Cardano Auditoren fordern kontinuierliche Prüfungen, während Intersect Bounties ohne Finanzierung bleiben

Fachspezialisten für Sicherheit bei einem Runden Tisch der Cardano Foundation erklärten, dass Anwendungsprüfungen über Smart Contracts hinaus auf Signiersysteme, Softwareabhängigkeiten und Betriebsabläufe ausgeweitet werden müssen. Samuel Leathers vom Intersect Security Council sagte, Berichte über Schwachstellen würden weiterhin geprüft, doch im aktuellen Finanzierungszyklus stehen keine Mittel für Bug Bounty Zahlungen zur Verfügung.

By SongMarketCap

Cardano News - Cardano Auditoren fordern kontinuierliche Prüfungen, während Intersect Bounties ohne Finanzierung bleiben

Die Diskussion vom 28. September vereinte Philip DiSarro von Midgard Labs, Santiago von TxPipe, Aleksandr von Tweag, Ben Hart von MLabs und Leathers. Unter der Moderation von Denicio Bute von der Cardano Foundation untersuchte sie, wie KI sowohl die Aufdeckung von Schwachstellen als auch die Arbeit zur Absicherung von Cardano Anwendungen verändert.

KI spaltet Cardano Sicherheitsexperten

Bute eröffnete mit der Frage, ob jüngste Exploits im Cardano Ökosystem KI gestützte Angreifer involviert haben könnten. DiSarro argumentierte, dass aktuelle Modelle versierten Angreifern mächtige Werkzeuge zur Codeanalyse und zur Verfolgung komplexer Exploits an die Hand geben. Seiner Ansicht nach müssen Entwicklungsteams ihre eigenen Protokolle immer wieder testen, während sich diese Werkzeuge verbessern.

Hart widersprach der Vorstellung, dass KI die Arbeit eines erfahrenen Angreifers oder Auditors bereits eigenständig leisten kann. In Audits, in denen er KI einsetzte, identifizierten Menschen weiterhin die wichtigsten Probleme. Ein Mensch erkannte die Schwäche in der Spezifikation eines Produkts und entwickelte eine Möglichkeit, sie zu testen, selbst wenn ein Modell beim Erstellen des Testcodes half.

Leathers beschrieb eine praktische Grenze, die sich aus den Vulnerability Reports von Intersect ergibt. Die Eingaben haben stark zugenommen, viele weisen jedoch kein tatsächliches Sicherheitsproblem nach. Die stärksten Berichte stammen seiner Aussage nach weiterhin überwiegend von Forschern mit relevanter Expertise. Das Panel legte keine fallspezifischen Belege dafür vor, dass bei den in der Sitzung diskutierten Cardano Exploits KI eingesetzt wurde.

Die Sprecher wiesen zudem die Annahme zurück, das erweiterte UTxO Modell von Cardano mache seine Anwendungen für KI Werkzeuge schwer analysierbar, weil diese Werkzeuge mit EVM Code vertrauter seien. Leathers verwies auf die verfügbare Dokumentation zu Cardano und Plutus. Cardanos Architektur verhindert bestimmte Klassen von Smart Contract Angriffen, doch eine Anwendung kann trotzdem Schwächen in ihrer eigenen Logik oder in umgebenden Systemen enthalten.

Cardano Audits gehen über Smart Contracts hinaus

Die Diskussion verlagerte sich vom Vertragscode auf den gesamten Pfad, über den eine Anwendung Nutzerwerte verarbeitet. Server, Softwarebibliotheken, Wallet Verbindungen, Signiergeräte und administrative Schlüssel können alle das Ergebnis einer Transaktion beeinflussen. Ein sicherer Onchain Validator kann die Nutzer nicht vor jedem Ausfall dieser Komponenten schützen.

Hart sagte, durch KI generierten Code seien Spezifikationen noch wichtiger geworden. Wenn ein Entwicklungsteam nicht präzise beschreiben kann, was sein Produkt erlauben und verbieten soll, hat ein Auditor keinen verlässlichen Maßstab, an dem er die Implementierung prüfen kann. Santiago ergänzte, dass Teams ihr Bedrohungsmodell definieren und entscheiden müssen, wie viel Flexibilität oder Upgradefähigkeit sie wollen, da diese Entscheidungen zusätzliche Möglichkeiten zur Veränderung eines Systems eröffnen können.

Diese Arbeit gibt Tests und formaler Verifikation einen konkreten Zweck: zu prüfen, ob die Anwendung ihre festgelegten Regeln wahrt. DiSarro argumentierte, Teams sollten weiter gehen und kontrollierte Angriffe gegen ihre eigenen Protokolle versuchen. Reviews müssen zudem sinnvollen Änderungen an Code, Infrastruktur und Betriebsabläufen folgen, anstatt sich auf ein vor dem Start abgeschlossenes Audit auf unbestimmte Zeit zu verlassen.

Die Auditfirmen beschrieben KI als Teil dieses Prozesses. Modelle können nach Mustern suchen, Code mit Spezifikationen vergleichen und mögliche Angriffswege vorschlagen. Santiago sagte, sein Team überprüfe automatisierte Befunde durch menschliche Prüfung; das Panel diskutierte auch den Einsatz von mehr als einem Modell, da unterschiedliche Werkzeuge unterschiedliche Probleme aufdecken können. False Positives beanspruchen dennoch Prüfzeit, während sensibler Code und Rechenanforderungen beeinflussen, ob ein Team ein gehostetes oder lokal betriebenes Modell nutzt.

Das Bug Bounty Programm von Intersect steht vor einer Finanzierungslücke

Leathers benannte anschließend ein separates Problem für die koordinierte Offenlegung von Schwachstellen. Die Finanzierung für Bug Bounties sei im aktuellen Treasury Zyklus nicht genehmigt worden, sagte er. Forschende können weiterhin Berichte einreichen, und der Security Council prüft sie weiterhin, doch über diesen Finanzierungsweg können derzeit keine neuen Prämien ausgezahlt werden. Er sagte, der Rat arbeite mit Intersect an Alternativen und eine von der Community genehmigte Treasury Abhebung könne Mittel bereitstellen.

Intersect startete sein Bug Bounty Programm 2025 für Infrastruktur und Werkzeuge, die die Organisation verwaltet oder fördert. Smart Contracts fallen nur dann in den Geltungsbereich, wenn sie ausdrücklich einbezogen sind. Die Bemerkungen von Leathers bezogen sich auf dieses Programm; die Cardano Foundation betreibt eine separate Bounty Regelung.

Ein größeres Aufkommen von KI generierten Berichten erhöht zudem die Kosten für die Prüfung der Eingaben. Leathers forderte eine strengere Triage, damit reproduzierbare Schwachstellen Aufmerksamkeit erhalten, während falsche Befunde und gewöhnliche Wartungsfragen angemessen eingeordnet werden. DiSarro forderte darüber hinaus einzelne DeFi Protokolle und Bridges auf, eigene Prämien und Verfahren für Vorfälle festzulegen, bevor es zu einem Exploit kommt.

Die Runde ließ Intersect mit einer klar umrissenen Governance Frage zurück. Der Offenlegungskanal bleibt geöffnet und der Security Council bewertet weiterhin Berichte. Die Finanzierung von Prämien für Forschende hängt nun von einer neuen Regelung oder einer Treasury Entscheidung ab. Diese Entscheidung wird bestimmen, ob ein gültiger Fund im Rahmen des Intersect Programms wieder zu der Auszahlung führen kann, für die das Programm konzipiert wurde.