
کوینکایت: AI نتوانست باگ ۱۳۰ میلیون دلاری را شناسایی کند
سازنده کیفپول سختافزاری از بررسیهای فوری نظارت بر هوش مصنوعی در کدهای حیاتی امنیتی پس از خالی شدن کیفپولها در اواخر هفته گذشته خواست.
کوینکایت گفت که یک آسیبپذیری نرمافزاری که باعث خالی شدن کیف پولهای بیتکوین Coldcard در اواخر هفته گذشته شد، از یک جریان کاری امنیتی مبتنی بر هوش مصنوعی عبور کرده است و خسارات اکنون به ۱۳۰ میلیون دلار تخمین زده میشود. این شرکت این نقص را به عنوان یک هشدار گستردهتر در مورد اتکا به هوش مصنوعی برای نظارت بر مسیرهای کد حیاتی امنیتی که یک نقص میتواند به طور مستقیم به سرقت منجر شود، مطرح کرد.
نکات کلیدی
- یک نقص نرمافزاری که در Coldcard آسیبدیده مورد سوءاستفاده قرار گرفتبیتکوینکیف پولها به ۱۳۰ میلیون دلار در وجوه دزدیده شده منجر شد.
- کوینکایت این نقص را به عدم توانایی هوش مصنوعی در شناسایی آسیبپذیری قبل از سوءاستفاده مرتبط دانست.
- این خالی شدن در اواخر هفته گذشته رخ داد و این رویداد را به عنوان یک حادثه خودنگهداری به جای نقض تبادل یا نگهداری مشترک قرار داد.
- کوینکایت خواستار بررسی فوری توسط هر شرکتی شد که از هوش مصنوعی برای نظارت بر کدهای حیاتی امنیتی استفاده میکند و آسیبپذیری را به عنوان یک هشدار در سطح صنعت مطرح کرد.
کیف پولهای Coldcard خالی شدند، خسارات تخمین زده شده ۱۳۰ میلیون دلار است.
کوینکایت، سازنده Coldcard مستقر در کاناداکیف پولهای سختافزاریهکرها از یک آسیبپذیری نرمافزاری برای سرقت وجوه کاربران از "کیفپولهای Coldcard آسیبدیده" استفاده کردند و خسارات اکنون به ۱۳۰ میلیون دلار تخمین زده میشود. توصیف شرکت اهمیت دارد زیرا به یک حالت شکست خودنگهداری اشاره میکند، نه یک رویداد ورشکستگی صرافی که در آن یک ترازنامه واحد ضربه را جذب میکند.
زمانبندی در حساب شرکت فشرده و هنوز نامشخص است. Coinkite اعلام کرد که کیفپولها "اواخر هفته گذشته" تخلیه شدهاند و هشدار خود را در تاریخ ۵ اوت منتشر کرد. این بخش مشخص نمیکند که تعداد دستگاهها یا کاربران تحت تأثیر چه تعداد بودهاند، کدام مدلهای Coldcard تحت تأثیر قرار گرفتهاند، یا آیا تخلیه در یک مجموعه کوچک از کیفپولهای با موجودی بالا متمرکز بوده یا توزیع وسیعتری داشته است.
از نظر مکانیکی، یک کیف پول سختافزاری قرار است که نگهداردکلیدهای خصوصیآفلاین، اما همچنان به این بستگی دارد که نرمافزارهای داخلی و همراه دقیقاً همانطور که انتظار میرود عمل کنند. وقتی یک باگ در مسیر امضا، مسیر بهروزرسانی یا هر کدی که با مواد کلیدی سر و کار دارد وجود داشته باشد، "نگهداری خود" دیگر یک وعده باینری نیست و به یک انضباط عملی با لبههای تیز تبدیل میشود.
ادعای نقص هوش مصنوعی Coinkite و هشدار سراسری صنعت
ادعای اصلی Coinkite تنها این نیست که یک آسیبپذیری وجود داشت، بلکه این است که یک روند امنیتی مبتنی بر هوش مصنوعی نتوانست قبل از حملهکنندگان آن را شناسایی کند. این شرکت گفت که هوش مصنوعی نتوانسته است نقص نرمافزاری را که برای سرقت وجوه کاربران مورد سوءاستفاده قرار گرفت، شناسایی کند و از این حادثه برای هشدار دادن به بقیه صنعت استفاده کرد.
چارچوب دقیق Coinkite صریح است: آسیبپذیری که هکرها کشف کردند “هشداری برای هر شرکتی است که سختافزار و نرمافزار Bitcoin میسازد، نه فقط ما.” این یک تلاش عمدی است تا نتیجهگیری درباره شیوههای توسعه و نظارت در محصولات نگهداری باشد، نه یک اشتباه یکباره از سوی یک فروشنده.
عبارت "کد بحرانی از نظر امنیت" در اینجا واقعاً کار میکند. در محصولات با درجه نگهداری، به بخشهایی از ساختار اشاره دارد که یک نقص میتواند به طور مستقیم منجر به سرقت یا از دست دادن شود، از جمله کدی که تولید کلید، امضای تراکنش را مدیریت میکند،آدرسنمایش، بهروزرسانیهای نرمافزار سیستمی، و هر منطقی که میتواند به امضای چیزی که کاربر قصد آن را نداشته وادار شود.
اگر از هوش مصنوعی برای اسکن تفاوتها، علامتگذاری تغییرات مشکوک، یا اولویتبندی گزارشهای آسیبپذیری در آن زمینهها استفاده شود، یک نتیجه منفی کاذب تنها یک مزاحمت نیست. این یک حادثه است.
کوینکایت از شرکتهایی که از هوش مصنوعی برای نظارت بر کدهای حیاتی امنیتی استفاده میکنند، خواست تا بررسیهای فوری انجام دهند.
این درخواست کمتر شبیه به یک حمله بازاریابی به "هیاهوی هوش مصنوعی" و بیشتر شبیه به اعتراف به وجود شکافهای کنترلی است: برخی تیمها ممکن است نظارت هوش مصنوعی را به عنوان جایگزینی برای کنترلهای کندتر و گرانتر که معمولاً نقصهای خاص را شناسایی میکنند، مانند بررسی کدهای خصمانه، تأیید رسمی بر روی اجزای باریک، یا بررسی مستقل تلقی کرده باشند.حسابرسیهامتمرکز بر امضا و جریانهای بهروزرسانی.
تجارتگران چه چیزهایی را میتوانند و نمیتوانند از زاویه هوش مصنوعی در حال حاضر نتیجهگیری کنند
برای معاملهگران، واضحترین استنباط در سطح دستهبندی است، نه در سطح توکن. این یک رویداد اعتماد خودنگهداری است: نوعی که میتواند رفتار کاربران را در مورد کیف پولهای سختافزاری، بهروزرسانیهای نرمافزاری و میزان ریسک عملیاتی که افراد حاضرند شخصاً تحمل کنند در مقابل واگذاری به نگهدارندگان تغییر دهد.
آنچه که برجسته است این است که زاویه هوش مصنوعی چگونه روایت "چگونه این اتفاق افتاد" را تغییر میدهد. اگر بازار این را به عنوان یک شکست در ابزارها بخواند، پیامدها محدود به یک فروشنده نخواهد بود. هر محصول نگهداری که به طور عمومی به کد بررسی شده با کمک هوش مصنوعی، نظارت خودکار یا ارزیابی هوش مصنوعی برای مدیریت آسیبپذیریها تکیه کرده باشد، میتواند به همان سوال کشیده شود: کدام کنترلها واقعاً مانع از انتشار میشوند و کدامها مشورتی هستند.
همچنین یک نکته عملی برای معاملهگران وجود دارد: عناوین حوادث مربوط به کیفپولهای سختافزاری تمایل دارند افقهای زمانی را فشرده کنند. کاربرانی که در نشستن درذخیرهسازی سردمیتوان به سرعت وجوه را زمانی که ایمنی درکشده از کلاس دستگاه زیر سوال میرود، جابجا کرد و این میتواند به صورت حرکتهای زنجیرهای کوتاهمدت، ورود به صرافیها و افزایش تقاضا برای تنظیمات نگهداری جایگزین ظاهر شود.
این بخش هنوز شکافهای عمدهای را باقی میگذارد که محدودیتهایی برای نتیجهگیری ایجاد میکند. این متن مشخص نمیکند که کدام سیستم هوش مصنوعی شکست خورده است، آیا برای بررسی کد قبل از ادغام، نظارت پس از ادغام، تشخیص ناهنجاری یا چیز دیگری استفاده شده است.
همچنین مسیر بهرهبرداری را مشخص نمیکند، اینکه آیا آسیبپذیری نیاز به تعامل کاربر داشت، آیا به نسخه خاصی از نرمافزار مربوط میشد یا اینکه آیا این نقص به دستکاری زنجیره تأمین وابسته بود یا صرفاً به نرمافزار خالص.
عدد ۱۳۰ میلیون دلار از نظر جهتگیری مهم است اما هنوز به صورت موقتی در فرم ارائهشده است. این عدد به عنوان یک برآورد بدون روششناسی، انتساب زنجیرهای یا تجزیه و تحلیلی که به بازار اجازه دهد سرقتهای تأییدشده را از مواجهههای مشکوک جدا کند، توصیف شده است.
تأییدهایی که باید تحت نظر قرار گیرند: جزئیات ابزار، وضعیت وصله و حسابداری خسارت
تأییدهای بعدی که اهمیت دارند، آنهایی هستند که این موضوع را از یک تیتر هشداردهنده به یک مدل ریسک قابل اقدام تبدیل میکنند.
نخستین مورد خاص بودن ابزار است. Coinkite گفته است که هوش مصنوعی نتوانسته است نقص را شناسایی کند، اما در بخش ارائهشده، نام سیستم هوش مصنوعی یا نحوه ادغام آن در جریان کار امنیتی را ذکر نکرده است.
توصیف مشخصی از اینکه آیا هوش مصنوعی به عنوان یک بازبینیکننده، ناظر یا لایه تریاژ عمل میکرد، روشن میکند که آیا این نقص خاص مدل، خاص فرایند یا صرفاً موردی از هوش مصنوعی است که از آن خواسته شده است تا یک کلاس از باگها را پوشش دهد که به طور ساختاری در شناسایی آنها ضعیف است.
دومین مورد اصلاح است. این بخش شامل وضعیت وصله، راهنمای نسخههای نرمافزار یا نرمافزار، یا دستورالعملهای کاربری فراتر از درخواست برای بررسیهای فوری نیست. معاملهگران باید به دنبال یک بیانیه واضح باشند که آیا یک اصلاح در دسترس است، کاربران باید چه کار کنند تا محافظت شوند و آیا Coinkite نقاط آسیبدیده اضافی را فراتر از عبارت "کیف پولهای Coldcard تحت تأثیر" شناسایی کرده است.
سومین مورد حسابداری خسارت است. اگر برآورد ۱۳۰ میلیون دلاری با انتساب زنجیرهای، خوشهبندی کیف پولها یا تجزیه و تحلیلی از سرقتهای تأییدشده در مقابل مشکوک بهروزرسانی شود، این تعیین خواهد کرد که آیا این یک حادثه محدود باقی میماند یا به یک مشکل طولانیمدت تبدیل میشود. الگوهای حرکتی نیز مهم هستند: جریانهای تأییدشده به صرافیها یا میکسرها میتواند نحوه انتظار بازار برای نقد شدن وجوه سرقتشده را تغییر دهد.
در نهایت، به واکنشهای صنعت در سطح دوم توجه کنید. Coinkite این موضوع را به عنوان یک هشدار برای "هر شرکتی که سختافزار و نرمافزار بیتکوین میسازد" مطرح کرد و آزمایش واقعی این ادعا این است که آیا سایر فروشندگان هشدارهایی صادر میکنند، حسابرسیها را اعلام میکنند یا تغییرات در جریانهای کار امنیتی مبتنی بر هوش مصنوعی را در پاسخ افشا میکنند.
خوانش من: جریانهای کار امنیتی هوش مصنوعی یک کنترل هستند، نه یک تضمین، در کد با درجه نگهداری
بخشی که تعیین میکند این موضوع چقدر بزرگ میشود، عدد اصلی نیست، بلکه مرز کنترل است. Coinkite به بازار اعلام میکند که یک جریان کاری مبتنی بر هوش مصنوعی در جایی در مسیر قرار داشت که قرار بود از ارسال یا باقی ماندن یک باگ بحرانی امنیتی جلوگیری کند و این کار را از دست داد.
این در حالت کلی تعجبآور نیست، زیرا ابزارهای هوش مصنوعی احتمالاتی هستند و کد نگهداری خصمانه است، اما این هنوز یک اعتراف معنادار است زیرا سوالی را مطرح میکند که هر تیم امنیتی از پاسخ دادن به آن در ملأ عام متنفر است: آخرین دروازه قطعی قبل از به خطر افتادن کلیدهای کاربران چه بود؟
دو سناریوی محتمل از اینجا وجود دارد که بر اساس تأییدهای مختلف معامله میکنند. اگر Coinkite بتواند ابزارهای هوش مصنوعی را مشخص کند و نشان دهد که این یک لایه غیرمسدودکننده بوده است، این حادثه به عنوان یک آسیبپذیری متعارف که به طور تصادفی از یک روش تشخیص فرار کرده است، خوانده میشود و راهحل واقعی آن، بررسی دقیقتر و توزیع وصلهها خواهد بود.
اگر به جای آن، پیگیری نشان دهد که نظارت هوش مصنوعی به عنوان یک کنترل اصلی برای کدهای بحرانی امنیتی در نظر گرفته شده است، آنگاه هشدار دیگر بیمعنا نیست. این یک نقشه از یک حالت شکست رایج در صنعت است، جایی که تیمها بررسیهای انسانی پرهزینه و روشهای رسمی محدود را با اسکنهای وسیع هوش مصنوعی جایگزین کرده و آن را "پوشش" مینامند.
آستانهای که برای تأثیر بازار مهم است، این است که آیا اصلاحات واضح و محدود است یا خیر. یک پچ واضح، نسخههای آسیبدیده مشخص و یک مسیر حسابداری زیان پایدار، این موضوع را در حیطه یک حادثه خودنگهداری نگه میدارد که اعتماد را آسیب میزند اما دستهبندی را بازنویسی نمیکند.
اگر دامنه مبهم بماند، ابزارها نامشخص باقی بمانند و برآورد ۱۳۰ میلیون دلاری بدون تأیید زنجیرهای شناور باشد، داستان به خود عدم قطعیت تبدیل میشود و عدم قطعیت چیزی است که کاربران را به جابجایی وجوه سوق میدهد.
آنچه میتواند فرضیه اصلی را تأیید کند، افشای مشخصی از نقش جریان کار AI در کنار یک وصله و حسابداری زیان قابل تأیید است، زیرا این نشان میدهد که آیا AI یک شبکه ایمنی نازک است یا جایگزینی نادرست برای کنترلهای درجه نگهداری.