Dragonflyのハシーブ・クレシ氏は、Coldcardの脆弱性は人工知能(AI)がサイバーセキュリティの経済構造をいかに変えつつあるかを示していると述べています。脆弱性の発見コストが激減する中、同氏は暗号資産企業がソフトウェアをリリースするたびに最先端のAIモデルを導入する必要があると主張しています。
Dragonflyのハシーブ・クレシ氏は、2ドルのAI監査を実施していればColdcardの脆弱性を発見できた可能性があったと述べています。

主なポイント:
- Coldcardは7月31日、AIがわずか8分で発見したと報じられたシードの欠陥を修正しました。
- ハシーブ・クレシ氏は、2ドルのAI監査はセキュリティ予算に余裕のある暗号資産企業にとって有利に働く可能性があると述べています。
- Qureshi氏は、脆弱性の発見が数分単位で可能になった今、すべてのリリースに対して最先端のAIチェックを実施するよう強く求めています。
Coldcardの脆弱性が、暗号資産企業にすべてのリリースをAIでテストするよう迫る可能性
人工知能(AI)によって脆弱性の発見コストが大幅に低下したため、セキュリティは今後、攻撃者が行動を起こす前に企業がどれだけ投資するかにますます依存するようになる可能性があります。これは、AIモデルがColdcardのビットコインウォレットファームウェアにおける重大な脆弱性を数分以内に再発見したと報じられたことを受け、DragonflyのマネージングパートナーであるHaseeb Qureshi氏が発した警告です。
「サイバーセキュリティは今や、すべてが『投資額』にかかっている」とクレイシ氏はXに投稿した。同氏によると、重要な問題は、潜在的な攻撃者と比べて開発者がAIベースのテストにどれだけの投資を行うかということだ。

Coldcardは、特定のファームウェアバージョンで生成されたシードに影響するエントロピー不足の欠陥を公表しました。 このバグにより、一部のデバイスでは、本来意図されていたハードウェア由来の乱数生成源ではなく、決定論的なソフトウェア生成器に依存してしまう事態が発生しました。Coinkiteは7月31日に緊急アップデートをリリースし、影響を受けたユーザーに対し、新しいシードを生成して資金を移動するよう呼びかけました。新しいファームウェアをインストールするだけでは、古いシードの問題は解決されません。
脆弱性は数分以内に発見されたと報じられています。
あるテストでは、Anthropic社のClaude Codeを使用して約8分でこの欠陥を発見したと報じられています。Qureshi氏は、この結果にはインターネット接続の影響があり、モデルがバグに関する既存の情報にさらされていた可能性があるとして注意を促しました。 別のテストではウェブアクセスを無効化しGLM 5.2を使用しました。その結果、約20分でこの脆弱性を再現できました。

モデルの入力・出力コストから、彼はこの監査の費用を約2ドルと見積もりました。「2ドルのAI強化コストでこのバグは発見できたはずだ。 言い訳の余地はありません」と述べました。クレイシ氏は、最先端AIモデルが脆弱性を独自に再現するのにどのくらいのコストがかかるかを示す新たな指標「発見コスト(Cost of Discovery、CoD)」を提案しました。
中小のセキュリティベンダーが直面する圧力の高まり
この一件は、ハードウェアウォレット市場に広範な影響を及ぼす可能性があります。クレイシ氏は、大手ベンダーは自動テスト、監査、リリース時のセキュリティ強化により多くの費用を投じることができるため、優位性を持つと主張しました。小規模な企業は、わずかなコストで継続的にコードをスキャンできる攻撃者に対抗するのに苦労するかもしれません。
ウォレットやスマートコントラクトなど、資金を保護する製品を開発するスタートアップは、リリースごとにAIによるセキュリティレビューを実施すべきだと彼は推奨しました。 クレイシ氏はまた、オープンソースのセキュリティに関する一般的な通説にも異議を唱えました。公開されたコードは悪意のある開発者からユーザーを守ることはできますが、攻撃者から自動的に守るわけではないと彼は述べました。
AIは双方に役立つ。脆弱性の発見コストを削減する一方で、開発者により強力な防御ツールも提供するのだ。 「適応するしかない」とクレイシ氏は語った。
この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。












