Coinbase affirme que les rapports de bogues pourraient tripler à mesure que l'IA ajoute du bruit de sécurité

Coinbase affirme que les rapports de bogues pourraient tripler à mesure que l'IA ajoute du bruit de sécurité

Points clés à retenir

Pourquoi les rapports de bugs de Coinbase augmentent-ils ?

Les évaluateurs humains sont confrontés à une charge de contrôle croissante, car des outils d'IA peu coûteux permettent aux chercheurs en sécurité d'analyser les logiciels et de produire rapidement des rapports de vulnérabilité. L'échange de crypto Coinbase (Nasdaq : COIN) a décrit la tendance le 11 août dans sa déclaration de sécurité, signalant que les soumissions sont en passe d'atteindre trois fois le volume de l'année dernière après avoir doublé l'année précédente.

L'augmentation du volume a coïncidé avec une part plus faible de découvertes crédibles. Coinbase a indiqué que la part des rapports valides est passée de 14 % en 2024 à 4 % au cours du premier semestre 2026. La société a associé l'utilisation croissante de l'IA par les chercheurs à une forte augmentation des rapports générés par l'IA, mais n'a pas précisé quel pourcentage du total des soumissions impliquait des outils automatisés.

Coinbase a réduit son programme de primes aux bogues Web2 le 29 juillet aux vulnérabilités élevées, critiques et extrêmes. Parmi les rapports Hackerone fermés au cours du premier semestre, 44 % étaient des doublons, 37 % contenaient des informations sans faille exploitable et 15 % étaient invalides. Les vulnérabilités extrêmes restent éligibles à des récompenses pouvant atteindre 1 million de dollars. Hackerone est une plateforme externe sur laquelle des chercheurs indépendants soumettent des vulnérabilités logicielles aux entreprises pour examen et éventuelles récompenses. Coinbase utilise le label Web2 pour les sites Web, les applications et les services de support conventionnels. Son programme Cantina distinct couvre les vulnérabilités de la blockchain et des contrats intelligents.

Qu’ont découvert les chercheurs humains ?

Les chercheurs externes Joe Almeida et Anh Nguyen ont découvert une faiblesse subtile concernant le rapprochement des retraits Stellar par Coinbase. Le mécanisme d'augmentation des frais de Stellar permet à un tiers de finaliser une transaction existante et de payer des frais de réseau plus élevés sans nécessiter de nouvelles signatures ou de gestion de numéros de séquence.

Le système de Coinbase pourrait considérer la transaction initiale comme un échec dans certaines conditions, même après la réussite du transfert prévu en chaîne. Cet écart risquait de faire en sorte que les dépenses soient comptées deux fois en interne. Coinbase a suspendu le processus concerné, confirmé une correction et rétabli le traitement normal.

Les fonds des clients ne sont pas affectés et Coinbase n'a trouvé aucune preuve d'exploitation au-delà de la preuve de concept et des tests internes des chercheurs. AI a signalé séparément un défaut connexe, moins grave, côté dépôt. Les résultats illustrent la division prévue par Coinbase entre le contrôle automatisé et les enquêtes spécialisées impliquant des règles de protocole et une comptabilité interne.

Un audit distinct de sécurité Bitcoin assisté par IA a produit 4 962 découvertes potentielles dans 390 référentiels au cours d'un examen de 27,5 heures. Environ un cinquième d’entre elles avaient été reproduites de manière indépendante au moment de leur publication, ce qui nécessite une confirmation humaine avant que les alertes restantes puissent être traitées comme des vulnérabilités établies.

Comment les criminels appliquent-ils l’IA ?

Les attaquants peuvent déployer la même technologie pour accélérer le phishing, l’usurpation d’identité et le vol d’informations d’identification. Le Federal Bureau of Investigation a averti que l’IA générative aide les criminels à produire plus rapidement des messages convaincants, à automatiser leurs opérations et à élargir leur bassin de cibles potentielles.

Une analyse du 10 août de l'activité Kimsuky liée à la Corée du Nord a identifié des plates-formes d'IA et généré des documents sur l'infrastructure associée. Les enquêteurs ont observé du matériel de phishing visant des cibles d'actifs virtuels, d'investissements financiers et de développement de logiciels.

Un rapport du 6 mars sur le service de phishing Tycoon 2FA décrivait une technologie qui interceptait les sessions actives et capturait les jetons utilisés pour contourner l'authentification multifacteur. Une perturbation coordonnée a supprimé 330 domaines liés à l'opération.

Que signifie le changement de sécurité de l’IA pour les consommateurs ?

Pour les consommateurs, l’IA peut augmenter la vitesse d’attaque et rendre les messages de phishing plus convaincants, tandis que le volume des bug bounty affecte principalement les équipes d’évaluation des entreprises. Une évaluation de la sécurité de la chaîne du 30 juillet a dénombré 212 exploits et 1,1 milliard de dollars de pertes au cours du premier semestre 2026.

Les précautions individuelles restent pertinentes tandis que les échanges développent les examens automatisés et retiennent les chercheurs spécialisés. Les pratiques standard de sécurité des actifs numériques incluent des sauvegardes sécurisées de portefeuille, une gestion renforcée des mots de passe et une authentification à deux facteurs. Le programme révisé de Coinbase laisse les récompenses Web3 inchangées tout en concentrant ses paiements de primes publiques Web2 sur les failles à fort impact.

Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !