Sinasabi ni Haseeb Qureshi ng Dragonfly na ipinapakita ng kahinaan ng Coldcard kung paano muling isinusulat ng artificial intelligence (AI) ang ekonomiks ng cybersecurity. Habang bumabagsak ang gastos sa paghahanap ng mga depekto, iginiit niyang dapat mag-deploy ang mga crypto company ng mga frontier AI model laban sa bawat paglabas ng software.
Sinabi ni Haseeb Qureshi ng Dragonfly na ang $2 na AI Audit ay Maaari Sanang Nakahuli ng Kapintasan ng Coldcard

Mga Pangunahing Takeaway
- Inayos ng Coldcard ang isang depekto sa seed noong Hulyo 31 matapos umanong makita ito ng AI sa loob ng 8 minuto.
- Sabi ni Haseeb Qureshi, ang $2 na AI audit ay maaaring pumabor sa mga crypto firm na may mas malalim na badyet sa seguridad.
- Hinikayat ni Qureshi ang paggamit ng frontier AI checks sa bawat release habang bumabagsak sa ilang minuto ang pagtuklas ng mga depekto.
Maaaring Itulak ng Depekto sa Coldcard ang mga Crypto Firm na Subukan ang Bawat Release Gamit ang AI
Ginagawang napakamura ng artificial intelligence ang pagtuklas ng mga kahinaan kaya maaaring lalo nang umasa ang seguridad sa kung gaano kalaki ang handang gastusin ng mga kumpanya bago pa ang mga umaatake.
Iyan ang babala mula kay Haseeb Qureshi, managing partner ng Dragonfly matapos iulat na muling natuklasan ng mga AI model ang isang kritikal na kahinaan sa firmware ng bitcoin wallet ng Coldcard sa loob ng ilang minuto.
“Ang cybersecurity ngayon ay tungkol na sa gastusan,” isinulat ni Qureshi sa X. Ang pangunahing tanong, aniya, ay kung gaano kalaki ang iniinvest ng mga developer sa AI-based testing kumpara sa mga potensyal na umaatake.

Inihayag ng Coldcard ang isang depekto sa entropy na nakaaapekto sa mga seed na ginawa gamit ang ilang bersyon ng firmware. Dahil sa bug, umasa ang ilang device sa isang deterministikong software generator sa halip na sa nilalayong hardware na pinagmumulan ng randomness. Naglabas ang Coinkite ng mga emergency update noong Hulyo 31 at sinabi sa mga apektadong user na gumawa ng mga bagong seed at ilipat ang kanilang pondo. Ang pag-install lamang ng bagong firmware ay hindi nag-aayos ng lumang seed.
Umano’y Natagpuan ang Kahinaan sa Loob ng Ilang Minuto
Isang test ang umanong nakakita ng depekto gamit ang Claude Code ng Anthropic matapos ang humigit-kumulang walong minuto. Nagbabala si Qureshi na maaaring naimpluwensyahan ang resulta ng internet access, na posibleng naglantad sa modelo sa umiiral nang impormasyon tungkol sa bug. Isang hiwalay na test ang nag-disable ng web access at gumamit ng GLM 5.2. Na-reproduce nito ang kahinaan sa humigit-kumulang 20 minuto.

Batay sa input at output costs ng modelo, tinaya niyang umabot sa humigit-kumulang $2 ang audit. “$2 na AI hardening sana ang nakahuli sa bug na ito. Walang dahilan para rito,” komento niya. Iminungkahi ni Qureshi ang isang bagong sukatan na tinawag na Cost of Discovery, o CoD. Tinataya ng metric kung magkano ang gastos ng isang frontier AI model upang independiyenteng ma-reproduce ang isang kahinaan.
Humaharap ang Mas Maliliit na Security Vendor sa Lumalaking Presyon
Maaaring magkaroon ng mas malalawak na epekto ang insidente sa merkado ng hardware wallet.
Iginiit ni Qureshi na magkakaroon ng bentahe ang mas malalaking vendor dahil mas malaki ang kaya nilang gastusin para sa automated testing, audits, at release hardening. Maaaring mahirapan ang mas maliliit na kumpanya na tapatan ang mga umaatake na kayang magsuri ng code nang tuloy-tuloy sa napakaliit na gastos.
Inirekomenda niyang ang mga startup na gumagawa ng wallets, smart contracts, o iba pang produktong nagpoprotekta ng pera ay dapat magpatakbo ng AI security reviews bago ang bawat release.
Hinamon din ni Qureshi ang karaniwang palagay tungkol sa open-source security. Ang pampublikong code ay maaaring magprotekta sa mga user laban sa mga malisyosong developer, aniya, ngunit hindi nito awtomatikong napoprotektahan sila laban sa mga umaatake.
Maaaring magsilbi ang AI sa magkabilang panig. Pinapababa nito ang presyo ng paghahanap ng mga kahinaan, ngunit nagbibigay rin ito sa mga developer ng mas matitibay na kasangkapang pandepensa.
“Wala tayong pagpipilian kundi mag-adapt,” sabi ni Qureshi.
Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.












