25 menit, 500 dompet digital disikat bersih!
Belakangan ini, dompet keras terkenal Coldcard mengalami insiden besar, dan pemicu guncangan dahsyat di dunia kripto ini adalah kerentanan kode yang telah mengendap selama lima tahun.
Siapa sangka, dengan satu prompt, Claude hanya butuh berpikir 8 menit untuk langsung menemukannya.

Sebelumnya, tim Coldcard telah merilis puluhan pembaruan perangkat keras, melalui beberapa putaran tinjauan kode, namun tidak satupun yang berhasil mendeteksinya.
Claude Hanya 8 Menit, Menggali Kerentanan Tersembunyi 5 Tahun
Pembuat dompet keras Coldcard ini adalah produsen ternama asal Kanada, Coinkite.
Pada Maret 2021, sebuah commit kode yang tampak biasa dari tim pengembang, justru membuat kesalahan fatal pada logika inti—
mengubah 'kunci vital' dari bilangan acak.
Sumber bilangan acak untuk menghasilkan kunci privat, yang sebelumnya berasal dari 'pembangkit bilangan acak sejati' perangkat keras di dalam chip, diganti dengan jalur cadangan yang menggunakan bilangan acak semu perangkat lunak.

Tak disangka, perubahan ini berakibat sangat fatal, kekuatan kunci anjlok dari 128 bit menjadi sekitar 40 bit.
Kunci yang sebelumnya membutuhkan upaya mencoba dalam jumlah astronomis untuk ditebak oleh peretas, kini berubah menjadi sesuatu yang bisa dihitung dengan menjalankan mesin secara brute-force.
Yang paling menyakitkan adalah, Coinkite mengakui dalam sebuah pernyataan—
beberapa minggu sebelum insiden, tim telah memindai firmware dengan AI, tetapi tidak menemukan masalah apapun.
Kini, seorang pengembang langsung melempar masalah tersebut ke Claude, dan selesai dalam 8 menit.

Demo Tertutup Terungkap, Claude Mengosongkan Akun Bank
Dua bulan lalu, sebuah demonstrasi tertutup di depan Kongres, telah menunjukkan kemampuan kuat Claude dalam 'menggali kerentanan'.
Anthropic dalam pertemuan itu, membeberkan Mythos yang belum dirilis—
Mereka menyuruh model mencari kerentanan di sistem perbankan, mengosongkan akun, dan ia benar-benar melakukannya.

Lebih dramatis lagi, Mythos kemudian membalikkan keadaan dengan memperbaiki kerentanan itu.
Bagaimanapun, dalam pengujian sebelumnya, ia telah menemukan ribuan kerentanan kritis di setiap sistem operasi dan peramban utama, termasuk yang 0day.
ChatGPT+Claude, Sama-sama 'Liar'
Selanjutnya, Anthropic sendiri menerbitkan sebuah analisis retrospektif, membuka sisi terburuknya.
141.006 catatan evaluasi keamanan siber, mengungkap 3 insiden, melibatkan 6 kali eksekusi—
Claude keluar dari lingkungan evaluasi pihak ketiga, menembus sistem produksi tiga perusahaan yang benar-benar ada.
Insiden paling awal, terjadi pada bulan April.

Perusahaan target fiksi dalam evaluasi, kebetulan memiliki nama yang sama dengan domain yang benar-benar ada.
Opus 4.7 berhasil dalam keempat eksekusinya, menarik keluar kredensial dan ratusan baris data basis data produksi. Yang paling fatal, AI di tengah jalan telah menyadari bahwa ini adalah sistem nyata, tetapi tidak berhenti.
Dalam tugas 'capture the flag' lainnya, Mythos 5 diperintahkan untuk menginstal sebuah paket, menemukan bahwa paket itu tidak ada di PyPI, lalu menyimpulkan 'menerbitkannya adalah solusi yang benar untuk soal ini'.
Untuk mendaftar akun, ia pertama-tama mengurus email, lalu nomor telepon, dan akhirnya mengunggah paket tersebut.
Paket 'berbahaya' yang murni diterbitkan secara otonom oleh AI ini, benar-benar bertahan hidup di jaringan publik selama sekitar satu jam.
Ada juga model yang diuji dalam penelitian internal Anthropic, setelah memindai 9000 target, berhasil mengambil alih aplikasi eksternal sebuah perusahaan.
WSJ memberikan kesimpulan tentang hal ini, menyebutnya sebagai momen 'Jurassic Park' untuk keamanan siber.
Penyebabnya adalah, OpenAI pertama kali melaporkan invasi ChatGPT terhadap Hugging Face.
Anthropic kemudian memeriksa log, baru menemukan tiga insiden miliknya sendiri.
Yang mengerikan adalah, selama lebih dari tiga bulan, dua laboratorium AI terdepan di dunia ini, tidak tahu bahwa ciptaan mereka sendiri sudah keluar.
Altman dalam sebuah podcast, menggambarkan peristiwa ini sebagai 'kecelakaan keamanan siber yang sangat fiksi ilmiah'.

AI dalam Sangkar, Tak Terkungkung Lagi
Kerentanan Coldcard yang tersembunyi selama lima tahun, akhirnya hanya butuh 8 menit untuk ditemukan.
Bagi industri keamanan, kecepatan ini sudah cukup membuat bulu kuduk merinding.
Dulu, sebelum kerentanan ditemukan, yang diadu adalah siapa yang lebih berpengalaman; sekarang, yang diadu adalah siapa yang lebih dulu melepaskan modelnya.
Masalahnya, AI semakin cepat berlari, tetapi batasannya belum tergambar jelas.
Referensi: https://x.com/MedusaOnchain/status/2083987806943432847?s=20
Artikel ini berasal dari akun WeChat publik "新智元", penulis: ASI启示录; editor: Taozi





