Haseeb Qureshi z firmy Dragonfly twierdzi, że luka w zabezpieczeniach Coldcard pokazuje, w jaki sposób sztuczna inteligencja (AI) zmienia ekonomię cyberbezpieczeństwa. Argumentuje on, że w miarę jak koszty wykrywania luk gwałtownie spadają, firmy z branży kryptowalutowej muszą wdrażać najnowocześniejsze modele AI przy każdej nowej wersji oprogramowania.
Haseeb Qureshi z firmy Dragonfly twierdzi, że audyt AI za 2 dolary mógłby wykryć lukę w Coldcardzie

Najważniejsze wnioski
- 31 lipca firma Coldcard naprawiła błąd związany z kluczem początkowym po tym, jak sztuczna inteligencja wykryła go podobno w ciągu 8 minut.
- Haseeb Qureshi twierdzi, że audyty AI za 2 dolary mogą sprzyjać firmom kryptowalutowym dysponującym większymi budżetami na bezpieczeństwo.
- Qureshi wezwał do przeprowadzania zaawansowanych kontroli AI przy każdej nowej wersji oprogramowania, ponieważ wykrywanie luk zajmuje obecnie zaledwie kilka minut.
Luka w Coldcard może skłonić firmy kryptowalutowe do testowania każdej wersji oprogramowania za pomocą AI
Sztuczna inteligencja sprawia, że wykrywanie luk w zabezpieczeniach staje się tak tanie, że bezpieczeństwo może w coraz większym stopniu zależeć od tego, ile firmy są skłonne wydać, zanim zrobią to atakujący.
Takie ostrzeżenie wygłosił Haseeb Qureshi, partner zarządzający w Dragonfly, po tym, jak modele sztucznej inteligencji podobno w ciągu kilku minut ponownie wykryły krytyczną lukę w oprogramowaniu sprzętowym portfela bitcoinowego Coldcard.
„W cyberbezpieczeństwie chodzi teraz wyłącznie o wydatki” – napisał Qureshi na X. Kluczowym pytaniem, jak stwierdził, jest to, ile programiści inwestują w testy oparte na sztucznej inteligencji w porównaniu z potencjalnymi atakującymi.

Firma Coldcard ujawniła lukę w entropii dotyczącą seedów generowanych przy użyciu niektórych wersji oprogramowania układowego. Błąd ten spowodował, że niektóre urządzenia korzystały z deterministycznego generatora programowego zamiast z przewidzianego sprzętowego źródła losowości. Firma Coinkite wydała 31 lipca aktualizacje awaryjne i poinformowała użytkowników, których dotyczy problem, aby utworzyli nowe klucze początkowe i przenieśli swoje środki. Sama instalacja nowego oprogramowania sprzętowego nie naprawia starego klucza początkowego.
Luka została podobno wykryta w ciągu kilku minut
Jedno z testów wykryło podobno lukę przy użyciu modelu Claude Code firmy Anthropic po około ośmiu minutach. Qureshi ostrzegł, że na wynik mógł mieć wpływ dostęp do Internetu, który mógł narazić model na kontakt z istniejącymi informacjami o błędzie. W innym teście wyłączono dostęp do sieci i wykorzystano model GLM 5.2. Udało się odtworzyć lukę w ciągu około 20 minut.

Na podstawie kosztów danych wejściowych i wyjściowych modelu oszacował, że audyt kosztował około 2 dolarów. „Wzmocnienie zabezpieczeń AI za 2 dolary pozwoliłoby wykryć ten błąd. Nie ma na to żadnego usprawiedliwienia” – zauważył. Qureshi zaproponował nowy wskaźnik o nazwie „Cost of Discovery” (CoD). Wskaźnik ten szacowałby, ile kosztuje model sztucznej inteligencji z pionierskiej grupy samodzielne odtworzenie luki w zabezpieczeniach.
Mniejsi dostawcy rozwiązań zabezpieczających pod rosnącą presją
Incydent ten może mieć szersze konsekwencje dla rynku portfeli sprzętowych.
Qureshi argumentował, że więksi dostawcy będą mieli przewagę, ponieważ mogą przeznaczyć więcej środków na zautomatyzowane testy, audyty i wzmacnianie zabezpieczeń nowych wersji. Mniejsze firmy mogą mieć trudności z dorównaniem atakującym, którzy mogą nieustannie skanować kod przy niewielkich kosztach.
Zalecał, aby start-upy tworzące portfele, inteligentne kontrakty lub inne produkty służące do ochrony środków finansowych przeprowadzały analizy bezpieczeństwa z wykorzystaniem sztucznej inteligencji przed każdą premierą.
Qureshi podważył również powszechne założenie dotyczące bezpieczeństwa oprogramowania open source. Stwierdził, że publicznie dostępny kod może chronić użytkowników przed złośliwymi programistami, ale nie chroni ich automatycznie przed atakującymi.
Sztuczna inteligencja może służyć obu stronom. Obniża koszt wykrywania luk w zabezpieczeniach, ale jednocześnie zapewnia programistom skuteczniejsze narzędzia obronne.
„Nie mamy innego wyboru, jak tylko się dostosować” – powiedział Qureshi.
Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.












