هوش مصنوعی Anthropic ابزار «OSS Scanner» را برای اسکن کدهای منبع باز معرفی کرد
شرکت هوش مصنوعی Anthropic روز پنجشنبه (۹ اکتبر) رسماً سرویس انتخابی خود به نام «OSS Scanner» را راهاندازی کرد. این سرویس به پروژههای نرمافزاری متنباز اجازه میدهد تا برای اسکن آسیبپذیریهای امنیتی با استفاده از قدرتمندترین مدلهای هوش مصنوعی این شرکت، از جمله مدل پیشرفته و منتشر نشده Claude Mythos، درخواست دهند. کمتر از ۲۴ ساعت پس از راهاندازی این سرویس، پروژههای مرتبط با حوزه رمزارزها از جمله Nethermind (توسعهدهنده کلاینت اتریوم)، ZEUS (کیف پول بیتکوین و لایتنینگ) و VirtEngine (بازار محاسبات غیرمتمرکز بر پایه Cosmos SDK) درخواستهای خود را ارسال کردند.
ادامه پروژه Glasswing و تسریع روند دفاع
OSS Scanner در واقع ادامه پروژه قبلی Anthropic به نام Project Glasswing است. در گذشته، Anthropic به طور منظم نرمافزارهای متنباز را برای یافتن آسیبپذیریها اسکن میکرد، اما هر یافته نیازمند بررسی دستی قبل از گزارش بود که این روند را کند میکرد. Anthropic در اطلاعیه رسمی خود توضیح داد که سرعت بررسی دستی باعث میشد «همیشه نتوانیم آسیبپذیریها را به سرعت به اشتراک بگذاریم». در مقابل، OSS Scanner پس از اتمام اسکن، گزارش را بلافاصله در اختیار پروژههای شرکتکننده قرار میدهد و پنجره زمانی دفاع را به طور قابل توجهی کاهش میدهد.
درخواستهای اولیه و معیارهای ارزیابی
Nethermind در GitHub برای حسابرسی کل مخزن خود درخواست داده است؛ ZEUS نیز خواستار بررسی نقاط ضعفی شده که ممکن است بر پرداختها، کلیدهای خصوصی و خدمات لایتنینگ تأثیر بگذارد. VirtEngine، یکی دیگر از متقاضیان، یک بازار ابری غیرمتمرکز است که بر پایه Cosmos SDK ساخته شده است. در حال حاضر، این درخواستها هنوز ادغام نشدهاند و Anthropic هر پرونده را بر اساس اهمیت زیرساخت پروژه، میزان در معرض حمله از راه دور بودن و میزان وابستگی کاربران، ارزیابی خواهد کرد.
فشار ناشی از حملات با کمک هوش مصنوعی
فشار شرکتهای فعال در حوزه رمزارزها برای درخواست این سرویس، ناشی از چندین حادثه حمله با کمک هوش مصنوعی در سال جاری است. Boltz، سرویس تبادل بیتکوین، در ماه اوت فعالیت خود را متوقف کرد، زیرا مهاجمان سریعتر از تیم توسعهدهنده، اکسپلویتها را توسعه میدادند. PayPerQ، سرویس پرداخت رمزارزی، نیز چندین حمله مشکوک به هدایت هوش مصنوعی را گزارش کرده است.
هشدار در مورد برتری مهاجمان
این حوادث، هشدارهای اعلام شده توسط Anthropic در بیانیه ماموریت امنیت سایبری خود را که همزمان در روز پنجشنبه منتشر شد، تأیید میکند: در کوتاهمدت، ترازوی هوش مصنوعی به سمت مهاجمان متمایل است. استفاده از هوش مصنوعی هزینهها را کاهش داده و راهاندازی حملات را آسانتر میکند، در حالی که تأیید و رفع آسیبپذیریها همچنان به نیروی انسانی متکی است و سرعت آن نمیتواند همگام باشد. زیرساختهای رمزارزی به دلیل ماهیت غیرمتمرکز، عدم امکان اجبار به ارتقاء کلاینتها و دسترسی ۲۴/۷ از راه دور، در این عدم تقارن موقعیت بسیار آسیبپذیری دارند.
«مزیت دفاعی» در برابر «حالت پناهگاه»
Anthropic، OSS Scanner را به عنوان یک «مزیت دفاعی» معرفی میکند و با استفاده از قویترین مدلهای خود، آسیبپذیریهایی را که مهاجمان ممکن است از آنها سوءاستفاده کنند، برای پروژههای متنباز شناسایی میکند. این رویکرد با وضعیت فعلی در حوزه رمزارزها همسو است: جاستین دریک (پژوهشگر اتریوم) اخیراً بارها خواستار ورود به «حالت پناهگاه» شده و نگران است که سرعت پیشرفت هوش مصنوعی در رمزنگاری و حفاری آسیبپذیریها از توانایی ارتقاء دفاع پیشی بگیرد.
چالش دسترسی محدود و عدم تقارن بلندمدت
با این حال، OSS Scanner همچنین یک مشکل ساختاری را برجسته میکند: دسترسی به مدلهای پیشرفته هوش مصنوعی (Frontier AI) همچنان محدود است. این سرویس در حال حاضر به صورت یکطرفه توسط Anthropic ارائه میشود و بر اساس سیستم درخواست و تأیید عمل میکند، به این معنی که همه پروژهها به منابع حسابرسی دسترسی نخواهند داشت. هنگامی که مهاجمان میتوانند با موانع کمتر به قابلیتهای هوش مصنوعی دست یابند، اگر طرف دفاعی تنها به حسن نیت شرکتهای معدودی در حوزه هوش مصنوعی برای رفع حفرهها متکی باشد، عدم تقارن بلندمدت از بین نخواهد رفت.
نگاه به آینده: گسترش دسترسی یا انحصار؟
نکته کلیدی برای مشاهده در حوزه رمزارزها در آینده این است که آیا OSS Scanner مدلها یا APIهای بیشتری را برای اسکن خودکار توسط توسعهدهندگان ارائه خواهد کرد؟ آیا سایر شرکتهای هوش مصنوعی (OpenAI، Google، xAI) خدمات مشابهی را معرفی خواهند کرد؟ یا اینکه دفاع در برابر هوش مصنوعی در نهایت به یک «امتیاز امنیتی» تبدیل خواهد شد که تنها شرکتهای بزرگ توانایی پرداخت آن را خواهند داشت؟



