技术支持
Crypto News

Dragonfly的哈西卜·库雷希表示,只需2美元的AI审计本可以发现Coldcard的漏洞

Dragonfly公司的哈西布·库雷希表示,Coldcard漏洞表明人工智能(AI)正在重塑网络安全领域的经济格局。他认为,随着发现漏洞的成本大幅下降,加密货币公司必须在每次软件发布时部署前沿的人工智能模型。

分享
Dragonfly的哈西卜·库雷希表示,只需2美元的AI审计本可以发现Coldcard的漏洞

要点摘要:

  • 据报道,AI仅用8分钟就发现了Coldcard的一个种子漏洞,该公司于7月31日修复了该漏洞。
  • 哈西布·库雷希表示,2美元的人工智能审计费用可能更有利于安全预算更充裕的加密货币公司。
  • 库雷希敦促对每次发布都进行前沿AI检测,因为漏洞发现时间已缩短至几分钟。

Coldcard漏洞或将推动加密货币公司对每次发布都进行AI测试

人工智能使得漏洞发现成本大幅降低,安全防护可能越来越取决于企业在攻击者出手前愿意投入多少资金。 这是Dragonfly管理合伙人哈西布·库雷希发出的警告,此前据报道,AI模型在数分钟内重新发现了Coldcard比特币钱包固件中一个关键漏洞。

“网络安全如今完全取决于投入,”库雷希在X平台写道。他表示,关键问题在于,与潜在攻击者相比,开发者在基于AI的测试上投入了多少。

Dragonfly's Haseeb Qureshi X screenshot
来源:X平台用户@Hosseeb

Coldcard披露了一个影响特定固件版本生成的种子熵值的漏洞。 该漏洞导致部分设备依赖确定性软件生成器,而非原本应使用的硬件随机性源。Coinkite 于 7 月 31 日发布了紧急更新,并建议受影响用户生成新的种子并转移资金。仅安装新固件并不能修复旧种子。

据称该漏洞在数分钟内就被发现

据报道,某项测试使用Anthropic的Claude Code模型仅用约八分钟就发现了该漏洞。Qureshi提醒,该结果可能受到互联网访问的影响,这可能导致模型接触到了关于该漏洞的现有信息。 另一项测试禁用了网络访问并使用了GLM 5.2版本,在约20分钟内复现了该漏洞。

Medusa Onchain on X screenshot
来源:Medusa Onchain 发布于 X

根据该模型的输入和输出成本,他估算此次审计成本约为2美元。“只需投入2美元进行AI加固,本可以发现这个漏洞。 “对此没有任何借口,”他评论道。库雷希提出了一项名为“发现成本”(Cost of Discovery,简称CoD)的新指标。该指标将估算前沿AI模型独立复现一个漏洞所需的成本。

小型安全厂商面临日益增大的压力

这一事件可能对硬件钱包市场产生更广泛的影响。库雷希认为,大型供应商将占据优势,因为它们能够投入更多资金用于自动化测试、安全审计和发布强化。而小型公司可能难以与攻击者抗衡——后者能够以极低的成本持续扫描代码。

他建议,开发钱包、智能合约或其他资金保护产品的初创公司,应在每次发布前进行人工智能安全审查。 库雷希还对关于开源安全的普遍假设提出了质疑。他表示,公开代码虽然能保护用户免受恶意开发者的侵害,但并不能自动保护用户免受攻击者的侵害。

人工智能可以服务于双方。它既降低了发现漏洞的成本,同时也为开发者提供了更强大的防御工具。 “我们别无选择,只能适应,”库雷希说道。

本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。