Хасиб Куреши из компании Dragonfly отмечает, что уязвимость Coldcard демонстрирует, как искусственный интеллект (ИИ) меняет экономику кибербезопасности. По его мнению, в условиях резкого снижения затрат на выявление уязвимостей криптокомпании должны применять передовые модели ИИ при выпуске каждого нового версии программного обеспечения.
Хасиб Куреши из Dragonfly заявляет, что аудит ИИ стоимостью 1 доллар мог бы выявить уязвимость Coldcard

Основные выводы
- 31 июля Coldcard устранила уязвимость, связанную с семенным ключом, после того как, по имеющимся данным, ИИ обнаружил её за 8 минут.
- Хасиб Куреши отмечает, что аудит с использованием ИИ стоимостью 2 доллара может оказаться выгодным для криптокомпаний с более значительными бюджетами на обеспечение безопасности.
- Куреши призвал проводить передовые проверки с помощью ИИ при каждом выпуске, поскольку обнаружение уязвимостей теперь занимает считанные минуты.
Уязвимость в Coldcard может подтолкнуть криптокомпании к тестированию каждого релиза с помощью ИИ
Искусственный интеллект делает обнаружение уязвимостей настолько дешевым, что безопасность может все больше зависеть от того, сколько компании готовы потратить, прежде чем это сделают злоумышленники.
Такое предупреждение высказал управляющий партнер Dragonfly Хасиб Куреши после того, как, по сообщениям, модели ИИ за считанные минуты вновь обнаружили критическую уязвимость в прошивке биткоин-кошелька Coldcard.
«Кибербезопасность сейчас сводится к расходам», — написал Куреши в X. По его словам, ключевой вопрос заключается в том, сколько разработчики инвестируют в тестирование с использованием ИИ по сравнению с потенциальными злоумышленниками.

Coldcard сообщила об уязвимости, связанной с энтропией, которая затрагивает седы, созданные с использованием определённых версий прошивки. Из-за этой ошибки некоторые устройства использовали детерминированный программный генератор вместо предусмотренного аппаратного источника случайных чисел. 31 июля компания Coinkite выпустила экстренные обновления и рекомендовала затронутым пользователям создать новые седы и перевести свои средства. Установка новой прошивки сама по себе не исправляет старую седу.
Уязвимость, как сообщается, была обнаружена за считанные минуты
Сообщается, что в ходе одного из тестов уязвимость была обнаружена с помощью модели Claude Code от Anthropic примерно через восемь минут. Куреши предупредил, что на результат мог повлиять доступ к Интернету, в результате чего модель могла получить доступ к уже имеющейся информации об этой уязвимости. В ходе другого теста был отключен доступ к сети, и использовалась версия GLM 5.2. В этом случае уязвимость удалось воспроизвести примерно за 20 минут.

Исходя из затрат на ввод и вывод данных модели, он оценил стоимость аудита примерно в 2 доллара. «Укрепление ИИ стоимостью 2 доллара позволило бы обнаружить эту ошибку. Оправданий этому нет», — заметил он. Куреши предложил новый показатель под названием «Стоимость обнаружения» (Cost of Discovery, CoD). Этот показатель будет оценивать, во сколько обойдется передовой модели ИИ самостоятельное воспроизведение уязвимости.
Небольшие поставщики решений для безопасности сталкиваются с растущим давлением
Этот инцидент может иметь более широкие последствия для рынка аппаратных кошельков.
Куреши утверждает, что крупные поставщики будут иметь преимущество, поскольку могут выделять больше средств на автоматизированное тестирование, аудиты и укрепление безопасности релизов. Небольшим компаниям может быть сложно противостоять злоумышленникам, которые могут непрерывно сканировать код с минимальными затратами.
Он рекомендовал стартапам, разрабатывающим кошельки, смарт-контракты или другие продукты, защищающие денежные средства, проводить проверки безопасности с помощью ИИ перед каждым выпуском.
Куреши также оспорил распространенное предположение о безопасности открытого исходного кода. По его словам, открытый код может защитить пользователей от злонамеренных разработчиков, но не защищает их автоматически от злоумышленников.
ИИ может служить интересам обеих сторон. Он снижает затраты на поиск уязвимостей, но при этом предоставляет разработчикам более мощные средства защиты.
«У нас нет иного выбора, кроме как адаптироваться», — сказал Куреши.
Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.












