Oferit de
Crypto News

Haseeb Qureshi, de la Dragonfly, afirmă că un audit AI în valoare de 1 dolar ar fi putut depista vulnerabilitatea Coldcard

Haseeb Qureshi, de la Dragonfly, afirmă că vulnerabilitatea Coldcard demonstrează modul în care inteligența artificială (IA) schimbă radical economia securității cibernetice. Pe măsură ce costul identificării vulnerabilităților scade drastic, el susține că firmele din domeniul criptomonedelor trebuie să implementeze modele de IA de ultimă generație pentru fiecare versiune de software lansată.

DISTRIBUIE
Haseeb Qureshi, de la Dragonfly, afirmă că un audit AI în valoare de 1 dolar ar fi putut depista vulnerabilitatea Coldcard

Concluzii cheie

  • Coldcard a remediat o vulnerabilitate de tip „seed” pe 31 iulie, după ce, potrivit rapoartelor, IA a identificat-o în doar 8 minute.
  • Haseeb Qureshi afirmă că auditurile de IA în valoare de 2 dolari ar putea avantaja firmele din domeniul criptomonedelor cu bugete de securitate mai mari.
  • Qureshi a recomandat efectuarea de verificări cu IA de ultimă generație la fiecare lansare, având în vedere că timpul necesar pentru descoperirea vulnerabilităților s-a redus la câteva minute.

Vulnerabilitatea Coldcard ar putea determina firmele din domeniul criptomonedelor să testeze fiecare versiune cu ajutorul IA

Inteligența artificială face ca descoperirea vulnerabilităților să fie atât de ieftină, încât securitatea ar putea depinde din ce în ce mai mult de cât sunt dispuse companiile să cheltuiască înaintea atacatorilor.

Acesta este avertismentul lansat de Haseeb Qureshi, partenerul administrativ al Dragonfly, după ce, potrivit unor rapoarte, modelele de IA au redescoperit o vulnerabilitate critică în firmware-ul portofelului Bitcoin al Coldcard în doar câteva minute.

„Securitatea cibernetică se reduce acum la cheltuieli”, a scris Qureshi pe X. Întrebarea cheie, a spus el, este cât investesc dezvoltatorii în testarea bazată pe IA în comparație cu potențialii atacatori.

Dragonfly's Haseeb Qureshi X screenshot
Sursă: @Hosseeb pe X

Coldcard a dezvăluit o vulnerabilitate de entropie care afectează seed-urile create cu anumite versiuni de firmware. Bug-ul a determinat unele dispozitive să se bazeze pe un generator software determinist, în loc de sursa hardware de aleatoriu prevăzută. Coinkite a lansat actualizări de urgență pe 31 iulie și le-a recomandat utilizatorilor afectați să creeze noi seed-uri și să-și transfere fondurile. Instalarea unui nou firmware nu repară, în sine, un seed vechi.

Vulnerabilitatea ar fi fost descoperită în câteva minute

Se pare că un test a identificat vulnerabilitatea folosind modelul Claude Code de la Anthropic după aproximativ opt minute. Qureshi a avertizat că rezultatul ar fi putut fi influențat de accesul la internet, care ar fi putut expune modelul la informații existente despre vulnerabilitate. Un alt test a dezactivat accesul la internet și a utilizat GLM 5.2. Acesta a reprodus vulnerabilitatea în aproximativ 20 de minute.

Medusa Onchain on X screenshot
Sursă: Medusa Onchain pe X

Pe baza costurilor de intrare și ieșire ale modelului, el a estimat că auditul a costat aproximativ 2 dolari. „O consolidare a IA în valoare de 2 dolari ar fi detectat această eroare. Nu există nicio scuză pentru asta”, a remarcat el. Qureshi a propus o nouă măsură numită Costul descoperirii (Cost of Discovery, CoD). Indicatorul ar estima cât costă unui model de IA de ultimă generație să reproducă în mod independent o vulnerabilitate.

Furnizorii mai mici de soluții de securitate se confruntă cu o presiune tot mai mare

Acest episod ar putea avea consecințe mai ample pentru piața portofelelor hardware.

Qureshi a susținut că furnizorii mai mari vor avea un avantaj, deoarece pot cheltui mai mult pe testări automatizate, audituri și consolidarea versiunilor lansate. Companiile mai mici ar putea avea dificultăți în a face față atacatorilor care pot scana codul în mod continuu la un cost redus.

Startup-urile care dezvoltă portofele, contracte inteligente sau alte produse care protejează banii ar trebui să efectueze analize de securitate bazate pe IA înainte de fiecare lansare, a recomandat el.

Qureshi a contestat, de asemenea, o presupunere comună privind securitatea open-source. Codul public poate proteja utilizatorii de dezvoltatorii rău intenționați, a spus el, dar nu îi protejează automat de atacatori.

IA poate servi ambelor părți. Aceasta reduce costurile identificării vulnerabilităților, dar oferă totodată dezvoltatorilor instrumente defensive mai puternice.

„Nu avem altă opțiune decât să ne adaptăm”, a spus Qureshi.

Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.