包括以太坊开发者Nethermind和比特币钱包ZEUS在内的加密公司已申请使用Anthropic的新AI安全扫描器,该扫描器使用Claude Mythos在攻击者利用软件漏洞之前识别它们。
摘要
- 以太坊开发者Nethermind和比特币钱包ZEUS申请使用Anthropic的免费安全扫描服务。
- Anthropic表示,其扫描器使用Claude Mythos,并在未经人工审核的情况下发送自动漏洞报告。
- Nethermind请求扫描代码仓库,而ZEUS则寻求覆盖支付、私钥和闪电网络连接的检查。
- Anthropic报告发现了29,000个候选漏洞,但迄今为止内部仅人工审核了约6,000个。
Anthropic于10月8日推出了免费的OSS Scanner,允许符合条件的开源项目接收自动报告,以识别可能的安全弱点。10月9日提交的申请显示,加密开发者对使用先进AI工具检查处理交易、私钥和区块链基础设施的代码越来越感兴趣。
该计划紧随Anthropic的Project Glasswing倡议之后,该倡议让选定的组织能够使用强大的AI模型进行网络安全研究。与其现有的披露流程不同,新服务在发送发现结果时不等待人工验证。
加密开发者请求使用Claude Mythos安全扫描
以太坊客户端开发者Nethermind是最早寻求加入的区块链项目之一,于周五提交了GitHub拉取请求#38。该申请请求对其代码仓库进行安全扫描,开发者在该仓库中维护用于与以太坊网络交互的软件。
Nethermind开发以太坊执行客户端,即处理区块链交易并支持网络运行的软件。如果Anthropic批准该请求,其申请将使团队能够获得AI生成的报告,以识别其代码中的潜在弱点。
比特币和闪电网络钱包ZEUS提交了另一份申请,寻求对其移动应用程序以及处理支付、私钥和闪电网络连接的组件进行检查。这款自托管钱包允许用户管理比特币,同时保留对其资金的控制权。
VirtEngine是一个使用Cosmos SDK构建的去中心化云计算市场,通过另一份GitHub提交请求加入。该项目为去中心化计算服务开发基础设施,使其软件成为扫描器的另一个潜在候选对象。
这些申请仍然是参与请求,而非确认这些项目已完成安全审计。Anthropic会逐一评估提交内容,考虑其对基础设施的重要性、对远程攻击的暴露程度以及有多少其他系统依赖其软件。
其他申请者包括AI助手、安全工具、机器学习基础设施和云存储系统的开发者。Anthropic尚未宣布批准这些加密项目或交付其首批报告的固定时间表。
Anthropic称AI扫描器发现数千个安全漏洞
Anthropic在发现其AI模型能够比研究人员手动审核更快地识别潜在软件缺陷后,开发了OSS Scanner。
该公司表示,在过去六个月中,其模型在广泛使用的开源项目中识别出超过29,000个候选漏洞。研究人员已人工审核了约6,000个发现,仍有大量积压等待评估。
作为回应,Anthropic推出了一套自动化系统,可直接向参与项目的维护者发送报告。该公司表示,该服务将使用其最强大的模型,包括Claude Mythos,来生成发现结果和建议的修复方案。
“这些报告将由我们最强大的模型(包括 Claude Mythos)生成,”Anthropic 在其公告中表示。
与在披露前进行人工审查的传统安全审计不同,OSS Scanner 生成的报告未经人工验证。Anthropic 承认,部分发现可能不准确,包括错误的严重性评级或并不适用于项目安全设计的漏洞。
在早期测试中,外部渗透测试人员审查了 48 个项目中的 97 个高危和严重发现。Anthropic 报告称,其中 85 个发现(约 88%)符合其协调漏洞披露的标准。
在其余 12 个发现中,11 个是真实问题,但与现有报告或已知漏洞重复。1 个是无效的。
该公司表示,其扫描器会提供所识别弱点的可复现示例、受影响代码的说明,并在可用时提供建议补丁。参与的加密货币开发者必须自行审查这些发现,然后决定是否有必要进行更改。
对于无法处理大量自动化报告的项目,Anthropic 将继续其现有的人工审查漏洞披露流程。
AI 辅助攻击后加密货币安全担忧加剧
此次发布之前,已发生多起安全事件,区块链公司报告了涉及自动化工具或疑似 AI 辅助的攻击。
8 月,比特币兑换服务提供商 Boltz 在遭受数月 AI 辅助攻击后暂停运营。该公司表示,攻击者发现弱点的速度超过了其开发者调查和修复的速度。
Boltz 在报告了数起已被遏制的漏洞利用后,于 8 月 3 日停止了其兑换服务。据该团队称,其自托管设计使客户资金未受暴露,尽管公司承担了运营损失。
此次中断影响了依赖 Boltz 基础设施的服务,包括 ZEUS。该钱包在停运后暂时禁用了兑换功能,而另一起 ZEUS 网络安全事件促使该团队将部分基础设施下线以进行审查。
另一项安全倡议 Bitcoin Red Team 报告称,在 8 月约 30 小时的 AI 辅助代码审查中,于 390 个比特币相关项目中识别出 4,962 个潜在漏洞。
该 比特币安全审查将 720 个发现归类为高危或严重级别,不过所报告的问题在被视为已确认漏洞之前需要经过验证。
Anthropic 早前的 Project Glasswing 计划已吸引了成熟的行业参与者。8 月,Kraken 母公司 Payward 加入了 Claude Mythos 安全计划,以检查其系统是否存在软件弱点。
该公司表示,其打算扫描自身环境,并与维护者分享影响第三方开源项目的经验证的发现。
Anthropic 扩大 AI 网络安全工具的获取渠道
OSS Scanner 是 Anthropic Cyber Mission 的一部分,该计划于 10 月 8 日宣布,旨在支持软件安全和关键基础设施保护。
除扫描服务外,Anthropic 还推出了关键基础设施防御计划,为保护电网、交通网络和工业系统的组织提供 AI 模型、工程支持和威胁研究。
该倡议包括与 CrowdStrike、Accenture、Deloitte、Palo Alto Networks 以及其他多家网络安全和技术公司的合作。
对于开源开发者,Anthropic 为获批项目免费提供定期安全扫描。维护者可通过 OSS Scanner GitHub 仓库使用已发布的注册模板进行申请。
资格决定将考虑该项目是否对“基础设施和用户安全具有关键影响”,以及团队审查和解决所报告漏洞的能力。
Anthropic 尚未公布最终将接受多少个加密项目。获批的维护者将通过该服务收到模型生成的报告,同时该公司继续通过其现有的安全流程提供人工审核的披露。






