هوش مصنوعی این بار به جای پیش بینی قیمت بیت کوین یا تحلیل بازار ارزهای دیجیتال، در نقش یک متخصص امنیت ظاهر شده است. یک کمپین امنیتی در اکوسیستم بیت کوین با استفاده از ابزارهای مبتنی بر هوش مصنوعی توانسته تنها طی ۵۵ ساعت، صدها پروژه را بررسی و هزاران مورد مشکوک به آسیب پذیری امنیتی را شناسایی کند.
طبق اطلاعات منتشر شده، در جریان این بررسی بیش از ۶۷۰۰ مورد مشکوک در ۴۲۵ پروژه شناسایی شده است که ۱۰۲۹ مورد از آن ها در دسته مشکلات با شدت بالا یا بحرانی قرار گرفته اند. البته یک نکته مهم وجود دارد: تمام این موارد هنوز آسیب پذیری تایید شده محسوب نمی شوند و برای اثبات وجود یک نقص امنیتی واقعی، بررسی انسانی و آزمایش های تکمیلی ضروری است.
هوش مصنوعی چگونه پروژه های بیت کوین را بررسی کرد؟
بررسی امنیت کدهای مرتبط با ارزهای دیجیتال معمولا فرایندی پیچیده و زمان بر است. متخصصان امنیت باید بخش های مختلف کد را بررسی کنند، مسیرهای احتمالی حمله را شناسایی کنند و سپس آسیب پذیری های احتمالی را در شرایط کنترل شده آزمایش کنند. ورود هوش مصنوعی می تواند بخش مهمی از این فرایند را خودکار کند.
در این کمپین، تیم قرمز بیت کوین یا Bitcoin Red Team از ابزارهای مبتنی بر هوش مصنوعی برای بررسی پروژه های مختلف اکوسیستم بیت کوین استفاده کرد. هدف اصلی، پیدا کردن الگوهای مشکوک در کد و مشخص کردن بخش هایی بود که احتمالا نیاز به بررسی دقیق تر متخصصان امنیت دارند.
در ۲۷.۵ ساعت نخست این فرایند، حدود ۳۹۰ پروژه مورد بررسی قرار گرفت و ۴۹۶۲ مورد مشکوک شناسایی شد. پس از ادامه فعالیت کمپین تا ۵۵ ساعت، تعداد پروژه های بررسی شده به ۴۲۵ و مجموع یافته ها به بیش از ۶۷۰۰ مورد رسید.
این سرعت نشان می دهد ابزارهای هوش مصنوعی می توانند به عنوان مرحله اولیه ممیزی امنیتی مورد استفاده قرار گیرند و حجم بزرگی از کدها را برای یافتن نقاط مشکوک غربال کنند.
آیا واقعا ۶۷۰۰ آسیب پذیری در بیت کوین پیدا شده است؟
عدد ۶۷۰۰ در نگاه اول می تواند بسیار نگران کننده به نظر برسد، اما باید تفاوت میان «یافته امنیتی» و «آسیب پذیری تایید شده» را در نظر گرفت. ابزارهای خودکار امنیتی معمولا موارد مشکوک را گزارش می کنند و سپس متخصصان باید اعتبار هر گزارش را به صورت جداگانه بررسی کنند.
در این کمپین نیز هنوز مشخص نیست چه تعداد از ۶۷۰۰ یافته پس از بررسی انسانی به عنوان آسیب پذیری واقعی تایید شده اند. همچنین ممکن است تعدادی از موارد گزارش شده مثبت کاذب یا False Positive باشند؛ یعنی هوش مصنوعی بخشی از کد را خطرناک تشخیص داده باشد، در حالی که در عمل تهدید قابل بهره برداری وجود نداشته باشد.
چند نکته درباره این آمار اهمیت زیادی دارد:
- بیش از ۶۷۰۰ مورد مشکوک به مشکل امنیتی گزارش شده است.
- ۱۰۲۹ مورد در طبقه بندی اولیه، شدت بالا یا بحرانی داشته اند.
- تمام موارد گزارش شده لزوما آسیب پذیری واقعی نیستند.
- تایید نهایی هر آسیب پذیری نیازمند بررسی متخصصان امنیت است.
این یافته ها مربوط به پروژه های اکوسیستم بیت کوین هستند و نباید با وجود هزاران آسیب پذیری در شبکه اصلی بیت کوین اشتباه گرفته شوند.
بنابراین، تیترهایی مانند «کشف ۶۷۰۰ باگ در بیت کوین» می توانند تصویر نادرستی از نتایج این بررسی ایجاد کنند. اهمیت اصلی این آزمایش بیشتر به سرعت و مقیاس بررسی کدها توسط هوش مصنوعی مربوط می شود.
هوش مصنوعی چگونه آسیب پذیری های امنیتی را پیدا می کند؟
مدل های هوش مصنوعی مخصوص برنامه نویسی و امنیت می توانند حجم زیادی از کد را تحلیل کنند و به دنبال الگوهایی بگردند که با خطاهای امنیتی شناخته شده شباهت دارند. چنین ابزارهایی به ویژه برای پروژه های متن باز که کد آن ها در دسترس است، کاربرد زیادی دارند.
هوش مصنوعی می تواند کدهای پیچیده را در زمانی بسیار کمتر از بررسی دستی اولیه تحلیل کند. با این حال، درک کامل منطق یک نرم افزار و تشخیص امکان بهره برداری واقعی از یک نقص همچنان به دانش تخصصی نیاز دارد.
برخی از کاربردهای AI در بررسی امنیت کد عبارتند از:
- شناسایی الگوهای مشکوک در کد
- پیدا کردن خطاهای احتمالی در مدیریت ورودی ها
- بررسی بخش های حساس مرتبط با دسترسی و مجوزها
- شناسایی مشکلات احتمالی در منطق برنامه
- اولویت بندی موارد مشکوک بر اساس شدت خطر
- کمک به متخصصان برای پیدا کردن سریع تر بخش های پرریسک
در عمل، هوش مصنوعی می تواند نقش یک فیلتر بسیار سریع را داشته باشد؛ هزاران خط کد را بررسی کند و بخش هایی را که ارزش بررسی انسانی بیشتری دارند، مشخص کند.
جمع بندی
شناسایی بیش از ۶۷۰۰ مورد مشکوک به مشکل امنیتی در ۴۲۵ پروژه طی تنها ۵۵ ساعت، نمونه قابل توجهی از ظرفیت هوش مصنوعی برای بررسی امنیت پروژه های ارز دیجیتال است. از میان این یافته ها، ۱۰۲۹ مورد در ارزیابی اولیه در سطح بالا یا بحرانی دسته بندی شده اند.
با این حال، این آمار به معنای کشف قطعی ۶۷۰۰ آسیب پذیری در بیت کوین نیست. ارزش واقعی این آزمایش زمانی روشن تر می شود که تعداد یافته های تایید شده، مثبت های کاذب و مشکلات اصلاح شده مشخص شود. آنچه اکنون می توان با اطمینان بیشتری گفت این است که هوش مصنوعی می تواند سرعت بررسی اولیه کد را به شکل چشمگیری افزایش دهد و در کنار متخصصان انسانی، به ابزاری مهم برای ارتقای امنیت بیت کوین و سایر پروژه های بلاکچینی تبدیل شود.