Blockchain & Kripto

Ethereum Vakfı, Ağdaki Güvenlik Açıklarını Bulmak İçin Yapay Zeka Ajanlarını Devreye Soktu

Ethereum Vakfı, Ağdaki Güvenlik Açıklarını Bulmak İçin Yapay Zeka Ajanlarını Devreye Soktu
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Ethereum Vakfı, Ethereum ağına yönelik saldırıları simüle etmek ve güvenlik açıklarını tespit etmek için yapay zeka ajanlarından oluşan bir ekip kurdu. Amaç, kötü niyetli bilgisayar korsanlarından önce zafiyetleri keşfedip gidermek.

Perşembe günü yayımlanan bir blog yazısında, Ethereum Vakfı'nın Protokol Güvenliği ekibindeki araştırmacılar, Ethereum'un bağımlı olduğu yazılımlara karşı bir dizi yapay zeka ajanı kullandıklarını duyurdu. Bu ajanlar, kriptografik sistemler, protokol kodları ve akıllı sözleşmelerdeki güvenlik açıklarını avlıyor.

Araştırmacılar, "Ağın bağımlı olduğu sistem yazılımları, kriptografik kodlar ve doğru çalışması gereken sözleşmeler gibi alanlarda koordineli yapay zeka ajanları çalıştırıyoruz. Bu ajanlar gerçek güvenlik açıkları buldu" ifadelerini kullandı.

Bulunan güvenlik açıklarından biri, Ethereum mutabakat istemcilerinin kullandığı eşler arası (peer-to-peer) katmanın bir parçası olan libp2p'nin gossipsub bileşeninde uzaktan tetiklenebilen bir panik hatasıydı. Sorun giderildi ve GitHub'da CVE-2026-34219 numarasıyla yayımlandı.

Bu uygulama, "kırmızı takım" (red teaming) olarak biliniyor. Şirketler, kendi sistemlerine saldırması için güvenlik araştırmacılarını görevlendiriyor; böylece kötü niyetli bilgisayar korsanlarından önce zayıf noktaları keşfediyor. Kırmızı takım saldırırken, mavi takım (blue team) savunma yapıyor.

Geleneksel olarak insan araştırmacılar, güvenlik açıklarını manuel olarak kod inceleyerek arıyordu. Ancak yapay zeka ajanları, tüm kod tabanlarını tarayabiliyor, olası istismar yöntemlerini test edebiliyor ve inceleme için bulgular üretebiliyor.

Ekip, "Ajanların güvenlik açığı bulması sürpriz değildi. Asıl sürpriz, işin ne kadar azının bu açıkları bulmaya, ne kadarının ise gerçek açıklarla sadece öyle görünenleri ayırt etmeye harcandığıydı" dedi.

Ethereum Vakfı'na göre ajanlar, keşif, avcılık, boşluk doldurma ve doğrulama gibi uzmanlaşmış rollere ayrılıyor. Bazıları olası saldırı yollarını ararken, diğerleri hataları yeniden üretmeye ve bunların üretim kodunda işe yarayıp yaramadığını doğrulamaya çalışıyor.

Araştırmacılar, "Şema orada bir nedenden dolayı var. Belirli, test edilebilir bir iddiayı ve net bir tamamlanma tanımını zorunlu kılıyor. Gözlemlenebilir bir kanıt yazması gereken bir ajan, 'bu riskli görünüyor' diyerek işin içinden sıyrılamaz" ifadelerini kullandı.

Yapay zekanın güvenlik açığı araştırmalarındaki artan rolü, Nisan ayında Anthropic'in Claude Mythos ön izleme sürümünün Mozilla'nın Firefox tarayıcısında 271 güvenlik açığı keşfetmesiyle bir kez daha kanıtlandı.

Araştırmacılar, yapay zeka ajanlarını yazılımdaki kusurları test eden "fuzzer" araçlarına benzetti. Ancak fuzzer'lardan farklı olarak yapay zeka ajanları, güvenlik açığı raporları oluşturabiliyor, etki değerlendirmesi yapabiliyor ve kavram kanıtı testleri hazırlayabiliyor.

Ancak detaylı olmak her zaman doğru olmak anlamına gelmiyor. Yapay zeka tarafından üretilen bulgular, yanlış olsalar bile ikna edici görünebiliyor. Bu da araştırmacıların mükerrerleri, yanlış pozitifleri ve aslında istismar edilemeyen güvenlik açıklarını ayıklamasını gerektiriyor.

Araştırmacılar, "Her şeyden önemli bir kural var: Bir aday, gerçek koda karşı hatayı yeniden üreten ve onu yazmayan biri tarafından çalıştırılabilen, kendi kendine yeten bir yapıt olmadığı sürece bulgu sayılmaz. Yeniden üretici, raporu okumaz ve modelin ne kadar kendinden emin göründüğünü umursamaz. Ya çalışır ya çalışmaz" dedi.

Yapay zeka araçları, güvenlik araştırmacılarının blockchain ağlarındaki kusurları keşfetmesine şimdiden yardımcı oldu. Mayıs ayında güvenlik araştırmacısı Taylor Hornby, Anthropic'in Claude Opus 4.8 modelini kullanarak yapay zeka destekli bir denetim sırasında Zcash'in Orchard gizlilik havuzunda kritik bir güvenlik açığı buldu. Yaklaşık dört yıldır var olan bu açık, bir saldırganın belirgin bir zincir üstü iz bırakmadan sahte ZEC üretmesine olanak tanıyabilirdi. Zcash'in arzına olan güveni yeniden tesis etmek için bir ağ yükseltmesi halen çalışmaları devam ediyor.

Ethereum Vakfı'nın bu deneyi, teknolojiyi kurum içine taşıyarak kendi kodlarını test etmek için yapay zeka ajanlarını kullanmayı hedefliyor. Vakıf, "Yapay zeka, güvenlik araştırmacısının yerini almadı. İşin doğasını değiştirdi. Ajanlar, elle yapabileceğimizden çok daha geniş bir alanı taramamızı sağlıyor. Karşılığında ise çok daha büyük bir yığın kendinden emin iddia arasında daha dikkatli bir muhakeme yapmamızı istiyor" ifadelerini kullandı.

Vakıf, "Bu, yapılmaya değer bir takas. Yeter ki muhakemenin asıl ürün olduğunu unutmayın" diye ekledi.

Malta'da Eğlen, İngilizce Öğren

Kaynak: Decrypt