Ông Haseeb Qureshi của Dragonfly cho rằng lỗ hổng Coldcard cho thấy cách thức trí tuệ nhân tạo (AI) đang định hình lại nền kinh tế an ninh mạng. Khi chi phí phát hiện lỗ hổng giảm mạnh, ông lập luận rằng các công ty tiền điện tử phải triển khai các mô hình AI tiên tiến nhất cho mỗi bản phát hành phần mềm.
Haseeb Qureshi của Dragonfly cho biết một cuộc kiểm toán AI trị giá 1 đô la có thể đã phát hiện ra lỗ hổng của Coldcard

Điểm chính
- Coldcard đã khắc phục một lỗ hổng nghiêm trọng vào ngày 31 tháng 7 sau khi AI được cho là đã phát hiện ra nó chỉ trong 8 phút.
- Haseeb Qureshi cho rằng các cuộc kiểm tra AI với chi phí chỉ 2 USD có thể mang lại lợi thế cho các công ty tiền điện tử có ngân sách an ninh lớn hơn.
- Qureshi kêu gọi thực hiện kiểm tra bằng AI tiên tiến đối với mọi bản phát hành khi thời gian phát hiện lỗ hổng đã giảm xuống còn vài phút.
Lỗ hổng của Coldcard có thể thúc đẩy các công ty tiền điện tử kiểm tra mọi bản phát hành bằng AI
Trí tuệ nhân tạo đang khiến việc phát hiện lỗ hổng trở nên rẻ đến mức an ninh có thể ngày càng phụ thuộc vào số tiền các công ty sẵn sàng chi ra trước khi kẻ tấn công làm điều đó.
Đó là cảnh báo từ Haseeb Qureshi, đối tác quản lý của Dragonfly, sau khi các mô hình AI được cho là đã phát hiện lại một lỗ hổng nghiêm trọng trong phần mềm ví bitcoin của Coldcard chỉ trong vài phút.
"An ninh mạng giờ đây hoàn toàn phụ thuộc vào chi tiêu," Qureshi viết trên X. Câu hỏi then chốt, theo ông, là các nhà phát triển đầu tư bao nhiêu vào việc kiểm thử dựa trên AI so với các kẻ tấn công tiềm năng.

Coldcard đã công bố một lỗ hổng về entropy ảnh hưởng đến các hạt giống (seeds) được tạo ra bằng một số phiên bản phần mềm nhúng nhất định. Lỗi này khiến một số thiết bị phải dựa vào bộ tạo số ngẫu nhiên phần mềm xác định thay vì nguồn ngẫu nhiên phần cứng như dự định. Coinkite đã phát hành các bản cập nhật khẩn cấp vào ngày 31 tháng 7 và khuyến cáo người dùng bị ảnh hưởng tạo các cụm khóa mới và chuyển tiền của họ đi nơi khác. Chỉ cài đặt phần mềm cơ sở mới thôi thì không thể sửa chữa được cụm khóa cũ.
Lỗ hổng được báo cáo là đã được phát hiện chỉ trong vài phút
Một thử nghiệm được báo cáo đã phát hiện lỗ hổng này bằng Claude Code của Anthropic sau khoảng tám phút. Qureshi cảnh báo rằng kết quả này có thể đã bị ảnh hưởng bởi kết nối internet, điều này có thể khiến mô hình tiếp xúc với thông tin hiện có về lỗ hổng. Một thử nghiệm khác đã vô hiệu hóa kết nối web và sử dụng GLM 5.2. Thử nghiệm này đã tái tạo được lỗ hổng trong khoảng 20 phút.

Dựa trên chi phí đầu vào và đầu ra của mô hình, ông ước tính rằng cuộc kiểm toán này tốn khoảng 2 đô la. “Chỉ cần 2 đô la để tăng cường bảo mật AI là đã có thể phát hiện ra lỗ hổng này. Không có lý do nào để biện minh cho điều này," ông nhận xét. Qureshi đề xuất một thước đo mới gọi là Chi phí Phát hiện (Cost of Discovery, hay CoD). Thước đo này sẽ ước tính chi phí mà một mô hình AI tiên tiến phải bỏ ra để tự tái tạo một lỗ hổng bảo mật.
Các nhà cung cấp giải pháp bảo mật quy mô nhỏ phải đối mặt với áp lực ngày càng tăng
Sự việc này có thể gây ra những hậu quả rộng hơn đối với thị trường ví phần cứng.
Qureshi lập luận rằng các nhà cung cấp lớn sẽ có lợi thế vì họ có thể chi nhiều hơn cho việc kiểm thử tự động, kiểm toán và tăng cường bảo mật trước khi phát hành. Các công ty nhỏ hơn có thể gặp khó khăn trong việc đối phó với những kẻ tấn công có thể quét mã liên tục với chi phí thấp.
Ông khuyến nghị các startup phát triển ví, hợp đồng thông minh hoặc các sản phẩm khác nhằm bảo vệ tiền nên thực hiện đánh giá bảo mật bằng AI trước mỗi lần phát hành.
Qureshi cũng phản bác một giả định phổ biến về bảo mật mã nguồn mở. Ông cho biết, mã nguồn mở có thể bảo vệ người dùng khỏi các nhà phát triển độc hại, nhưng không tự động bảo vệ họ khỏi những kẻ tấn công.
AI có thể phục vụ cả hai phía. Nó giúp giảm chi phí phát hiện lỗ hổng, nhưng đồng thời cũng cung cấp cho các nhà phát triển những công cụ phòng thủ mạnh mẽ hơn.
"Chúng ta không có lựa chọn nào khác ngoài việc thích nghi," Qureshi nói.
Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.












