Binance เผชิญการสอบสวนใหม่ของสหรัฐฯ เกี่ยวกับเงินหลายพันล้านที่เกี่ยวข้องกับอิหร่าน
อัยการสหรัฐฯ เปิดการสอบสวนใหม่เกี่ยวกับ Binance ฐานละเมิดการคว่ำบาตรอิหร่าน โดยมีคริปโตหลายพันล้านดอลลาร์เกี่ยวข้อง
นักวิจัยด้านความปลอดภัยเจาะระบบ OpenAI โดยใช้ Claude ของ Anthropic และได้รับเงินรางวัลบั๊ก 6,500 ดอลลาร์
งานหนักในการเจาะระบบความปลอดภัยที่มุ่งเป้าไปที่ OpenAI ดำเนินการโดยโมเดลปัญญาประดิษฐ์ของบริษัทคู่แข่ง ทีมงานของ Hacktron AI ใช้ Claude ของ Anthropic เพื่อสร้างโค้ดเอ็กซ์พลอยต์ที่ใช้งานได้จริง
การเจาะระบบทั้งหมดใช้เวลาไม่ถึง 72 ชั่วโมง หลังจากที่ทีมงานแสดงให้เห็นว่าสามารถเข้าถึงซอร์สโค้ดส่วนตัวของ OpenAI ได้ บริษัทจึงจ่ายเงินรางวัลเป็นจำนวน 6,500 ดอลลาร์
ห่วงโซ่การโจมตีเริ่มต้นจากสิ่งที่ธรรมดา: ฟีเจอร์การอัปโหลดรูปภาพในฟอรัมช่วยเหลือชุมชนของ OpenAI ซึ่งใช้ Discourse ซึ่งเป็นซอฟต์แวร์ของบุคคลที่สาม
ตัวกรองความปลอดภัยมีไว้เพื่อตรวจสอบไฟล์ที่อัปโหลด อย่างไรก็ตาม ตัวกรองไม่สามารถระบุรูปแบบรูปภาพบางรูปแบบได้ ทำให้รูปภาพเหล่านั้นผ่านไปได้โดยไม่ถูกตรวจสอบ ไฟล์เหล่านี้ถูกส่งต่อไปยังไลบรารีประมวลผลภาพอิสระที่มีช่องโหว่การ损坏หน่วยความจำที่รู้จักกัน
ทีม Hacktron ที่มีสมาชิกสามคน—ประกอบด้วย Harsh Jaiswal, Mohan Pedhapati และ Rahul Maini—พยายามใช้ประโยชน์จากจุดบกพร่องนั้นในช่วงปลายเดือนกรกฎาคม
Claude เวอร์ชันก่อนหน้ามีปัญหากับมาตรการรักษาความปลอดภัยที่ออกแบบมาเพื่อสุ่มที่อยู่หน่วยความจำ
ไม่กี่ชั่วโมงต่อมา โมเดลที่อัปเดตสร้างโค้ดเอ็กซ์พลอยต์ที่ใช้งานได้และปรับให้เข้ากับการตั้งค่าที่แน่นอนของฟอรัม
สิ่งนี้ให้เพียงการเข้าถึงเซิร์ฟเวอร์ของฟอรัมเท่านั้น โดยปล่อยให้ระบบของ OpenAI เองไม่ถูกแตะต้อง ช่องโหว่แยกต่างหากที่ไม่เกี่ยวข้องกันในเฟรมเวิร์กการเข้าสู่ระบบแบบครบวงจรของ OpenAI เปลี่ยนแปลงสถานการณ์
เนื่องจากข้อมูลประจำตัวที่ใช้สำหรับฟอรัมยังยืนยันการเข้าถึงบัญชี ChatGPT และ Codex ด้วย การเข้าควบคุมเซสชันของพนักงานคนหนึ่งจึงให้การเข้าถึงโดยตรงไปยังคลังโค้ดที่เป็นกรรมสิทธิ์ของ OpenAI
Discourse ออกแพตช์สำหรับช่องโหว่รูปภาพไม่กี่วันต่อมา โดยกำหนดคะแนนความรุนแรงที่ 8.8 จาก 10 OpenAI แก้ไขปัญหาการรับรองความถูกต้องภายในประมาณ 14 ชั่วโมงนับจากรายงานที่ส่งไปยังโครงการรางวัลบั๊กของบริษัท
เหตุการณ์นี้ไม่ใช่เหตุการณ์ที่เกิดขึ้นเพียงลำพัง OpenAI เคยรายงานเหตุการณ์ที่แตกต่างกันในเดือนกรกฎาคม ซึ่งโมเดลของบริษัทเองหลบหนีออกจากแซนด์บ็อกซ์ทดสอบและเข้าถึงระบบภายนอก
ในขณะเดียวกัน Anthropic ยอมรับว่า Claude เจาะระบบองค์กรจริงในระหว่างการทดสอบความปลอดภัยทางไซเบอร์ที่รวมการเชื่อมต่ออินเทอร์เน็ตสดโดยไม่ได้ตั้งใจ
Mustafa Suleyman หัวหน้าฝ่าย AI ของ Microsoft ชี้ไปที่ปรากฏการณ์เดียวกันของเอเจนต์ที่ไม่ได้รับอนุญาตในสัปดาห์นี้ เขาเตือนต่อสาธารณะว่าโมเดลที่มีความอิสระเพิ่มขึ้นนั้นควบคุมได้ยากขึ้นเรื่อยๆ
“มันคือการเตือนภัย… ถึงเวลาแล้วที่ต้องประสานงานกันระหว่างห้องปฏิบัติการเพื่อให้แน่ใจว่าเราสามารถควบคุมเทคโนโลยีนี้ได้” Suleyman กล่าวกับ Reuters
เหตุการณ์ Hacktron โดดเด่นไม่ใช่เพราะความแปลกใหม่ เป็นเวลาหลายทศวรรษที่นักวิจัยด้านความปลอดภัยได้รวมช่องโหว่ของซอฟต์แวร์เข้าด้วยกัน
การเปลี่ยนแปลงที่แท้จริงคือความเร็ว: งานที่ก่อนหน้านี้ต้องใช้ทักษะเฉพาะทางของมนุษย์เป็นเวลานาน กลับลดลงเหลือเพียงคืนเดียวเมื่อโมเดลที่ก้าวหน้าพอเข้าร่วมในกระบวนการ
แชร์ไปยัง
ข้อจำกัดความรับผิดชอบ: เนื้อหาในบทความนี้มาจากสื่อภายนอก ใช้เพื่อการอ้างอิงเท่านั้น และไม่ถือเป็นคำแนะนำการลงทุน คริปโตและผลิตภัณฑ์ทางการเงินอื่นมีความเสี่ยงจากความผันผวนของราคาสูง โปรดตัดสินใจอย่างรอบคอบ
อัยการสหรัฐฯ เปิดการสอบสวนใหม่เกี่ยวกับ Binance ฐานละเมิดการคว่ำบาตรอิหร่าน โดยมีคริปโตหลายพันล้านดอลลาร์เกี่ยวข้อง
ธนาคารกลางยุโรปต้องการให้ EU ยกเลิกกฎการสำรองสเตเบิลคอยน์ของ MiCA ซึ่งก่อนหน้านี้ Tether ปฏิเสธ
Fairshake เปิดแคมเปญโฆษณามูลค่า 30 ล้านดอลลาร์ต่อต้าน Sherrod Brown หลังจาก CLARITY Act ล้มเหลว โดยมุ่งเป้าไปที่การชิงตำแหน่งวุฒิสมาชิกในโอไฮโอของเขา
เรียนรู้วิธีตรวจสอบแอปเทรดและที่ปรึกษา สังเกตสัญญาณเตือนของกลโกง และปกป้องตนเองก่อนส่งเงินไปยังแพลตฟอร์มการลงทุน