هاسيب قريشي من "Dragonfly": تدقيق أمني بالذكاء الاصطناعي بكلفة دولارين كان كفيلًا برصد ثغرة "Coldcard"
ملخص سوق AI
يجادل هسيب قريشي من Dragonfly بأن خللًا في إنتروبيا البرنامج الثابت لـ Coldcard، يُقال إنه قابل لإعادة الإنتاج بواسطة ذكاء اصطناعي رائد مقابل نحو 2 دولار خلال دقائق، يشير إلى تحول نوعي في اقتصاديات الأمن لمنتجات العملات المشفرة. إذا انهارت تكاليف اكتشاف الثغرات، فقد يحتاج صانعو المحافظ وفرق البروتوكولات إلى اختبارات مستمرة قائمة على الذكاء الاصطناعي في كل إصدار، مما يمنح أفضلية للشركات الأكبر ذات ميزانيات الأمن الأكبر. على المدى القريب، يرفع الخبر الوعي بالمخاطر التشغيلية والسمعية عبر مجال حفظ أصول العملات المشفرة.
مستوى التأثير
● متوسط
الأصول المتأثرة
BTC/USDT+0.23%
رؤية AI · BTC/USDTرؤية AI
● محايد
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
يرى هاسيب قريشي، الشريك الإداري لدى "Dragonfly"، أن ثغرة محفظة البيتكوين الصلبة "Coldcard" تكشف كيف يعيد الذكاء الاصطناعي تشكيل اقتصاديات الأمن السيبراني. ومع انهيار كلفة اكتشاف العيوب، يدعو شركات الكريبتو إلى استخدام نماذج الذكاء الاصطناعي المتقدمة لفحص كل إصدار برمجي قبل طرحه.
أبرز النقاط:
- أصلحت "Coldcard" في 31 يوليو ثغرة مرتبطة بإنشاء "seed" بعد أن قيل إن الذكاء الاصطناعي عثر عليها خلال 8 دقائق.
- قريشي يقول إن تدقيقات الذكاء الاصطناعي التي قد لا تتجاوز 2 دولار يمكن أن تمنح أفضلية للشركات ذات ميزانيات الأمن الأكبر.
- يدعو إلى فحوصات "Frontier AI" لكل إصدار مع تقلص زمن اكتشاف الثغرات إلى دقائق.
وبحسب قريشي، أصبحت مسألة الأمن مرتبطة أكثر بحجم الإنفاق الاستباقي قبل أن يسبق المهاجمون. وكتب على منصة "X": "الأمن السيبراني الآن يتمحور حول الإنفاق"، معتبرًا أن السؤال المركزي هو مقدار ما يستثمره المطورون في الاختبارات المعتمدة على الذكاء الاصطناعي مقارنة بالمهاجمين المحتملين.
كانت "Coldcard" قد أعلنت عن خلل في "entropy" يؤثر على "seeds" التي أُنشئت باستخدام إصدارات معينة من البرنامج الثابت "firmware". وأدى الخطأ إلى اعتماد بعض الأجهزة على مولّد برمجي حتمي "deterministic" بدلًا من مصدر العشوائية المادي المقصود. وأصدرت شركة "Coinkite" تحديثات طارئة في 31 يوليو، وطلبت من المستخدمين المتأثرين إنشاء "seeds" جديدة ونقل أموالهم. وأوضحت أن تثبيت "firmware" جديد لا يصلح "seed" قديمًا.
تقارير الاختبار أشارت إلى أن إحدى المحاولات اكتشفت العيب باستخدام "Anthropic's Claude Code" خلال نحو 8 دقائق. وحذّر قريشي من أن النتيجة قد تكون تأثرت بإتاحة الوصول إلى الإنترنت، ما قد يعرّض النموذج لمعلومات سابقة عن الثغرة. وفي اختبار آخر، جرى تعطيل الوصول إلى الويب واستخدام "GLM 5.2"، وتمت إعادة إنتاج الثغرة خلال نحو 20 دقيقة.
استنادًا إلى كلفة الإدخال والإخراج للنموذج، قدّر قريشي أن التدقيق كلّف قرابة دولارين، مضيفًا: "كان يمكن لتقسية بالذكاء الاصطناعي بكلفة دولارين أن تلتقط هذا الخطأ. لا عذر لذلك". كما اقترح مقياسًا جديدًا باسم "Cost of Discovery" أو "CoD" لقياس كلفة تمكين نموذج ذكاء اصطناعي متقدم من إعادة إنتاج ثغرة بشكل مستقل.
ويرجّح قريشي أن تكون للحادثة تداعيات أوسع على سوق المحافظ الصلبة، إذ قد تمتلك الشركات الأكبر أفضلية بفضل قدرتها على الإنفاق أكثر على الاختبارات المؤتمتة والتدقيقات وتعزيز الإصدارات قبل النشر، بينما قد تجد الشركات الصغيرة صعوبة في مجاراة مهاجمين قادرين على فحص الشيفرة باستمرار بكلفة متدنية.
ونصح الشركات الناشئة التي تبني محافظ أو عقودًا ذكية أو منتجات تحمي الأموال بإجراء مراجعات أمنية بالذكاء الاصطناعي قبل كل إصدار. كما طعن في افتراض شائع حول أمان البرمجيات مفتوحة المصدر، مشيرًا إلى أن إتاحة الشيفرة علنًا قد تحمي المستخدمين من مطورين خبيثين، لكنها لا تعني تلقائيًا حماية من المهاجمين، لأن الذكاء الاصطناعي متاح للطرفين: يخفض كلفة اكتشاف الثغرات ويمنح المطورين أدوات دفاع أقوى. وختم بقوله: "لا خيار أمامنا سوى التكيّف".