Haseeb Qureshi, a Dragonfly munkatársa szerint a Coldcard biztonsági rés jól illusztrálja, hogy a mesterséges intelligencia (AI) hogyan alakítja át a kiberbiztonság gazdasági kereteit. Mivel a hibák felderítésének költségei drasztikusan csökkennek, véleménye szerint a kriptovaluta-cégeknek minden szoftverkiadásnál a legkorszerűbb AI-modelleket kell alkalmazniuk.
Haseeb Qureshi, a Dragonfly képviselője szerint egy 2 dolláros AI-audit felderíthette volna a Coldcard hibáját

Főbb tanulságok
- A Coldcard július 31-én kijavított egy seed-hibát, miután az AI állítólag 8 perc alatt felfedezte azt.
- Haseeb Qureshi szerint a 2 dolláros AI-auditok előnyös lehetnek azoknak a kriptovaluta-cégeknek, amelyek nagyobb biztonsági költségvetéssel rendelkeznek.
- Qureshi sürgette, hogy minden kiadásnál alkalmazzanak legkorszerűbb AI-ellenőrzéseket, mivel a hibák felfedezése már csak percekbe telik.
A Coldcard hibája arra késztetheti a kriptovaluta-cégeket, hogy minden kiadást AI-vel teszteljenek
A mesterséges intelligencia annyira olcsóvá teszi a sebezhetőségek felfedezését, hogy a biztonság egyre inkább attól függhet, mennyit hajlandók a vállalatok költeni, mielőtt a támadók megtennék.
Ez a figyelmeztetés Haseeb Qureshi-tól, a Dragonfly ügyvezető partnerétől származik, miután az AI-modellek állítólag perceken belül újra felfedeztek egy kritikus gyengeséget a Coldcard bitcoin-pénztárca firmware-jében.
„A kiberbiztonság ma már kizárólag a kiadásokról szól” – írta Qureshi az X-en. Szerinte a legfontosabb kérdés az, hogy a fejlesztők mennyit fektetnek be a mesterséges intelligencián alapuló tesztelésbe a potenciális támadókhoz képest.

A Coldcard nyilvánosságra hozott egy entrópiai hibát, amely bizonyos firmware-verziókkal létrehozott magokat érintett. A hiba miatt egyes eszközök a tervezett hardveres véletlenszám-forrás helyett egy determinisztikus szoftveres generátorra támaszkodtak. A Coinkite július 31-én sürgősségi frissítéseket adott ki, és arra kérte az érintett felhasználókat, hogy hozzanak létre új magokat, és helyezzék át a pénzeszközeiket. Az új firmware telepítése önmagában nem javítja ki a régi magot.
A sebezhetőséget állítólag perceken belül felfedezték
Egy teszt állítólag körülbelül nyolc perc alatt felfedezte a hibát az Anthropic Claude Code segítségével. Qureshi figyelmeztetett, hogy az eredményt befolyásolhatta az internet-hozzáférés, amely révén a modell hozzáférhetett a hibával kapcsolatos már rendelkezésre álló információkhoz. Egy másik teszt során letiltották az internet-hozzáférést, és a GLM 5.2 verziót használták. Ezzel a sebezhetőséget körülbelül 20 perc alatt sikerült reprodukálni.

A modell bemeneti és kimeneti költségei alapján úgy becsülte, hogy az ellenőrzés körülbelül 2 dollárba került. „2 dollárnyi AI-biztonsági megerősítéssel ezt a hibát el lehetett volna kerülni. Erre nincs mentség” – jegyezte meg. Qureshi egy új mutatót javasolt, a „Cost of Discovery” (CoD) néven. Ez a mutató becsülné, mennyibe kerül egy csúcstechnológiás AI-modellnek egy sebezhetőség önálló reprodukálása.
A kisebb biztonsági szolgáltatókra egyre nagyobb nyomás nehezedik
Az eset szélesebb körű következményekkel járhat a hardveres pénztárca-piacra nézve.
Qureshi azzal érvelt, hogy a nagyobb gyártók előnyben lesznek, mivel többet tudnak költeni az automatizált tesztelésre, az auditokra és a kiadások biztonsági megerősítésére. A kisebb cégeknek nehézséget okozhat, hogy lépést tartsanak azokkal a támadókkal, akik alacsony költségek mellett folyamatosan vizsgálhatják a kódot.
A pénzt védő pénztárcákat, intelligens szerződéseket vagy egyéb termékeket fejlesztő startupoknak minden kiadás előtt mesterséges intelligencia alapú biztonsági ellenőrzéseket kellene végrehajtaniuk – javasolta.
Qureshi emellett megkérdőjelezte az open source biztonsággal kapcsolatos általános feltételezést. A nyilvános kód megvédheti a felhasználókat a rosszindulatú fejlesztőktől – mondta –, de nem védi meg őket automatikusan a támadóktól.
A mesterséges intelligencia mindkét fél érdekeit szolgálhatja. Egyrészt csökkenti a sebezhetőségek felderítésének költségeit, másrészt erősebb védelmi eszközöket biztosít a fejlesztőknek.
„Nincs más választásunk, mint alkalmazkodni” – mondta Qureshi.
Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.












