Haseeb Qureshi dari Dragonfly berkata kerentanan Coldcard menunjukkan bagaimana kecerdasan buatan (AI) sedang menulis semula ekonomi keselamatan siber. Apabila kos mencari kelemahan menjunam, beliau berhujah bahawa syarikat kripto mesti mengerahkan model AI barisan hadapan terhadap setiap keluaran perisian.
Haseeb Qureshi dari Dragonfly berkata audit AI bernilai $2 mungkin boleh mengesan kelemahan Coldcard lebih awal

Key Takeaways
- Coldcard membaiki kelemahan seed pada 31 Julai selepas AI dilaporkan menemuinya dalam 8 minit.
- Haseeb Qureshi berkata audit AI bernilai $2 boleh memihak kepada firma kripto dengan bajet keselamatan yang lebih besar.
- Qureshi menggesa semakan AI barisan hadapan pada setiap keluaran apabila penemuan kelemahan merosot kepada beberapa minit.
Kelemahan Coldcard Boleh Mendorong Firma Kripto Menguji Setiap Keluaran Dengan AI
Kecerdasan buatan menjadikan penemuan kerentanan begitu murah sehingga keselamatan mungkin semakin bergantung pada berapa banyak yang sanggup dibelanjakan oleh syarikat sebelum penyerang melakukannya.
Itulah amaran daripada rakan pengurusan Dragonfly, Haseeb Qureshi selepas model AI dilaporkan menemui semula kelemahan kritikal dalam perisian tegar dompet bitcoin Coldcard dalam masa beberapa minit.
“Keselamatan siber kini semuanya tentang perbelanjaan,” tulis Qureshi di X. Soalan utama, katanya, ialah berapa banyak pembangun melabur dalam ujian berasaskan AI berbanding penyerang yang berpotensi.

Coldcard mendedahkan kelemahan entropi yang menjejaskan seed yang dicipta dengan versi perisian tegar tertentu. Pepijat itu menyebabkan sesetengah peranti bergantung pada penjana perisian deterministik dan bukannya sumber rawak perkakasan yang dimaksudkan. Coinkite mengeluarkan kemas kini kecemasan pada 31 Julai dan memberitahu pengguna yang terjejas supaya mencipta seed baharu serta memindahkan dana mereka. Memasang perisian tegar baharu sahaja tidak membaiki seed lama.
Kelemahan Dilaporkan Ditemui Dalam Masa Beberapa Minit
Satu ujian dilaporkan menemui kelemahan itu dengan Claude Code dari Anthropic selepas kira-kira lapan minit. Qureshi memberi amaran bahawa keputusan tersebut mungkin dipengaruhi oleh akses internet, yang boleh mendedahkan model itu kepada maklumat sedia ada tentang pepijat tersebut. Satu ujian berasingan menyahdayakan akses web dan menggunakan GLM 5.2. Ia menghasilkan semula kerentanan itu dalam kira-kira 20 minit.

Berdasarkan kos input dan output model itu, beliau menganggarkan audit tersebut menelan kos kira-kira $2. “Pengukuhan AI bernilai $2 sudah boleh menangkap pepijat ini. Tiada alasan untuk ini,” katanya. Qureshi mencadangkan ukuran baharu yang dipanggil Cost of Discovery, atau CoD. Metrik itu akan menganggarkan berapa kos yang diperlukan oleh model AI barisan hadapan untuk menghasilkan semula kerentanan secara berdikari.
Vendor Keselamatan Yang Lebih Kecil Berdepan Tekanan Yang Semakin Meningkat
Episod ini mungkin mempunyai kesan yang lebih luas terhadap pasaran dompet perkakasan.
Qureshi berhujah bahawa vendor yang lebih besar akan mempunyai kelebihan kerana mereka boleh membelanjakan lebih banyak untuk ujian automatik, audit, dan pengukuhan keluaran. Syarikat yang lebih kecil mungkin sukar menandingi penyerang yang boleh mengimbas kod secara berterusan pada kos yang rendah.
Permulaan (startup) yang membina dompet, kontrak pintar atau produk lain yang melindungi wang seharusnya menjalankan semakan keselamatan AI sebelum setiap keluaran, katanya.
Qureshi juga mencabar andaian lazim tentang keselamatan sumber terbuka. Kod yang bersifat awam boleh melindungi pengguna daripada pembangun berniat jahat, katanya, tetapi ia tidak secara automatik melindungi mereka daripada penyerang.
AI boleh berkhidmat untuk kedua-dua pihak. Ia menurunkan harga untuk mencari kerentanan, tetapi ia juga memberi pembangun alat pertahanan yang lebih kuat.
“Kita tiada pilihan selain menyesuaikan diri,” kata Qureshi.
Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.












