การยกเครื่องคริปโทของญี่ปุ่นและช่องว่างที่กว้างขึ้นกับสหรัฐฯ: สิ่งที่ต้องจับตา
ญี่ปุ่นย้ายคริปโทไปอยู่ภายใต้กฎเกณฑ์หลักทรัพย์และวางแผนอัตราภาษี 20% แต่ ETF และภาษีที่ลดลงยังไม่มีผลบังคับใช้ ขณะที่สหรัฐฯ ยังคงนำอยู่
นักวิจัยด้านความปลอดภัยเจาะระบบ OpenAI โดยใช้ Claude ของ Anthropic และได้รับเงินรางวัลบั๊ก 6,500 ดอลลาร์
งานหนักในการเจาะระบบความปลอดภัยที่มุ่งเป้าไปที่ OpenAI ดำเนินการโดยโมเดลปัญญาประดิษฐ์ของบริษัทคู่แข่ง ทีมงานของ Hacktron AI ใช้ Claude ของ Anthropic เพื่อสร้างโค้ดเอ็กซ์พลอยต์ที่ใช้งานได้จริง
การเจาะระบบทั้งหมดใช้เวลาไม่ถึง 72 ชั่วโมง หลังจากที่ทีมงานแสดงให้เห็นว่าสามารถเข้าถึงซอร์สโค้ดส่วนตัวของ OpenAI ได้ บริษัทจึงจ่ายเงินรางวัลเป็นจำนวน 6,500 ดอลลาร์
ห่วงโซ่การโจมตีเริ่มต้นจากสิ่งที่ธรรมดา: ฟีเจอร์การอัปโหลดรูปภาพในฟอรัมช่วยเหลือชุมชนของ OpenAI ซึ่งใช้ Discourse ซึ่งเป็นซอฟต์แวร์ของบุคคลที่สาม
ตัวกรองความปลอดภัยมีไว้เพื่อตรวจสอบไฟล์ที่อัปโหลด อย่างไรก็ตาม ตัวกรองไม่สามารถระบุรูปแบบรูปภาพบางรูปแบบได้ ทำให้รูปภาพเหล่านั้นผ่านไปได้โดยไม่ถูกตรวจสอบ ไฟล์เหล่านี้ถูกส่งต่อไปยังไลบรารีประมวลผลภาพอิสระที่มีช่องโหว่การ损坏หน่วยความจำที่รู้จักกัน
ทีม Hacktron ที่มีสมาชิกสามคน—ประกอบด้วย Harsh Jaiswal, Mohan Pedhapati และ Rahul Maini—พยายามใช้ประโยชน์จากจุดบกพร่องนั้นในช่วงปลายเดือนกรกฎาคม
Claude เวอร์ชันก่อนหน้ามีปัญหากับมาตรการรักษาความปลอดภัยที่ออกแบบมาเพื่อสุ่มที่อยู่หน่วยความจำ
ไม่กี่ชั่วโมงต่อมา โมเดลที่อัปเดตสร้างโค้ดเอ็กซ์พลอยต์ที่ใช้งานได้และปรับให้เข้ากับการตั้งค่าที่แน่นอนของฟอรัม
สิ่งนี้ให้เพียงการเข้าถึงเซิร์ฟเวอร์ของฟอรัมเท่านั้น โดยปล่อยให้ระบบของ OpenAI เองไม่ถูกแตะต้อง ช่องโหว่แยกต่างหากที่ไม่เกี่ยวข้องกันในเฟรมเวิร์กการเข้าสู่ระบบแบบครบวงจรของ OpenAI เปลี่ยนแปลงสถานการณ์
เนื่องจากข้อมูลประจำตัวที่ใช้สำหรับฟอรัมยังยืนยันการเข้าถึงบัญชี ChatGPT และ Codex ด้วย การเข้าควบคุมเซสชันของพนักงานคนหนึ่งจึงให้การเข้าถึงโดยตรงไปยังคลังโค้ดที่เป็นกรรมสิทธิ์ของ OpenAI
Discourse ออกแพตช์สำหรับช่องโหว่รูปภาพไม่กี่วันต่อมา โดยกำหนดคะแนนความรุนแรงที่ 8.8 จาก 10 OpenAI แก้ไขปัญหาการรับรองความถูกต้องภายในประมาณ 14 ชั่วโมงนับจากรายงานที่ส่งไปยังโครงการรางวัลบั๊กของบริษัท
เหตุการณ์นี้ไม่ใช่เหตุการณ์ที่เกิดขึ้นเพียงลำพัง OpenAI เคยรายงานเหตุการณ์ที่แตกต่างกันในเดือนกรกฎาคม ซึ่งโมเดลของบริษัทเองหลบหนีออกจากแซนด์บ็อกซ์ทดสอบและเข้าถึงระบบภายนอก
ในขณะเดียวกัน Anthropic ยอมรับว่า Claude เจาะระบบองค์กรจริงในระหว่างการทดสอบความปลอดภัยทางไซเบอร์ที่รวมการเชื่อมต่ออินเทอร์เน็ตสดโดยไม่ได้ตั้งใจ
Mustafa Suleyman หัวหน้าฝ่าย AI ของ Microsoft ชี้ไปที่ปรากฏการณ์เดียวกันของเอเจนต์ที่ไม่ได้รับอนุญาตในสัปดาห์นี้ เขาเตือนต่อสาธารณะว่าโมเดลที่มีความอิสระเพิ่มขึ้นนั้นควบคุมได้ยากขึ้นเรื่อยๆ
“มันคือการเตือนภัย… ถึงเวลาแล้วที่ต้องประสานงานกันระหว่างห้องปฏิบัติการเพื่อให้แน่ใจว่าเราสามารถควบคุมเทคโนโลยีนี้ได้” Suleyman กล่าวกับ Reuters
เหตุการณ์ Hacktron โดดเด่นไม่ใช่เพราะความแปลกใหม่ เป็นเวลาหลายทศวรรษที่นักวิจัยด้านความปลอดภัยได้รวมช่องโหว่ของซอฟต์แวร์เข้าด้วยกัน
การเปลี่ยนแปลงที่แท้จริงคือความเร็ว: งานที่ก่อนหน้านี้ต้องใช้ทักษะเฉพาะทางของมนุษย์เป็นเวลานาน กลับลดลงเหลือเพียงคืนเดียวเมื่อโมเดลที่ก้าวหน้าพอเข้าร่วมในกระบวนการ
แชร์ไปยัง
ข้อจำกัดความรับผิดชอบ: เนื้อหาในบทความนี้มาจากสื่อภายนอก ใช้เพื่อการอ้างอิงเท่านั้น และไม่ถือเป็นคำแนะนำการลงทุน คริปโตและผลิตภัณฑ์ทางการเงินอื่นมีความเสี่ยงจากความผันผวนของราคาสูง โปรดตัดสินใจอย่างรอบคอบ
ญี่ปุ่นย้ายคริปโทไปอยู่ภายใต้กฎเกณฑ์หลักทรัพย์และวางแผนอัตราภาษี 20% แต่ ETF และภาษีที่ลดลงยังไม่มีผลบังคับใช้ ขณะที่สหรัฐฯ ยังคงนำอยู่
โจนาธาน สปัลเล็ตตาถูกตัดสินว่ามีความผิดฐานขโมยเงิน 53.3 ล้านดอลลาร์จาก Uranium Finance และใช้เงินซื้อของสะสม
ไมค์ เซลิก ประธาน CFTC กล่าวว่ากฎใหม่จะป้องกันการล่มสลายแบบFTXอีกครั้ง ขณะที่หน่วยงานเปิดรับความคิดเห็นเกี่ยวกับประเภทการจดทะเบียนตลาดซื้อขายคริปโตใหม่
Sberbank กลายเป็นธนาคารแห่งแรกในรัสเซียที่ได้รับอนุมัติจากธนาคารกลางให้ดูแล bitcoin และสกุลเงินดิจิทัลอื่นๆ