Haseeb Qureshi zo spoločnosti Dragonfly tvrdí, že zraniteľnosť Coldcard ukazuje, ako umelá inteligencia (AI) mení ekonomiku kyberbezpečnosti. Vzhľadom na to, že náklady na odhaľovanie chýb rapídne klesajú, argumentuje, že krypto spoločnosti musia pri každom vydaní softvéru nasadzovať najpokročilejšie modely umelej inteligencie.
Haseeb Qureshi zo spoločnosti Dragonfly tvrdí, že audit umelej inteligencie za 2 doláre mohol odhaliť chybu v Coldcard

Kľúčové body
- Spoločnosť Coldcard 31. júla opravila chybu v počiatočnom kóde po tom, čo ju umelá inteligencia údajne odhalila za 8 minút.
- Haseeb Qureshi tvrdí, že audity s využitím AI za 2 doláre by mohli zvýhodniť kryptofirmy s väčším rozpočtom na bezpečnosť.
- Qureshi naliehavo odporúča, aby sa pri každej novej verzii vykonávali najmodernejšie kontroly pomocou AI, keďže odhalenie chýb trvá už len niekoľko minút.
Chyba v Coldcard by mohla prinútiť kryptofirmy testovať každú novú verziu pomocou AI
Umelá inteligencia znížila náklady na odhaľovanie zraniteľností natoľko, že bezpečnosť môže čoraz viac závisieť od toho, koľko sú spoločnosti ochotné investovať skôr, ako to urobia útočníci.
Toto je varovanie riadiaceho partnera spoločnosti Dragonfly, Haseeba Qureshiho, po tom, čo modely umelej inteligencie údajne v priebehu niekoľkých minút opäť odhalili kritickú slabinu vo firmvéri bitcoinovej peňaženky Coldcard.
„V kyberbezpečnosti teraz ide predovšetkým o výdavky,“ napísal Qureshi na X. Kľúčovou otázkou podľa neho je, koľko vývojári investujú do testovania založeného na umelej inteligencii v porovnaní s potenciálnymi útočníkmi.

Spoločnosť Coldcard zverejnila chybu entropie, ktorá ovplyvňuje seedové kľúče vytvorené s určitými verziami firmvéru. Táto chyba spôsobila, že niektoré zariadenia sa spoliehali na deterministický softvérový generátor namiesto zamýšľaného hardvérového zdroja náhodnosti. Spoločnosť Coinkite vydala 31. júla núdzové aktualizácie a odporučila postihnutým používateľom, aby si vytvorili nové seed kódy a presunuli svoje prostriedky. Samotná inštalácia nového firmvéru starý seed kód neopraví.
Zraniteľnosť bola údajne odhalená v priebehu niekoľkých minút
Jeden test údajne odhalil chybu pomocou modelu Claude Code od spoločnosti Anthropic po približne ôsmich minútach. Qureshi upozornil, že výsledok mohol byť ovplyvnený prístupom k internetu, vďaka čomu mohol byť model vystavený existujúcim informáciám o tejto chybe. V samostatnom teste bol deaktivovaný prístup na web a bol použitý GLM 5.2. Zraniteľnosť sa podarilo reprodukovať približne za 20 minút.

Na základe vstupných a výstupných nákladov modelu odhadol, že audit stál približne 2 doláre. „Zabezpečenie umelej inteligencie za 2 doláre by túto chybu odhalilo. Na to neexistuje žiadna výhovorka,“ poznamenal. Qureshi navrhol nové meradlo s názvom Cost of Discovery (CoD). Toto meradlo by odhadovalo, koľko stojí model umelej inteligencie na špičkovej úrovni, aby nezávisle reprodukoval zraniteľnosť.
Menší dodávatelia bezpečnostných riešení čelia rastúcemu tlaku
Táto udalosť môže mať širšie dôsledky pre trh s hardvérovými peňaženkami.
Qureshi argumentoval, že väčší dodávatelia budú mať výhodu, pretože môžu vynaložiť viac prostriedkov na automatizované testovanie, audity a zabezpečenie nových verzií. Menšie spoločnosti môžu mať ťažkosti vyrovnať sa útočníkom, ktorí dokážu nepretržite skenovať kód s minimálnymi nákladmi.
Startupom, ktoré vyvíjajú peňaženky, inteligentné zmluvy alebo iné produkty na ochranu peňazí, odporučil, aby pred každým vydaním verzie vykonali bezpečnostné kontroly pomocou umelej inteligencie.
Qureshi tiež spochybnil bežný predpoklad o bezpečnosti open-source softvéru. Verejný kód môže chrániť používateľov pred škodlivými vývojármi, povedal, ale automaticky ich nechráni pred útočníkmi.
Umelá inteligencia môže slúžiť obom stranám. Znižuje náklady na vyhľadávanie zraniteľností, ale zároveň poskytuje vývojárom silnejšie obranné nástroje.
„Nemáme inú možnosť, ako sa prispôsobiť,“ povedal Qureshi.
Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.












