Coinbase(COIN)近日將公開Web2抓漏獎勵計畫的獎勵範圍,限縮至高風險「漏洞」。今年上半年HackerOne收到並結案的通報中,最終真正獲得獎勵的有效漏洞僅占4%。
Coinbase於7月29日發布的公開文章中表示,已將公開Web2抓漏獎勵計畫的獎勵範圍,調整為僅涵蓋High、Critical、Extreme三個等級的漏洞。Low與Medium等級漏洞不再列入公開計畫的獎勵對象,但負責Web3與智能合約漏洞的Cantina計畫維持不變。
獎勵上限方面,High等級最高6,000美元,Critical等級最高1萬5,000美元,Extreme等級最高可達100萬美元。Coinbase說明,隨著內部資安工具已能大規模、常態性偵測低風險與中風險問題,公開計畫的重心因此轉向難度較高的漏洞。
這次調整的關鍵,與其說是獎勵縮水,不如說是「審核負擔」的問題。Coinbase分析今年上半年在HackerOne結案的通報後發現,44%屬於已知的重複通報,37%是無法實際利用的資訊性通報,15%被判定無效,最終真正獲得獎勵的有效漏洞僅占4%。
抓漏獎勵制度讓外部資安研究人員發現服務或程式碼中的漏洞後通報營運方,經確認有效即可獲得獎勵。交易所與區塊鏈專案長期仰賴這套機制,搶在攻擊者利用漏洞前先行修補。不過,生成式AI普及後,尋找漏洞與撰寫通報報告的門檻降低,需要審核的通報量也隨之增加。
Bitcoin.com News報導,Coinbase的抓漏通報量可能較去年成長至三倍左右。不過這項數字並未直接出現在Coinbase 7月29日的公開文章中。換句話說,這次調整真正被證實的核心原因,並非通報量的成長預測,而是AI帶動的低品質通報增加,以及隨之而來的審核成本。
HackerOne也在另一份資料中提出類似趨勢。HackerOne於4月15日的文章指出,2026年3月的通報件數達4萬6,947件,較去年同期成長76%,但真正有效且可被利用的漏洞比例仍維持在約25%左右。這意味著,即便有效比例沒有太大變化,通報總量增加也讓驗證、分類到修補的資安維運負擔隨之加重。
AI帶來的資安問題,並不只出現在漏洞通報上。HackerOne於3月18日的發表中指出,經確認的「提示注入」(prompt injection)漏洞較去年成長540%。提示注入是一種攻擊手法,讓AI系統接收經過操縱的輸入後,做出非預期行為或存取受限資料。
美國聯邦調查局(FBI)2024年5月8日發布公告警告,AI正在提高「網路釣魚」與社交工程攻擊的速度、規模與自動化程度。文句品質提升、語音與影像也更容易被仿製,使得一般民眾與企業更難分辨訊息真偽。
資安業界評論指出,AI正同時改變攻防雙方的成本結構。防守方雖然取得更快的偵測工具,但也必須同時過濾低品質通報與AI自動生成的報告;攻擊者一方,同樣能運用更自然的釣魚文案與自動化偵察工具。
在加密貨幣產業中,抓漏獎勵一直被視為降低駭客攻擊損失的事前防禦機制。本刊此前也曾報導7月加密貨幣產業駭客損失與抓漏通報增加的趨勢。Coinbase這次的調整,與其說是切斷外部研究人員的參與管道,更接近是把獎勵訊號集中在高影響力漏洞上的營運調整。
類似的問題,也出現在大型科技公司的漏洞受理機制中。本刊此前報導蘋果在生成式AI普及後強化漏洞通報審核標準的案例。隨著AI提高了漏洞發現的速度,如何檢驗「是否可重現」與「實際風險程度」,也變得更加重要。
雙方立場明顯不同。交易所資安團隊能藉此減少重複與資訊性通報,把時間分配到真正的威脅應對上;相對地,過去主要挖掘低風險與中風險漏洞的研究人員,能從公開計畫獲得獎勵的機會則隨之減少。
這次調整並不代表用戶資金受損或發生立即性資安事故。Coinbase已明確表態,將把公開計畫的獎勵誘因集中在高影響力漏洞上,低等級問題則交由內部自動偵測系統處理。
Coinbase公開Web2抓漏獎勵計畫的變更,自7月29日起生效;負責Web3與智能合約漏洞的Cantina計畫則維持原有方式運作。
查證來源:Coinbase官方部落格、Bitcoin.com News、HackerOne發表與部落格文章、FBI公告。
留言 0