Уязвимость в Coldcard Wallet, обнаруженная ИИ всего за $2, вызвала опасения по поводу безопасности

iconBlockchainreporter
Поделиться
AI summary iconСводка
Уязвимость в аппаратном кошельке Coldcard была выявлена ИИ всего за $2, что вызвало опасения по поводу экономики безопасности и мер CFT. Уязвимость может позволить извлечь закрытый ключ при определенных условиях, и была обнаружена с минимальными затратами и усилиями. Хасиб Кврешни представил метрику «Стоимость обнаружения», показывающую, как ИИ может быстро выявлять недостатки. Это ставит под сомнение необходимость дорогостоящих аудитов и влияет на ликвидность и криптовалютные рынки. Производители кошельков теперь сталкиваются с давлением, чтобы адаптироваться к угрозам безопасности, обусловленным ИИ.
bitcoin-wallet2

Уязвимость в аппаратном кошельке Coldcard, обнаруженная ИИ-моделью примерно за $2, вынуждает пересмотреть экономическую модель безопасности во всей отрасли аппаратных кошельков криптовалют. Эта уязвимость, которая могла позволить злоумышленнику извлечь закрытые ключи при определенных условиях, была обнаружена с поразительной легкостью и при минимальных затратах.

Согласно обновлению рынка от WuBlockchain, управляющий партнер Dragonfly Хасиеб Куреше поделился деталями инцидента, отметив, что он демонстрирует, как ИИ меняет экономику тестирования безопасности продуктов. Он представил то, что называет метрикой «Стоимость обнаружения», которая измеряет, насколько дешево передовая модель может воспроизвести уязвимость.

Открытие на $2

Квереши оценил стоимость обнаружения уязвимости Coldcard в около $2. Один из сообщенных экспериментов с использованием Claude Code занял всего восемь минут, хотя он предупредил, что скорость могла быть обусловлена доступом к веб-поиску. Отдельный оффлайн-тест с моделью GLM воспроизвел проблему примерно за 20 минут, подтвердив, что уязвимость не зависит от реального доступа в интернет.

Цифры шокируют, поскольку аппаратные кошельки должны быть последней линией обороны для серьезных держателей криптовалют. Ошибка, которую легко обнаружить за небольшие деньги, подрывает предположение, что строгий и дорогостоящий аудит — единственный способ взломать устройство. Это сигнализирует о том, что кривая стоимости обнаружения уязвимостей резко обрушивается.

Стоимость исследования и его последствия

Новая метрика Куреша — это не просто академическое упражнение. Она предоставляет конкретную сумму в долларах, с которой производители оборудования могут сравнивать свои внутренние бюджеты на тестирование. Если уязвимость можно обнаружить за $2, то любой хорошо обеспеченный противник — или даже любопытный исследователь — может автоматизировать поиск и масштабировать его на несколько версий прошивки или моделей устройств.

Это перекладывает бремя на производителей кошельков. Теперь им предстоит жить в мире, где безопасность не может основываться на скрытности встроенного кода или высокой стоимости обратной разработки. Вместо этого им необходимо предполагать, что инструменты ИИ будут проверять каждое обновление, и что временной интервал между обновлением прошивки и публичным раскрытием уязвимости может сократиться до часов, а не недель.

Инцидент также оказывает давление на программы баг-баунти. Выплаты, которые раньше казались щедрыми, могут показаться завышенными, когда стоимость поиска уязвимости пренебрежимо мала. Компаниям придется решить, стоит ли вознаграждать находки, полученные с помощью ИИ за низкую стоимость, или перестроить стимулы, чтобы приоритет отдавался серьезности уязвимости, а не новизне метода.

Растущее присутствие ИИ в криптовалюте

Событие Coldcard происходит в момент, когда ИИ проникает почти во все сегменты криптовалютного рынка. UXLINK и Origins Network объединяются для создания масштабируемых веб-приложений на основе ИИ, в то время как сети хранения, такие как Filecoin, привлекают внимание из-за роста спроса на хранение данных ИИ в блокчейне. Ажиотаж вокруг активов, связанных с ИИ, также остается высоким, причем BRC-20 NFT, такие как $X@AI, возглавляют еженедельные рейтинги продаж.

Но случай с Coldcard демонстрирует более суровую сторону этой интеграции. ИИ не только обеспечивает новые варианты использования токенов; он переписывает правила безопасности для инфраструктурного уровня, защищающего миллиарды долларов цифровых активов. Для производителей аппаратных кошельков конкурентное преимущество больше не ограничивается только дизайном чипов или герметичными элементами — теперь в него входит скорость и стоимость аудита с помощью машинного обучения.

Что осталось неясным

Все еще остается открытым вопрос, столкнутся ли другие широко используемые аппаратные кошельки с аналогичными недорогими открытиями. Coldcard известен своей открытой исходной кодовой базой и фокусом исключительно на bitcoin, что может сделать его код проще для анализа, чем у некоторых закрытых альтернатив. Однако тенденция очевидна: передовые модели ИИ становятся быстрее и дешевле, и их применение в тестировании безопасности будет только усиливаться.

Также существует неопределенность относительно того, будут ли данные о стоимости обнаружения интегрированы в регуляторные рамки. Если уязвимость может быть найдена для мелочи, следует ли снижать порог для обязательного раскрытия или отзыва? Этот спор еще не начался, но события, связанные с этой уязвимостью на $2, указывают на то, что он не заставит себя ждать.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.