Sjoerd van der MeerSjoerd van der Meer07:492 ‑ 3 min

ZEUS en Nethermind laten AI van Anthropic jagen op lekken

Bitcoin-wallet ZEUS en Ethereum-ontwikkelaar Nethermind laten hun software doorlichten met AI-modellen van Anthropic. Ze sluiten zich aan bij een nieuwe dienst die opensourceprojecten scant op beveiligingslekken. Die stap komt nu cyberaanvallen op cryptoprojecten steeds geavanceerder worden, ook doordat aanvallers zelf AI gebruiken.

Gratis scans voor opensourceprojecten

Anthropic heeft deze week een dienst gelanceerd waarbij opensourceprojecten zich kunnen aanmelden voor periodieke controles op kwetsbaarheden. Volgens de aankondiging van Anthropic gebruikt het bedrijf daarvoor zijn krachtigste modellen. Deelnemende projecten betalen niets. Vindt het systeem een lek, dan krijgen de ontwikkelaars een rapport met uitleg, een werkend voorbeeld van de aanval en een voorstel voor een oplossing.

Het principe is "opt-in": alleen projecten die zelf toestemming geven, worden gescand. Zo houden de beheerders de regie over wie in hun code zoekt en wanneer gevonden problemen naar buiten komen.

@AnthropicAI op X: Anthropic @AnthropicAI · Follow Replying to @AnthropicAI To secure open-source software, we’re launching OSS Scanner. We’ll use our frontier models to periodically scan opted-in open-source projects for vulnerabilities, at no cost. Our reports will provide a proof-of-concept, expl
Bron: @AnthropicAI op X

Waarom wallets en clients kwetsbaar zijn

ZEUS is een opensource-wallet voor Bitcoin en het Lightning-netwerk, waarmee gebruikers ook hun eigen Lightning-node kunnen beheren. Nethermind bouwt onder meer een van de execution clients van Ethereum. Dat is de software die nodes draaien om transacties te verwerken en het netwerk te laten werken. Een fout in zo’n client kan in het ergste geval een deel van het netwerk verstoren.

Bij een wallet ligt het risico dichter bij de gebruiker. Een lek in de manier waarop sleutels worden opgeslagen of transacties worden ondertekend, kan direct tot verlies van geld leiden. Een transactie op de blockchain is na bevestiging niet terug te draaien. Daardoor zijn de gevolgen van een fout in de crypto-wereld vaak definitiever dan bij een gewone bank. Wie wil begrijpen waarom eigen beheer van sleutels zo centraal staat, vindt achtergrond in onze uitleg over wat Bitcoin is.

AI werkt naar twee kanten

Om de stap van ZEUS en Nethermind te begrijpen, moet je kijken naar de wapenwedloop die gaande is. Taalmodellen zijn inmiddels goed genoeg om zelfstandig fouten te vinden in code die jarenlang door mensen en geautomatiseerde testprogramma’s is gecontroleerd. Wat verdedigers kunnen, kunnen aanvallers ook. Criminele groepen gebruiken AI al om phishing overtuigender te maken en om sneller zwakke plekken in smart contracts en infrastructuur op te sporen.

Voor kleine opensourceteams verandert dat de rekensom. Een uitgebreide beveiligingsaudit is duur en vaak een eenmalige momentopname. Een terugkerende scan door een AI-model kost hen niets en kan gaten vinden voordat een kwaadwillende ze ontdekt. Of de rapporten in de praktijk even bruikbaar zijn als een audit door ervaren onderzoekers, moet nog blijken.

Afhankelijkheid van één partij

Er is ook een kritische kanttekening. De cryptosector draait om het idee dat gebruikers niet afhankelijk hoeven te zijn van één centrale partij. Wanneer belangrijke projecten hun beveiliging deels laten afhangen van de modellen van één Amerikaans AI-bedrijf, ontstaat er een nieuwe vorm van concentratie. Anthropic krijgt bovendien als eerste inzicht in kwetsbaarheden van software waar veel geld doorheen gaat.

Daar staat tegenover dat de code van deze projecten al openbaar is. Iedereen, ook een aanvaller met een eigen AI-model, kan erin zoeken. De vraag is dus niet of AI naar deze software kijkt, maar wie dat het eerst doet. Hoeveel andere crypto-projecten het voorbeeld van ZEUS en Nethermind volgen, en of de scans echt ernstige lekken boven water halen, wordt de komende maanden duidelijk.


Delen

Voeg toe als voorkeursbron op Google

Gerelateerde artikelen