Хасиб Куреши из Dragonfly: уязвимость Coldcard могла выявить ИИ-проверка за $2

Сводка рынка от ИИ
Хасиб Куреши из Dragonfly утверждает, что изъян в энтропии прошивки Coldcard, который, как сообщается, воспроизводим передовым ИИ за примерно $2 за считанные минуты, сигнализирует о скачкообразном изменении в экономике безопасности криптопродуктов. Если издержки на обнаружение уязвимостей резко снизятся, производителям кошельков и командам протоколов может понадобиться непрерывное тестирование на базе ИИ при каждом релизе, что даст преимущество более крупным компаниям с большими бюджетами на безопасность. В краткосрочной перспективе эта новость повышает осведомлённость об операционных и репутационных рисках по всей сфере криптокастодиального хранения.
Степень влияния
● Средний
Затронутые активы
BTC/USDT+0.23%
Инсайт ИИ · BTC/USDTИнсайт ИИ
● Нейтральный
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Уязвимость в аппаратном кошельке Coldcard стала наглядным примером того, как ИИ меняет экономику кибербезопасности, считает управляющий партнер Dragonfly Хасиб Куреши. По его словам, стоимость поиска ошибок стремительно падает, и криптокомпаниям придется применять передовые модели ИИ к каждому выпуску ПО. Ключевые факты: — Coldcard устранил дефект, связанный с seed, 31 июля после того, как ИИ, как сообщается, обнаружил проблему за 8 минут. — Куреши считает, что ИИ-аудиты стоимостью около $2 будут давать преимущество игрокам с более крупными бюджетами на безопасность. — Он призвал запускать проверки frontier-моделями на каждом релизе, поскольку поиск уязвимостей сокращается до минут. Куреши написал в X, что "кибербезопасность теперь сводится к расходам": решающим становится то, сколько разработчики готовы вложить в ИИ-тестирование по сравнению с потенциальными атакующими. По его оценке, при снижении цены на обнаружение уязвимостей безопасность все больше будет зависеть от готовности компаний тратить средства на упреждающую проверку кода. Coldcard сообщил об ошибке энтропии, затрагивающей seed, созданные в определенных версиях прошивки. Из-за бага часть устройств опиралась на детерминированный программный генератор вместо предусмотренного аппаратного источника случайности. Компания Coinkite выпустила экстренные обновления 31 июля и рекомендовала пользователям, которых мог затронуть дефект, создать новые seed и перевести средства. Установка новой прошивки сама по себе не исправляет уже созданный ранее seed. Как утверждается, один из тестов воспроизвел проблему с помощью Anthropic Claude Code примерно за восемь минут. Куреши отметил, что на результат мог повлиять доступ к интернету, поскольку модель могла столкнуться с уже существующей информацией об уязвимости. В отдельной проверке веб-доступ отключили и использовали GLM 5.2: в этом случае дефект удалось воспроизвести примерно за 20 минут. Исходя из стоимости ввода и вывода у модели, Куреши оценил такой аудит примерно в $2. "$2 ИИ-укрепления выявили бы этот баг. Оправданий нет", — подчеркнул он. Также Куреши предложил новый показатель Cost of Discovery (CoD) — метрику, отражающую, во сколько обходится передовой ИИ-модели самостоятельное воспроизведение уязвимости. По мнению Куреши, ситуация может иметь последствия для рынка аппаратных кошельков. Крупные вендоры получат преимущество, поскольку могут больше тратить на автоматизированное тестирование, аудит и "закаливание" релизов. Небольшим компаниям будет сложнее конкурировать с атакующими, которые способны непрерывно сканировать код практически за копейки. Стартапам, создающим кошельки, смарт-контракты и другие продукты, которые защищают деньги, Куреши рекомендует проводить ИИ-проверки безопасности перед каждым релизом. Он также оспорил распространенное представление об open source: публичный код, по его словам, способен защитить пользователей от злонамеренных разработчиков, но сам по себе не гарантирует защиты от атакующих. ИИ работает по обе стороны — удешевляет поиск уязвимостей и одновременно усиливает инструменты защиты у разработчиков. "Нам не остается ничего, кроме как адаптироваться", — резюмировал Куреши.