حسیب قریشی از Dragonfly میگوید آسیبپذیری Coldcard نشان میدهد که هوش مصنوعی (AI) چگونه اقتصاد امنیت سایبری را بازنویسی میکند. او استدلال میکند با سقوط هزینه یافتن نقصها، شرکتهای کریپتو باید مدلهای پیشتاز هوش مصنوعی را در برابر هر انتشار نرمافزاری به کار بگیرند.
هاسیب قریشی از Dragonfly میگوید یک ممیزی هوش مصنوعی ۲ دلاری میتوانست نقص Coldcard را شناسایی کند

نکات کلیدی
- Coldcard در ۳۱ ژوئیه یک نقص مربوط به سید را برطرف کرد؛ پس از آنکه گزارش شد هوش مصنوعی آن را در ۸ دقیقه پیدا کرده است.
- حسیب قریشی میگوید ممیزیهای ۲ دلاریِ هوش مصنوعی میتواند به نفع شرکتهای کریپتو با بودجههای امنیتی عمیقتر تمام شود.
- قریشی خواستار بررسیهای هوش مصنوعیِ پیشتاز روی هر انتشار شد، زیرا کشف نقصها به چند دقیقه کاهش یافته است.
نقص Coldcard میتواند شرکتهای کریپتو را وادار کند هر انتشار را با هوش مصنوعی آزمایش کنند
هوش مصنوعی کشف آسیبپذیری را آنقدر ارزان کرده است که امنیت ممکن است بیش از پیش به این وابسته شود که شرکتها پیش از مهاجمان حاضرند چقدر هزینه کنند.
این هشدار از سوی حسیب قریشی، شریک مدیریتی Dragonfly مطرح شد؛ پس از آنکه گزارش شد مدلهای هوش مصنوعی ظرف چند دقیقه یک ضعف بحرانی را در فریمور کیف پول بیتکوین Coldcard دوباره کشف کردهاند.
قریشی در X نوشت: «امنیت سایبری حالا تماماً درباره هزینهکرد است.» او گفت پرسش کلیدی این است که توسعهدهندگان در آزمونگیری مبتنی بر هوش مصنوعی چقدر سرمایهگذاری میکنند، در مقایسه با مهاجمان بالقوه.

Coldcard یک نقص آنتروپی را افشا کرد که بر سیدهای ایجادشده با برخی نسخههای فریمور اثر میگذاشت. این باگ باعث میشد بعضی دستگاهها بهجای منبع سختافزاریِ تصادفیِ مورد نظر، به یک مولد نرمافزاریِ قطعی (deterministic) تکیه کنند. Coinkite در ۳۱ ژوئیه بهروزرسانیهای اضطراری منتشر کرد و به کاربران آسیبدیده گفت سیدهای جدید بسازند و وجوه خود را منتقل کنند. نصب فریمور جدید بهتنهایی یک سید قدیمی را ترمیم نمیکند.
گزارش شد آسیبپذیری ظرف چند دقیقه پیدا شده است
گزارش شده در یک آزمون، این نقص با Claude Code شرکت Anthropic پس از حدود هشت دقیقه پیدا شد. قریشی هشدار داد که نتیجه ممکن است تحت تأثیر دسترسی به اینترنت بوده باشد؛ چیزی که میتوانست مدل را در معرض اطلاعات موجود درباره باگ قرار داده باشد. در یک آزمون جداگانه دسترسی وب غیرفعال شد و از GLM 5.2 استفاده کردند. این آزمون آسیبپذیری را در حدود ۲۰ دقیقه بازتولید کرد.

او بر پایه هزینههای ورودی و خروجی مدل برآورد کرد که ممیزی حدود ۲ دلار هزینه داشته است. او گفت: «۲ دلار سختسازی با هوش مصنوعی این باگ را میگرفت. هیچ بهانهای برای این وجود ندارد.» قریشی معیار تازهای با نام Cost of Discovery یا CoD پیشنهاد کرد. این شاخص برآورد میکند که برای یک مدل هوش مصنوعیِ پیشتاز چقدر هزینه دارد تا بهطور مستقل یک آسیبپذیری را بازتولید کند.
فشار فزاینده بر فروشندگان کوچکتر امنیت
این رویداد میتواند پیامدهای گستردهتری برای بازار کیفپولهای سختافزاری داشته باشد.
قریشی استدلال کرد که فروشندگان بزرگتر مزیت خواهند داشت، چون میتوانند بیشتر برای آزمونگیری خودکار، ممیزیها و سختسازی پیش از انتشار هزینه کنند. شرکتهای کوچکتر ممکن است برای همگام شدن با مهاجمانی که میتوانند کد را بهطور پیوسته و با هزینه اندک اسکن کنند، دچار مشکل شوند.
او توصیه کرد استارتاپهایی که کیفپولها، قراردادهای هوشمند یا سایر محصولاتی را میسازند که از پول محافظت میکنند، پیش از هر انتشار بازبینیهای امنیتی با هوش مصنوعی انجام دهند.
قریشی همچنین یک فرض رایج درباره امنیت متنباز را به چالش کشید. او گفت کد عمومی میتواند از کاربران در برابر توسعهدهندگان مخرب محافظت کند، اما بهطور خودکار آنها را از مهاجمان محافظت نمیکند.
هوش مصنوعی میتواند به هر دو طرف خدمت کند. قیمت یافتن آسیبپذیریها را پایین میآورد، اما به توسعهدهندگان نیز ابزارهای دفاعی قویتری میدهد.
قریشی گفت: «چارهای جز سازگار شدن نداریم.»
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












