Aangedreven door
Crypto News

Haseeb Qureshi van Dragonfly zegt dat een AI-audit van 2 dollar de fout in Coldcard had kunnen opsporen

Haseeb Qureshi van Dragonfly stelt dat de kwetsbaarheid in Coldcard aantoont hoe kunstmatige intelligentie (AI) de economische aspecten van cyberbeveiliging ingrijpend verandert. Aangezien de kosten voor het opsporen van kwetsbaarheden sterk dalen, stelt hij dat cryptobedrijven bij elke software-release geavanceerde AI-modellen moeten inzetten.

GESCHREVEN DOOR
DELEN
Haseeb Qureshi van Dragonfly zegt dat een AI-audit van 2 dollar de fout in Coldcard had kunnen opsporen

Belangrijkste punten

  • Coldcard heeft op 31 juli een seed-fout verholpen nadat AI deze naar verluidt binnen 8 minuten had ontdekt.
  • Haseeb Qureshi zegt dat AI-audits van 2 dollar in het voordeel kunnen werken van cryptobedrijven met grotere beveiligingsbudgetten.
  • Qureshi drong aan op geavanceerde AI-controles bij elke release, nu het opsporen van fouten slechts enkele minuten duurt.

Fout in Coldcard zou cryptobedrijven ertoe kunnen aanzetten elke release met AI te testen

Kunstmatige intelligentie maakt het opsporen van kwetsbaarheden zo goedkoop dat beveiliging in toenemende mate afhangt van hoeveel bedrijven bereid zijn uit te geven voordat aanvallers dat doen.

Dat is de waarschuwing van Haseeb Qureshi, managing partner bij Dragonfly, nadat AI-modellen naar verluidt binnen enkele minuten een kritieke zwakte in de firmware van de bitcoin-wallet van Coldcard opnieuw hadden ontdekt.

"Cyberbeveiliging draait nu volledig om uitgaven", schreef Qureshi op X. De hamvraag is volgens hem hoeveel ontwikkelaars investeren in AI-gebaseerde tests in vergelijking met potentiële aanvallers.

Dragonfly's Haseeb Qureshi X screenshot
Bron: @Hosseeb op X

Coldcard maakte een entropiefout bekend die van invloed was op seeds die met bepaalde firmwareversies waren aangemaakt. Door de bug vertrouwden sommige apparaten op een deterministische softwaregenerator in plaats van op de beoogde hardwarebron voor willekeurigheid. Coinkite bracht op 31 juli noodupdates uit en adviseerde getroffen gebruikers om nieuwe seeds aan te maken en hun geld over te zetten. Het installeren van nieuwe firmware alleen is niet voldoende om een oude seed te herstellen.

Kwetsbaarheid zou binnen enkele minuten zijn ontdekt

Bij één test zou de kwetsbaarheid met de Claude Code van Anthropic na ongeveer acht minuten zijn ontdekt. Qureshi waarschuwde dat het resultaat mogelijk is beïnvloed door internettoegang, waardoor het model mogelijk in aanraking is gekomen met bestaande informatie over de bug. Bij een afzonderlijke test werd de internettoegang uitgeschakeld en werd GLM 5.2 gebruikt. Hierbij werd de kwetsbaarheid binnen ongeveer 20 minuten gereproduceerd.

Medusa Onchain on X screenshot
Bron: Medusa Onchain op X

Op basis van de input- en outputkosten van het model schatte hij dat de audit ongeveer 2 dollar kostte. "Met 2 dollar aan AI-beveiliging zou deze bug zijn opgespoord. Hier is geen excuus voor", merkte hij op. Qureshi stelde een nieuwe maatstaf voor, genaamd Cost of Discovery, of CoD. Deze maatstaf zou schatten hoeveel het een toonaangevend AI-model kost om een kwetsbaarheid zelfstandig te reproduceren.

Kleinere beveiligingsleveranciers staan onder toenemende druk

Deze gebeurtenis kan bredere gevolgen hebben voor de markt voor hardware-wallets.

Qureshi stelde dat grotere leveranciers in het voordeel zullen zijn, omdat zij meer kunnen uitgeven aan geautomatiseerd testen, audits en het beveiligen van releases. Kleinere bedrijven kunnen moeite hebben om gelijke tred te houden met aanvallers die tegen lage kosten continu code kunnen scannen.

Start-ups die wallets, slimme contracten of andere producten ontwikkelen die geld beschermen, zouden volgens hem vóór elke release AI-beveiligingscontroles moeten uitvoeren.

Qureshi zette ook vraagtekens bij een gangbare aanname over open-sourcebeveiliging. Openbare code kan gebruikers weliswaar beschermen tegen kwaadwillende ontwikkelaars, zei hij, maar beschermt hen niet automatisch tegen aanvallers.

AI kan beide partijen van dienst zijn. Het verlaagt de kosten voor het opsporen van kwetsbaarheden, maar biedt ontwikkelaars ook krachtigere verdedigingsmiddelen.

"We hebben geen andere keuze dan ons aan te passen", aldus Qureshi.

Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.