Tego lata usługa wymiany bitcoina Boltz po cichu zamknęła działalność. Powód był nietypowy: atakujący nauczyli się tworzyć exploity szybciej, niż zespół zdążał wydawać poprawki. Serwis płatniczy PayPerQ opisywał podobne włamania, które wyglądały bardziej na dzieło algorytmu niż człowieka. Właśnie to tło stoi za nowym narzędziem Anthropic.
8 października firma otworzyła dostęp do OSS Scanner — darmowej usługi, która szuka podatności w otwartym kodzie za pomocą własnych najsilniejszych modeli, w tym Claude Mythos. Różnica względem wcześniejszego podejścia jest zasadnicza: raporty wcześniej przechodziły przez ręczną weryfikację ludzi i mogły czekać tygodniami, teraz wynik przychodzi natychmiast po skanowaniu, bez kolejki do człowieka.
Projekty krypto zgłosiły się jako jedne z pierwszych, już dzień po starcie:
- Nethermind, twórca jednego z głównych klientów Ethereum, poprosił o skanowanie całego repozytorium;
- ZEUS, samodzielny portfel Bitcoin i Lightning, chce sprawdzić logikę płatności, obsługę kluczy prywatnych i połączenia z Lightning;
- VirtEngine — zdecentralizowany rynek obliczeń w chmurze zbudowany na Cosmos SDK.
Anthropic selekcjonuje zgłoszenia według znaczenia infrastruktury, liczby zależnych użytkowników i podatności na atak zdalny — kryteriów, które portfele i klienty blockchain spełniają praktycznie domyślnie. W trakcie sześciomiesięcznego wewnętrznego pilotażu system wykrył 29 000 potencjalnych problemów, z czego 6000 zweryfikowano ręcznie; z 97 znalezisk o wysokiej krytyczności w 48 projektach 85 potwierdziło się jako realne i wystarczająco poważne do ujawnienia.
Nie znaczy to, że raportom można ufać bez sprawdzania. Anthropic wprost mówi, że projekty muszą samodzielnie weryfikować wyniki przed wprowadzeniem poprawek, a wśród testowanych wyników znalazł się też tuzin duplikatów już znanych błędów. Narzędzie przyspiesza wyszukiwanie dziur, ale nie wykonuje pracy ich łatania — a to właśnie to wąskie gardło atakujący wykorzystują obecnie najszybciej.



