- дата публікації
Хасіб Куреші з Dragonfly стверджує, що аудит штучного інтелекту вартістю 2 долари міг би виявити недолік Coldcard
- джерело
- сайт
- news.bitcoin.com
- відкрити джерело
Проблема з Coldcard може змусити криптовалютні компанії тестувати кожен реліз за допомогою штучного інтелекту Штучний інтелект робить виявлення вразливостей настільки дешевим, що безпека все більше залежатиме від того, скільки компанії готові витратити перш, ніж це зроблять зловмисники.
Про це повідомив партнер Dragonfly Хасіб Куреші, згадуючи, що AI-моделі швидко виявили критичну вразливість у прошивці гаманця Coldcard. Coldcard виявила ваду, що впливає на ключі, створені з використанням певних версій прошивки.
Ця помилка призвела до того, що деякі пристрої покладалися на детерміністичний програмний генератор замість належного апаратного джерела випадковості.
Coinkite випустила термінові оновлення 31 липня і порадила користувачам створити нові ключі та перевести свої кошти.
Просте встановлення нової прошивки не виправляє проблему зі старим ключем. Одна з тестових перевірок виявила вразливість за допомогою моделі Anthropic’s Claude Code приблизно за вісім хвилин.
Куреші звернув увагу, що результат міг бути вплинений доступом до Інтернету, який міг відкрити модель для вже відомої інформації.
Інший тест, що не мав доступу до Інтернету і використав GLM 5.2, відтворив вразливість приблизно за 20 хвилин. За оцінками Куреші, аудит коштував близько $2.
Він зазначив, що $2 на посилення безпеки за допомогою AI могли б виявити цю помилку.
Куреші також запропонував новий показник, названий Вартість виявлення (CoD), який оцінює, скільки коштує незалежне відтворення вразливості фронтовою моделлю AI. Цей випадок може мати більш широкі наслідки для ринку апаратних гаманців.
Куреші зазначив, що великі постачальники матимуть перевагу, адже вони можуть витратити більше на автоматизоване тестування, аудити та зміцнення релізів.
Менші компанії можуть мати складнощі у змаганні зі зловмисниками, які постійно сканують код за мінімальні витрати. Куреші рекомендує стартапам, що розробляють гаманці, смарт-контракти або інші продукти захисту грошей, проводити перевірки безпеки за допомогою AI перед кожним релізом.
Він також поставив під сумнів загальноприйняте переконання, що відкритий код автоматично захищає від атак.
Штучний інтелект служить обом сторонам, знижуючи ціну виявлення вразливостей, але також надає розробникам потужні інструменти захисту.
"Нам нічого не залишається, як адаптуватися", — сказав Куреші.