Haseeb Qureshi (Dragonfly): Chỉ 2 USD kiểm tra bằng AI có thể đã phát hiện lỗi của Coldcard

Tóm tắt thị trường bằng AI
Haseeb Qureshi của Dragonfly lập luận rằng một lỗ hổng entropy trong firmware Coldcard, được cho là có thể tái tạo bởi AI tiên tiến với chi phí khoảng 2 USD trong vài phút, báo hiệu một bước nhảy mang tính bước ngoặt trong kinh tế học an ninh đối với các sản phẩm crypto. Nếu chi phí phát hiện lỗ hổng sụp đổ, các nhà sản xuất ví và các nhóm giao thức có thể cần kiểm thử liên tục dựa trên AI ở mỗi lần phát hành, tạo lợi thế cho các công ty lớn hơn với ngân sách bảo mật lớn hơn. Trong ngắn hạn, tin tức này làm gia tăng nhận thức về rủi ro vận hành và rủi ro danh tiếng trên toàn bộ lĩnh vực lưu ký crypto.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT+1.08%
Quan điểm AI · BTC/USDTQuan điểm AI
● Trung lập
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Theo Haseeb Qureshi, đối tác điều hành của Dragonfly, sự cố bảo mật vừa được công bố trên ví Bitcoin phần cứng Coldcard cho thấy AI đang làm thay đổi hoàn toàn bài toán chi phí trong an ninh mạng. Khi chi phí tìm lỗi giảm mạnh, các công ty crypto cần triển khai những mô hình AI hàng đầu để rà soát mọi bản phát hành phần mềm. Tóm tắt nhanh - Coldcard đã vá lỗi liên quan đến "seed" vào ngày 31/7, sau khi có báo cáo cho rằng AI phát hiện trong khoảng 8 phút. - Qureshi cho rằng các đợt "audit AI" chỉ tốn 2 USD sẽ tạo lợi thế cho doanh nghiệp crypto có ngân sách bảo mật dày hơn. - Ông kêu gọi áp dụng kiểm tra bằng AI frontier cho từng bản phát hành, trong bối cảnh thời gian phát hiện lỗi có thể rút xuống chỉ còn vài phút. Lỗi Coldcard có thể buộc các hãng crypto kiểm thử từng bản phát hành bằng AI Qureshi cảnh báo việc phát hiện lỗ hổng ngày càng rẻ sẽ khiến mức độ an toàn phụ thuộc nhiều hơn vào việc doanh nghiệp sẵn sàng chi bao nhiêu để phòng thủ trước khi kẻ tấn công ra tay. Nhận định này được đưa ra sau khi các mô hình AI được cho là đã "tái phát hiện" một điểm yếu nghiêm trọng trong firmware ví Bitcoin Coldcard chỉ trong vài phút. "An ninh mạng giờ đây chủ yếu là câu chuyện chi tiêu," Qureshi viết trên X. Theo ông, câu hỏi then chốt là nhà phát triển đầu tư bao nhiêu cho kiểm thử dựa trên AI so với năng lực của những kẻ tấn công. Coldcard trước đó công bố một lỗi về entropy ảnh hưởng đến các seed được tạo bằng một số phiên bản firmware nhất định. Sự cố khiến một số thiết bị dựa vào bộ sinh số giả ngẫu nhiên dạng phần mềm mang tính tất định, thay vì nguồn ngẫu nhiên phần cứng như thiết kế ban đầu. Coinkite đã phát hành bản cập nhật khẩn cấp ngày 31/7 và khuyến nghị người dùng bị ảnh hưởng tạo seed mới và chuyển tài sản sang seed mới. Việc cài firmware mới không tự động sửa seed cũ. Báo cáo: phát hiện lỗ hổng trong vài phút Một thử nghiệm cho biết đã dùng Claude Code của Anthropic để tìm ra lỗi sau khoảng 8 phút. Qureshi lưu ý kết quả có thể bị tác động bởi việc mô hình được truy cập internet, từ đó có khả năng tiếp cận thông tin sẵn có về lỗi. Một thử nghiệm khác tắt truy cập web và dùng GLM 5.2, tái hiện lỗ hổng sau khoảng 20 phút. Dựa trên chi phí đầu vào và đầu ra của mô hình, Qureshi ước tính tổng chi phí audit vào khoảng 2 USD. "2 USD gia cố bằng AI đã có thể bắt được lỗi này. Không có lý do gì để biện minh," ông nói. Qureshi đề xuất một thước đo mới mang tên Cost of Discovery (CoD), nhằm ước tính số tiền cần bỏ ra để một mô hình AI frontier tự tái tạo độc lập một lỗ hổng. Nhà cung cấp nhỏ chịu áp lực lớn hơn Theo Qureshi, sự việc có thể tạo tác động lan rộng đến thị trường ví phần cứng. Ông cho rằng các nhà cung cấp lớn sẽ có lợi thế vì đủ khả năng chi nhiều hơn cho kiểm thử tự động, audit và gia cố trước khi phát hành. Các công ty nhỏ có thể khó theo kịp khi kẻ tấn công có thể quét mã liên tục với chi phí rất thấp. Ông khuyến nghị các startup xây dựng ví, smart contract hoặc các sản phẩm liên quan trực tiếp đến bảo vệ tiền nên thực hiện rà soát bảo mật bằng AI trước mỗi lần phát hành. Qureshi cũng thách thức quan điểm phổ biến về bảo mật mã nguồn mở: mã công khai có thể giúp người dùng tránh nhà phát triển độc hại, nhưng không mặc định bảo vệ họ trước kẻ tấn công. AI phục vụ cả hai phía: vừa hạ giá thành tìm lỗ hổng, vừa cung cấp công cụ phòng thủ mạnh hơn cho nhà phát triển. "Chúng ta không còn lựa chọn nào khác ngoài việc thích nghi," Qureshi nói.