Dragonfly 合夥人 Haseeb Qureshi:2 美元 AI 審計本可揪出 Coldcard 漏洞

AI 市場總結
Dragonfly's Haseeb Qureshi 指出,Coldcard 韌體的熵缺陷據報可由前沿 AI 以約 2 美元在數分鐘內重現,這反映加密產品的安全經濟學出現階躍式變化。若漏洞發現成本崩塌,錢包製造商及協議團隊可能需要在每次發佈時進行持續的 AI 驅動測試,令具備更大安全預算的大型公司佔優。短期而言,這則消息提升了整個加密託管領域對營運及聲譽風險的警覺。
影響等級
● 中
主要受影響標的
BTC/USDT+0.79%
AI 觀點 · BTC/USDTAI 觀點
● 中性
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
Dragonfly 管理合夥人 Haseeb Qureshi 表示,Coldcard 的漏洞事件反映人工智能(AI)正重塑網絡安全的成本結構:找漏洞的門檻急跌,幣圈公司若想跑贏攻擊者,就必須在每次軟件發佈前動用前沿 AI 模型做安全檢測。 要點 - Coldcard 於 7 月 31 日修補一個與 seed 相關的漏洞,據稱 AI 只用 8 分鐘便重新發現問題。 - Qureshi 指出,"2 美元級" 的 AI 審計成本,將令安全預算更充足的加密企業佔優。 - 他建議把前沿 AI 檢測納入每一次版本發佈流程,因為漏洞發現時間已由以往的日、週縮短至分鐘。 Qureshi 指,漏洞挖掘變得極其便宜,安全競爭正逐步演變成"誰肯先花錢"的問題。他在 X 發文稱:"網絡安全如今就是比花費。"他認為關鍵不在於攻擊者是否會來,而在於開發者願意投入多少 AI 測試成本,去對沖潛在攻擊者的投入。 Coldcard 方面披露,部分韌件版本生成的 seed 存在熵(entropy)問題:裝置在某些情況下未使用原本設計的硬件隨機來源,而改為依賴可預測的軟件生成器。生產商 Coinkite 已於 7 月 31 日推出緊急更新,並要求受影響用戶重新建立新的 seed 並轉移資金。公司同時提醒,單純安裝新韌件並不能修復舊 seed。 在測試層面,據稱有人使用 Anthropic 的 Claude Code 約 8 分鐘便找回該漏洞。Qureshi 提醒,這個結果可能受網絡存取影響:若模型可上網,或會接觸到既有漏洞資料。另一項測試關閉網絡後改用 GLM 5.2,仍在約 20 分鐘內重現同一漏洞。 按模型輸入與輸出成本估算,Qureshi 認為整次審計約花 2 美元。他直言:"2 美元的 AI 強化就能抓到這個 bug,沒有藉口。"他並提出一個新指標 "Cost of Discovery"(CoD,發現成本),用以量度前沿 AI 模型在不依賴外部提示的情況下,獨立重現某個漏洞所需的成本。 他認為事件或對硬件錢包市場帶來連鎖影響:大型供應商可投入更多資源於自動化測試、審計及發佈前加固,因而更具優勢;規模較小的公司則可能難以追上攻擊者以低成本持續掃描程式碼的能力。Qureshi 建議,凡是開發錢包、智能合約或任何直接保護資金的產品的初創團隊,都應在每次發佈前進行 AI 安全審查。 他亦質疑市場對開源安全的一個常見假設:公開程式碼有助用戶防範惡意開發者,但並不等同自動免疫攻擊者。AI 會同時服務攻守兩端,一方面把找漏洞的價格壓低,另一方面亦令開發者擁有更強的防守工具。 "我們別無選擇,只能適應。"Qureshi 表示。