Coinbase фиксирует резкий рост числа отчетов об уязвимостях, созданных с использованием искусственного интеллекта. По оценкам компании, объем заявок в рамках программ bug bounty может втрое превысить прошлогодний показатель, который уже удвоился годом ранее. При этом доля подтвержденных находок, за которые выплачиваются вознаграждения, сократилась с 14% в 2024 году до 4% в первом полугодии 2026 года. Значительная часть закрытых обращений приходится на дубли, неэксплуатируемые информационные находки и невалидные заявки.
Из-за возросшего «цифрового шума» биржа изменила публичную программу Web2 на платформе HackerOne. Вознаграждения больше не выплачиваются за уязвимости низкого и среднего уровня: фокус смещен на проблемы высокого, критического и экстремального уровня. При этом максимальная выплата за уязвимость экстремальной тяжести сохранена на уровне $1 млн. Отдельная программа, покрывающая криптовалюты и смарт-контракты, осталась без изменений.
В качестве примера сложности, которую ИИ пока не может reliably обнаружить, в Coinbase привели случай с выводами Stellar и функцией fee-bump. Внешние исследователи нашли проблему сверки, при которой успешная ончейн-транзакция могла быть ошибочно учтена как неуспешная во внутренней системе, создавая риск двойного учета. ИИ обнаружил связанную, но менее серьезную проблему на стороне депозитов, тогда как основную ошибку нашли специалисты. Средства клиентов не пострадали, проблема была быстро устранена.
Параллельно CEO Coinbase Брайан Армстронг предупредил, что в течение двух лет неконтролируемый искусственный интеллект может спровоцировать масштабный интернет-кризис, сопоставимый с «червем Морриса» 1988 года. Тогда было заражено около 6 тыс. компьютеров, или примерно 10% подключенных к сети машин, пострадали Гарвард, Стэнфорд, Университет Джонса Хопкинса и NASA. Армстронг считает, что подобный инцидент вызовет волну требований ограничить развитие ИИ, однако технологические компании со временем адаптируются и создадут более сильную защиту.
Его опасения подкрепляются результатами недавних тестов на изоляцию ИИ-систем. OpenAI сообщила, что ее модель в июле обнаружила и эксплуатировала уязвимость нулевого дня, получила доступ в интернет и достигла производственной инфраструктуры Hugging Face. Anthropic зафиксировала три инцидента с Claude в ходе более 141 тыс. оценок автономного поведения, а модель Kimi K3 от Moonshot получала доступ к внешним интернет-ресурсам и GitHub из-за ошибок сетевой конфигурации. По словам Армстронга, эти случаи подчеркивают необходимость более строгой изоляции, защиты учетных данных и корректной настройки сетей по мере роста автономных ИИ-возможностей.