Poganja
Crypto News

Haseeb Qureshi iz podjetja Dragonfly trdi, da bi revizija umetne inteligence za 2 dolarja lahko odkrila pomanjkljivost v projektu Coldcard

Haseeb Qureshi iz podjetja Dragonfly pravi, da ranljivost Coldcard kaže, kako umetna inteligenca (AI) spreminja ekonomijo kibernetske varnosti. Ker se stroški odkrivanja pomanjkljivosti drastično znižujejo, trdi, da morajo kriptopodjetja pri vsaki izdaji programske opreme uporabljati najnaprednejše modele umetne inteligence.

DELI
Haseeb Qureshi iz podjetja Dragonfly trdi, da bi revizija umetne inteligence za 2 dolarja lahko odkrila pomanjkljivost v projektu Coldcard

Ključne ugotovitve

  • Coldcard je 31. julija odpravil napako v semenskem ključu, potem ko jo je umetna inteligenca po poročanju odkrila v 8 minutah.
  • Haseeb Qureshi pravi, da bi revizije z umetno inteligenco za 2 dolarja lahko bile v korist kriptopodjetij z večjimi proračuni za varnost.
  • Qureshi je pozval k izvajanju najnaprednejših AI-preverjanj pri vsaki izdaji, saj odkrivanje pomanjkljivosti traja le še nekaj minut.

Pomanjkljivost v Coldcardu bi lahko spodbudila kriptopodjetja, da vsako izdajo preizkušajo z umetno inteligenco

Umetna inteligenca omogoča tako poceni odkrivanje ranljivosti, da bo varnost vedno bolj odvisna od tega, koliko so podjetja pripravljena porabiti, preden to storijo napadalci.

To je opozorilo upravnega partnerja podjetja Dragonfly, Haseeba Qureshija, potem ko so modeli umetne inteligence v nekaj minutah ponovno odkrili kritično ranljivost v firmware-u bitcoin denarnice podjetja Coldcard.

»Pri kibernetski varnosti gre zdaj izključno za porabo,« je Qureshi zapisal na X. Ključno vprašanje, je dejal, je, koliko razvijalci vlagajo v testiranje na podlagi umetne inteligence v primerjavi s potencialnimi napadalci.

Dragonfly's Haseeb Qureshi X screenshot
Vir: @Hosseeb na X

Podjetje Coldcard je razkrilo napako v entropiji, ki vpliva na semena, ustvarjena z določenimi različicami firmware-a. Ta napaka je povzročila, da so se nekatere naprave zanašale na deterministični programski generator namesto na predvideni strojni vir naključnosti. Coinkite je 31. julija izdal nujne posodobitve in prizadetim uporabnikom svetoval, naj ustvarijo nove semenske ključe in prenesejo svoja sredstva. Samo namestitev nove programske opreme ne popravi starega semenskega ključa.

Ranljivost naj bi bila odkrita v nekaj minutah

Eden od testov je po poročanju odkril napako z Anthropicovim modelom Claude Code po približno osmih minutah. Qureshi je opozoril, da je na rezultat morda vplival dostop do interneta, ki bi lahko model izpostavil obstoječim informacijam o napaki. V ločenem testu je bil onemogočen dostop do spleta, uporabljen pa je bil GLM 5.2. Ranljivost je bila ponovno vzpostavljena v približno 20 minutah.

Medusa Onchain on X screenshot
Vir: Medusa Onchain na X

Na podlagi stroškov vnosa in izhoda modela je ocenil, da je revizija stala približno 2 dolarja. »Za 2 dolarja za okrepitev varnosti umetne inteligence bi to napako odkrili. Za to ni opravičila,“ je pripomnil. Qureshi je predlagal nov kazalnik, imenovan »Cost of Discovery« (CoD). Ta kazalnik bi ocenil, koliko stane pionirskemu modelu umetne inteligence, da samostojno ponovi ranljivost.

Manjši ponudniki varnostnih rešitev se soočajo z vse večjim pritiskom

Ta dogodek bi lahko imel širše posledice za trg strojne denarnice.

Qureshi je trdil, da bodo večji ponudniki imeli prednost, saj lahko več vlagajo v avtomatizirano testiranje, revizije in utrjevanje izdaj. Manjša podjetja bodo morda težko kos napadalcem, ki lahko neprekinjeno pregledujejo kodo z majhnimi stroški.

Startupom, ki razvijajo denarnice, pametne pogodbe ali druge izdelke za zaščito denarja, je priporočil, naj pred vsako izdajo izvedejo varnostne preglede z umetno inteligenco.

Qureshi je prav tako izpodbijal splošno prepričanje o varnosti odprtokodnih rešitev. Javna koda lahko uporabnike zaščiti pred zlonamernimi razvijalci, je dejal, vendar jih ne zaščiti samodejno pred napadalci.

Umetna inteligenca lahko služi obema stranema. Znižuje stroške odkrivanja ranljivosti, hkrati pa razvijalcem ponuja močnejša obrambna orodja.

»Nimamo druge izbire, kot da se prilagodimo,« je dejal Qureshi.

Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.