Drevet af
Crypto News

Haseeb Qureshi fra Dragonfly siger, at en AI-revision til 2 dollar kunne have afsløret fejlen i Coldcard

Haseeb Qureshi fra Dragonfly siger, at sårbarheden i Coldcard viser, hvordan kunstig intelligens (AI) er ved at omforme økonomien inden for cybersikkerhed. Da omkostningerne ved at finde fejl falder drastisk, argumenterer han for, at kryptovirksomheder skal anvende banebrydende AI-modeller i forbindelse med hver eneste softwareudgivelse.

SKREVET AF
DEL
Haseeb Qureshi fra Dragonfly siger, at en AI-revision til 2 dollar kunne have afsløret fejlen i Coldcard

Hovedpunkter

  • Coldcard rettede en fejl i seed-værdien den 31. juli, efter at AI angiveligt havde fundet den på 8 minutter.
  • Haseeb Qureshi siger, at AI-revisioner til 2 dollar kan være en fordel for kryptovirksomheder med større sikkerhedsbudgetter.
  • Qureshi opfordrede til banebrydende AI-kontrol ved hver udgivelse, da det nu kun tager få minutter at opdage fejl.

Coldcard-fejl kan tvinge kryptovirksomheder til at teste hver eneste udgivelse med AI

Kunstig intelligens gør opdagelsen af sårbarheder så billig, at sikkerheden i stigende grad kan komme til at afhænge af, hvor meget virksomhederne er villige til at bruge, før angriberne gør det.

Det er advarslen fra Dragonflys administrerende partner, Haseeb Qureshi, efter at AI-modeller angiveligt på få minutter genopdagede en kritisk svaghed i firmwaren til Coldcards bitcoin-wallet.

»Cybersikkerhed handler nu udelukkende om udgifter,« skrev Qureshi på X. Det centrale spørgsmål, sagde han, er, hvor meget udviklere investerer i AI-baseret testning sammenlignet med potentielle angribere.

Dragonfly's Haseeb Qureshi X screenshot
Kilde: @Hosseeb på X

Coldcard afslørede en entropifejl, der påvirkede seed-værdier oprettet med visse firmwareversioner. Fejlen medførte, at nogle enheder benyttede en deterministisk softwaregenerator i stedet for den tilsigtede hardwarekilde til tilfældighed. Coinkite udsendte nødopdateringer den 31. juli og opfordrede berørte brugere til at oprette nye seeds og flytte deres midler. Installation af ny firmware alene løser ikke problemet med en gammel seed.

Sårbarheden blev angiveligt fundet inden for få minutter

En test fandt angiveligt fejlen med Anthropics Claude Code efter cirka otte minutter. Qureshi advarede om, at resultatet muligvis var påvirket af internetadgangen, hvilket kunne have udsat modellen for eksisterende information om fejlen. I en separat test blev internetadgangen deaktiveret, og der blev anvendt GLM 5.2. Her blev sårbarheden reproduceret på cirka 20 minutter.

Medusa Onchain on X screenshot
Kilde: Medusa Onchain på X

Baseret på modellens input- og outputomkostninger anslog han, at revisionen kostede omkring 2 dollars. »2 dollars til at sikre AI'en bedre ville have opdaget denne fejl. Der er ingen undskyldning for dette," bemærkede han. Qureshi foreslog en ny måleenhed kaldet Cost of Discovery, eller CoD. Måleenheden skal estimere, hvor meget det koster en banebrydende AI-model at uafhængigt reproducere en sårbarhed.

Mindre sikkerhedsudbydere står over for stigende pres

Episoden kan få vidtrækkende konsekvenser for markedet for hardware-wallets.

Qureshi argumenterede for, at større udbydere vil have en fordel, fordi de kan bruge flere ressourcer på automatiseret testning, revisioner og sikkerhedsforbedringer ved udgivelser. Mindre virksomheder kan få svært ved at matche angribere, der kan scanne kode kontinuerligt til en lav pris.

Startups, der udvikler tegnebøger, smarte kontrakter eller andre produkter, der beskytter penge, bør gennemføre AI-sikkerhedsvurderinger før hver udgivelse, anbefalede han.

Qureshi udfordrede også en udbredt antagelse om sikkerheden ved open source. Offentlig kode kan beskytte brugere mod ondsindede udviklere, sagde han, men den beskytter dem ikke automatisk mod angribere.

AI kan tjene begge parter. Den sænker omkostningerne ved at finde sårbarheder, men giver også udviklere stærkere forsvarsværktøjer.

»Vi har intet andet valg end at tilpasse os,« sagde Qureshi.

Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.