包括以太坊开发者 Nethermind 和比特币钱包 ZEUS 在内的加密公司,已申请使用 Anthropic 新推出的 AI 安全扫描服务,该服务使用 Claude Mythos 来识别软件漏洞,力求在攻击者利用之前发现问题。
- 以太坊开发者 Nethermind 和比特币钱包 ZEUS 申请使用 Anthropic 的免费安全扫描服务。
- Anthropic 表示,其扫描器使用 Claude Mythos,并会在没有人工审核的情况下发送自动化漏洞报告。
- Nethermind 申请对代码仓库进行扫描,而 ZEUS 则希望检查支付、私钥和 Lightning 连接相关内容。
- Anthropic 称其已发现 29,000 个候选漏洞,目前仅约 6,000 个已在内部完成人工审查。
Anthropic 于 10 月 8 日推出免费的 OSS Scanner,允许符合条件的开源项目接收自动化报告,识别可能的安全弱点。10 月 9 日提交的申请显示,加密开发者对使用先进 AI 工具检查处理交易、私钥和区块链基础设施的代码兴趣日益增长。
该项目延续了 Anthropic 的 Project Glasswing 计划。该计划曾让部分组织获得强大的 AI 模型,用于网络安全研究。与其现有披露流程不同,新服务会直接发送发现结果,而不等待人工验证。
加密开发者申请使用 Claude Mythos 安全扫描
以太坊客户端开发者 Nethermind 是最早寻求加入的区块链项目之一,于周五提交了 GitHub pull request #38。该申请要求对其代码仓库进行安全扫描,开发者在其中维护用于与以太坊网络交互的软件。
Nethermind 开发的是以太坊执行客户端,这类软件负责处理区块链交易并支持网络运行。若 Anthropic 批准申请,该团队将获得 AI 生成的报告,用于识别代码中的潜在弱点。
比特币和 Lightning 钱包 ZEUS 也提交了单独申请,希望对其移动应用以及处理支付、私钥和 Lightning 连接的组件进行检查。该自托管钱包允许用户在保留资金控制权的同时管理比特币。
基于 Cosmos SDK 构建的去中心化云计算市场 VirtEngine 也通过另一份 GitHub 提交申请加入。该项目开发去中心化计算服务基础设施,因此其软件同样可能成为扫描对象。
这些申请目前仍只是参与请求,并不代表这些项目已经完成安全审计。Anthropic 会逐一评估申请,考虑其对基础设施的重要性、是否容易遭受远程攻击,以及有多少其他系统依赖其软件。
其他申请者还包括 AI 助手、安全工具、机器学习基础设施和云存储系统的开发者。Anthropic 尚未公布批准加密项目或交付首批报告的固定时间表。
Anthropic 称 AI 扫描器已发现数千个安全漏洞
Anthropic 表示,在发现其 AI 模型识别潜在软件缺陷的速度快于研究人员人工审查之后,开发了 OSS Scanner。
在过去六个月里,该公司称其模型在广泛使用的开源项目中识别出超过 29,000 个候选漏洞。研究人员已人工审查约 6,000 项发现,仍有大量结果等待评估。
为此,Anthropic 推出了一套自动化系统,直接向参与的维护者发送报告。公司表示,该服务将使用其最强模型,包括 Claude Mythos,来生成发现结果和建议修复方案。
Anthropic 在公告中表示:“这些报告将由我们最强的模型生成(包括 Claude Mythos)。”
与在披露前先进行人工审查的传统安全审计不同,OSS Scanner 生成报告时不经过人工验证。Anthropic 也承认,部分发现可能不准确,包括严重程度评级错误,或某些漏洞并不适用于项目的安全设计。
在早期测试中,外部渗透测试人员检查了 48 个项目中的 97 项高严重性和关键发现。Anthropic 报告称,其中 85 项发现、约 88%,符合其协调漏洞披露标准。
在其余 12 项发现中,11 项是真实问题,要么与已有报告重复,要么与已知漏洞重复。另有 1 项无效。
该公司表示,其扫描器会提供已识别弱点的可复现示例、受影响代码的说明,以及在可用时提供建议补丁。参与的加密开发者必须自行审查这些发现,再决定是否需要修改。
对于无法处理大量自动化报告的项目,Anthropic 将继续保留现有的人工审查漏洞披露流程。
AI 辅助攻击后,加密安全担忧上升
此次发布前,区块链公司曾报告多起涉及自动化工具或疑似 AI 协助的攻击事件。
8 月,比特币兑换服务提供商 Boltz 在经历数月 AI 辅助攻击后暂停运营。该公司表示,攻击者识别漏洞的速度快于开发者调查和修复的速度。
Boltz 在 8 月 3 日停止其兑换服务,原因是报告了数起已被控制的利用事件。团队称,其自托管设计避免了客户资金暴露,但公司承担了运营损失。
这次中断影响了依赖 Boltz 基础设施的服务,包括 ZEUS。该钱包在服务关闭后暂时停用了兑换功能,而 ZEUS 另一起网络安全事件则促使团队将部分基础设施下线审查。
另一项安全倡议 Bitcoin Red Team 表示,在 8 月约 30 小时的 AI 辅助代码审查中,已在 390 个比特币相关项目里发现 4,962 个潜在漏洞。
这项比特币安全审查将 720 项发现归类为高严重性或关键级别,但这些问题在被视为确认漏洞前仍需进一步验证。
Anthropic 早前的 Project Glasswing 计划已吸引成熟的行业参与者。8 月,Kraken 母公司 Payward 加入 Claude Mythos 安全计划,以检查其系统中的软件弱点。
该公司表示,计划扫描自身环境,并将影响第三方开源项目的已验证发现分享给这些项目的维护者。
Anthropic 扩大 AI 网络安全工具的使用范围
OSS Scanner 是 Anthropic Cyber Mission 的一部分。该计划于 10 月 8 日宣布,旨在支持软件安全和关键基础设施保护。
除扫描服务外,Anthropic 还推出了 Critical Infrastructure Defense Program,为保护电网、交通网络和工业系统的组织提供 AI 模型、工程支持和威胁研究。
该计划的合作伙伴包括 CrowdStrike、Accenture、Deloitte、Palo Alto Networks 以及其他几家网络安全和科技公司。
对于开源开发者,Anthropic 正向获批项目免费提供定期安全扫描。维护者可通过已发布的报名模板,在 OSS Scanner 的 GitHub 仓库中申请。
资格评估将考虑项目是否对基础设施和用户安全具有“关键影响”,以及团队是否有能力审查并处理报告的漏洞。
Anthropic 尚未公布最终会接受多少加密项目。获批的维护者将通过该服务收到模型生成的报告,而公司仍会通过现有安全流程提供人工审查的披露。












