Pokreće
Crypto News

Haseeb Qureshi iz Dragonflyja kaže da je AI revizija od 2 dolara mogla otkriti propust u Coldcardu

Haseeb Qureshi iz Dragonflyja kaže da ranjivost Coldcarda pokazuje kako umjetna inteligencija (AI) prepisuje ekonomiju kibernetičke sigurnosti. Kako se trošak pronalaska propusta urušava, tvrdi da kripto tvrtke moraju primjenjivati vodeće AI modele na svako izdanje softvera.

PODIJELI
Haseeb Qureshi iz Dragonflyja kaže da je AI revizija od 2 dolara mogla otkriti propust u Coldcardu

Key Takeaways

  • Coldcard je 31. srpnja ispravio propust u seedu nakon što ga je AI navodno pronašao za 8 minuta.
  • Haseeb Qureshi kaže da bi AI revizije od 2 dolara mogle ići u korist kripto tvrtkama s većim proračunima za sigurnost.
  • Qureshi je pozvao na provjere vodećom AI na svakom izdanju jer se pronalaženje propusta skraćuje na minute.

Propust Coldcarda mogao bi natjerati kripto tvrtke da AI-jem testiraju svako izdanje

Umjetna inteligencija čini otkrivanje ranjivosti toliko jeftinim da bi sigurnost sve više mogla ovisiti o tome koliko su tvrtke spremne potrošiti prije nego što to učine napadači.

To je upozorenje Haseeba Qureshija, upravljačkog partnera u Dragonflyju, nakon što su AI modeli navodno ponovno otkrili kritičnu slabost u firmveru Coldcardova bitcoin novčanika u roku od nekoliko minuta.

“Kibernetička sigurnost sada je u potpunosti stvar potrošnje”, napisao je Qureshi na X-u. Ključno pitanje, rekao je, jest koliko programeri ulažu u testiranje temeljeno na AI-u u usporedbi s potencijalnim napadačima.

Dragonfly's Haseeb Qureshi X screenshot
Izvor: @Hosseeb na X-u

Coldcard je objavio propust u entropiji koji utječe na seedove stvorene određenim verzijama firmvera. Greška je uzrokovala da se neki uređaji oslanjaju na deterministički softverski generator umjesto na predviđeni hardverski izvor slučajnosti. Coinkite je 31. srpnja objavio hitna ažuriranja i poručio pogođenim korisnicima da izrade nove seedove i premjeste svoja sredstva. Sama instalacija novog firmvera ne popravlja stari seed.

Navodno je ranjivost pronađena u roku od nekoliko minuta

Jedan je test navodno pronašao propust uz Anthropicov Claude Code nakon otprilike osam minuta. Qureshi je upozorio da je na rezultat možda utjecao pristup internetu, koji je modelu mogao izložiti postojeće informacije o grešci. Zaseban test isključio je pristup webu i koristio GLM 5.2. Ranjivost je reproducirao za otprilike 20 minuta.

Medusa Onchain on X screenshot
Izvor: Medusa Onchain na X-u

Na temelju ulaznih i izlaznih troškova modela, procijenio je da je revizija koštala oko 2 dolara. “2 dolara AI učvršćivanja uhvatilo bi ovu grešku. Za ovo nema opravdanja”, primijetio je. Qureshi je predložio novu mjeru nazvanu Cost of Discovery, odnosno CoD. Metrika bi procjenjivala koliko vodeći AI model košta da neovisno reproducira ranjivost.

Manji sigurnosni dobavljači suočavaju se s rastućim pritiskom

Ovaj bi incident mogao imati šire posljedice za tržište hardverskih novčanika.

Qureshi je tvrdio da će veći dobavljači imati prednost jer mogu više trošiti na automatizirano testiranje, revizije i učvršćivanje izdanja. Manje tvrtke mogle bi se teško nositi s napadačima koji mogu kontinuirano skenirati kod uz mali trošak.

Startupima koji razvijaju novčanike, pametne ugovore ili druge proizvode koji štite novac preporučio je provođenje AI sigurnosnih pregleda prije svakog izdanja.

Qureshi je također osporio uobičajenu pretpostavku o sigurnosti otvorenog koda. Javni kod može zaštititi korisnike od zlonamjernih programera, rekao je, ali ih ne štiti automatski od napadača.

AI može služiti objema stranama. Smanjuje cijenu pronalaska ranjivosti, ali programerima daje i snažnije obrambene alate.

“Nemamo izbora nego prilagoditi se”, rekao je Qureshi.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.