За підтримки
Crypto News

Хасіб Куреші з компанії Dragonfly стверджує, що аудит штучного інтелекту вартістю 1 долар міг би виявити вразливість у Coldcard

Хасіб Куреші з компанії Dragonfly зазначає, що вразливість Coldcard демонструє, як штучний інтелект (ШІ) змінює економіку кібербезпеки. Він стверджує, що в умовах різкого зниження витрат на виявлення вразливостей криптокомпанії повинні застосовувати передові моделі ШІ для перевірки кожного нового випуску програмного забезпечення.

АВТОР
ПОДІЛИТИСЯ
Хасіб Куреші з компанії Dragonfly стверджує, що аудит штучного інтелекту вартістю 1 долар міг би виявити вразливість у Coldcard

Основні висновки

  • 31 липня Coldcard виправила вразливість, пов’язану з початковим ключем, після того як, за повідомленнями, ШІ виявив її за 8 хвилин.
  • Хасіб Куреші зазначає, що аудити з використанням ШІ вартістю 2 долари можуть стати вигідними для криптокомпаній з більшими бюджетами на безпеку.
  • Куреші закликав проводити передові перевірки за допомогою ШІ для кожного релізу, оскільки час виявлення вразливостей скорочується до лічених хвилин.

Вразливість у Coldcard може змусити криптокомпанії перевіряти кожен реліз за допомогою ШІ

Штучний інтелект робить виявлення вразливостей настільки дешевим, що безпека може дедалі більше залежати від того, скільки компанії готові витратити, перш ніж це зроблять зловмисники.

Таке попередження озвучив керуючий партнер Dragonfly Хасіб Куреші після того, як, за повідомленнями, моделі штучного інтелекту за лічені хвилини знову виявили критичну вразливість у прошивці біткойн-гаманця Coldcard.

«Кібербезпека зараз — це питання витрат», — написав Куреші в X. За його словами, ключове питання полягає в тому, скільки розробники інвестують у тестування на основі штучного інтелекту порівняно з потенційними зловмисниками.

Dragonfly's Haseeb Qureshi X screenshot
Джерело: @Hosseeb на X

Coldcard повідомила про вразливість ентропії, що впливає на початкові ключі, створені за допомогою певних версій прошивки. Ця помилка призвела до того, що деякі пристрої використовували детермінований програмний генератор замість передбаченого апаратного джерела випадковості. 31 липня компанія Coinkite випустила екстрені оновлення та порадила постраждалим користувачам створити нові насіння та перевести свої кошти. Сама лише установка нової прошивки не виправляє старе насіння.

Як повідомляється, вразливість було виявлено за лічені хвилини

Як повідомляється, під час одного з тестів вразливість була виявлена за допомогою моделі Claude Code від Anthropic приблизно за вісім хвилин. Куреші застеріг, що на результат міг вплинути доступ до Інтернету, який міг надати моделі доступ до наявної інформації про цю вразливість. В ході окремого тесту було відключено доступ до Інтернету та використано GLM 5.2. Уразливість вдалося відтворити приблизно за 20 хвилин.

Medusa Onchain on X screenshot
Джерело: Medusa Onchain на X

Виходячи з витрат на вхідні та вихідні дані моделі, він оцінив, що аудит обійшовся приблизно у 2 долари. «Захист ШІ вартістю 2 долари дозволив би виявити цю помилку. Для цього немає виправдання», — зауважив він. Куреші запропонував новий показник під назвою «Вартість виявлення» (Cost of Discovery, або CoD). Цей показник дозволить оцінити, скільки коштує передовій моделі ШІ самостійне відтворення вразливості.

Малі постачальники рішень з безпеки стикаються зі зростаючим тиском

Цей випадок може мати ширші наслідки для ринку апаратних гаманців.

Куреші стверджував, що великі постачальники матимуть перевагу, оскільки можуть витрачати більше коштів на автоматизоване тестування, аудити та зміцнення версій. Менші компанії можуть зіткнутися з труднощами у протистоянні зловмисникам, які можуть безперервно сканувати код з мінімальними витратами.

Він рекомендував стартапам, що розробляють гаманці, смарт-контракти чи інші продукти для захисту коштів, проводити перевірки безпеки за допомогою ШІ перед кожним випуском.

Куреші також поставив під сумнів поширене припущення щодо безпеки відкритого коду. За його словами, відкритий код може захистити користувачів від зловмисних розробників, але це не означає, що він автоматично захищає їх від зловмисників.

Штучний інтелект може слугувати обом сторонам. Він знижує вартість виявлення вразливостей, але водночас надає розробникам потужніші засоби захисту.

«У нас немає іншого вибору, окрім як адаптуватися», — сказав Куреші.

Атака на основі штучного інтелекту паралізувала Boltz і викликала паніку серед користувачів Lightning Network

Атака на основі штучного інтелекту паралізувала Boltz і викликала паніку серед користувачів Lightning Network

Атаки штучного інтелекту призвели до зупинки операцій Boltz, що спричинило збої в роботі гаманців мережі Lightning Network, а побоювання щодо Coldcard посилили занепокоєння щодо безпеки біткойнів.

Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.

Теги в цій статті