Tranh cãi về lỗ hổng quanh ví phần cứng chuyên Bitcoin(BTC) Coldcard đã mở rộng thành cuộc thảo luận về chi phí kiểm định bảo mật bằng AI. Lập luận được đưa ra là khi chi phí phát hiện lỗi của bên tấn công giảm xuống, nhà sản xuất cũng cần lặp lại quy trình xác minh bằng AI trước khi tung sản phẩm.
Haseeb Qureshi (Haseeb Qureshi), đối tác quản lý tại Dragonfly, cho biết trong một bài đăng trên X rằng trọng tâm cạnh tranh bảo mật đang dịch chuyển sang chi phí sử dụng AI của cả bên tấn công và bên phòng thủ. Ông nói: "Các sản phẩm nhạy cảm về bảo mật cần được quét bảo mật bằng AI mỗi lần phát hành". Nhận định này đặt vấn đề kiểm thử AI như một phần của quy trình phát hành, thay vì chỉ là công cụ bổ trợ sau sự cố.
Qureshi tuyên bố Claude đã tìm ra lỗ hổng liên quan trong 8 phút, còn GLM tái hiện cùng kiểu tấn công trong 20 phút. Ông ước tính chi phí tái hiện bằng GLM 5.2 vào khoảng 2 USD (khoảng 2.900 won).
Con số 2 USD là ước tính do Qureshi đưa ra. Hiện chưa xác nhận được qua các kênh công khai hồ sơ thử nghiệm độc lập, mã tái hiện hoặc công thức tính chi phí để kiểm chứng con số này.
Lập luận này mở rộng tranh cãi trước đó về khả năng Coldcard bị tấn công và vấn đề niềm tin trong mô hình tự lưu ký sang câu hỏi lớn hơn: hệ thống kiểm định bảo mật nên thay đổi thế nào trong thời đại AI. Tuy nhiên, để đánh giá mức độ an toàn của một sản phẩm cụ thể và thiệt hại thực tế, vẫn cần khuyến cáo bảo mật hoặc báo cáo kỹ thuật từ nhà sản xuất.
Coldcard là thiết bị ký phần cứng chuyên Bitcoin do Coinkite của Canada phát triển. Trong tài liệu giới thiệu chính thức, Coinkite nêu các đặc điểm chính gồm thiết kế chỉ dành cho Bitcoin, cơ chế air-gap, firmware công khai và quy trình build có thể tái lập.
Air-gap là phương thức trao đổi dữ liệu mà thiết bị không kết nối trực tiếp với Internet. Mã nguồn công khai và build có thể tái lập giúp bên ngoài kiểm chứng dễ hơn, nhưng không đồng nghĩa bảo đảm phần mềm không có lỗi.
Trang tải xuống của Coinkite công bố firmware theo từng mẫu Coldcard. Trang này không trình bày phương thức tấn công, quy mô thiệt hại hoặc phạm vi bản vá liên quan trực tiếp đến tranh cãi lần này.
Coinkite cũng vận hành chính sách công bố lỗ hổng có trách nhiệm. Theo đó, nhà nghiên cứu gửi riêng thông tin về sản phẩm, phiên bản phần cứng, phiên bản firmware, quy trình tái hiện, phạm vi ảnh hưởng và tài liệu chứng minh khái niệm, sau đó phối hợp với nhà sản xuất về thời điểm công bố.
AI đang làm thay đổi thời gian và chi phí cần thiết cho các bước xác minh và công bố như vậy. Anthropic cho biết trong Project Glasswing rằng họ sử dụng Claude Mythos Preview để kiểm tra bảo mật phần mềm trọng yếu cùng AWS, Apple, Google, Linux Foundation, Microsoft và Nvidia.
Anthropic giải thích trong nguyên tắc công bố lỗ hổng rằng về nguyên tắc, thời hạn công bố là 90 ngày. Nếu bản vá được phát hành trước thời hạn, chi tiết lỗ hổng sẽ được công bố sau đó để bên phòng thủ có thể ứng phó.
Tài liệu dành cho nhà phát triển của Z.ai niêm yết phí sử dụng GLM 5.2 ở mức 1,40 USD (khoảng 2.000 won) cho mỗi 1 triệu token đầu vào, 0,26 USD (khoảng 380 won) cho đầu vào cache và 4,40 USD (khoảng 6.500 won) cho đầu ra. Không thể xem ước tính 2 USD của Qureshi là chi phí đã được xác nhận, nhưng bảng giá này là dữ liệu tham khảo để hình dung mặt bằng chi phí hiện tại của kiểm tra bảo mật dựa trên AI.
Bình luận 0