Falha na Coldcard Wallet encontrada por IA por apenas $2 gera preocupações de segurança

iconBlockchainreporter
Compartilhar
AI summary iconResumo
Uma falha na carteira de hardware Coldcard foi identificada por IA por apenas US$ 2, gerando preocupações sobre economia de segurança e medidas de CFT. A vulnerabilidade pode permitir a extração da chave privada sob condições específicas, descoberta com baixo custo e esforço. Haseeb Qureshi introduziu uma métrica chamada "Custo de Descoberta", demonstrando como a IA pode detectar falhas rapidamente. Isso desafia a necessidade de auditorias caras e impacta a liquidez e os mercados de criptoativos. Os criadores de carteiras agora enfrentam pressão para se adaptar às ameaças de segurança impulsionadas por IA.
bitcoin-wallet2

Uma vulnerabilidade na carteira de hardware Coldcard, descoberta por um modelo de IA por cerca de US$ 2, está forçando uma reavaliação da economia de segurança em toda a indústria de hardware criptográfico. A falha, que poderia ter permitido a um atacante extrair chaves privadas sob certas condições, foi encontrada com surpreendente facilidade e custo mínimo.

De acordo com uma atualização de mercado da WuBlockchain, o sócio gestor da Dragonfly, Haseeb Qureshi, compartilhou detalhes do incidente, observando que ele demonstra como a IA está redefinindo a economia dos testes de segurança de produtos. Ele apresentou o que chama de métrica “Custo de Descoberta”, que mede o quão barato é para um modelo de ponta reproduzir uma vulnerabilidade.

A descoberta de $2

Qureshi estimou o custo da descoberta da falha do Coldcard em cerca de US$ 2. Uma tentativa relatada usando o Claude Code levou apenas oito minutos, embora ele tenha alertado que a velocidade pode ter sido influenciada pelo acesso a buscas na web. Um teste separado offline com o modelo GLM reproduziu a falha em cerca de 20 minutos, confirmando que a vulnerabilidade não dependia de buscas em tempo real na internet.

As cifras são alarmantes, pois carteiras de hardware deveriam ser a última linha de defesa para detentores sérios de cripto. Uma falha que custa uma quantia mínima para ser encontrada mina a suposição de que auditorias rigorosas e caras são a única maneira de comprometer um dispositivo. Isso sinaliza que a curva de custo para descoberta de vulnerabilidades está entrando em colapso.

Custo da Descoberta e Suas Implicações

A nova métrica de Qureshi não é apenas um exercício acadêmico. Ela fornece um valor bruto em dólares que os fabricantes de hardware podem usar como referência para seus próprios orçamentos de testes internos. Se uma falha puder ser detectada por $2, qualquer adversário bem recursos—ou até mesmo um pesquisador curioso—pode automatizar a busca e escalá-la em múltiplas versões de firmware ou modelos de dispositivo.

Isso transfere a responsabilidade para os fabricantes de carteiras. Eles agora enfrentam um futuro em que a segurança não pode depender da obscuridade do código embutido ou do alto custo da engenharia reversa. Em vez disso, devem assumir que ferramentas de IA examinarão cada lançamento e que o intervalo entre uma atualização de firmware e uma divulgação pública de vulnerabilidade pode encolher para horas, e não semanas.

O incidente também pressiona os programas de bug bounty. Pagamentos que antes pareciam generosos podem parecer inflados quando o custo para encontrar uma falha é negligenciável. As empresas precisarão decidir se recompensam ou não descobertas de baixo custo auxiliadas por IA, ou se reestruturam os incentivos para priorizar a gravidade em vez da novidade do método.

A crescente presença da IA no cripto

O evento Coldcard ocorre em um momento em que a IA está permeando quase todos os cantos do mercado de criptomoedas. UXLINK e Origins Network estão se unindo para impulsionar aplicações Web3 escaláveis baseadas em IA, enquanto redes de armazenamento como Filecoin estão atraindo atenção devido a a crescente demanda por armazenamento de dados de IA na cadeia. O entusiasmo em torno de ativos temáticos de IA também permanece forte, com BRC-20 NFTs como $X@AI liderando os gráficos de vendas semanais.

Mas o caso do Coldcard mostra um lado mais desafiador dessa integração. A IA não está apenas impulsionando novos casos de uso de tokens; ela está reescrevendo o playbook de segurança para a camada de infraestrutura que protege bilhões de dólares em ativos digitais. Para criadores de carteiras de hardware, a vantagem competitiva já não se baseia apenas no design de chips ou elementos selados — agora inclui a velocidade e o custo da auditoria assistida por máquina.

O que permanece obscuro

Ainda é uma questão em aberto se outras carteiras de hardware amplamente utilizadas enfrentarão descobertas igualmente acessíveis. O Coldcard é conhecido por seu foco de código aberto e exclusivamente em bitcoin, o que pode tornar sua base de código mais fácil de analisar do que algumas alternativas de código fechado. Mas a tendência é inegável: modelos de IA de ponta estão ficando mais rápidos e baratos, e sua aplicação nos testes de segurança só vai intensificar.

Também há incerteza sobre se os dados de custo de descoberta serão incorporados aos quadros regulatórios. Se uma vulnerabilidade puder ser encontrada para moedas de pouco valor, o padrão para divulgação ou retirada obrigatórias deveria ser reduzido? Esse debate ainda não começou, mas os eventos ao redor dessa falha de $2 sugerem que não levará muito tempo para que ele comece.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.