蜻蜓公司的哈希布·库雷希表示,2美元的人工智能审计可以发现Coldcard漏洞。

CN
56分钟前

关键要点

  • Coldcard 在7月31日修复了一个种子漏洞,此前 AI 据报在8分钟内发现了该漏洞。
  • 哈希布·库雷希表示,2美元的 AI 审计可能使拥有更深安全预算的加密公司受益。
  • 库雷希敦促对每个版本进行前沿 AI 检查,因为漏洞发现的时间缩短到几分钟。

人工智能正在使漏洞发现变得如此便宜,以至于安全性可能越来越依赖于公司在攻击者行动之前愿意花费多少。

这是龙蜻蜓管理合伙人哈希布·库雷希的警告,因 AI 模型据报在几分钟内重新发现了 Coldcard 比特币钱包固件中的一个关键弱点。

“网络安全现在完全依赖支出,”库雷希在 X 上写道。他表示,关键问题是,开发人员在基于 AI 的测试上投资的金额与潜在攻击者相比是多少。

龙蜻蜓的哈希布·库雷希 X 截图

来源:@Hosseeb 在 X 上

Coldcard 公开了一个影响某些固件版本创建的种子的熵漏洞。该漏洞导致一些设备依赖于确定性软件生成器,而不是预期的硬件随机源。Coinkite 在7月31日发布了紧急更新,并告知受影响用户创建新种子并转移资金。仅安装新固件并不能修复旧种子。

一项测试据报使用安索普的 Claude Code 在大约八分钟后发现了该漏洞。库雷希警告说,该结果可能受到互联网访问的影响,这可能使模型接触到关于该漏洞的现有信息。另一项测试禁用了网络访问,使用了 GLM 5.2。大约在20分钟内重现了该漏洞。

Medusa Onchain 在 X 上的截图

来源:Medusa Onchain 在 X 上

根据模型的输入和输出成本,他估计审计成本约为2美元。“2美元的 AI 加固能够捕捉到这个漏洞。对此没有借口,”他说。库雷希提出了一种新的度量标准,称为发现成本或 CoD。该指标将估算前沿 AI 模型独立重现漏洞的成本。

这一事件可能对硬件钱包市场产生更广泛的影响。

库雷希认为,大型供应商将具备优势,因为他们可以在自动化测试、审计和发布加固上花费更多。较小的公司可能难以与攻击者对抗,他们可以以低成本持续扫描代码。

他建议,构建钱包、智能合约或其他保护资金的产品的初创公司应在每次发布之前进行 AI 安全审查。

库雷希还挑战了关于开源安全的一个常见假设。他说,公共代码可以保护用户免受恶意开发者的攻击,但并不意味着自动保护他们免受攻击者的侵害。

AI 可以为双方服务。它降低了发现漏洞的成本,但也为开发人员提供了更强大的防御工具。

“我们别无选择,只能适应,”库雷希说道。

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接