Coinbase(COIN), herkese açık web2 bug bounty programında ödül kapsamını yüksek riskli açıklarla sınırladı. Bu yılın ilk yarısında HackerOne üzerinden kapatılan bildirimlerin yalnızca yüzde 4'ü gerçek bir ödemeyle sonuçlandı.
Coinbase, 29 Temmuz'da (yerel saatle) yayınladığı açıklamada, herkese açık web2 bug bounty programının ödül kapsamını High, Critical ve Extreme seviyesindeki açıklarla sınırladığını duyurdu. Low ve Medium seviyesindeki açıklar artık herkese açık programın ödül kapsamı dışında tutuluyor. Web3 ve akıllı kontrat açıklarına odaklanan Cantina programı ise değişmeden devam ediyor.
Ödül tavanları High seviyesinde en fazla 6.000 dolar, Critical seviyesinde en fazla 15.000 dolar, Extreme seviyesinde ise en fazla 1 milyon dolar olarak belirlendi. Coinbase, şirket içi güvenlik araçlarının artık düşük ve orta riskli sorunları sürekli ve büyük ölçekte tespit edebildiğini, bu nedenle herkese açık programın odağını daha zorlu açıklara kaydırdıklarını açıkladı.
Bu değişikliğin can alıcı noktası ödül tutarlarının düşürülmesinden çok, doğrulama yükünde gizli. Coinbase'in bu yılın ilk yarısında HackerOne'da kapattığı bildirimlerin sınıflandırmasına göre yüzde 44'ü zaten bilinen tekrar bildirimlerden, yüzde 37'si ise uygulanabilir bir açık olmayan bilgilendirme amaçlı bildirimlerden oluştu. Yüzde 15'i geçersiz sayılırken, gerçek ödüle konu olan geçerli açık oranı sadece yüzde 4'te kaldı.
Bug bounty, dışarıdan güvenlik araştırmacılarının bir hizmetteki ya da koddaki açıkları bulup işletmeciye bildirdiği, bildirimin geçerliliği onaylandığında ödül aldığı bir sistem. Borsalar ve blok zinciri projeleri, saldırganlar açıkları istismar etmeden önce sorunu tespit edebilmek için bu sistemi uzun zamandır işletiyor. Ancak üretken yapay zekânın yaygınlaşmasıyla açık arama ve rapor yazma maliyeti düştü, bu da incelenmesi gereken bildirim sayısını da beraberinde artırdı.
Bitcoin.com News, Coinbase'in bug bounty bildirim hacminin geçen yıla göre 3 katına kadar çıkabileceğini aktardı. Bu rakam, Coinbase'in 29 Temmuz'daki açıklamasında doğrudan verilen bir toplam değil. Dolayısıyla bu düzenlemenin doğrulanmış merkezinde, bildirim hacmi tahmininden çok yapay zekâyla artan düşük kaliteli raporlar ve bunların incelenme maliyeti yer alıyor.
HackerOne de benzer eğilimi ayrı bir açıklamayla ortaya koydu. HackerOne, 15 Nisan'da (yerel saatle) yayınladığı yazıda 2026 yılı Mart ayında gönderilen bildirim sayısının 46.947'ye ulaştığını, bunun geçen yıla göre yüzde 76 arttığını, geçerli ve istismar edilebilir açık oranının ise yaklaşık yüzde 25'te sabit kaldığını belirtti. Mutlak bildirim sayısının artması, doğrulama, sınıflandırma ve düzeltmeye kadar uzanan güvenlik operasyon yükünün de büyüdüğü anlamına geliyor.
Yapay zekâ kaynaklı güvenlik sorunu yalnızca açık bildirimleriyle sınırlı değil. HackerOne, 18 Mart'ta (yerel saatle) yaptığı açıklamada doğrulanmış prompt injection açıklarının geçen yıla göre yüzde 540 arttığını duyurdu. Prompt injection, yapay zekâ sistemlerinin manipüle edilmiş girdiler alarak istenmeyen davranışlar sergilemesine ya da kısıtlı verilere erişmesine yol açan bir saldırı yöntemi.
ABD Federal Soruşturma Bürosu (FBI), 8 Mayıs 2024'te (yerel saatle) yayınladığı duyuruda yapay zekânın kimlik avı ve sosyal mühendislik saldırılarının hızını, ölçeğini ve otomasyonunu artırdığı konusunda uyardı. Metin kalitesinin yükselmesi, ses ve video taklidinin kolaylaşması nedeniyle bireylerin ve şirketlerin sahte mesajları ayırt etmesinin giderek zorlaşabileceği belirtildi.
Güvenlik sektöründe yapay zekânın hem savunma hem saldırı tarafındaki maliyet yapısını aynı anda değiştirdiği yönünde bir 'yorum' öne çıkıyor. Savunma tarafı daha hızlı tespit araçlarına kavuştu, ama aynı zamanda düşük kaliteli ve otomatik üretilmiş raporları ayıklamak zorunda. Saldırganlar da daha doğal görünen kimlik avı metinlerinden ve otomatik keşif araçlarından yararlanabiliyor.
Kripto para sektöründe bug bounty, hackleme kaynaklı kayıpları azaltan önleyici bir savunma aracı olarak kullanılıyor. TokenPost daha önce Temmuz ayında kripto sektöründeki hackleme kayıpları ve bug bounty bildirimlerindeki artış eğilimini aktarmıştı. Coinbase'in bu düzenlemesi de dışarıdan araştırmacı katılımını kesen bir adım değil, ödül sinyalini yüksek etkili açıklara yönlendiren bir operasyonel değişiklik olarak öne çıkıyor.
Benzer bir tablo büyük teknoloji şirketlerinin açık bildirim sistemlerinde de görülüyor. TokenPost daha önce Apple'ın üretken yapay zekânın yaygınlaşmasının ardından açık bildirimi doğrulama standartlarını sıkılaştırdığı örneği haberleştirmişti. Yapay zekâ açık bulma hızını artırdıkça, tekrarlanabilirlik ve gerçek risk düzeyini ayırt eden süreçler de önem kazanıyor.
Taraflar arasındaki çıkar farkı net. Borsaların güvenlik ekipleri, tekrar eden ve bilgilendirme amaçlı bildirimleri azaltarak zamanlarını gerçek tehditlere odaklayabiliyor. Buna karşılık daha çok düşük ve orta riskli açık arayan araştırmacılar için herkese açık programdan alabilecekleri ödül fırsatı daralıyor.
Bu gelişme müşteri fonlarında kayıp ya da anlık bir güvenlik olayı anlamına gelmiyor. Coinbase, herkese açık programın teşvik yapısını yüksek etkili açıklara yönlendirme, düşük seviyeli sorunları ise şirket içi otomatik tespit sistemiyle çözme yönünde net bir çizgi belirledi.
Coinbase'in herkese açık web2 bug bounty programındaki değişiklik 29 Temmuz'dan itibaren geçerli. Web3 ve akıllı kontrat açıklarını kapsayan Cantina programı ise eskisi gibi sürüyor.
Doğrulama kaynakları: Coinbase resmi blogu, Bitcoin.com News, HackerOne duyuru ve blog yazıları, FBI duyurusu.
Yorum 0