מופעל ע"י
Crypto News

האסיב קורשי מ-Dragonfly אומר שביקורת בינה מלאכותית ב-2 דולר הייתה יכולה לגלות את הפגם ב-Coldcard

האסיב קורשי מ-Dragonfly אומר כי פגיעות ה‑Coldcard מראה כיצד בינה מלאכותית (AI) משכתבת את הכלכלה של אבטחת הסייבר. כשהעלות של מציאת חולשות קורסת, הוא טוען שחברות קריפטו חייבות לפרוס מודלי AI מתקדמים (frontier) נגד כל שחרור תוכנה.

נכתב ע"י
שתף
האסיב קורשי מ-Dragonfly אומר שביקורת בינה מלאכותית ב-2 דולר הייתה יכולה לגלות את הפגם ב-Coldcard

נקודות מפתח

  • Coldcard תיקנה פגם בזרע (seed) ב-31 ביולי לאחר שעל פי הדיווחים AI מצאה אותו בתוך 8 דקות.
  • האסיב קורשי אומר שביקורות AI בעלות של 2 דולר עשויות להיטיב עם חברות קריפטו שלהן תקציבי אבטחה עמוקים יותר.
  • קורשי קרא לבצע בדיקות עם AI מתקדמת בכל שחרור, כאשר גילוי פגמים יורד לדקות.

פגם ב-Coldcard עשוי לדחוף חברות קריפטו לבדוק כל שחרור עם AI

בינה מלאכותית הופכת את גילוי הפגיעויות לכל כך זול, עד שאבטחה עשויה להסתמך יותר ויותר על כמה חברות מוכנות להוציא לפני שהתוקפים עושים זאת.

זו האזהרה של השותף המנהל ב-Dragonfly, האסיב קורשי, לאחר שלפי הדיווחים מודלי AI גילו מחדש בתוך דקות חולשה קריטית בקושחת ארנק הביטקוין Coldcard.

“אבטחת סייבר היא עכשיו הכול עניין של הוצאה,” כתב קורשי ב-X. השאלה המרכזית, לדבריו, היא כמה מפתחים משקיעים בבדיקות מבוססות AI לעומת תוקפים פוטנציאליים.

Dragonfly's Haseeb Qureshi X screenshot
מקור: @Hosseeb ב-X

Coldcard חשפה פגם באנטרופיה שמשפיע על זרעים (seeds) שנוצרו עם גרסאות קושחה מסוימות. הבאג גרם לכך שחלק מהמכשירים הסתמכו על מחולל תוכנה דטרמיניסטי במקום מקור האקראיות החומרתי המיועד. Coinkite פרסמה עדכוני חירום ב-31 ביולי והורתה למשתמשים שנפגעו ליצור זרעים חדשים ולהעביר את הכספים שלהם. התקנת קושחה חדשה לבדה אינה מתקנת זרע ישן.

לפי הדיווחים, הפגיעות נמצאה בתוך דקות

בדיקה אחת, לפי הדיווחים, מצאה את הפגם באמצעות Claude Code של Anthropic לאחר כ-8 דקות. קורשי הזהיר כי ייתכן שהתוצאה הושפעה מגישה לאינטרנט, שיכולה הייתה לחשוף את המודל למידע קיים על הבאג. בדיקה נפרדת השביתה גישה לרשת והשתמשה ב-GLM 5.2. היא שיחזרה את הפגיעות בתוך כ-20 דקות בערך.

Medusa Onchain on X screenshot
מקור: Medusa Onchain ב-X

בהתבסס על עלויות הקלט והפלט של המודל, הוא העריך שהביקורת עלתה כ-2 דולר. “2 דולר של הקשחה באמצעות AI היו תופסים את הבאג הזה. אין לזה שום תירוץ,” הוא העיר. קורשי הציע מדד חדש בשם Cost of Discovery, או CoD. המדד יעריך כמה עולה למודל AI מתקדם לשחזר באופן עצמאי פגיעות.

ספקי אבטחה קטנים עומדים בפני לחץ גובר

לאירוע עשויות להיות השלכות רחבות יותר על שוק ארנקי החומרה.

קורשי טען שלספקים גדולים יהיה יתרון משום שהם יכולים להוציא יותר על בדיקות אוטומטיות, ביקורות והקשחת שחרורים. חברות קטנות עשויות להתקשות להתחרות בתוקפים שיכולים לסרוק קוד באופן רציף בעלות נמוכה.

סטארטאפים שבונים ארנקים, חוזים חכמים או מוצרים אחרים שמגנים על כסף צריכים לבצע סקירות אבטחה באמצעות AI לפני כל שחרור, הוא המליץ.

קורשי גם ערער על הנחה נפוצה לגבי אבטחת קוד פתוח. קוד ציבורי יכול להגן על משתמשים מפני מפתחים זדוניים, הוא אמר, אך הוא לא מגן עליהם אוטומטית מפני תוקפים.

AI יכולה לשרת את שני הצדדים. היא מוזילה את המחיר של מציאת פגיעויות, אך היא גם נותנת למפתחים כלי הגנה חזקים יותר.

“אין לנו ברירה אלא להסתגל,” אמר קורשי.

מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.