Drivs av
Crypto News

Haseeb Qureshi från Dragonfly säger att en AI-granskning för 2 dollar kunde ha upptäckt bristen i Coldcard

Haseeb Qureshi från Dragonfly menar att sårbarheten i Coldcard visar hur artificiell intelligens (AI) förändrar ekonomin inom cybersäkerhet. Eftersom kostnaden för att upptäcka brister sjunker kraftigt hävdar han att kryptovalutaföretag måste använda banbrytande AI-modeller vid varje mjukvaruuppdatering.

SKRIVEN AV
DELA
Haseeb Qureshi från Dragonfly säger att en AI-granskning för 2 dollar kunde ha upptäckt bristen i Coldcard

Viktiga slutsatser

  • Coldcard åtgärdade en grundläggande brist den 31 juli efter att AI enligt uppgift upptäckt den på 8 minuter.
  • Haseeb Qureshi säger att AI-granskningar för 2 dollar kan gynna kryptoföretag med större säkerhetsbudgetar.
  • Qureshi uppmanade till avancerade AI-kontroller vid varje release, eftersom det nu bara tar några minuter att upptäcka brister.

Bristen hos Coldcard kan tvinga kryptoföretag att testa varje release med AI

Artificiell intelligens gör det så billigt att upptäcka sårbarheter att säkerheten i allt högre grad kan komma att bero på hur mycket företagen är villiga att satsa innan angriparna hinner före.

Det är varningen från Dragonflys managing partner Haseeb Qureshi efter att AI-modeller enligt uppgift på bara några minuter återupptäckt en kritisk svaghet i firmware för Coldcards bitcoinplånbok.

”Cybersäkerhet handlar nu helt och hållet om kostnader”, skrev Qureshi på X. Den viktigaste frågan, sa han, är hur mycket utvecklare investerar i AI-baserad testning jämfört med potentiella angripare.

Dragonfly's Haseeb Qureshi X screenshot
Källa: @Hosseeb på X

Coldcard avslöjade en entropibrist som påverkade seed-värden skapade med vissa firmwareversioner. Felet ledde till att vissa enheter förlitade sig på en deterministisk mjukvarugenerator istället för den avsedda hårdvarubaserade slumpgeneratorn. Coinkite släppte nöduppdateringar den 31 juli och uppmanade drabbade användare att skapa nya seed-värden och flytta sina medel. Att installera ny firmware räcker inte för att åtgärda ett gammalt seed-värde.

Sårbarheten upptäcktes enligt uppgift inom några minuter

Enligt uppgift upptäcktes bristen med Anthropics Claude Code efter cirka åtta minuter i ett test. Qureshi påpekade att resultatet kan ha påverkats av internetåtkomst, vilket kan ha exponerat modellen för befintlig information om felet. I ett separat test stängdes webbåtkomsten av och GLM 5.2 användes. Där kunde sårbarheten reproduceras på ungefär 20 minuter.

Medusa Onchain on X screenshot
Källa: Medusa Onchain på X

Baserat på modellens kostnader för indata och utdata uppskattade han att granskningen kostade cirka 2 dollar. ”För 2 dollar i AI-säkerhetsåtgärder hade man upptäckt den här buggen. Det finns ingen ursäkt för detta”, konstaterade han. Qureshi föreslog ett nytt mått kallat Cost of Discovery, eller CoD. Måttet skulle uppskatta hur mycket det kostar en banbrytande AI-modell att självständigt återskapa en sårbarhet.

Mindre säkerhetsleverantörer står inför växande press

Händelsen kan få vidare konsekvenser för marknaden för hårdvaruplånböcker.

Qureshi hävdade att större leverantörer kommer att ha en fördel eftersom de kan lägga mer pengar på automatiserad testning, granskningar och säkerhetsförstärkning inför lansering. Mindre företag kan få svårt att mäta sig med angripare som kan skanna kod kontinuerligt till låg kostnad.

Startups som utvecklar plånböcker, smarta kontrakt eller andra produkter som skyddar pengar bör genomföra säkerhetsgranskningar med AI före varje release, rekommenderade han.

Qureshi ifrågasatte också en vanlig uppfattning om säkerhet inom öppen källkod. Offentlig kod kan skydda användare från illvilliga utvecklare, sa han, men den skyddar dem inte automatiskt från angripare.

AI kan tjäna båda sidor. Det sänker kostnaden för att upptäcka sårbarheter, men ger också utvecklare starkare försvarsverktyg.

”Vi har inget annat val än att anpassa oss”, sa Qureshi.

Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.