Cardano revizori pozivaju na kontinuirane provjere dok Intersectove nagrade ostaju nefinancirane
Stručnjaci za sigurnost na okruglom stolu Cardano Foundation rekli su da se revizije aplikacija moraju proširiti izvan pametnih ugovora na sustave potpisivanja, softverske ovisnosti i operativne postupke. Član Intersect Security Council Samuel Leathers rekao je da se izvješća o ranjivostima i dalje razmatraju, ali da u trenutnom ciklusu financiranja nema sredstava za isplatu bug bounty nagrada.
By SongMarketCap
Rasprava 28. rujna okupila je Philipa DiSarra iz Midgard Labs, Santiaga iz TxPipea, Aleksandra iz Tweaga, Bena Harta iz MLabsa i Leathersa. Pod moderiranjem Denicia Butea iz Cardano Foundation, ispitano je kako AI mijenja i otkrivanje ranjivosti i posao potreban za obranu Cardano aplikacija.
AI dijeli Cardano stručnjake za sigurnost
Bute je započeo pitanjem jesu li u nedavnim eksploatacijama u Cardano ekosustavu mogli sudjelovati napadači uz pomoć AI. DiSarro je ustvrdio da sadašnji modeli daju vještim napadačima snažne alate za analiziranje koda i provođenje složenih eksploatacija. Po njegovu mišljenju, razvojni timovi trebaju višekratno testirati vlastite protokole kako se ti alati poboljšavaju.
Hart je osporio ideju da AI već može samostalno obaviti posao stručnog napadača ili revizora. U revizijama u kojima je koristio AI, ljudi su i dalje identificirali najznačajnije probleme. Čovjek je prepoznao slabost u specifikaciji proizvoda i osmislio način da je testira, čak i kada je model pomogao pri izradi testnog koda.
Leathers je opisao praktično ograničenje proizašlo iz Intersectovih prijava ranjivosti. Broj podnesaka naglo je porastao, ali mnogi ne utvrđuju stvaran sigurnosni problem. Rekao je da najsnažnija izvješća i dalje uglavnom dolaze od istraživača s relevantnom stručnošću. Panel nije ponudio dokaz vezan uz pojedini slučaj koji bi potvrdio da je AI korišten u Cardano eksploatacijama o kojima se govorilo tijekom sesije.
Govornici su također odbacili pretpostavku da Cardanov prošireni UTxO model čini njegove aplikacije teškima za analizu AI alatima zato što su ti alati bolje upoznati s EVM kodom. Leathers je ukazao na dostupnu dokumentaciju za Cardano i Plutus. Arhitektura Cardana sprječava neke vrste napada na pametne ugovore, ali aplikacija i dalje može sadržavati propuste u vlastitoj logici ili u pratećim sustavima.
Cardano revizije se protežu izvan pametnih ugovora
Rasprava se pomaknula s koda ugovora na potpuni put kojim aplikacija upravlja sredstvima korisnika. Poslužitelji, softverske biblioteke, veze s novčanicima, uređaji za potpisivanje i administrativni ključevi mogu svi utjecati na ishod transakcije. Siguran on chain validator ne može zaštititi korisnike od svakog kvara u tim komponentama.
Hart je rekao da je kod koji generira AI učinio specifikacije važnijima. Ako razvojni tim ne može precizno opisati što bi njegov proizvod trebao dopuštati i zabranjivati, revizor nema pouzdan standard prema kojemu može provjeriti implementaciju. Santiago je dodao da timovi moraju definirati svoj model prijetnji i odlučiti koliko fleksibilnosti ili mogućnosti nadogradnje žele, jer te odluke mogu uvesti dodatne načine za mijenjanje sustava.
Taj rad testovima i formalnoj verifikaciji daje konkretnu svrhu, provjeru održava li aplikacija svoja zadana pravila. DiSarro je ustvrdio da timovi trebaju otići korak dalje i pokušati kontrolirane napade na vlastite protokole. Revizije također trebaju pratiti značajne promjene u kodu, infrastrukturi i operativnim postupcima, umjesto da se neograničeno oslanjaju na reviziju dovršenu prije lansiranja.
Revizorske tvrtke opisale su AI kao dio tog procesa. Modeli mogu pretraživati obrasce, uspoređivati kod sa specifikacijama i predlagati moguće putove napada. Santiago je rekao da njegov tim automatizirane nalaze provjerava ljudskim pregledom, a panel je također raspravljao o korištenju više od jednog modela jer različiti alati mogu otkriti različite probleme. Lažno pozitivni nalazi i dalje troše vrijeme revizije, dok osjetljivost koda i računalni zahtjevi utječu na to hoće li tim koristiti model u oblaku ili lokalno operiran model.
Intersectov bug bounty program suočava se s manjkom financiranja
Leathers je potom istaknuo zaseban problem za koordinirano otkrivanje ranjivosti. Rekao je da financiranje bug bounty programa nije odobreno u aktualnom ciklusu trezora. Istraživači i dalje mogu podnositi izvješća, a Security Council ih nastavlja razmatrati, ali trenutačno ne može isplaćivati nove nagrade tim kanalom financiranja. Rekao je da vijeće s Intersectom radi na alternativama te da bi povlačenje sredstava iz trezora odobreno od strane zajednice moglo osigurati financiranje.
Intersect je svoj bug bounty program pokrenuo 2025. za infrastrukturu i alate kojima upravlja ili koje sponzorira. Pametni ugovori ulaze u njegov opseg samo kada su izričito uključeni. Leathersove primjedbe odnosile su se na taj program, dok Cardano Foundation vodi zaseban bounty aranžman.
Veći obujam izvješća generiranih AI povećava i trošak pregledavanja podnesaka. Leathers je pozvao na strožu trijažu kako bi ponovljive ranjivosti dobile pažnju, dok se netočni nalazi i uobičajena pitanja održavanja ispravno klasificiraju. DiSarro je zasebno pozvao pojedinačne DeFi protokole i mostove da uspostave vlastite nagrade i postupke za incidente prije nego što dođe do eksploatacije.
Okrugli stol ostavio je Intersectu jasno pitanje upravljanja. Njegov kanal za prijave ostaje otvoren, a Security Council i dalje procjenjuje izvješća. Financiranje nagrada za istraživače sada ovisi o novom aranžmanu ili odluci trezora. Ta će odluka odrediti može li valjan nalaz u okviru Intersectova programa ponovno dovesti do isplate za koju je program osmišljen.