بیش از سی شرکت فعال در حوزه بیت کوین و رمزارز از بزرگترین آزمایشگاههای هوش مصنوعی خواستهاند تا به پژوهشگران امنیتِ متنباز، دسترسی زودهنگام به قدرتمندترین مدلهای خود را بدهند. آنها استدلال میکنند افرادی که از یک زیرساخت تریلیون دلاری دفاع میکنند، نسبت به کسانی که به آن حمله میکنند با ابزارهای ضعیفتری کار میکنند.
این نامه که توسط «مؤسسه سیاستگذاری بیتکوین» (Bitcoin Policy Institute) سازماندهی و اوایل این هفته منتشر شد، به امضای شرکتهای کوینبیس (Coinbase)، بلاک (Block)، بیتگو (BitGo)، بلاکاستریم (Blockstream)، آنکوریج دیجیتال (Anchorage Digital)، آرک اینوست (ARK Invest)، بیتوایز (Bitwise)، فاندری (Foundry)، کاسا (Casa)، اکسودوس (Exodus) و دیگران، در کنار صندوقهای توسعهدهنده غیرانتفاعی از جمله Brink، Chaincode و Btrust رسیده است.
شکایت اصلی نامه این است که توسعهدهندگان Bitcoin Core (گروه کوچکی که نرمافزار گرداننده شبکه بیت کوین را پشتیبانی و نگهداری میکنند) نمیتوانند به برنامههایی دسترسی داشته باشند که این آزمایشگاهها برای شرکای امنیتی مورد اعتماد خود اجرا میکنند.
هنگامی که آنها به جای آن به مدلهای در دسترس عموم روی میآورند، فیلترهای امنیتی که برای جلوگیری از ساخت بدافزار توسط افراد طراحی شدهاند، جلوی تلاشها برای کشف آسیبپذیریها قبل از مجرمان را نیز میگیرند.
این مسئله باعث میشود آنها به مدلهای وزنباز (Open-weight) محدود شوند که اگرچه به طور آزاد قابل دانلود هستند، اما عموماً قدرت و قابلیتهای کمتری دارند.
در سوی مقابل، مهاجمان با هیچیک از این محدودیتها مواجه نیستند. در این نامه آمده است که آزمایشگاهها و مشتی از شرکا میتوانند قابلیتهای تهاجمی جدید را ماهها قبل از هر شخص دیگری ببینند؛ این در حالی است که این قابلیتها در هر صورت از طریق مدلهای عمومی، دسترسیهای سرقتشده به سیستمهای شرکتی و ابزارهای هک اختصاصی پخش میشوند.
امضاکنندگان خواهان پنج چیز هستند: دسترسی زودهنگام به قویترین مدلهای دارای قابلیتهای سایبری (حتی قبل از انتشار عمومی)، بودجه پردازشی کافی برای انجام بررسیهای هدفمند، محیطهای امن برای بررسی کدهای خصوصی، واجد شرایط بودن نگهداشتکنندگان کوچک و مستقل (به جای فقط شرکتهای بزرگ)، و یک خط ارتباطی مستقیم با تیمهای امنیتی آزمایشگاهها برای گزارش یافتههای خود.
زمانبندی این نامه اتفاقی نیست؛ دو مورد از امضاکنندگان، دو هفته گذشته را صرف اثبات هر دو روی این استدلال کردهاند.
مجموعه BTCPay Server که نامه را امضا کرده، هفته گذشته از یک آسیبپذیری بحرانی پرده برداشت که مهاجمان قبلاً از آن برای خالی کردن نودهای لایتنینگ متعلق به پذیرندگان و فروشندگان استفاده کرده بودند. شرکت Foundation (سازنده کیف پول سختافزاری) نیز که نامه را امضا کرده بود، نود خود را در همان حمله از دست داد. BTCPay پس از آن نوشت که هوش مصنوعی در حال تغییر تعادل بین مهاجمان و مدافعان است و مدلها جستجو در پایگاههای کد بزرگ برای یافتن نقاط ضعف را سریعتر و ارزانتر میکنند.
خودِ این آسیبپذیری توسط مدافعان پیدا شد؛ یک گروه داوطلب که خود را «تیم قرمز بیتکوین» (Bitcoin Red Team) مینامد، از این ماه شروع به استفاده از مدلهای هوش مصنوعی روی پایگاههای کد بیتکوین کرد و هزاران یافته را در صدها پروژه ثبت نمود؛ از جمله گزارشی که منجر به ارائه وصله امنیتی BTCPay شد.
منبع: Coindesk
