Dragonfly’dan Haseeb Qureshi, Coldcard güvenlik açığının yapay zekanın (AI) siber güvenlik ekonomisini nasıl yeniden şekillendirdiğini gösterdiğini belirtiyor. Güvenlik açıklarını tespit etmenin maliyeti önemli ölçüde azalırken, kripto şirketlerinin her yazılım sürümünde en yeni yapay zeka modellerini kullanması gerektiğini savunuyor.
Dragonfly’dan Haseeb Qureshi, 2 dolarlık bir yapay zeka denetiminin Coldcard’daki güvenlik açığını ortaya çıkarabileceğini söyledi

Önemli Noktalar
- Coldcard, yapay zekanın 8 dakika içinde tespit ettiği bildirilen bir tohum kusurunu 31 Temmuz’da giderdi.
- Haseeb Qureshi, 2 dolarlık AI denetimlerinin, daha yüksek güvenlik bütçesine sahip kripto şirketlerine avantaj sağlayabileceğini belirtiyor.
- Qureshi, güvenlik açıklarının tespit süresinin dakikalar seviyesine düşmesi nedeniyle her sürümde en yeni AI denetimlerinin yapılmasını tavsiye ediyor.
Coldcard'daki Güvenlik Açığı, Kripto Şirketlerini Her Sürümü AI ile Test Etmeye İtecek
Yapay zeka, güvenlik açıklarının tespitini o kadar ucuz hale getiriyor ki, güvenlik giderek şirketlerin saldırganlardan önce ne kadar harcama yapmaya istekli olduklarına bağlı hale gelebilir.
Bu uyarı, yapay zeka modellerinin Coldcard’ın bitcoin cüzdan yazılımındaki kritik bir zayıflığı dakikalar içinde yeniden keşfettiği bildirildikten sonra Dragonfly’ın yönetici ortağı Haseeb Qureshi tarafından yapıldı.
Qureshi, X'te "Siber güvenlik artık tamamen harcama meselesi" diye yazdı. Ona göre asıl soru, geliştiricilerin potansiyel saldırganlara kıyasla yapay zeka tabanlı testlere ne kadar yatırım yaptıklarıdır.

Coldcard, belirli donanım yazılımı sürümleriyle oluşturulan tohumları etkileyen bir entropi kusurunu açıkladı. Bu hata, bazı cihazların amaçlanan donanım kaynaklı rastgelelik yerine deterministik bir yazılım üretecine güvenmesine neden oldu. Coinkite, 31 Temmuz’da acil güncellemeler yayınladı ve etkilenen kullanıcılara yeni tohumlar oluşturup fonlarını başka bir yere aktarmalarını söyledi. Yalnızca yeni donanım yazılımını yüklemek, eski bir tohumu düzeltmez.
Güvenlik Açığı Birkaç Dakika İçinde Tespit Edildi
Bir testte, Anthropic’in Claude Code modelinde bu kusurun yaklaşık sekiz dakika içinde tespit edildiği bildirildi. Qureshi, sonucun internet erişiminden etkilenmiş olabileceği ve bu durumun modeli, kusurla ilgili mevcut bilgilere maruz bırakmış olabileceği konusunda uyarıda bulundu. Ayrı bir testte ise web erişimi devre dışı bırakıldı ve GLM 5.2 kullanıldı. Bu testte güvenlik açığı yaklaşık 20 dakika içinde yeniden ortaya çıkarıldı.

Modelin girdi ve çıktı maliyetlerine dayanarak, denetimin maliyetinin yaklaşık 2 dolar olduğunu tahmin etti. “2 dolarlık bir AI güvenlik güçlendirme işlemi bu hatayı yakalayabilirdi. Bunun için hiçbir mazeret olamaz," dedi. Qureshi, "Keşif Maliyeti" (Cost of Discovery veya CoD) adlı yeni bir ölçüt önerdi. Bu ölçüt, öncü bir yapay zeka modelinin bir güvenlik açığını bağımsız olarak yeniden oluşturmasının ne kadara mal olacağını tahmin edecektir.
Küçük Güvenlik Satıcıları Artan Baskıyla Karşı Karşıya
Bu olay, donanım cüzdan pazarı için daha geniş kapsamlı sonuçlar doğurabilir.
Qureshi, büyük satıcıların otomatik testler, denetimler ve sürüm güçlendirme çalışmalarına daha fazla kaynak ayırabildikleri için avantajlı olacağını savundu. Küçük şirketler ise, düşük maliyetle kodları sürekli olarak tarayabilen saldırganlarla başa çıkmakta zorlanabilir.
Cüzdan, akıllı sözleşmeler veya parayı koruyan diğer ürünler geliştiren girişimlerin her sürüm yayınlamadan önce yapay zeka güvenlik incelemeleri yapması gerektiğini tavsiye etti.
Qureshi ayrıca açık kaynak güvenliği ile ilgili yaygın bir varsayımı da sorguladı. Açık kaynak kod, kullanıcıları kötü niyetli geliştiricilerden koruyabilir, ancak saldırganlardan otomatik olarak koruma sağlamaz, dedi.
Yapay zeka her iki tarafa da hizmet edebilir. Güvenlik açıklarını bulmanın maliyetini düşürürken, aynı zamanda geliştiricilere daha güçlü savunma araçları da sunar.
"Uyum sağlamaktan başka seçeneğimiz yok," dedi Qureshi.
Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.












