Haseeb Qureshi ze společnosti Dragonfly tvrdí, že zranitelnost Coldcard ukazuje, jak umělá inteligence (AI) mění ekonomiku kyberbezpečnosti. Vzhledem k tomu, že náklady na odhalování chyb prudce klesají, argumentuje, že kryptoměnové společnosti musí při každé nové verzi softwaru nasazovat nejmodernější modely umělé inteligence.
Haseeb Qureshi ze společnosti Dragonfly tvrdí, že audit umělé inteligence za 2 dolary mohl odhalit chybu v projektu Coldcard

Hlavní body
- Společnost Coldcard opravila chybu v počátečním klíči 31. července poté, co ji AI údajně odhalila za 8 minut.
- Haseeb Qureshi uvádí, že audity pomocí AI za 2 dolary by mohly být výhodné pro kryptoměnové firmy s vyššími rozpočty na bezpečnost.
- Qureshi vyzval k provádění nejmodernějších kontrol pomocí AI u každé nové verze, jelikož odhalení chyb trvá již jen několik minut.
Chyba v Coldcardu by mohla přimět kryptoměnové firmy k testování každé nové verze pomocí AI
Díky umělé inteligenci je odhalování zranitelností tak levné, že bezpečnost může stále více záviset na tom, kolik jsou společnosti ochotny utratit dříve, než to udělají útočníci.
To je varování od Haseeba Qureshiho, řídícího partnera společnosti Dragonfly, poté, co modely umělé inteligence údajně během několika minut znovu odhalily kritickou slabinu ve firmwaru bitcoinové peněženky Coldcard.
„Kyberbezpečnost je nyní především otázkou výdajů,“ napsal Qureshi na X. Klíčovou otázkou podle něj je, kolik vývojáři investují do testování založeného na umělé inteligenci ve srovnání s potenciálními útočníky.

Společnost Coldcard odhalila chybu v entropii, která ovlivňuje seed generátory vytvořené s určitými verzemi firmwaru. Tato chyba způsobila, že se některá zařízení spoléhala na deterministický softwarový generátor namísto zamýšleného hardwarového zdroje náhodnosti. Společnost Coinkite vydala 31. července nouzové aktualizace a doporučila postiženým uživatelům vytvořit nové seedy a převést své prostředky. Samotná instalace nového firmwaru starý seed neopraví.
Zranitelnost byla údajně nalezena během několika minut
Jeden test údajně odhalil tuto chybu pomocí modelu Claude Code od společnosti Anthropic po zhruba osmi minutách. Qureshi upozornil, že výsledek mohl být ovlivněn přístupem k internetu, který mohl model vystavit již existujícím informacím o této chybě. V samostatném testu byl deaktivován přístup k internetu a byl použit model GLM 5.2. Zranitelnost se podařilo reprodukovat zhruba za 20 minut.

Na základě vstupních a výstupních nákladů modelu odhadl, že audit stál asi 2 dolary. „Zabezpečení AI za 2 dolary by tuto chybu odhalilo. Pro to neexistuje žádná omluva,“ poznamenal. Qureshi navrhl nové měřítko nazvané Cost of Discovery (CoD). Toto měřítko by odhadovalo, kolik stojí špičkový model umělé inteligence, aby samostatně reprodukoval zranitelnost.
Menší dodavatelé bezpečnostních řešení čelí rostoucímu tlaku
Tato událost může mít širší důsledky pro trh s hardwarovými peněženkami.
Qureshi argumentoval, že větší dodavatelé budou mít výhodu, protože mohou vynaložit více prostředků na automatizované testování, audity a zabezpečení nových verzí. Menší společnosti mohou mít potíže vyrovnat se útočníkům, kteří mohou kód nepřetržitě skenovat s minimálními náklady.
Startupům, které vyvíjejí peněženky, smart kontrakty nebo jiné produkty chránící peníze, doporučil provádět bezpečnostní kontroly pomocí umělé inteligence před každým vydáním nové verze.
Qureshi také zpochybnil běžný předpoklad ohledně bezpečnosti open-source. Veřejně dostupný kód může chránit uživatele před zlovolnými vývojáři, uvedl, ale automaticky je nechrání před útočníky.
Umělá inteligence může sloužit oběma stranám. Snižuje náklady na odhalování zranitelností, ale zároveň poskytuje vývojářům účinnější obranné nástroje.
„Nemáme jinou možnost než se přizpůsobit,“ řekl Qureshi.
Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.












