Payward wykorzystuje Claude Mythos 5 do zabezpieczenia kryptowalut

ETH
LINK
MATIC
NEAR
SOL
Skanowanie podatnościClaude Mythos 5KryptowalutyAnthropicbezpieczeństwoKrakenAI
1 godzinę temuŹródło: crypto.news
Payward wykorzystuje Claude Mythos 5 do zabezpieczenia kryptowalut

Payward, spółka macierzysta giełdy kryptowalut Kraken, dołączyła 17 sierpnia do projektu Glasswing firmy Anthropic i uzyskała ograniczony dostęp do Claude Mythos 5 w celu defensywnej pracy w cyberbezpieczeństwie.

Podsumowanie

  • Payward dołączył do projektu Glasswing firmy Anthropic i uzyskał ograniczony dostęp do modelu Claude Mythos 5.
  • Firma planuje w ciągu najbliższych tygodni przeskanować wszystkie środowiska Payward w poszukiwaniu luk w oprogramowaniu.
  • Payward twierdzi, że zweryfikowane ustalenia stron trzecich zostaną udostępnione odpowiednim opiekunom projektów open source.
  • Anthropic ogranicza dostęp do Mythos 5 tylko dla zweryfikowanych organizacji, ponieważ jego możliwości w zakresie cyberbezpieczeństwa niosą ryzyko nadużyć.
  • Korzystanie z Mythos 5 wymaga od klientów zaakceptowania trzydziestodniowego przechowywania danych w celu monitorowania bezpieczeństwa przez Anthropic.

Firma planuje wykorzystać model sztucznej inteligencji do skanowania swoich środowisk oprogramowania w poszukiwaniu luk w ciągu najbliższych tygodni. Ustalenia trafią do istniejącego procesu przeglądu bezpieczeństwa Payward, a nie będą automatycznie generować zmian w oprogramowaniu.

Payward poinformował również, że zamierza ujawnić zweryfikowane luki dotyczące projektów open source stron trzecich ich opiekunom. Firma nie wskazała pierwszych celów skanowania, nie opublikowała harmonogramu wdrożenia ani nie ujawniła kosztów dostępu do Mythos 5.

Payward przeskanuje swoje środowiska oprogramowania

Payward poinformował, że Claude Mythos 5 zbada wszystkie środowiska firmy pod kątem słabości oprogramowania. Jego infrastruktura obsługuje handel aktywami cyfrowymi, przechowywanie i usługi rozliczeniowe, które pozostają dostępne w sposób ciągły.

Ogłoszenie nie określa, czy Mythos 5 otrzyma dostęp do systemów produkcyjnych, izolowanych kopii kodu źródłowego czy kontrolowanych środowisk testowych. Payward nie opisał również, w jaki sposób jego zespół ds. bezpieczeństwa będzie weryfikować ustalenia przed zatwierdzeniem poprawek.

Fałszywe pozytywy pozostają praktycznym problemem, gdy systemy sztucznej inteligencji przeglądają złożone oprogramowanie. Model może zidentyfikować nieosiągalny kod, zduplikować istniejący raport lub źle zrozumieć, jak komponent działa w produkcji. Dlatego przed sklasyfikowaniem problemu jako luki wymagany jest przegląd przez człowieka.

Fundacja Ethereum doszła do podobnego wniosku podczas testowania agentów bezpieczeństwa AI. Jak podał crypto.news, jej badacze odkryli, że raporty o lukach generowane przez AI nadal wymagały niezależnej walidacji przez człowieka, szczególnie gdy agenci badali złożony kod protokołu.

Współdyrektor generalny Payward, Arjun Sethi, powiedział, że AI może zmienić nierównowagę między atakującymi a obrońcami, czytając kod na większą skalę.

„Model może przeczytać każdą linię kodu tak, jak zrobiłby to atakujący, na maszynową skalę, więc znajdujemy wadę, zanim ktokolwiek będzie mógł zbudować exploit” – powiedział Sethi.

To oświadczenie opisuje zamierzoną przewagę defensywną Payward. Firma nie opublikowała jeszcze wyników pokazujących, ile prawdziwych wad Mythos 5 znalazł w jej systemach.

Projekt Glasswing ogranicza dostęp do zweryfikowanych partnerów

Anthropic uruchomił projekt Glasswing w kwietniu 2026 roku, aby zapewnić wybranym dostawcom infrastruktury i opiekunom oprogramowania wczesny dostęp do swoich najsilniejszych modeli cyberbezpieczeństwa.

Wśród pierwszych uczestników znaleźli się Amazon Web Services, Apple, Cisco, CrowdStrike, Google, JPMorganChase, Microsoft, Nvidia, Palo Alto Networks oraz Linux Foundation. Anthropic później rozszerzył inicjatywę na około 150 organizacji w ponad 15 krajach.

Firma twierdzi, że uczestniczące organizacje muszą spełnić wymogi bezpieczeństwa przed uzyskaniem dostępu. Mythos 5 nie jest ogólnie dostępny, ponieważ te same możliwości, które służą do identyfikacji podatności, mogą również pomóc w tworzeniu działających exploitów.

Jak wcześniej informowano, Anthropic przywrócił dostęp do Mythos tylko zweryfikowanym organizacjom z USA po tym, jak rząd USA zniósł tymczasowe ograniczenia eksportowe. Zabezpieczony model Claude Fable 5 powrócił do szerszej dostępności.

Payward poinformował, że jego dostęp nastąpił po decyzji USA zezwalającej Mythos 5 na dotarcie do organizacji, które obsługują i bronią infrastruktury krytycznej. Oficjalna strona modelu Anthropic potwierdza, że dostęp został przywrócony dla zestawu organizacji z USA po zatwierdzeniu przez rząd.

Ani Anthropic, ani rząd USA nie wyznaczyli publicznie każdej platformy aktywów cyfrowych jako infrastruktury krytycznej. Oświadczenie Payward, że takie platformy „należą do tej listy”, stanowi stanowisko firmy, a nie formalną klasyfikację rządową.

Claude Mythos 5 niesie ryzyko obronne i ofensywne

Anthropic opisuje Claude Mythos 5 jako swój najbardziej zaawansowany model do badań nad cyberbezpieczeństwem i biologią. Model może przeglądać kod, identyfikować słabości, sugerować poprawki i pomagać zatwierdzonym badaczom w testowaniu ścieżek exploitów.

Wcześniejsze Mythos Preview w ramach Project Glasswing podobno znalazło ponad 10 000 błędów sklasyfikowanych jako wysokie lub krytyczne w powszechnie używanym oprogramowaniu. Panel skoordynowanego ujawniania Anthropic pokazał 1596 podatności zgłoszonych w 281 projektach open source według stanu na 22 maja.

Te liczby są pomiarami Anthropic i nie oznaczają, że każde początkowe ustalenie modelu było prawidłowe. Jego panel odnotował 90,8% wskaźnik prawdziwie pozytywnych wśród 1900 kandydatów sprawdzonych przez zewnętrzne firmy bezpieczeństwa.

Anthropic stwierdził, że niezależna triaż ludzi pozostaje etapem ograniczającym. Tylko 97 wymienionych ustaleń zostało załatanych w górnym biegu w momencie aktualizacji panelu, a 88 otrzymało publiczny identyfikator doradczy.

Model może również tworzyć komponenty exploitów i łączyć je w łańcuchy ataków. Anthropic przytoczył tę zdolność podwójnego zastosowania, wyjaśniając, dlaczego Mythos 5 pozostaje ograniczony do zatwierdzonych partnerów.

W powiązanych doniesieniach naukowcy odkryli, że modele klasy Mythos mogą zamieniać wady oprogramowania w działające łańcuchy exploitów. Szerszy dostęp dałby więc atakującym niektóre z tych samych możliwości, które mają obrońcy.

Ustalenia open source trafią do opiekunów

Payward poinformował, że podatności wykryte we wspólnym kodzie stron trzecich zostaną wysłane do odpowiednich opiekunów projektów. Przedstawił ten proces jako sposób ochrony innych organizacji korzystających z tego samego oprogramowania.

Firma nie opublikowała polityki skoordynowanego ujawniania dla tej inicjatywy. Ważne nieujawnione szczegóły obejmują, ile czasu opiekunowie będą mieli na załatanie błędów, które ustalenia Payward może ujawnić publicznie i jak poradzi sobie z projektami, które nie odpowiedzą.

Payward wcześniej miał spory dotyczące badań nad bezpieczeństwem. Jak donosi crypto.news, Kraken załatał wadę depozytu, którą naukowcy wykorzystali do wypłaty prawie 3 milionów dolarów. Giełda później odzyskała środki po publicznym sporze z CertiK.

Ten epizod nie był związany z Project Glasswing, ale pokazuje, dlaczego jasne zasady testowania i ujawniania mają znaczenie. Skanowanie AI może zwiększyć liczbę zgłaszanych ustaleń, tworząc dodatkową pracę dla zespołów bezpieczeństwa i opiekunów.

Co dalej z wdrożeniem bezpieczeństwa AI przez Payward

Payward planuje rozpocząć skanowanie swoich środowisk w ciągu kilku tygodni. Kolejne weryfikowalne aktualizacje obejmowałyby potwierdzone podatności, ukończone łatki lub publiczne ujawnienia skoordynowane z dotkniętymi projektami open source.

Nie ogłoszono żadnych celów wydajnościowych. Payward nie podał, jak często Mythos 5 będzie skanować jego systemy ani czy model będzie przeglądać nowy kod przed wdrożeniem.

Anthropic wymaga od klientów Mythos 5 zaakceptowania trzydziestodniowego przechowywania danych w celu monitorowania bezpieczeństwa. Payward nie wyjaśnił, jakie informacje o kodzie lub systemie zostaną przesłane, w jaki sposób dane wrażliwe zostaną oddzielone ani czy dane klientów nie podlegają procesowi skanowania.

Na razie potwierdzonym wydarzeniem jest przyznanie się Payward do udziału w Projekcie Glasswing i planowane wykorzystanie Claude Mythos 5. To, czy model poprawi bezpieczeństwo firmy, będzie zależeć od jakości jego ustaleń, weryfikacji przez ludzi oraz szybkości późniejszych poprawek.