Hack-ul de 116 milioane de dolari de la Coldcard de săptămâna trecută nu a fost un eșec al portofelelor hardware, potrivit lui Ian Rogers, Chief Human Agency Officer la Ledger. Problema reală, a spus el, este ceea ce AI le permite atacatorilor să facă asupra sistemelor construite pe o randomizare slabă. Vulnerabilitatea provine dintr-un bug de firmware din 2021 care a redirecționat generarea de seed-uri printr-un generator de numere pseudo-aleatorii software, în loc de cipul hardware al dispozitivului.
Bug-ul din 2021 care a deschis ușa
Acel defect de firmware a produs o entropie de aproximativ 40 până la 72 de biți — un spațiu de adrese suficient de mic pentru ca un atacator asistat de AI să îl scaneze sistematic și să localizeze cheile private. TRM Labs a urmărit 1.082 BTC drenați în prima etapă, într-o perioadă de 41 de minute pe 30 iulie. Atacul nu a spart hardware-ul; a exploatat o scurtătură luată cu ani în urmă.
Rogers a subliniat că acest incident nu este o dovadă că auto-custodia sau portofelele hardware sunt în mod inerent riscante. În schimb, el a indicat un set de amenințări care se acumulează: AI oferă atacatorilor mai multă putere pentru a găsi vulnerabilități în orice sistem; dezvoltarea asistată de AI înseamnă că mai mult cod este livrat mai repede, extinzând suprafața de atac; iar întreprinderile implementează agenți care dețin acces la secrete interne.
Abordarea exclusiv hardware a Ledger
Ledger generează entropia integral în hardware, folosind un cip securizat certificat, fără nicio soluție software de rezervă. Spațiul de adrese rezultat, a spus Rogers, este „numărul trei cu 67 de zerouri în spate". Aceasta este o alegere de design deliberată, nu o idee ulterioară.
Nu este prima dată când Ledger identifică o problemă similară. În 2022, compania a descoperit un bug comparabil în Trust Wallet și a colaborat prin divulgare responsabilă pentru a ajuta utilizatorii să își mute fondurile în siguranță. Modelul, a sugerat Rogers, este că randomizarea slabă este un punct vulnerabil recurent — iar AI face mult mai ușoară exploatarea acestuia.
Agenți, secrete și analogia cu adolescentul
Rogers a descris un viitor în care oamenii își încredințează agenților AI parolele, cardurile de credit și identitățile ca fiind un risc periculos, nemanagementat. Analogia sa compară agenții AI și secretele cu un adolescent și cheile mașinii — nu ai înmâna cheile fără anumite măsuri de siguranță, iar același lucru ar trebui să se aplice și credențialelor digitale.
Ledger oferă deja instrumente care permit unui agent să dețină un portofel fără să dețină cheile private. Principiul, a spus Rogers, este protecția prin design, nu prin politică. Asta înseamnă construirea unor sisteme în care secretele nu părăsesc niciodată hardware-ul, chiar și atunci când un AI efectuează tranzacția.
Incidentul Coldcard este un memento că veriga cea mai slabă nu este întotdeauna dispozitivul în sine — ci codul care rulează pe el. Pe măsură ce atacurile bazate pe AI devin tot mai frecvente, întrebarea nu este dacă să folosim portofele hardware, ci dacă hardware-ul face toată munca.




