Хасіб Куреші з Dragonfly: AI-аудит за $2 міг би виявити вразливість Coldcard

Ринкове зведення ШІ
Хасіб Куреші з Dragonfly стверджує, що вада ентропії у прошивці Coldcard, яку, як повідомляється, може відтворити передова ШІ приблизно за $2 за лічені хвилини, сигналізує про переломний момент в економіці безпеки для криптопродуктів. Якщо витрати на виявлення вразливостей обваляться, виробникам гаманців і командам протоколів може знадобитися безперервне тестування на основі ШІ на кожному релізі, що надаватиме перевагу більшим компаніям із більшими бюджетами на безпеку. У короткостроковій перспективі новина підвищує усвідомлення операційних і репутаційних ризиків у сфері криптозберігання.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT+0.25%
Інсайт ШІ · BTC/USDTІнсайт ШІ
● Нейтральний
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Керуючий партнер Dragonfly Хасіб Куреші заявив, що інцидент із Coldcard показує, як штучний інтелект (AI) різко змінює економіку кібербезпеки. На його думку, коли вартість пошуку багів стрімко падає, криптокомпаніям слід перевіряти кожен реліз програмного забезпечення за допомогою передових моделей AI — раніше, ніж це зроблять зловмисники. Coldcard повідомив про дефект ентропії, який зачіпав сіди (seed), створені певними версіями прошивки. Через баг частина пристроїв замість запланованого апаратного джерела випадковості покладалася на детермінований програмний генератор. Coinkite випустила термінові оновлення 31 липня та порадила користувачам, яких це стосується, згенерувати нові сіди й перемістити кошти. Оновлення прошивки саме по собі старий сід не виправляє. Куреші звернув увагу на те, що моделі AI нібито відтворили критичну слабкість у прошивці Coldcard за лічені хвилини. У дописі на X він написав: "Кібербезпека тепер — це насамперед питання бюджету", і ключовим стає те, скільки розробники вкладають в AI-тестування порівняно з потенційними атакувальниками. За наведеними прикладами, один тест використав Anthropic's Claude Code й виявив проблему приблизно за вісім хвилин. Куреші застеріг, що на результат міг вплинути доступ до інтернету, який потенційно відкривав моделі вже наявну інформацію про баг. В іншому тесті вебдоступ вимкнули та застосували GLM 5.2 — вразливість відтворили приблизно за 20 хвилин. Оцінивши витрати на введення та виведення даних для моделі, Куреші підрахував, що такий аудит коштував близько $2. "AI-зміцнення за $2 могло б упіймати цей баг. Виправдань немає", — зазначив він. Також Куреші запропонував новий показник Cost of Discovery (CoD) — метрику, що оцінює, у скільки обходиться передовій AI-моделі незалежно відтворити вразливість. На його думку, ситуація матиме наслідки для ринку апаратних гаманців: великі постачальники отримають перевагу завдяки можливості більше витрачати на автоматизоване тестування, аудити та "загартовування" релізів. Меншим компаніям буде складніше конкурувати з атакувальниками, які здатні безперервно сканувати код за мінімальні кошти. Куреші радить стартапам, що розробляють гаманці, смартконтракти або інші продукти для захисту коштів, проводити AI-перевірки безпеки перед кожним релізом. Він також поставив під сумнів поширене уявлення про безпеку open-source: відкритий код, за його словами, може захистити користувачів від недобросовісних розробників, але не гарантує захисту від атакувальників. AI доступний обом сторонам — здешевлює пошук вразливостей, але водночас дає розробникам потужніші оборонні інструменти. "У нас немає вибору, окрім як адаптуватися", — підсумував Куреші.