Mike Belshe, Mitbegründer und CEO des amerikanischen Unternehmens BitGo, das Kryptowährungen für Institutionen aufbewahrt, hat am 31. Juli 100 Bitcoins an die BitGo-Wallet-Adresse überwiesen und am nächsten Tag auf X veröffentlicht. Die Münzen, die etwa 6,3 Millionen Dollar wert sind, sollen eine Belohnung für das Unternehmen Anthropic, den Eigentümer der Claude-Modelle, sein, falls dessen künstliche Intelligenz in der Lage ist, sie dort herauszuholen. Bis Montagvormittag gab es keine Transaktion von dieser Adresse.
Belshe tat dies nicht ohne Grund. Zwei Tage zuvor hatte Anthropic öffentlich „angegeben“, dass seine Modelle während von Sicherheitstests in die IT-Systeme von drei echten Unternehmen eingedrungen waren. Der CEO von BitGo hielt das für bedrohlicher, als es tatsächlich war, und beschloss, dies auf eine Weise zu überprüfen, die nicht auf zwei Arten interpretiert werden kann: Entweder das Geld verschwindet von der Adresse oder nicht.
Unternehmen, die künstliche Intelligenz entwickeln, überprüfen vor der Veröffentlichung, ob ihre Modelle in der Lage sind, Angriffe auf IT-Systeme durchzuführen. Dies geschieht auf einem geschlossenen Übungsgelände, das vom Internet abgeschnitten ist. Das Modell erhält ein fiktives Netzwerk und die Aufgabe: sich in einen bestimmten Computer einzuhacken und eine versteckte Zeichenfolge zu extrahieren. Dies ist eine Standardübung, bei der auch menschliche Cybersecurity-Spezialisten lernen.
Das Problem ist, dass das Übungsgelände nicht wasserdicht war. In dem am 30. Juli veröffentlichten Bericht schrieb Anthropic, dass die Maschinen, die in Tests mit dem externen Unternehmen Irregular verwendet wurden, versehentlich mit dem Netzwerk verbunden waren, obwohl im Befehl für das Modell klar stand, dass es kein Internet gibt. Als die Suche das Modell auf echte Server führte, betrachtete es diese als Teil der Aufgabe und griff an. In drei Fällen von 141.006 überprüften Tests endete dies mit dem Eindringen in die IT-Systeme der Unternehmen.
Die Techniken, die die KI verwendete, waren einfach. Die Nutzung eines schwachen Passworts, eines ungesicherten Zugangspunkts, Passwörter, die von einer ungeschützten technischen Seite abgelesen wurden. Das Modell fand oder nutzte keine neuen Schwachstellen. Die schwerwiegendste Folge war der Zugang zu einer Datenbank mit mehreren Hundert Datensätzen. Die Überprüfung begann erst, nachdem der Wettbewerber OpenAI in einer Mitteilung vom 21. Juli bekannt gab, dass seine Modelle durch eine zuvor unbekannte Schwachstelle aus einer geschlossenen Umgebung entkommen waren und Zugang zur Infrastruktur von Hugging Face erhalten hatten.
Belshe ist der Meinung, dass die von Anthropic beschriebenen Ereignisse mehr über ein nachlässiges Übungsgelände aussagen als über die Fähigkeiten der Modelle. Jeder kann durch offene Türen eintreten, aber ein Schloss zu öffnen, kann schon schwieriger sein. Er schrieb, dass das Unternehmen entweder seine Sandkästen schlecht aufbaut oder sehr gut Marketing betreibt, und schlug einen Test ohne offene Türen vor. Bereits im Juni stellte er die kursierenden Berichte in Frage, dass das Modell Mythos eigenständig in geheime Regierungssysteme eingedrungen sei, und wies darauf hin, dass es sich um eine kontrollierte Übung handelte.
Selbst Bitcoin ist hier kein Angriffsziel, da seine Kryptografie niemand bricht. Um fremde Münzen zu bewegen, muss man den privaten Schlüssel erlangen, also eine geheime Zeichenfolge, die das Recht gibt, über die Mittel zu verfügen. Im BitGo-System gibt es keinen solchen einzelnen Schlüssel. Das Signierungsrecht ist auf mehrere unabhängige Schlüssel verteilt, die separat aufbewahrt werden, und eine Transaktion erfordert die Zustimmung von mehr als einem von ihnen. Das Stehlen eines Passworts bringt nichts.
Es ist jedoch wichtig zu wissen, was dieser Test nicht ist. Belshe hat kein Experiment aufgebaut. Er hat das System nicht bereitgestellt, die Aufgabe nicht beschrieben und nicht einmal angegeben, welches Modell starten sollte. Er setzte ein klares Ziel, dessen Guthaben jeder in der Blockchain beobachten kann. Das Fehlen von Bewegungen auf der Adresse bedeutet also nicht, dass Claude es versucht hat und verloren hat, denn Sprachmodelle durchsuchen das Internet nicht aus eigenem Antrieb nach Belohnungen. Jemand müsste ihnen zuerst den Befehl geben. BitGo selbst gibt in Schreiben an die Regulierungsbehörden übrigens zu, dass kein Aufbewahrungssystem gegen einen Hackerangriff immun ist.
Parallel dazu wird der Verlust nach dem Angriff auf die Hardware-Wallets von Coldcard gezählt. Der Angreifer konnte die privaten Schlüssel der Benutzer wiederherstellen, da die Geräte über Jahre hinweg auf vorhersehbare Weise generiert wurden. Schuld war ein Fehler in der Software, die bereits im März 2021 hochgeladen wurde. Schätzungen von Galaxy Research zufolge gingen in drei Wellen 1367 BTC verloren, was fast 89 Millionen Dollar entspricht, von mehr als viertausend Adressen.
Das Fazit ist für beide Seiten des Streits unangenehm. Geld in Kryptowährungen geht durch einen fünfjährigen Fehler im Code und durch eine schlecht konfigurierte Testmaschine verloren, nicht durch ein Modell, das etwas erfunden hat, was zuvor niemand konnte. Anthropic schreibt in ihrem Bericht genau dasselbe, nur in der Sprache der Nachanalyse. Belshe hingegen hat 100 Bitcoins auf den Tisch gelegt und wartet auf das Ergebnis.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.





























