Tarjoaa
Crypto News

Dragonflyn Haseeb Qureshi sanoo, että 2 dollarin tekoälytarkastus olisi voinut paljastaa Coldcardin haavoittuvuuden

Dragonflyn Haseeb Qureshi toteaa, että Coldcard-haavoittuvuus osoittaa, kuinka tekoäly (AI) on muuttamassa kyberturvallisuuden taloutta. Kun haavoittuvuuksien löytämiskustannukset romahtavat, hän väittää, että kryptovaluutta-alan yritysten on otettava käyttöön uusimpia tekoälymalleja jokaisen ohjelmistojulkaisun yhteydessä.

KIRJOITTAJA
JAA
Dragonflyn Haseeb Qureshi sanoo, että 2 dollarin tekoälytarkastus olisi voinut paljastaa Coldcardin haavoittuvuuden

Tärkeimmät kohdat

  • Coldcard korjasi siemenvirheen 31. heinäkuuta sen jälkeen, kun tekoäly oli tiettävästi löytänyt sen 8 minuutissa.
  • Haseeb Qureshi sanoo, että 2 dollarin tekoälytarkastukset voisivat hyödyttää kryptovaluutta-alan yrityksiä, joilla on suuremmat tietoturvabudjetit.
  • Qureshi kehotti ottamaan käyttöön uusimpia tekoälytarkastuksia jokaisessa julkaisussa, sillä virheiden löytäminen vie enää vain muutaman minuutin.

Coldcardin haavoittuvuus voi pakottaa kryptovaluutta-alan yritykset testaamaan jokaisen julkaisun tekoälyn avulla

Tekoäly tekee haavoittuvuuksien löytämisestä niin edullista, että tietoturva saattaa yhä enemmän riippua siitä, kuinka paljon yritykset ovat valmiita panostamaan ennen kuin hyökkääjät ehtivät toimia.

Tämä on Dragonflyn toimitusjohtajan Haseeb Qureshin varoitus sen jälkeen, kun tekoälymallit olivat tiettävästi löytäneet uudelleen kriittisen heikkouden Coldcardin bitcoin-lompakon laiteohjelmistosta muutamassa minuutissa.

”Kyberturvallisuudessa on nykyään kyse vain kustannuksista”, Qureshi kirjoitti X:ssä. Hänen mukaansa keskeinen kysymys on, kuinka paljon kehittäjät investoivat tekoälypohjaiseen testaukseen verrattuna potentiaalisiin hyökkääjiin.

Dragonfly's Haseeb Qureshi X screenshot
Lähde: @Hosseeb palvelussa X

Coldcard paljasti entropiavirheen, joka vaikutti tietyillä laiteohjelmistoversioilla luotuihin siemeniin. Virhe johti siihen, että jotkut laitteet turvautuivat deterministiseen ohjelmistogeneraattoriin sen sijaan, että olisivat käyttäneet tarkoitettua laitteistopohjaista satunnaislukugeneraattoria. Coinkite julkaisi hätäpäivitykset 31. heinäkuuta ja kehotti asianomaisia käyttäjiä luomaan uudet siemenet ja siirtämään varansa. Pelkän uuden laiteohjelmiston asentaminen ei korjaa vanhaa siementä.

Haavoittuvuus löydettiin tiettävästi muutamassa minuutissa

Yhdessä testissä haavoittuvuus löydettiin Anthropicin Claude Code -mallilla noin kahdeksan minuutin kuluttua. Qureshi varoitti, että tulokseen saattoi vaikuttaa internetyhteys, joka saattoi altistaa mallin olemassa oleville tiedoille haavoittuvuudesta. Erillisessä testissä verkkoyhteys poistettiin käytöstä ja käytettiin GLM 5.2:ta. Siinä haavoittuvuus toistui noin 20 minuutissa.

Medusa Onchain on X screenshot
Lähde: Medusa Onchain X:ssä

Mallin syöttö- ja tulostuskustannusten perusteella hän arvioi, että tarkastus maksoi noin 2 dollaria. ”2 dollarin panostus tekoälyn suojaamiseen olisi paljastanut tämän virheen. Tälle ei ole mitään tekosyytä”, hän totesi. Qureshi ehdotti uutta mittaria, jota kutsutaan nimellä Cost of Discovery (CoD). Mittari arvioisi, kuinka paljon edistyneen tekoälymallin itsenäinen haavoittuvuuden toistaminen maksaa.

Pienemmät tietoturvatoimittajat joutuvat kasvavan paineen alle

Tapahtumalla voi olla laajempia seurauksia laitteistolompakkosektorille.

Qureshi totesi, että suuremmilla toimittajilla on etulyöntiasema, koska ne voivat käyttää enemmän resursseja automatisoituun testaukseen, auditointeihin ja julkaisujen vahvistamiseen. Pienemmät yritykset saattavat joutua kamppailemaan pysyäkseen hyökkääjien vauhdissa, sillä nämä voivat skannata koodia jatkuvasti vähäisin kustannuksin.

Hän suositteli, että lompakoita, älykkäitä sopimuksia tai muita rahaa suojaavia tuotteita kehittävät startup-yritykset suorittaisivat tekoälypohjaisen tietoturvatarkastuksen ennen jokaista julkaisua.

Qureshi kyseenalaisti myös yleisen oletuksen avoimen lähdekoodin tietoturvasta. Julkinen koodi voi suojata käyttäjiä pahantahtoisilta kehittäjiltä, hän sanoi, mutta se ei automaattisesti suojaa heitä hyökkääjiltä.

Tekoäly voi palvella molempia osapuolia. Se alentaa haavoittuvuuksien löytämisen kustannuksia, mutta tarjoaa kehittäjille myös tehokkaampia puolustustyökaluja.

”Meillä ei ole muuta vaihtoehtoa kuin sopeutua”, Qureshi sanoi.

Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.