比特幣(BTC)專用硬體錢包 Coldcard 的漏洞爭議,延伸成一場關於「AI 安全檢測成本」的討論。支持者認為,既然攻擊者用 AI 找出缺陷的成本下降,製造商在產品發布前也應反覆進行 AI 驗證。
哈希布・庫雷希(Haseeb Qureshi)Dragonfly 管理合夥人在 X 貼文中表示,安全競爭的核心正轉向攻擊者與防禦者使用 AI 的成本。他說:「對安全敏感的產品,每次發布時都應經過 AI 安全掃描。」這番說法把硬體錢包的個別漏洞爭議,拉高到產品上市前驗證流程的層次。
庫雷希主張,Claude 在 8 分鐘內找出相關漏洞,GLM 則在 20 分鐘內重現同一攻擊。他估算,使用 GLM 5.2 重現的成本約為 2 美元(約 2900 韓元)。
不過,2 美元是庫雷希提出的估算值。公開管道尚未確認可獨立驗證的實驗紀錄、重現程式碼與成本計算方式。
這項說法延續了先前 Coldcard 駭客爭議與自我託管信任問題的討論,並進一步擴大到 AI 時代的安全驗證機制。只是,要判斷特定產品的安全水準與實際損害,仍需要製造商的安全公告或技術報告。
Coldcard 是加拿大公司 Coinkite 開發的比特幣專用硬體簽章裝置。Coinkite 在官方介紹文件中,將比特幣專用設計、air-gap 離線傳輸方式、公開韌體與可重現建置流程列為主要特色。
air-gap 是指裝置不直接連上網路,而是透過其他方式交換資料。公開程式碼與可重現建置有助於外部驗證,但不代表軟體一定沒有缺陷。
Coinkite 的下載頁面公開了各款 Coldcard 型號的韌體。不過,該頁面並未列出與本次爭議直接相關的攻擊方式、受影響規模或修補範圍。
Coinkite 也設有負責任漏洞揭露政策。研究人員若以非公開方式提交產品與硬體版本、韌體版本、重現步驟、影響範圍與概念驗證資料,製造商將與研究人員協調公開時點。
AI 正在改變這類驗證與揭露流程所需的時間與成本。Anthropic 在 Project Glasswing 中表示,正與 AWS、蘋果(Apple)、Google、Linux Foundation、微軟(Microsoft)、輝達(Nvidia)等合作,使用 Claude Mythos Preview 檢查重要軟體的安全性。
Anthropic 在漏洞揭露原則中說明,原則上設有 90 日的公開期限。若期限前已有修補程式,後續會公開漏洞細節,讓防禦者能夠因應。
Z.ai 開發者文件列出的 GLM 5.2 費率為每 100 萬 token 輸入 1.40 美元(約 2000 韓元)、快取輸入 0.26 美元(約 380 韓元)、輸出 4.40 美元(約 6500 韓元)。庫雷希提出的 2 美元不能視為確定成本,但這份價格表可作為觀察 AI 安全檢測現行使用單價的參考。
留言 0