Toetab
Crypto News

Dragonfly esindaja Haseeb Qureshi väidab, et 2-dollariline AI-audit oleks võinud Coldcardi vea avastada

Dragonfly esindaja Haseeb Qureshi sõnul näitab Coldcardi turvaauk, kuidas tehisintellekt (AI) muudab küberjulgeoleku majanduslikke põhimõtteid. Kuna vigade avastamise kulud vähenevad järsult, leiab ta, et krüptovaluutaettevõtted peavad iga tarkvaraväljalaske puhul kasutama kõige uuemaid tehisintellekti mudeleid.

JAGA
Dragonfly esindaja Haseeb Qureshi väidab, et 2-dollariline AI-audit oleks võinud Coldcardi vea avastada

Peamised järeldused

  • Coldcard parandas 31. juulil algandmete vea, mille tehisintellekt leidis väidetavalt 8 minutiga.
  • Haseeb Qureshi sõnul võivad 2-dollarilised tehisintellekti auditid soodustada krüptovaluutaettevõtteid, kellel on suurem turvalisuse eelarve.
  • Qureshi kutsus üles kasutama iga versiooni puhul kõige uuemaid AI-kontrolle, kuna vigade avastamine võtab vaid mõne minuti.

Coldcardi viga võib sundida krüptovaluutaettevõtteid iga versiooni AI-ga testima

Tänu tehisintellektile on haavatavuste avastamine muutunud nii odavaks, et turvalisus võib üha enam sõltuda sellest, kui palju ettevõtted on valmis kulutama enne, kui seda teevad ründajad.

See on hoiatus, mille esitas Dragonfly juhtivpartner Haseeb Qureshi pärast seda, kui tehisintellekti mudelid avastasid väidetavalt mõne minuti jooksul uuesti kriitilise nõrkuse Coldcardi bitcoini rahakoti püsivaras.

„Küberjulgeolek sõltub nüüd täielikult kulutustest,“ kirjutas Qureshi X-is. Tema sõnul on võtmeküsimuseks see, kui palju arendajad investeerivad tehisintellekti põhinevasse testimisse võrreldes potentsiaalsete ründajatega.

Dragonfly's Haseeb Qureshi X screenshot
Allikas: @Hosseeb X-is

Coldcard avalikustas entropiavea, mis mõjutab teatud püsivara versioonidega loodud algväärtusi. Viga põhjustas selle, et mõned seadmed kasutasid deterministlikku tarkvarageneraatorit, mitte ettenähtud riistvarapõhist juhuslikkuse allikat. Coinkite avaldas 31. juulil hädaolukorra uuendused ja soovitas mõjutatud kasutajatel luua uued algvõtmed ning oma rahalised vahendid üle kanda. Uue püsivara paigaldamine üksi ei paranda vana algvõtme probleemi.

Vulnerability Was Reportedly Found Within Minutes

Ühe testi käigus leiti väidetavalt viga Anthropicu Claude Code'iga umbes kaheksa minuti jooksul. Qureshi hoiatas, et tulemust võis mõjutada internetiühendus, mis võis avada mudelile juurdepääsu olemasolevale teabele vea kohta. Eraldi testis lülitati veebipääs välja ja kasutati GLM 5.2-t. Selles suudeti haavatavus taasesitada umbes 20 minutiga.

Medusa Onchain on X screenshot
Allikas: Medusa Onchain X-is

Mudeli sisend- ja väljundkulude põhjal hindas ta, et auditeerimine maksis umbes 2 dollarit. „2-dollariline AI-turvalisuse tugevdamine oleks selle vea avastanud. Sellele pole mingit vabandust,“ märkis ta. Qureshi pakkus välja uue mõõdiku nimega „avastamiskulu“ (Cost of Discovery, CoD). See mõõdik hindaks, kui palju maksab tipptasemel tehisintellekti mudelile haavatavuse iseseisev taasesitamine.

Väiksemad turvalahenduste pakkujad seisavad silmitsi kasvava survega

Sellel juhtumil võivad olla laiemad tagajärjed riistvarakoti turule.

Qureshi väitis, et suurematel tarnijatel on eelis, kuna nad saavad kulutada rohkem automatiseeritud testimisele, audititele ja versioonide turvalisemaks muutmisele. Väiksematel ettevõtetel võib olla raske võistelda ründajatega, kes suudavad koodi pidevalt ja väikeste kuludega skaneerida.

Ta soovitas, et rahakotte, nutilepinguid või muid raha kaitsvaid tooteid arendavad idufirmad peaksid enne iga versiooni väljalaskmist läbi viima tehisintellekti turvalisuse ülevaatuse.

Qureshi seadis kahtluse alla ka levinud eelduse avatud lähtekoodi turvalisuse kohta. Ta ütles, et avalik kood võib kaitsta kasutajaid pahatahtlike arendajate eest, kuid see ei kaitse neid automaatselt ründajate eest.

Tehisintellekt võib teenida mõlemat poolt. See vähendab haavatavuste leidmise kulusid, kuid annab arendajatele ka tugevamad kaitsetööriistad.

„Meil ei ole muud valikut kui kohaneda,“ ütles Qureshi.

See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.