سالی که پیدا کردن باگ ارزون شد
خلاصهٔ کاملتر
نویسنده میگه اتفاقی که افتاده جادو نیست، تغییر ROI ـه. هوش مصنوعی لازم نیست خودش تکتک آسیبپذیریها رو پیدا و اکسپلویت کنه، کافیه هر مرحله رو ارزونتر کنه: یاد گرفتن یه کدبیس ناآشنا، ساختن فرضیه، پیدا کردن باگ و نوشتن PoC (یعنی نمونهٔ کوچیکی که ثابت میکنه باگ واقعاً قابل سوءاستفادهست). هدفی که قبلاً چند هفته کار متخصص میخواست حالا چند روزه، و پروتکل کوچیکی که ارزش حمله نداشت حالا هدف خوبیه.
به گفتهٔ نویسنده، رمزنگاری پیشرفته داره پناهگاه تصادفیش رو از دست میده. ZKP و MPC سالها امنتر به نظر میرسیدن چون کدشون سختفهم بود و مهاجم توانا کم بود، نه چون واقعاً امنتر بودن. تو ۲۰۲۶ دو تا اکسپلویت روی مدارهای ZK زنده ثبت شد: تو یکی کلاهسفیدها حدود ۱.۵ میلیون دلار رو نجات دادن و از اون یکی ۵ اتر خارج شد. ریشه هم حملهٔ رمزنگاری عمیق نبود، فقط وریفایرهای Groth16 که از یه trusted setup نهایینشده ساخته شده بودن.
همون هوش مصنوعی هم مشکلساز شده هم راهحل. باگبانتیها زیر بار گزارشهای تولیدشده با AI موندن و جواب پیشنهادی، حذف تکراریها و تریاژ با کمک همون AI هست. نویسنده این دور باطل رو انکار نمیکنه و میگه امنیت همیشه بازی موش و گربه بوده و AI فقط هر دو طرف رو تندتر کرده. تأکیدش اینه که یه ستآپ امنیتی مبتنی بر AI باید مدام ارزیابی و بهروز شه و یه تیم تحقیق امنیتی پشتش باشه، وگرنه چند ماه بعد از رده خارجه.
دفاعی که پیشنهاد میده یه لایهٔ واحد نیست، چند لایهست که جایگزین همدیگه نمیشن: تست و فازینگ و سختسازی سنتی، هارنس اختصاصی AI (ابزار داخلی خود تیم برای شکار باگ)، ابزارهای ممیزی AI شخص ثالث، ممیزی دستی، وریفیکیشن صوری، بازبینی خصمانهٔ خود وریفیکیشن، و آخرش باگبانتی و مانیتورینگ و پاسخ به حادثه. نکتهٔ کلیدیش اینه که هارنس باید مثل تست رگرسیون کار کنه: هر باگ جدید بهش اضافه شه تا دفعهٔ بعد خودش پیداش کنه.
پیشبینیهاش برای چند سال آینده هم روشنه: توان تهاجمی ارزون و فراوون میشه، گلوگاه از پیدا کردن باگ به اعتبارسنجی و رسیدگی بهموقع منتقل میشه، ممیزی از نقطهای به پیوسته تغییر میکنه و برای پروتکلهای زنده باید هر چند ماه تکرار شه، زیرساخت امنیتی بخشی از خود محصول حساب میشه، و وریفیکیشن صوری عملیتر ولی هنوز وابسته به نوشتن اسپک درست میمونه.
نکات کلیدی:
- پکشیلد تو ژانویهٔ ۲۰۲۶ شانزده هک ثبت کرد و تو آگوست رکورد ۵۰ هک، با خسارت ۱۳۶ میلیون دلاری.
- گزارش کوینگکو بین ژانویهٔ ۲۰۲۵ تا جولای ۲۰۲۶ به ۲۴۵ حادثه و ۳.۶۳ میلیارد دلار خسارت اشاره میکنه.
- ریشهٔ هر دو اکسپلویت ZK سال ۲۰۲۶، وریفایر Groth16 ساختهشده از trusted setup نهایینشده بود.
- ترچین تو می ۲۰۲۶ حدود ۱۰.۸ میلیون دلار سر آسیبپذیری شناختهشدهٔ GG20 از دست داد.
- خط قرمز نویسنده: یه ممیزی سه سال پیش امروز تقریباً بیارزشه.




