glasswing da Anthropic, que deu a organizações selecionadas acesso a modelos poderosos de IA para pesquisa em segurança cibernética. Diferentemente de seu processo de divulgação existente, o novo serviço envia descobertas sem esperar pela verificação humana.

Desenvolvedores de criptomoedas solicitam acesso a verificações de segurança do Claude Mythos

A desenvolvedora de cliente Ethereum Nethermind foi um dos primeiros projetos de blockchain a buscar inscrição, enviando o pull request #38 no GitHub na sexta-feira. A inscrição solicita verificação de segurança em todo o seu repositório, onde desenvolvedores mantêm software usado para interagir com a rede Ethereum.

A Nethermind desenvolve um cliente de execução Ethereum, software que processa transações de blockchain e dá suporte a operações de rede. Sua inscrição daria à equipe acesso a relatórios gerados por IA identificando possíveis fraquezas em seu código, desde que a Anthropic aprove a solicitação.

A carteira Bitcoin e Lightning ZEUS enviou uma inscrição separada, buscando verificações em seu aplicativo móvel e componentes que lidam com pagamentos, chaves privadas e conexões Lightning. A carteira autocustodial permite que usuários gerenciem Bitcoin enquanto mantêm o controle de seus fundos.

A VirtEngine, um mercado descentralizado de computação em nuvem construído usando o Cosmos SDK, solicitou inscrição por meio de outra submissão no GitHub. O projeto desenvolve infraestrutura para serviços de computação descentralizada, tornando seu software outro potencial candidato para o scanner.

As inscrições permanecem solicitações de participação, não confirmação de que os projetos concluíram auditorias de segurança. A Anthropic avalia as submissões individualmente, considerando sua importância para a infraestrutura, exposição a ataques remotos e quantos outros sistemas dependem de seu software.

Outros candidatos incluem desenvolvedores de assistentes de IA, ferramentas de segurança, infraestrutura de aprendizado de máquina e sistemas de armazenamento em nuvem. A Anthropic não anunciou um cronograma fixo para aprovar os projetos de criptomoedas ou entregar seus primeiros relatórios.

A Anthropic afirma que o scanner de IA encontrou milhares de falhas de segurança

A Anthropic desenvolveu o OSS Scanner após descobrir que seus modelos de IA podiam identificar possíveis falhas de software mais rapidamente do que os pesquisadores conseguiam revisá-las manualmente.

Nos últimos seis meses, a empresa afirmou que seus modelos identificaram mais de 29.000 vulnerabilidades candidatas em projetos de código aberto amplamente utilizados. Pesquisadores revisaram manualmente aproximadamente 6.000 descobertas, deixando um grande acúmulo aguardando avaliação.

Em resposta, a Anthropic introduziu um sistema automatizado que envia relatórios diretamente aos mantenedores participantes. A empresa disse que o serviço usaria seus modelos mais fortes, incluindo o Claude Mythos, para gerar descobertas e correções sugeridas.

“Esses relatórios serão gerados por nossos modelos mais fortes (incluindo o Claude Mythos)”, afirmou a Anthropic em seu anúncio.

Ao contrário das auditorias de segurança convencionais, que envolvem revisão manual antes da divulgação, o OSS Scanner gera relatórios sem verificação humana. A Anthropic reconheceu que algumas descobertas podem ser imprecisas, incluindo classificações de gravidade incorretas ou vulnerabilidades que não se aplicam ao design de segurança de um projeto.

Durante os testes iniciais, testadores de penetração externos examinaram 97 descobertas de alta gravidade e críticas em 48 projetos. A Anthropic relatou que 85 descobertas, aproximadamente 88%, atenderam aos seus padrões para divulgação coordenada de vulnerabilidades.

Entre as 12 descobertas restantes, 11 eram problemas genuínos que duplicavam relatórios existentes ou vulnerabilidades conhecidas. Uma era inválida.

A empresa disse que seu scanner fornece exemplos reproduzíveis das fraquezas identificadas, explicações do código afetado e patches sugeridos quando disponíveis. Os desenvolvedores de criptomoedas participantes devem revisar essas descobertas por conta própria antes de decidir se mudanças são necessárias.

A Anthropic continuará seu processo existente de divulgação de vulnerabilidades revisado por humanos para projetos incapazes de lidar com grandes quantidades de relatórios automatizados.

Preocupações com a segurança de criptomoedas aumentam após ataques assistidos por IA

O lançamento ocorre após vários incidentes de segurança nos quais empresas de blockchain relataram ataques envolvendo ferramentas automatizadas ou suspeita de assistência de IA.

Em agosto, o provedor de swaps de Bitcoin Boltz suspendeu suas operações após meses de ataques assistidos por IA. A empresa disse que os atacantes estavam identificando fraquezas mais rapidamente do que seus desenvolvedores conseguiam investigá-las e corrigi-las.

A Boltz interrompeu seus serviços de swap em 3 de agosto após relatar vários exploits contidos. De acordo com a equipe, seu design de autocustódia impediu que os fundos dos clientes fossem expostos, embora a empresa tenha absorvido perdas operacionais.

A interrupção afetou serviços que dependiam da infraestrutura da Boltz, incluindo a ZEUS. A carteira desativou temporariamente a funcionalidade de swap após o encerramento, enquanto um incidente de segurança cibernética da ZEUS levou a equipe a colocar parte da infraestrutura offline para revisão.

Outra iniciativa de segurança, o Bitcoin Red Team, relatou ter identificado 4.962 vulnerabilidades potenciais em 390 projetos relacionados ao Bitcoin durante aproximadamente 30 horas de revisões de código assistidas por IA em agosto.

A revisão de segurança do Bitcoin classificou 720 descobertas como de alta gravidade ou críticas, embora os problemas relatados exigissem verificação antes de serem tratados como vulnerabilidades confirmadas.

O programa anterior da Anthropic, Project Glasswing, atraiu participantes estabelecidos do setor. Em agosto, a empresa controladora da Kraken, Payward, aderiu ao programa de segurança Claude Mythos para examinar seus sistemas em busca de fraquezas de software.

A empresa disse que pretendia escanear seus ambientes e compartilhar descobertas validadas que afetam projetos de código aberto de terceiros com seus mantenedores.

Anthropic amplia o acesso a ferramentas de segurança cibernética com IA

O OSS Scanner faz parte da Anthropic Cyber Mission, anunciada em 8 de outubro para apoiar a segurança de software e a proteção de infraestruturas críticas.

Junto com o serviço de escaneamento, a Anthropic introduziu o Critical Infrastructure Defense Program, que fornece modelos de IA, suporte de engenharia e pesquisa de ameaças a organizações que protegem redes elétricas, redes de transporte e sistemas industriais.

A iniciativa inclui parcerias com CrowdStrike, Accenture, Deloitte, Palo Alto Networks e várias outras empresas de segurança cibernética e tecnologia.

Para desenvolvedores de código aberto, a Anthropic está oferecendo verificações de segurança regulares sem custo para projetos aprovados. Os mantenedores podem se inscrever por meio do repositório GitHub do OSS Scanner usando o modelo de inscrição publicado.

As decisões de elegibilidade considerarão se o projeto tem um “impacto crítico na infraestrutura e na segurança do usuário”, juntamente com a capacidade da equipe de revisar e resolver as vulnerabilidades relatadas.

A Anthropic não anunciou quantos projetos de criptografia aceitará em última instância. Os mantenedores aprovados receberão relatórios gerados por modelo por meio do serviço, enquanto a empresa continua oferecendo divulgações revisadas por humanos através de seu processo de segurança existente.