Intersect Ödülleri Fonlanmazken Cardano Denetçileri Sürekli İnceleme Çağrısı Yapıyor

Cardano Foundation yuvarlak masasındaki güvenlik uzmanları, uygulama incelemelerinin akıllı sözleşmelerin ötesine, imzalama sistemlerine, yazılım bağımlılıklarına ve operasyonel prosedürlere uzanması gerektiğini söyledi. Intersect Security Council üyesi Samuel Leathers, güvenlik açığı raporlarının hâlâ incelendiğini, ancak mevcut finansman döngüsünde bug bounty ödemeleri için para bulunmadığını belirtti.

By SongMarketCap

Cardano News - Intersect Ödülleri Fonlanmazken Cardano Denetçileri Sürekli İnceleme Çağrısı Yapıyor

28 Eylül'deki tartışma, Midgard Labs'tan Philip DiSarro, TxPipe'ten Santiago, Tweag'den Aleksandr, MLabs'tan Ben Hart ve Leathers'ı bir araya getirdi. Cardano Foundation'dan Denicio Bute'nin moderatörlüğünde, yapay zekanın hem güvenlik açıklarının keşfini hem de Cardano uygulamalarını savunmak için gereken çalışmayı nasıl değiştirdiğini ele aldı.

Yapay Zeka Cardano Güvenlik Uzmanlarını İkiye Ayırıyor

Bute, Cardano ekosistemindeki son istismarların yapay zeka destekli saldırganları içerip içermediğini sorarak başladı. DiSarro, mevcut modellerin yetenekli saldırganlara kodu incelemek ve karmaşık istismarların peşinden gitmek için güçlü araçlar sunduğunu savundu. Ona göre, bu araçlar geliştikçe geliştirme ekiplerinin kendi protokollerini tekrar tekrar test etmesi gerekiyor.

Hart, yapay zekanın şimdiden tek başına uzman bir saldırganın ya da denetçinin işini yapabileceği fikrine itiraz etti. Yapay zekadan faydalandığı denetimlerde en önemli sorunları yine insanlar belirledi. Bir model test kodunu üretmeye yardımcı olsa bile, bir insan ürünün spesifikasyonundaki zayıflığı fark etti ve bunu sınamanın bir yolunu tasarladı.

Leathers, Intersect'in güvenlik açığı raporlarından kaynaklanan pratik bir sınırı anlattı. Bildirimler keskin biçimde arttı, ancak birçoğu gerçek bir güvenlik sorunu ortaya koymuyor. En güçlü raporların genellikle ilgili uzmanlığa sahip araştırmacılardan gelmeye devam ettiğini söyledi. Oturumda tartışılan Cardano istismarlarında yapay zekanın kullanıldığına dair olguya dayalı bir kanıt panel tarafından sunulmadı.

Konuşmacılar ayrıca Cardano'nun genişletilmiş UTxO modelinin, araçların EVM koduna daha aşina olması nedeniyle uygulamaları yapay zeka araçlarının analiz etmesini zorlaştırdığı varsayımını reddetti. Leathers, Cardano ve Plutus için mevcut dokümantasyona işaret etti. Cardano'nun mimarisi bazı akıllı sözleşme saldırı sınıflarını engelliyor, ancak bir uygulama kendi mantığında ya da etrafındaki sistemlerde yine de kusurlar barındırabilir.

Cardano Denetimleri Akıllı Sözleşmelerin Ötesine Uzuyor

Tartışma, sözleşme kodundan bir uygulamanın kullanıcı fonlarını nasıl ele aldığına dair tam yola kaydı. Sunucular, yazılım kütüphaneleri, cüzdan bağlantıları, imzalama cihazları ve yönetim anahtarları bir işlemin sonucunu etkileyebilir. Güvenli bir zincir üstü doğrulayıcı bu bileşenlerdeki her hataya karşı kullanıcıları koruyamaz.

Hart, yapay zeka ile üretilmiş kodun spesifikasyonları daha önemli hale getirdiğini söyledi. Bir geliştirme ekibi ürününün neye izin vermesi ve neyi yasaklaması gerektiğini tam olarak tarif edemezse, bir denetçinin uygulamayı kontrol edeceği güvenilir bir standardı olmaz. Santiago, ekiplerin tehdit modellerini tanımlaması ve ne kadar esneklik ya da yükseltilebilirlik istediklerine karar vermesi gerektiğini, çünkü bu tercihlerin bir sistemi değiştirmek için ek yollar getirebileceğini ekledi.

Bu çalışma, testlere ve biçimsel doğrulamaya somut bir amaç verir: uygulamanın beyan edilen kurallarını koruyup korumadığını kontrol etmek. DiSarro, ekiplerin bir adım daha ileri giderek kendi protokollerine karşı kontrollü saldırılar denemeleri gerektiğini savundu. Değerlendirmelerin de, lansman öncesinde tamamlanmış bir denetime süresizce yaslanmak yerine, kod, altyapı ve işletim prosedürlerindeki anlamlı değişiklikleri izleyerek devam etmesi gerekir.

Denetim firmaları yapay zekayı bu sürecin bir parçası olarak tanımladı. Modeller kalıpları tarayabilir, kodu spesifikasyonlarla karşılaştırabilir ve olası saldırı yolları önerebilir. Santiago, ekibinin otomatik bulguları insan incelemesiyle doğruladığını söyledi, panel ayrıca birden fazla model kullanmayı tartıştı, çünkü farklı araçlar farklı sorunları ortaya çıkarabilir. Yanlış pozitifler yine de inceleme süresini tüketiyor, hassas kod ve bilgi işlem gereksinimleri ise bir ekibin barındırılan mı yoksa yerel olarak işletilen bir modeli mi kullanacağını etkiliyor.

Intersect'in Hata Ödül Programı Finansman Açığıyla Karşı Karşıya

Leathers ardından koordineli güvenlik açığı ifşası için ayrı bir sorun belirledi. Mevcut hazine döngüsünde bug bounty finansmanının onaylanmadığını söyledi. Araştırmacılar hâlâ rapor gönderebilir ve Security Council bunları incelemeye devam ediyor, ancak şu anda o finansman yoluyla yeni ödüller ödenemiyor. Konseyin alternatifler üzerinde Intersect ile çalıştığını ve topluluk tarafından onaylanmış bir hazine çekiminin finansman sağlayabileceğini belirtti.

Intersect, yönettiği ya da sponsor olduğu altyapı ve araçlar için 2025'te bug bounty programını başlattı. Akıllı sözleşmeler yalnızca açıkça dahil edildiğinde kapsamına giriyor. Leathers'ın açıklamaları bu programla ilgiliydi, Cardano Foundation ayrı bir ödül düzenlemesi yürütüyor.

Daha yüksek hacimde yapay zeka ile üretilmiş raporlar da gönderimleri incelemenin maliyetini artırıyor. Leathers, yeniden üretilebilir güvenlik açıklarının dikkat çekmesi, hatalı bulguların ve sıradan bakım konularının ise uygun şekilde sınıflandırılması için daha sıkı bir triyaj çağrısı yaptı. DiSarro ayrıca bireysel DeFi protokollerinin ve köprülerin bir istismar meydana gelmeden önce kendi ödül ve olay prosedürlerini oluşturmaları çağrısında bulundu.

Yuvarlak masa, Intersect'i belirgin bir yönetişim sorusuyla baş başa bıraktı. İfşa kanalı açık kalıyor ve Security Council raporları değerlendirmeyi sürdürüyor. Araştırmacı ödüllerinin finansmanı artık yeni bir düzenlemeye ya da bir hazine kararına bağlı. Bu karar, Intersect'in programı kapsamında geçerli bir bulgunun programın sunmak üzere tasarlandığı ödemeye yeniden yol açıp açamayacağını belirleyecek.