
Уразливість у апаратному гаманці Coldcard, виявлена штучним інтелектом за приблизно $2, змушує переглянути економіку безпеки в усьому індустрії апаратних гаманців криптовалют. Ця вразливість, яка могла б дозволити зловмиснику витягнути приватні ключі за певних умов, була виявлена з дивовижною легкістю та мінімальними витратами.
За даними оновлення ринку від WuBlockchain, керівний партнер Dragonfly Хасіб Куреші поділився деталями інциденту, зазначивши, що він демонструє, як ШІ змінює економіку тестування безпеки продуктів. Він представив те, що називає «Вартістю виявлення» — метрику, яка вимірює, наскільки дешево передова модель може відтворити вразливість.
Відкриття за $2
Квереші оцінив вартість виявлення вразливості Coldcard приблизно у $2. Один із звітів про спробу з використанням Claude Code тривав лише вісім хвилин, хоча він попередив, що швидкість могла бути вплинута доступом до веб-пошуку. Окремий офлайн-тест з моделлю GLM відтворив проблему приблизно за 20 хвилин, що підтвердило, що вразливість не залежала від інтернет-пошуків у реальному часі.
Ці цифри здивовують, оскільки апаратні гаманці мають бути останньою лінією захисту для серйозних власників криптовалют. Вада, яку дуже дешево знайти, підриває припущення, що лише строгий, дорогий аудит може зламати пристрій. Це свідчить про те, що крива витрат на виявлення вразливостей руйнується.
Вартість відкриття та її наслідки
Новий показник Куреші — це не просто академічна вправа. Він надає чітку суму в доларах, яку виробники обладнання можуть використовувати для порівняння зі своїми внутрішніми бюджетами на тестування. Якщо ваду можна виявити за $2, будь-який добре забезпечений противник — або навіть цікавий дослідник — може автоматизувати пошук і масштабувати його на кілька версій прошивки або моделей пристроїв.
Це перекладає навантаження на виробників гаманців. Вони тепер стоять перед майбутнім, коли безпека не може ґрунтуватися на прихованості вбудованого коду чи високій вартості зворотного інжинірингу. Натомість вони повинні припускати, що інструменти ШІ будуть перевіряти кожен реліз, і що час між оновленням прошивки та публічним розголошенням вразливості може скоротитися до годин, а не тижнів.
Цей інцидент також тисне на програми баг-баунтів. Виплати, які раніше здавалися щедрими, можуть виглядати завищеними, коли вартість знаходження бага мінімальна. Компаніям доведеться вирішити, чи варто взагалі винагороджувати низьковитратні знаходження з допомогою ШІ, чи перебудувати стимули, щоб пріоритет надавався серйозності, а не новизні методу.
Зростання присутності ШІ в криптовалюті
Подія Coldcard відбувається в момент, коли ШІ проникає майже в кожен куток крипторинку. UXLINK та Origins Network об’єднуються, щоб забезпечити масштабовані Web3-додатки на основі ШІ, тоді як мережі зберігання, такі як Filecoin, привертають увагу через зростаючий попит на блокчейн-зберігання даних ШІ. Хайп навколо активів, пов’язаних з ШІ, також залишається сильним, з BRC-20 NFT, такими як $X@AI, що очолюють щотижневі чарти продажів.
Але випадок з Coldcard демонструє більш суворий бік цієї інтеграції. Штучний інтелект не лише забезпечує нові сценарії використання токенів; він переписує правила безпеки для інфраструктурного рівня, що захищає мільярди доларів цифрових активів. Для виробників апаратних гаманців конкурентна перевага більше не обмежується лише проектуванням чіпів або герметичними елементами — тепер до неї також входять швидкість і вартість аудиту з використанням машинного навчання.
Що залишається незрозумілим
Це все ще відкрите питання, чи зазнають інші широко використовувані апаратні гаманці подібних дешевих відкриттів. Coldcard відомий своєю відкритою кодовою базою та фокусом лише на bitcoin, що може зробити його код легшим для аналізу, ніж у деяких закритих альтернатив. Але тенденція очевидна: передові моделі ШІ стають швидшими та дешевшими, і їх застосування для тестування безпеки лише посилюватиметься.
Також існує невизначеність щодо того, чи будуть дані про витрати на виявлення інтегровані в регуляторні рамки. Якщо вразливість може бути знайдена для дрібних грошей, чи слід знизити поріг для обов’язкового розголошення або відкликання? Ця дискусія ще не розпочалася, але події, пов’язані з цією вразливістю на $2, свідчать, що вона не зачекає довго.
