Bagaimana Uji AI $2 Membantu Mengungkap Bug Firmware yang Merugikan Pengguna Coldcard Jutaan Dolar?
Insiden keamanan Coldcard terbaru menunjukkan betapa kuatnya AI dalam menemukan bug perangkat lunak.
Para peneliti menemukan bahwa model AI dapat mengidentifikasi kelemahan firmware yang sama dalam sekitar 20 menit dengan biaya komputasi sekitar $2. Bug tersebut telah tersembunyi dalam firmware sumber terbuka Coldcard selama lebih dari lima tahun.
Apa itu bugnya?
Masalahnya bukan terkait Bitcoin.
Melainkan terkait cara beberapa perangkat Coldcard menghasilkan seed pemulihan dompet.
Karena kesalahan firmware yang diperkenalkan pada 2021, beberapa perangkat menghasilkan seed dengan tingkat keacakan jauh lebih rendah dari yang diharapkan. Hal ini membuat beberapa kunci pribadi lebih mudah di-brute-force daripada seharusnya.
Mengapa ini serius?
Keamanan dompet bergantung pada kunci pribadi yang tidak dapat diprediksi.
Ketika keacakan berkurang, penyerang dapat menebak kemungkinan seed phrase secara offline hingga menemukan yang benar.
Para peneliti memperkirakan penyerang mencuri sekitar 2.055 BTC, senilai sekitar $130 juta, dengan memanfaatkan dompet yang dibuat dengan firmware rentan.
Di mana peran AI?
AI tidak membobol dompet.
AI membantu peneliti meninjau ribuan baris kode jauh lebih cepat daripada analisis manual. Setelah bug menjadi publik, model AI mampu menunjukkan kepada peneliti jalur kode rentan yang sama dalam hitungan menit.
Para ahli manusia tetap harus memverifikasi temuan tersebut sebelum mengonfirmasi kerentanan tersebut.
Pelajaran terbesar
Dompet perangkat keras hanya seaman kode yang berjalan di dalamnya.
Insiden ini juga menunjukkan bahwa AI sedang mengubah keamanan siber. AI dapat membantu pertahanan menemukan bug tersembunyi lebih cepat, tetapi juga dapat mempermudah penyerang menemukan kelemahan dalam kode publik.