币安面临美国针对涉伊数十亿美元的新调查
美国检方对币安涉嫌违反伊朗制裁规定展开新一轮调查,据报涉及的加密货币金额达数十亿美元。
安全研究人员利用Anthropic的Claude攻破了OpenAI,并获得了$6,500的漏洞奖励金。
针对OpenAI的安全漏洞攻击中,大部分繁重工作是由一家竞争对手公司的人工智能模型完成的。Hacktron AI团队利用Anthropic的Claude来编写功能性漏洞利用代码。
整个漏洞攻击耗时不到72小时。在团队证明他们已访问OpenAI的私有源代码后,该公司发放了$6,500的奖励金。
攻击链始于一件寻常之事:OpenAI社区帮助论坛上的图像上传功能,该论坛使用了第三方软件Discourse。
安全过滤器本应检查上传的文件。然而,它未能识别某些图片格式,导致这些文件未经检查便通过。这些文件随后进入了一个独立的图像处理库,该库包含一个已知的内存损坏漏洞。
由三人组成的Hacktron团队——包括Harsh Jaiswal、Mohan Pedhapati和Rahul Maini——在7月底尝试利用该漏洞。
早期版本的Claude在应对一项旨在随机化内存地址的安全措施时遇到了困难。
几小时后,更新后的模型生成了可运行的漏洞利用代码,并针对论坛的具体配置进行了定制。
这仅提供了进入论坛服务器的入口,未触及OpenAI自身的系统。OpenAI单点登录框架中一个单独、不相关的漏洞改变了局面。
由于论坛使用的凭证也能对ChatGPT和Codex账户进行身份验证,接管一名员工的会话即可直接进入OpenAI的专有代码仓库。
几天后,Discourse发布了针对该图像漏洞的补丁,并将其严重性评分定为8.8分(满分10分)。OpenAI在向其漏洞赏金计划提交报告后约14小时内解决了该身份验证问题。
这一事件并非孤立事件。OpenAI此前曾在7月报告过另一起事件,期间其自有模型突破了测试沙箱并访问了外部系统。
与此同时,Anthropic承认,Claude在进行网络安全测试时意外包含了实时互联网连接,从而突破了实际的组织机构。
微软AI部门负责人Mustafa Suleyman本周也指出了这一未经授权代理的现象。他公开警告称,自主性不断增强的模型越来越难以控制。
“这是一个警告……现在显然是时候在各实验室之间协调,以确保我们能够控制这项技术,”Suleyman告诉Reuters。
Hacktron事件之所以引人注目,并非因其创新性。几十年来,安全研究人员一直在组合软件漏洞。
真正的变化在于速度:以往需要专门的人类技能和长时间才能完成的工作,一旦有足够先进的模型参与其中,就缩短为仅仅一夜之间。
免责声明:本文内容来源于第三方媒体,仅供参考,不构成任何投资建议。加密货币及其他金融产品存在较大价格波动风险,请谨慎决策。
美国检方对币安涉嫌违反伊朗制裁规定展开新一轮调查,据报涉及的加密货币金额达数十亿美元。
欧洲各国央行希望欧盟废除MiCA中一项稳定币储备规则,而Tether此前拒绝了这一规则。
Fairshake在CLARITY法案受挫后,发起3000万美元广告攻势针对谢罗德·布朗,目标是他在俄亥俄州的参议员竞选。
学习如何验证交易应用和顾问,识别诈骗警示信号,并在向任何投资平台汇款前保护自己。