Dragonflys Haseeb Qureshi sier at Coldcard-sårbarheten viser hvordan kunstig intelligens (KI) omskriver økonomien i cybersikkerhet. Når kostnaden ved å finne feil kollapser, argumenterer han for at kryptoselskaper må ta i bruk ledende KI-modeller mot hver eneste programvareutgivelse.
Dragonflys Haseeb Qureshi sier at en KI-revisjon til 2 dollar kunne ha oppdaget Coldcard-sårbarheten

Viktige punkter
- Coldcard rettet en seed-feil 31. juli etter at KI angivelig fant den på 8 minutter.
- Haseeb Qureshi sier at KI-revisjoner til 2 dollar kan favorisere kryptoaktører med større sikkerhetsbudsjetter.
- Qureshi oppfordret til kontroller med ledende KI på hver utgivelse, ettersom feilfunn faller til minutter.
Coldcard-feil kan presse kryptoselskaper til å teste hver utgivelse med KI
Kunstig intelligens gjør sårbarhetsfunn så billig at sikkerhet i økende grad kan avhenge av hvor mye selskaper er villige til å bruke før angripere gjør det.
Det er advarselen fra Dragonflys managing partner Haseeb Qureshi etter at KI-modeller angivelig gjenoppdaget en kritisk svakhet i Coldcards firmware for bitcoin-lommebok i løpet av minutter.
«Cybersikkerhet handler nå om pengebruk», skrev Qureshi på X. Nøkkelspørsmålet, sa han, er hvor mye utviklere investerer i KI-basert testing sammenlignet med potensielle angripere.

Coldcard offentliggjorde en entropi-feil som påvirket seeds opprettet med visse firmware-versjoner. Feilen gjorde at noen enheter baserte seg på en deterministisk programvaregenerator i stedet for den tiltenkte maskinvarekilden til tilfeldighet. Coinkite slapp hasteoppdateringer 31. juli og ba berørte brukere om å opprette nye seeds og flytte midlene sine. Å installere ny firmware alene reparerer ikke en gammel seed.
Sårbarheten skal angivelig ha blitt funnet i løpet av minutter
En test skal ha funnet feilen med Anthropics Claude Code etter omtrent åtte minutter. Qureshi advarte om at resultatet kan ha blitt påvirket av internettilgang, som kan ha eksponert modellen for eksisterende informasjon om feilen. En separat test deaktiverte nettilgang og brukte GLM 5.2. Den reproduserte sårbarheten på rundt 20 minutter.

Basert på modellens inn- og utdata-kostnader anslo han at revisjonen kostet rundt 2 dollar. «2 dollar i KI-herding ville ha fanget denne feilen. Det finnes ingen unnskyldning for dette», bemerket han. Qureshi foreslo også et nytt mål kalt Cost of Discovery, eller CoD. Metrikken skulle anslå hvor mye det koster en ledende KI-modell å uavhengig reprodusere en sårbarhet.
Mindre sikkerhetsleverandører møter økende press
Episoden kan få bredere konsekvenser for markedet for maskinvarelommebøker.
Qureshi hevdet at større leverandører vil ha et fortrinn fordi de kan bruke mer på automatisert testing, revisjoner og herding av utgivelser. Mindre selskaper kan få problemer med å matche angripere som kan skanne kode kontinuerlig til lav kostnad.
Oppstartsbedrifter som bygger lommebøker, smartkontrakter eller andre produkter som beskytter penger, bør kjøre KI-baserte sikkerhetsgjennomganger før hver eneste utgivelse, anbefalte han.
Qureshi utfordret også en vanlig antakelse om sikkerhet i åpen kildekode. Offentlig kode kan beskytte brukere mot ondsinnede utviklere, sa han, men den beskytter dem ikke automatisk mot angripere.
KI kan tjene begge sider. Den senker prisen på å finne sårbarheter, men den gir også utviklere sterkere defensive verktøy.
«Vi har ikke noe valg annet enn å tilpasse oss», sa Qureshi.
Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.












