包括以太坊開發商 Nethermind 和比特幣錢包 ZEUS 在內的加密貨幣公司已申請使用 Anthropic 的新 AI 安全掃描器,該掃描器使用 Claude Mythos 在攻擊者利用軟體漏洞之前識別這些漏洞。
摘要
- 以太坊開發商 Nethermind 和比特幣錢包 ZEUS 申請使用 Anthropic 的免費安全掃描服務。
- Anthropic 表示其掃描器使用 Claude Mythos,並在未經人工審查的情況下發送自動化漏洞報告。
- Nethermind 申請對其程式碼庫進行掃描,而 ZEUS 則尋求涵蓋支付、私鑰和閃電網路連接的檢查。
- Anthropic 報告發現了 29,000 個候選漏洞,迄今僅約 6,000 個在內部經過人工審查。
Anthropic 於 10 月 8 日推出了免費的 OSS Scanner,允許符合條件的開源專案接收自動化報告,以識別可能的安全弱點。10 月 9 日提交的申請顯示,加密貨幣開發者對於使用先進 AI 工具來檢查處理交易、私鑰和區塊鏈基礎設施的程式碼越來越感興趣。
該計畫延續了 Anthropic 的 Project Glasswing 倡議,該倡議讓選定的組織能夠使用強大的 AI 模型進行網路安全研究。與其現有的揭露流程不同,這項新服務在發送發現結果時不等待人工驗證。
加密貨幣開發者申請使用 Claude Mythos 安全掃描
以太坊客戶端開發商 Nethermind 是最早尋求加入的區塊鏈專案之一,於週五提交了GitHub 拉取請求 #38。該申請要求對其程式碼庫進行安全掃描,開發者在該程式碼庫中維護用於與以太坊網路互動的軟體。
Nethermind 開發以太坊執行客戶端,這是處理區塊鏈交易並支援網路運作的軟體。如果 Anthropic 批准該請求,其申請將讓該團隊獲得 AI 生成的報告,以識別其程式碼中的潛在弱點。
比特幣和閃電網路錢包 ZEUS 提交了另一份申請,尋求對其行動應用程式以及處理支付、私鑰和閃電網路連接的元件進行檢查。這款自託管錢包允許用戶管理比特幣,同時保留對其資金的控制權。
VirtEngine 是一個使用 Cosmos SDK 構建的去中心化雲端運算市場,透過另一份 GitHub 提交申請加入。該專案為去中心化運算服務開發基礎設施,使其軟體成為該掃描器的另一個潛在候選對象。
這些申請仍然是參與請求,而非確認這些專案已完成安全審計。Anthropic 會逐一評估提交內容,考量其對基礎設施的重要性、暴露於遠端攻擊的程度,以及有多少其他系統依賴其軟體。
其他申請者包括 AI 助理、安全工具、機器學習基礎設施和雲端儲存系統的開發者。Anthropic 尚未宣布批准這些加密貨幣專案或交付其首批報告的固定時間表。
Anthropic 表示 AI 掃描器發現了數千個安全漏洞
Anthropic 在發現其 AI 模型能夠比研究人員手動審查更快地識別潛在軟體缺陷後,開發了 OSS Scanner。
該公司表示,在過去六個月中,其模型在廣泛使用的開源專案中識別出超過 29,000 個候選漏洞。研究人員已手動審查了約 6,000 個發現,仍有大量積壓等待評估。
作為回應,Anthropic 推出了一套自動化系統,直接向參與的維護者發送報告。該公司表示,該服務將使用其最強大的模型,包括 Claude Mythos,來生成發現結果和建議的修復方案。
「這些報告將由我們最強大的模型(包括 Claude Mythos)生成,」Anthropic 在其公告中表示。
與傳統的安全審計在披露前需經人工審查不同,OSS Scanner 生成的報告未經人工驗證。Anthropic 承認,部分發現可能不準確,包括錯誤的嚴重性評級或並不適用於專案安全設計的漏洞。
在早期測試期間,外部滲透測試人員審查了 48 個專案中的 97 項高嚴重性和關鍵性發現。Anthropic 報告稱,其中 85 項發現(約 88%)符合其協調漏洞披露的標準。
在剩餘的 12 項發現中,11 項是重複現有報告或已知漏洞的真實問題。一項是無效的。
該公司表示,其掃描器提供所識別弱點的可重現範例、受影響程式碼的說明,以及在可用時提供建議的修補程式。參與的加密貨幣開發者必須自行審查這些發現,然後再決定是否需要進行更改。
對於無法處理大量自動化報告的專案,Anthropic 將繼續其現有的人工審查漏洞披露流程。
AI 輔助攻擊後加密貨幣安全擔憂加劇
此次發布之前,區塊鏈公司報告了數起涉及自動化工具或疑似 AI 輔助的攻擊安全事件。
8 月,比特幣交換服務提供商 Boltz 在數月的 AI 輔助攻擊後暫停營運。該公司表示,攻擊者識別弱點的速度快於其開發人員調查和修復的速度。
Boltz 在報告數起已受控的漏洞利用後,於 8 月 3 日停止了其交換服務。據該團隊稱,其自託管設計防止了客戶資金暴露,儘管該公司承擔了營運損失。
此次中斷影響了依賴 Boltz 基礎設施的服務,包括 ZEUS。該錢包在關閉後暫時禁用了交換功能,而另一起 ZEUS 網路安全事件促使該團隊將部分基礎設施下線以進行審查。
另一項安全倡議 Bitcoin Red Team 報告稱,在 8 月約 30 小時的 AI 輔助程式碼審查中,於 390 個比特幣相關專案中識別出 4,962 個潛在漏洞。
該 比特幣安全審查將 720 項發現歸類為高或關鍵嚴重性,儘管所報告的問題在被視為已確認漏洞之前需要驗證。
Anthropic 早先的 Project Glasswing 計畫已吸引了成熟的業界參與者。8 月,Kraken 母公司 Payward 加入了 Claude Mythos 安全計畫,以檢查其系統中的軟體弱點。
該公司表示,其打算掃描其環境,並與維護者分享影響第三方開源專案的已驗證發現。
Anthropic 擴大 AI 網路安全工具的存取
OSS Scanner 是 Anthropic Cyber Mission 的一部分,該計畫於 10 月 8 日宣布,旨在支持軟體安全和關鍵基礎設施的保護。
除了掃描服務外,Anthropic 還推出了關鍵基礎設施防禦計畫(Critical Infrastructure Defense Program),為保護電網、交通網路和工業系統的組織提供 AI 模型、工程支援和威脅研究。
該倡議包括與 CrowdStrike、Accenture、Deloitte、Palo Alto Networks 及其他多家網路安全和技術公司的合作。
對於開源開發者,Anthropic 為獲批准的專案免費提供定期安全掃描。維護者可透過 OSS Scanner GitHub 儲存庫,使用已發布的註冊範本進行申請。
資格決定將考慮該專案是否「對基礎設施和使用者安全具有關鍵影響」,以及該團隊審查和處理所報告漏洞的能力。
Anthropic 尚未宣布最終將接受多少個加密專案。獲准的維護者將透過該服務收到模型生成的報告,而該公司則繼續透過其現有的安全流程提供人工審查的揭露資訊。






