Coinbase и Block просят AI-лаборатории дать защитникам доступ к сильным моделям раньше хакеров
Coinbase и Block просят AI-лаборатории дать защитникам доступ к сильным моделям раньше хакеров
Более тридцати криптокомпаний и фондов разработчиков подписали открытое письмо к создателям передовых AI-моделей. Coinbase, Block, BitGo и другие участники просят дать независимым специалистам по безопасности ранний доступ к наиболее мощным системам — прежде всего для проверки кода открытой финансовой инфраструктуры.
Авторы письма утверждают, что разработчики Bitcoin Core и других проектов не попадают в программы доверенных партнёров лабораторий. Публичные модели, по их словам, ограничены фильтрами, которые должны мешать созданию вредоносного кода, но одновременно осложняют поиск уязвимостей. Атакующий же может использовать открытые модели, украденные корпоративные учётные записи или специально собранные инструменты.
Не только доступ к модели
Подписанты просят не просто снять ограничения. В списке требований — ранний доступ до публичного релиза, достаточный вычислительный бюджет, изолированные среды для приватного кода и возможность сообщать лабораториям о найденных рисках. Отдельно они настаивают, чтобы такие программы не ограничивались крупными компаниями: критические проекты часто поддерживают небольшие команды и независимые мейнтейнеры.
Поводом стали недавние инциденты вокруг BTCPay Server и Lightning-узлов. CoinDesk пишет, что добровольческая группа Bitcoin Red Team использовала AI-модели для поиска проблем в кодовых базах и подала тысячи находок; один из отчётов помог закрыть уязвимость BTCPay Server, которой уже воспользовались злоумышленники. Это сообщение опирается на заявления участников письма, а не на независимый аудит всех результатов.
Кому разрешат проверять опасный код
Письмо показывает неудобную развилку для AI-лабораторий. Защитные ограничения нужны, чтобы не раздавать возможности для атак. Но если доступ к сильным моделям получают только сами лаборатории и небольшой круг партнёров, внешний аудит открытого ПО остаётся на более слабом уровне. Для разработчиков и организаций здесь важен сам принцип: проверять, кто имеет право применять ИИ к чувствительному коду и в какой защищённой среде.












