۸۵ باگ بحرانی در پروژه‌های بیت‌کوین؛ وقتی هوش مصنوعی کد را ممیزی می‌کند

۸۵ باگ بحرانی در پروژه‌های بیت‌کوین؛ وقتی هوش مصنوعی کد را ممیزی می‌کند

ممیزی امنیتی یعنی بررسی سیستماتیک کد یک نرم‌افزار برای پیدا کردن اشتباه‌هایی که مهاجم می‌تواند از آن‌ها سوءاستفاده کند. تا همین چند وقت پیش این کار ماه‌ها زمان می‌برد و تیم متخصص می‌خواست. روز پنجشنبه ۶ آگوست گزارشی منتشر شد که نشان می‌دهد این معادله عوض شده است: گروهی شانزده‌نفره از توسعه‌دهندگان داوطلب، با کمک مدل‌های هوش مصنوعی، در ۲۴ ساعت نزدیک به پنج هزار آسیب‌پذیری در ۳۹۰ پروژه‌ی مرتبط با بیت‌کوین پیدا کردند که ۸۵ مورد آن‌ها درجه‌ی بحرانی دارند. این خبر مستقیم به امنیت بیت‌کوین و کیف پول‌هایی مربوط می‌شود که کاربران عادی هر روز از آن‌ها استفاده می‌کنند. در ادامه با اسمارت اف ایکس جزئیات را مرور می‌کنیم.

در این ممیزی دقیقاً چه پیدا شد؟

اعداد ممیزی امنیتی بیت‌کوین با هوش مصنوعی و شدت آسیب‌پذیری‌ها

مجموع گزارش‌ها ۴٬۹۶۲ آسیب‌پذیری بود. از این تعداد ۸۵ مورد بحرانی و ۶۳۵ مورد با درجه‌ی خطر بالا دسته‌بندی شدند و بقیه در سطوح پایین‌تر قرار گرفتند.

تفاوت این دو درجه مهم است. باگ بحرانی یعنی مهاجم می‌تواند بدون دسترسی خاص و بدون همکاری قربانی به دارایی یا کنترل سیستم برسد. باگ با خطر بالا معمولاً به شرایط خاصی نیاز دارد، مثلاً اینکه کاربر روی چیزی کلیک کند یا مهاجم از قبل به بخشی از سیستم دسترسی داشته باشد.

دامنه‌ی بررسی سه گروه بود: کیف پول‌ها، کتابخانه‌های رمزنگاری، و نرم‌افزارهای زیرساختی شبکه. سرعت کار به‌طور میانگین به یک باگ بحرانی به ازای هر نفر در هر ساعت رسید. هزینه‌ی پردازشی این عملیات هم روزانه حدود ده هزار دلار برآورد شده است.

این گروه کیست و چطور کار می‌کند؟

هدایت این ابتکار با توسعه‌دهنده‌ای است که با نام Calle شناخته می‌شود و پروتکل ای‌کش Cashu را می‌سازد. ای‌کش یک روش پرداخت مبتنی بر بیت‌کوین است که روی حریم خصوصی تمرکز دارد.

برخلاف تصور رایج، این فرایند تمام‌خودکار نیست. به گفته‌ی خود اعضای گروه، بیشتر کار هنوز دستی است و آن‌ها عملاً دست هوش مصنوعی را می‌گیرند و هدایتش می‌کنند، هرچند سامانه‌های خودکار در حال بهتر شدن‌اند. راب همیلتون که روی بخش خودکارسازی کار می‌کند گفته سخت‌ترین قسمت ماجرا خود پیدا کردن باگ نیست، بلکه رساندن هر گزارش به دست آدم درست است.

نکته‌ی مهم در روش کارشان این است که یافته‌ها را سریع منتشر می‌کنند، چون نگهدارندگان پروژه‌ها حالا می‌توانند با همان ابزارها صحت گزارش را بررسی کنند. بیشتر گزارش‌های بحرانی پیش از انتشار توسط صاحبان پروژه با نمونه‌ی عملی تأیید شده‌اند.

همه‌چیز هم بی‌نقص نبوده. Calle خودش گفته الان هرج‌ومرج زیادی در این حوزه وجود دارد و نگران است حجم گزارش‌های بی‌کیفیت، نگهدارندگان پروژه‌ها را زیر فشار بگذارد.

چرا این خبر برای امنیت بیت‌کوین مهم است؟

چرا ممیزی هوش مصنوعی برای امنیت بیت‌کوین و دارندگان رمزارز اهمیت دارد

زمان‌بندی این ممیزی تصادفی نیست. از ۳۰ جولای مجموعه‌ای از سوءاستفاده‌ها از کیف پول سخت‌افزاری کولدکارد آغاز شد که تا ۱۱۴ میلیون دلار از کیف پول‌های کاربران خارج کرد. ریشه‌ی ماجرا یک باگ خفته بود که از سال ۲۰۲۱ در کد باقی مانده و کسی متوجهش نشده بود. جزئیات آن حادثه را در گزارش هک کولدکارد بررسی کرده‌ایم.

همان اتفاق نشان داد یک اشتباه سال‌ها می‌تواند بی‌سروصدا در کد بماند. چیزی که حالا عوض شده سرعت پیدا کردن آن اشتباه‌هاست. این خبر خوبی است اگر مدافع زودتر برسد، ولی معادله یک طرف دیگر هم دارد که پژوهشگران امنیتی صریح درباره‌اش هشدار داده‌اند: همان مدل‌های هوش مصنوعی در اختیار مهاجمان هم هست. یعنی فاصله‌ی میان لحظه‌ی کشف یک باگ و لحظه‌ی سوءاستفاده از آن کوتاه‌تر شده است.

جدول زیر تفاوت وضعیت قبل و بعد را جمع‌بندی می‌کند:

موضوع روش سنتی ممیزی با کمک هوش مصنوعی
زمان بررسی هفته‌ها تا ماه‌ها ۳۹۰ پروژه در ۲۴ ساعت
نیروی لازم تیم متخصص و پرهزینه ۱۶ داوطلب با هزینه پردازش روزانه
دسترسی مهاجم محدود به گروه‌های حرفه‌ای همان ابزار برای همه در دسترس است
فاصله کشف تا وصله زمان کافی برای واکنش پنجره واکنش کوتاه‌تر شده

دارنده رمزارز چه کاری باید انجام دهد؟

مهم‌ترین کار عملی ساده است: نرم‌افزار کیف پول را به‌روز نگه دارید. بیشتر این گزارش‌ها به نگهدارندگان پروژه‌ها رسیده و وصله‌ها در قالب نسخه‌های تازه منتشر می‌شوند. کیف پولی که ماه‌ها به‌روزرسانی نشده، دقیقاً همان چیزی است که این ممیزی‌ها هدف گرفته‌اند.

نکته‌ی دوم مربوط به محل نگهداری دارایی است. نگه داشتن همه‌ی موجودی در یک کیف پول، چه سخت‌افزاری و چه نرم‌افزاری، ریسک را متمرکز می‌کند. تفاوت مدل‌های نگهداری و اینکه در هر کدام کلید خصوصی دست کیست، در درس صرافی متمرکز و غیرمتمرکز توضیح داده شده است.

نکته‌ی سوم این است که خبرهای امنیتی معمولاً موج پیام‌های جعلی به همراه دارند. بعد از هر حادثه، پیام‌هایی با عنوان «کیف پول خود را برای بررسی امنیتی وارد کنید» پخش می‌شود. هیچ به‌روزرسانی واقعی هرگز عبارت بازیابی شما را نمی‌خواهد. برای آشنایی با مفاهیم پایه‌ی نگهداری دارایی، درس‌های بیت‌کوین چیست و ارز دیجیتال چیست نقطه‌ی شروع خوبی هستند.

واکنش بازار چه بود؟

بازار واکنش قیمتی محسوسی نشان نداد. بیت‌کوین روز پنجشنبه بالای ۶۴٬۶۰۰ دلار معامله شد و در هفته حدود نیم درصد بالا بود. اتر بیش از یک درصد رشد کرد و به ۱٬۹۰۴ دلار رسید، هرچند در بازه‌ی هفتگی همچنان ۰٫۷ درصد پایین است. ریپل نزدیک ۳ درصد افت کرد و به ۱٫۰۴ دلار رسید.

این بی‌تفاوتی منطقی است. ممیزی روی پروژه‌های پیرامون شبکه انجام شده، نه روی پروتکل اصلی بیت‌کوین، و هیچ‌کدام از یافته‌ها به سرقت تازه‌ای منجر نشده است. تحلیل روزانه‌ی بیت‌کوین و بقیه‌ی رمزارزها در بخش تحلیل ارز دیجیتال منتشر می‌شود.

جمع‌بندی

شانزده توسعه‌دهنده‌ی داوطلب در ۲۴ ساعت ۴٬۹۶۲ آسیب‌پذیری در ۳۹۰ پروژه پیدا کردند که ۸۵ تای آن‌ها بحرانی بود. این عدد بیش از آنکه نشان بدهد پروژه‌های بیت‌کوین ناامن‌اند، نشان می‌دهد ابزار بررسی کد جهش کرده است. برای امنیت بیت‌کوین این در بلندمدت خبر خوبی است، چون خطاهایی که سال‌ها پنهان می‌ماندند حالا سریع پیدا می‌شوند. ولی در کوتاه‌مدت یعنی مهاجمان هم سریع‌تر شده‌اند و پنجره‌ی به‌روزرسانی نکردن باریک‌تر شده است. برای کاربر عادی، تنها اقدام واقعاً مؤثر همان به‌روز نگه داشتن کیف پول است.

این مطلب گزارشی خبری است و توصیه معاملاتی محسوب نمی‌شود. منبع داده‌ها: گزارش‌های کوین‌دسک درباره ممیزی امنیتی و بازار رمزارزها.

خبرهای دیگرِ کریپتو

نظرات و بررسی‌های کاربران

۰ نظر
پرسش و گفت‌وگو در تلگرام سوالی دارید که جواب سریع می‌خواهد؟ در کانال تلگرام ما بپرسید
هنوز نظری ثبت نشده است. اولین نفر باشید.
دریافت ۵ دلار کش‌بک و ۲۰٪ بونس با عضویت رایگان در اسمارت پلاس