CT & IT
18 subscribers
1.04K photos
108 videos
25 files
2.56K links
Конспирология не успевает за реальностью
Download Telegram
Forwarded from Нецифровая экономика (мария и)
Консалтеров заподозрили в ИИ-генерации

Исследователи GPTZero заявили, что четыре отчета PwC Middle East, опубликованные в 2024–2026 годах, содержат признаки использования генеративного ИИ, сфабрикованные цитаты и ссылки на несуществующие источники. Выводы исследования подтвердила Financial Times.

Наибольшие вопросы вызвал отчет Transforming Governance. В нем PwC утверждает, что разработанный компанией фреймворк Citizen Pulse используют государственные структуры Дании, Саудовской Аравии, США и Австралии. Однако исследователи не нашли подтверждений существования самого продукта или его внедрения.

GPTZero также обнаружила в отчетах вымышленные научные статьи, ссылки на сомнительные источники, следы использования ChatGPT в URL и противоречивые ссылки на одну и ту же статистику. По оценке компании, вероятность того, что текст Transforming Governance был полностью сгенерирован ИИ, достигает 84%, а без учета списка литературы — 100%.

PwC Middle East заявила, что проверяет выводы исследования и уже обновляет часть ссылок.

Ранее GPTZero выявляла аналогичные проблемы в отчетах других компаний: KPMG отозвала отчёт с ложными утверждениями об ИИ, EY — из-за поддельных сносок, а Deloitte дважды допускала фабрикации в правительственных отчётах, включая канадский доклад за $1,6 млн с цитированием несуществующих работ.

Редакция @antidigital проверила в сервисе отчеты крупнейших российских консалтинговых компаний — результаты весьма удовлетворительные. В отчете «Технологии Доверия» оказалось меньше 20% сгенерированного или частично сгенерированного текста, в отчете «Яков и Партнеры» — 40% частично сгенерированного текста, а в отчете «Б1» ИИ не обнаружено вовсе. Наибольший процент генераций был отмечен в отчете Kept — 43% сгенерированного и 23% частично сгенерированного текста.

Представители Kept прокомментировали это так:

«Сведения, приведенные в упомянутом обзоре, основаны на официальных данных IFR и публично доступной информации. При его подготовке мы использовали инструменты ИИ только для перевода материалов авторитетных источников, указанных в исследовании.

Мы не считаем цифру в 42% от GPTZero достоверной характеристикой обзора. ИИ-детекторы выдают вероятностную оценку, а никак не измерение доли текста. Один и тот же документ может получить существенно разные оценки у разных инструментов»


Все отчеты также были проверены в системе Антиплагиат. Там ни в одном из них не были выявлены следы ИИ.

Также компании рассказали, с помощью каких процедур отслеживаются ИИ-генерации.

«Все исследования проходят несколько этапов редактирования, где текст проверяется на наличие ИИ-маркеров (например, длинное тире, обилие маркированных списков, характерные речевые конструкции) и корректность всех указанных источников информации. Кроме того, анализируются метаданные документов (автор документа и изменений, время редактирования документа и др.). От ручной верификации данных пока не уйти, однако такой функционал уже стал стандартным для передовых ИИ-сервисов», — отметил Алексей Лаврухин, руководитель Аналитического центра Группы компаний Б1.


«В нашей компании действует политика ответственного использования ИИ. Инструменты допускаются только после одобрения, запрещается вводить конфиденциальные данные. Каждый материал проходит проверку на точность, источники и соответствие профессиональным стандартам, а ответственность за содержание несет команда авторов», — заявили в Kept.


В «Яков и Партнеры» от комментариев процедуры проверки отказались.
Forwarded from GFiS (Taisia)
Про последний взлом Bitcoin кошелька Coldcard

Ночью в чате мы разбирали эту историю по цепочкам, и картина получилась шире той, что разошлась по новостям.

Кратко: ломали не устройство и не пользователя - ломали генерацию сида. У аппаратного кошелька нет операционной системы, а значит, нет и её источника случайности: энтропию он добывает сам, своим железом. В прошивке вместо аппаратного источника оказался программный, со слабой энтропией. Следствие простое: такой сид воспроизводится офлайн, без участия владельца - перебрать варианты, получить из них адреса, сверить с блокчейном и подписать вывод.

Вечером 30 июля производитель это подтвердил, а к утру, получив жалобы на чужие опустошённые кошельки, инженеры Block (Bitkey) выложили свой разбор.

Как это выглядело в сети: 1195 адресов опустошены за 41 минуту, переводы однотипные, комиссия одинаковая. Суммарно около 1082,59 BTC.

И вот здесь важный момент, которого в публикациях нет. Веток было две. СМИ расписали первую волну - порядка 594 BTC примерно с 500 адресов - и на этом остановились. Параллельно шла вторая: отдельные транзакции, свой адрес-сборщик, 491 адрес, около 398,5 BTC. Наборы адресов не пересекаются ни одним кошельком, поэтому по отдельности каждая ветка читается как самостоятельный инцидент.

Ончейн-факты связывают их между собой: все адреса-сборщики были опустошены одной транзакцией и попали в один блок, в одну минуту, 01:43 UTC. Позже к этому добавился фрагмент ещё почти на 89,6 BTC. То есть фактический объём примерно вдвое выше опубликованного.

Ещё одно наблюдение, из мемпула. Присутствовал всплеск замен транзакций (RBF), что может читаться двояко: владельцы наперегонки вытаскивают монеты или же перехватчики дерутся за один ключ. По срезу на 08:00 UTC во всех 149 парах замен падение выплаты в точности равно приросту комиссии - люди добивают комиссию собственных переводов, следов гонки за чужой UTXO не видно.

Отсюда версия - именно версия, а не вывод. Базы владельцев уязвимых устройств для такой атаки не нужно: при маленьком пространстве ключей поиск идёт не «вот владелец, найдём его ключ», а наоборот - генерируется кандидат, из него выводятся адреса и сверяются с публичным набором UTXO. Адресов, созданных на устройстве, продавец не видит, так что инсайдер не нужен. По сути, атака, скорее всего была в формате «а попробую-ка я дать эту задачу ИИ», что радикально снижает порог квалификации.

Отдельно - то, что произошло уже по ходу дня: позиция производителя изменилась, и это меняет круг пострадавших. Вчера речь шла только про Mk3, а Mk4, Q и Mk5 считались «не затронутыми по ранней оценке». В обновлённом адвайзори этой формулировки уже нет: под угрозой все сиды с Mk3 начиная с прошивки 4.0.1, а также сиды с Mk4 и Mk5 до версии 5.6.0 и с Q до 1.5.0Q - там около 72 бит энтропии вместо положенных 128. TAPSIGNER, OPENDIME и SATSCARD не затронуты, у них другая кодовая база. Расследование не закончено, круг могут уточнить ещё раз. Кевин Луаэк из Wizardsardine формулирует жёстче: под ударом и мультиподписи, собранные из этих устройств.

Кому, вероятно, повезло. Сайфедин Аммус напомнил про броски костей: при генерации через Add Dice Rolls прошивка подмешивала каждый бросок к машинной энтропии, поэтому от 50 бросков одни только кости дают не меньше 128 бит, а от 99 - около 256. Меньше 50 или не помните сколько - считайте, что сид под угрозой. Пассфраза (BIP-39, а не PIN) тоже барьер, но только длинная и уникальная - короткую или переиспользованную подберут.

Что же делать владельцам кошельков? Скомпрометирован сид, а не железо: перепрошивка не чинит уже созданный ключ. Новый сид генерировать на исправленной прошивке или другом устройстве. И главное, чем заканчивают сами Coinkite: спешка при миграции опаснее самой уязвимости. Сверить адрес на экране, отправить пробную сумму, дождаться её и только потом переводить остальное.

Отдельная благодарность @Kikcha за первый сигнал об инциденте, а так же Павлу и Михаилу за участие в разборе инцидента. Помогал в расследовании наш прекрасный сын полка Чадо
Выше статья - ничего не понятно, но очень интересно
Forwarded from Лёвин
This media is not supported in your browser
VIEW IN TELEGRAM
Северокорейцы смотрят кейпоп в 2018 году

Я представить даже не могу каково было девочкам при такой толпе выступать, кортизолмаксинг
Forwarded from АРХИВАРИУС. (A Arhivarius)
Если смешать Евро-3 и Евро-2 получится Евро-5.
👏1