У гаманці Coldcard виявлено вразливість, яку знайшла ШІ за $2, що викликало занепокоєння щодо безпеки

iconBlockchainreporter
Поділитися
AI summary iconКороткий зміст
У гаманці Coldcard було виявлено вразливість за допомогою ШІ за лише $2, що викликало занепокоєння щодо економіки безпеки та заходів КФТ. Ця вразливість може дозволити витягування приватного ключа за певних умов, що було виявлено за мінімальні витрати та зусилля. Хасіб Квереші запровадив метрику «Вартість виявлення», яка показує, як ШІ може швидко виявляти вразливості. Це ставить під сумнів необхідність дорогих аудитів та впливає на ліквідність та криптовалютні ринки. Виробники гаманців зараз під тиском адаптуватися до загроз безпеки, спричинених ШІ.
bitcoin-wallet2

Уразливість у апаратному гаманці Coldcard, виявлена штучним інтелектом за приблизно $2, змушує переглянути економіку безпеки в усьому індустрії апаратних гаманців криптовалют. Ця вразливість, яка могла б дозволити зловмиснику витягнути приватні ключі за певних умов, була виявлена з дивовижною легкістю та мінімальними витратами.

За даними оновлення ринку від WuBlockchain, керівний партнер Dragonfly Хасіб Куреші поділився деталями інциденту, зазначивши, що він демонструє, як ШІ змінює економіку тестування безпеки продуктів. Він представив те, що називає «Вартістю виявлення» — метрику, яка вимірює, наскільки дешево передова модель може відтворити вразливість.

Відкриття за $2

Квереші оцінив вартість виявлення вразливості Coldcard приблизно у $2. Один із звітів про спробу з використанням Claude Code тривав лише вісім хвилин, хоча він попередив, що швидкість могла бути вплинута доступом до веб-пошуку. Окремий офлайн-тест з моделлю GLM відтворив проблему приблизно за 20 хвилин, що підтвердило, що вразливість не залежала від інтернет-пошуків у реальному часі.

Ці цифри здивовують, оскільки апаратні гаманці мають бути останньою лінією захисту для серйозних власників криптовалют. Вада, яку дуже дешево знайти, підриває припущення, що лише строгий, дорогий аудит може зламати пристрій. Це свідчить про те, що крива витрат на виявлення вразливостей руйнується.

Вартість відкриття та її наслідки

Новий показник Куреші — це не просто академічна вправа. Він надає чітку суму в доларах, яку виробники обладнання можуть використовувати для порівняння зі своїми внутрішніми бюджетами на тестування. Якщо ваду можна виявити за $2, будь-який добре забезпечений противник — або навіть цікавий дослідник — може автоматизувати пошук і масштабувати його на кілька версій прошивки або моделей пристроїв.

Це перекладає навантаження на виробників гаманців. Вони тепер стоять перед майбутнім, коли безпека не може ґрунтуватися на прихованості вбудованого коду чи високій вартості зворотного інжинірингу. Натомість вони повинні припускати, що інструменти ШІ будуть перевіряти кожен реліз, і що час між оновленням прошивки та публічним розголошенням вразливості може скоротитися до годин, а не тижнів.

Цей інцидент також тисне на програми баг-баунтів. Виплати, які раніше здавалися щедрими, можуть виглядати завищеними, коли вартість знаходження бага мінімальна. Компаніям доведеться вирішити, чи варто взагалі винагороджувати низьковитратні знаходження з допомогою ШІ, чи перебудувати стимули, щоб пріоритет надавався серйозності, а не новизні методу.

Зростання присутності ШІ в криптовалюті

Подія Coldcard відбувається в момент, коли ШІ проникає майже в кожен куток крипторинку. UXLINK та Origins Network об’єднуються, щоб забезпечити масштабовані Web3-додатки на основі ШІ, тоді як мережі зберігання, такі як Filecoin, привертають увагу через зростаючий попит на блокчейн-зберігання даних ШІ. Хайп навколо активів, пов’язаних з ШІ, також залишається сильним, з BRC-20 NFT, такими як $X@AI, що очолюють щотижневі чарти продажів.

Але випадок з Coldcard демонструє більш суворий бік цієї інтеграції. Штучний інтелект не лише забезпечує нові сценарії використання токенів; він переписує правила безпеки для інфраструктурного рівня, що захищає мільярди доларів цифрових активів. Для виробників апаратних гаманців конкурентна перевага більше не обмежується лише проектуванням чіпів або герметичними елементами — тепер до неї також входять швидкість і вартість аудиту з використанням машинного навчання.

Що залишається незрозумілим

Це все ще відкрите питання, чи зазнають інші широко використовувані апаратні гаманці подібних дешевих відкриттів. Coldcard відомий своєю відкритою кодовою базою та фокусом лише на bitcoin, що може зробити його код легшим для аналізу, ніж у деяких закритих альтернатив. Але тенденція очевидна: передові моделі ШІ стають швидшими та дешевшими, і їх застосування для тестування безпеки лише посилюватиметься.

Також існує невизначеність щодо того, чи будуть дані про витрати на виявлення інтегровані в регуляторні рамки. Якщо вразливість може бути знайдена для дрібних грошей, чи слід знизити поріг для обов’язкового розголошення або відкликання? Ця дискусія ще не розпочалася, але події, пов’язані з цією вразливістю на $2, свідчать, що вона не зачекає довго.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.