$2のAIテストが、コールドカード利用者に数百万ドルの損失をもたらしたファームウェアのバグをどのように発見したのか?
最近のコールドカードのセキュリティインシデントは、AIがソフトウェアバグを発見する上でどれほど強力になったかを示した。
研究者たちは、AIモデルが約20分で約2ドルの計算コストで、コールドカードのファームウェアに存在する同じ脆弱性を特定できることを発見した。このバグは、5年以上にわたりコールドカードのオープンソースファームウェアに隠されていた。
このバグとは何か?
この問題はBitcoin自体には関係なかった。
問題は、一部のコールドカードデバイスがウォレット復元シードを生成する方法にあった。
2021年に導入されたファームウェアのミスにより、特定のデバイスは予想よりはるかに低いランダム性でシードを生成していた。その結果、一部の秘密鍵が本来より簡単にブルートフォース攻撃される可能性が高まった。
なぜ深刻だったのか?
ウォレットのセキュリティは、予測不可能な秘密鍵に依存している。
ランダム性が低下すると、攻撃者はオフラインで可能性のあるシードフレーズを推測し、正しいものを特定できるようになる。
研究者たちは、脆弱なファームウェアで生成されたウォレットを悪用して、約2,055BTC(約1億3,000万ドル)が盗まれたと推定している。
AIはどこで役立ったのか?
AIはウォレットをハッキングしたわけではない。
AIは研究者が何千行ものコードを手動分析よりはるかに迅速にレビューするのを支援した。バグが公表された後、AIモデルはわずか数分で研究者たちを同じ脆弱なコードパスへと導いた。
人間の専門家は、脆弱性を確認する前に、AIの発見を検証する必要があった。
最も重要な教訓
ハードウェアウォレットのセキュリティは、その内部で実行されるコードの安全性にかかっている。
この事件はまた、AIがサイバーセキュリティを変えていることも示している。AIは防御者が隠れたバグをより迅速に発見するのを支援できる一方で、公開コード内の弱点を見つけることを攻撃者にも容易にしている。