Payward, материнская компания биржи Kraken, получила доступ к закрытой программе Anthropic по поиску уязвимостей и будет проверять свой код языковой моделью. Об этом стало известно 17 августа. До сих пор в программе состояли технологические гиганты и банки — Amazon Web Services, Apple, Google, Microsoft, JPMorganChase; криптокомпания в этом списке появляется впервые.
Коротко: что произошло
Программа называется Project Glasswing и работает по приглашениям с 7 апреля 2026 года. Проверенные участники получают версию модели Claude Mythos 5, у которой часть защитных ограничений ослаблена специально под исследования безопасности: обычная модель отказывается писать эксплойты, исследовательская — нет.
По данным Anthropic, участники программы нашли более 10 тысяч уязвимостей высокой и критической степени опасности, в том числе во всех основных операционных системах и браузерах. Отдельно упоминается случай с библиотекой wolfSSL: модель собрала работающий эксплойт, позволяющий подделывать сертификаты — то есть выдавать поддельный сайт банка за настоящий.
Команда безопасности Payward намерена проверять не только собственный код, но и сообщать о найденных дырах разработчикам библиотек, от которых зависит инфраструктура биржи.
Что известно о программе
| Параметр | Значение |
|---|---|
| Название | Project Glasswing, запущена 7 апреля 2026 |
| Доступ | Только по приглашению, после проверки участника |
| Инструмент | Claude Mythos 5 с ослабленными ограничениями для исследований |
| Найдено участниками | Более 10 тысяч уязвимостей высокой и критической опасности |
| Другие участники | AWS, Apple, Google, Microsoft, JPMorganChase |
| Новый участник | Payward, материнская компания Kraken |
Почему это чувствительно именно для биржи
У банка и у криптобиржи ошибка в коде стоит по-разному. Ошибочный перевод в банковской системе отменяется: есть процедуры возврата и суд в конце концов. Ончейн-транзакция необратима, и уязвимость, через которую ушли средства, превращается в окончательную потерю.
Отсюда и другая цена зависимостей: биржа опирается на десятки открытых библиотек, в аудит которых годами никто не вкладывался. Что бывает дальше, отрасль наблюдала весь август — ошибка в прошивке кошелька Coldcard, пролежавшая незамеченной с 2021 года, обошлась держателям в 112 миллионов долларов, а исследователи насчитали 85 критических уязвимостей в коде самого биткоина.
Идея программы — находить такие дыры машиной, в объёме, недоступном ручному аудиту.
Где здесь неудобная часть
Насколько я это вижу, главное в этой новости не польза, а устройство самой конструкции. Модель со снятыми ограничениями одинаково хорошо ищет уязвимости для защиты и для нападения — это один и тот же навык, разница только в том, у кого он оказался раньше.
Именно поэтому программа закрытая и работает по приглашениям: вся её безопасность держится на отборе участников, а не на свойствах инструмента. Ограничение административное, а не техническое.
Что бывает, когда такой инструмент оказывается по другую сторону, отрасль уже обсуждала: за атакой на Coldcard подозревали использование искусственного интеллекта — подбор ключей в таком масштабе иначе объяснить трудно. То есть вопрос не в том, появится ли ИИ в поиске уязвимостей, а в том, кто успеет раньше: тот, кто чинит, или тот, кто ищет вход.
Программы вроде Glasswing — попытка удержать асимметрию на стороне защиты. Работает эта ставка или нет, покажет статистика взломов, а не число найденных дыр.
Чего в сообщениях нет
Границы известного стоит обозначить. Не сообщается, что именно Payward будет проверять в первую очередь и в каком объёме. Нет данных и о том, сколько из тех десяти тысяч уязвимостей приходится на криптоинфраструктуру: цифра общая по программе, где основную массу составляют операционные системы и браузеры.
Наконец, ни Payward, ни Anthropic не раскрывают условия участия: платит ли компания за доступ, какие берёт обязательства по раскрытию найденного и как проверяется сам участник.
Частые вопросы
Что такое Project Glasswing?
Закрытая программа Anthropic по поиску уязвимостей, запущенная 7 апреля 2026 года. Участники получают версию модели Claude Mythos 5 с ослабленными ограничениями для исследований безопасности.
Кто ещё в ней участвует?
Amazon Web Services, Apple, Google, Microsoft и JPMorganChase. Payward — первая криптокомпания в списке.
Сколько уязвимостей уже нашли?
Более 10 тысяч высокой и критической опасности по всем участникам программы, включая дыры в основных операционных системах и браузерах.
Зачем это бирже?
Криптобиржа зависит от множества открытых библиотек, а ончейн-перевод необратим: уязвимость в зависимости оборачивается невозвратной потерей средств.
Не опасно ли давать ИИ такие возможности?
Модель со снятыми ограничениями одинаково пригодна для защиты и для атаки. Именно поэтому доступ выдаётся по приглашению после проверки — ограничение здесь административное, а не техническое.
Что Payward будет проверять?
Собственный код и зависимости, о найденных дырах компания намерена сообщать их разработчикам. Конкретный объём и очерёдность проверки не раскрываются.
Источники
Материал подготовлен на основе публикаций CoinDesk и Crypto Briefing.
0 комментариев к “Kraken пустит ИИ искать дыры в своём коде”
Добавить комментарий