بسیاری از شرکتهای بزرگ اکوسیستم رمزنگاری، از بایننس تا Fireblocks، هنوز به نسخههای کنترلشده و پیشرفته مدلهای مرزی هوش مصنوعی دسترسی گسترده ندارند. سازندگان این مدلها عرضهٔ محدود را راهکار کاهش خطرات میدانند، اما این رویکرد بحثهایی دربارهٔ توازن بین امنیت و دسترسیِ مدافعان بهوجود آورده است.
دلایل عرضهٔ کنترلشده: خطر تسلیح سریع مهاجمان
مسئولان Anthropic دلیل انتشار محدود مدلهایی مانند Claude Mythos را این میدانند که دسترسی ناگهانی میتواند مهاجمان را سریعتر از مدافعان توانمند سازد. به گفتهٔ سو، اگر انتشار مدل جدید مهاجم را سریعتر مسلح کند، به اکوسیستم آسیب میرساند و یک دورهٔ آزمایشی محدود میتواند «شعاع اثر» ناخواسته را کاهش دهد. برای اطلاعات بیشتر دربارهٔ Anthropic میتوانید به صفحهٔ آنها در ویکیپدیا مراجعه کنید.
فشار رقابت و نیاز مدافعان به دسترسی سریعتر
با بالا رفتن توانایی و در دسترسپذیری مدلهای رقیب، فشار برای عمومیتر شدن دسترسی افزایش مییابد. سوال کلیدی این است که آیا مدافعان پس از عمومی شدن مدل مرزی میتوانند به همان سرعت و کارآیی از آن برای تقویت دفاعها استفاده کنند که مهاجمان بهره میبرند یا خیر.
صدای مدافعان: دسترسی فوری برای پژوهشگران امنیتی
مایکل کواتس، مدیر ارشد امنیت اطلاعات بنیاد سولانا، از سازوکارهای حفاظتی پشتیبانی میکند اما تأکید دارد مسیرهای تأیید و پذیرش باید سریعتر شوند تا «مدافعان مشروع» نیز به مدلهای برتر دسترسی یابند. کواتس میگوید تضمین حضور بهترین مدلها در دست مدافعان ضروری است، زیرا مهاجمان در نهایت راههایی برای دسترسی خواهند یافت.
چه شرکتهایی به مدلها دسترسی دارند و چه کسانی هنوز منتظرند
برخی بازیگران غیریکو مثل FIS به برنامهٔ کنترلشدهٔ Anthropic با نام Project Glasswing پیوستهاند که دسترسی زودهنگام به نسخههای محدود Mythos را برای مدافعان تأییدشده فراهم میکند. همچنین HackerOne اعلام کرده در این برنامه شرکت کرده؛ اما تستهای آن محدود به زیرساخت داخلی شرکت بوده و شامل برنامههای مشتریان نمیشود.
در سوی دیگر، غولهایی مثل بایننس که بنا بر آمار DefiLlama مجموعاً صدها میلیارد دلار دارایی نگهداری میکند، هنوز دسترسی کامل به مدلهای محدود را دریافت نکردهاند. Fireblocks نیز که زیرساخت محافظتی برای داراییهای دیجیتال فراهم میکند، در آوریل درخواست دسترسی داده و تا آن زمان از مدل عمومی Anthropic برای آزمونهای نفوذ استفاده کرده است.
هشدارهای عملی: افزایش CVEهای بحرانی و نمونههای حمله
تحلیلها و گزارشها، از جمله منابعی مانند Epoch AI، نشان میدهد پس از عرضهٔ پیشنمایش Claude Mythos افزایش در کشف آسیبپذیریهای با شدت بالا (CVE) مشاهده شده است. مهاجمان میتوانند با ابزارهای مبتنی بر هوش مصنوعی ضعفها را سریعتر شناسایی و بهرهبرداری کنند؛ این تهدیدها باعث توقف موقت دسترسیها یا تعلیق پلهای غیرامن برای کاهش آسیب شدهاند.
نمونهٔ اخیر شرکت Coinkite است که اعلام کرد برخی دستگاههای Coldcard بهدلیل نقص در تولید seed مورد سوءاستفاده قرار گرفتهاند. شرکت احتمال میدهد مهاجم با بهرهگیری از ابزارهای هوش مصنوعی نسخههای قبلی فرمویر را بررسی و نقصها را کشف کرده باشد، هرچند شرکت خود پیشتر از یکی از مدلهای قوی برای بازبینی کد استفاده کرده بود. برای آشنایی با مفهوم CVE به صفحهٔ Common Vulnerabilities and Exposures مراجعه کنید.
پیشنهادهای جامعهٔ امنیتی
- تسریع روندهای تأیید و دسترسی: سادهسازی مراحل verification تا پژوهشگران و مدافعان مشروع زودتر به مدلها دسترسی یابند.
- گسترش گروههای دفاعی: افزایش تعداد مدافعان قانونی و پژوهشگران امنیتی برای ایجاد مزیت جمعی دفاعی.
- عرضهٔ تدریجی و نظارت مستمر: انتشار مرحلهای مدلها همراه با بازخورد از جامعهٔ امنیتی و اعمال محدودیتهای لازم در هر مرحله.
- تقویت تبادل اطلاعات تهدید: اشتراک سریع یافتههای حملات و شاخصهای تهدید میان شرکتها و نهادهای زیرساختی برای کاهش چرخهٔ پاسخدهی.
چه آیندهای محتمل است؟
مسابقهٔ تسلیح هوش مصنوعی میان مهاجمان و مدافعان ادامه دارد و نتیجهٔ آن تعیینکنندهٔ ثبات پروتکلها و خدمات مالی مبتنی بر بلاکچین خواهد بود. اگر مدافعان نتوانند همزمان و بهاندازهٔ کافی به مدلهای پیشرفته دسترسی پیدا کنند، خطر افزایش حملات خودکار و سریع تشدید میشود. از سوی دیگر، برنامههای گِیتد و ساختارهای تأییدشده مانند Project Glasswing میتوانند مسیر قابل اعتمادی برای رساندن ابزارهای پیشرفته به مدافعان مورد اعتماد فراهم کنند؛ البته این برنامهها باید قابلمقیاس، شفاف و مبتنی بر تبادل مستمر اطلاعات تهدید باشند.
در عمل، ترکیبی از عرضهٔ کنترلشده، تسریع دسترسی برای پژوهشگران مشروع و بهبود مکانیسمهای اشتراک اطلاعات میتواند به کاهش خطرات و تقویت مقاومت اکوسیستم کمک کند.





