I wallet hardware non sono il problema, spiega in dettaglio un dirigente di Ledger: gli attaccanti AI lo sono

  • L’hack da 116 milioni di dollari di Coldcard ha messo in luce una vulnerabilità del firmware, non una debolezza della self-custody.
  • Ian Rogers di Ledger afferma che l’intelligenza artificiale ora rende più facile forzare tramite brute force la scarsa entropia dei wallet.
  • La vera minaccia, avverte Rogers, sono gli agenti che hanno accesso alle tue password e carte di credito.
Promo

L’hack da 116 milioni di dollari che ha colpito Coldcard ha scosso i possessori di Bitcoin la scorsa settimana. Il principale responsabile della sicurezza di Ledger afferma che il titolo ha completamente travisato il vero problema.

Parlando con Bloomberg, Ian Rogers, Chief Human Agency Officer di Ledger, ha sostenuto che l’attacco non dimostra che l’auto-custodia o gli hardware wallet siano intrinsecamente rischiosi. La vera notizia, ha spiegato, è cosa consente agli aggressori di fare l’intelligenza artificiale su sistemi basati su una bassa casualità.

Perché Ledger Non È Stato Colpito

La vulnerabilità di Coldcard risale a un bug del firmware del 2021 che indirizzava la generazione del seed attraverso un generatore pseudo-casuale software invece che tramite il chip hardware del dispositivo.

Questo ha prodotto un’entropia di circa 40-72 bit, uno spazio degli indirizzi talmente ridotto che un aggressore alimentato da AI poteva scandagliare sistematicamente per individuare le chiavi private. TRM Labs ha seguito il drenaggio di 1.082 BTC durante la prima ondata di attacchi di 41 minuti, il 30 luglio.

Ledger genera entropia esclusivamente tramite hardware, ha spiegato Rogers a Bloomberg, utilizzando un chip certificato sicuro senza alcuna possibilità di fallback software. Lo spazio degli indirizzi risultante, a suo dire, è “il numero tre seguito da 67 zeri”. Nessun aggressore può forzarlo brutalmente.

Contenuto sponsorizzato
Contenuto sponsorizzato

Non è la prima volta che Ledger individua un bug di questo tipo. Nel 2022, l’azienda aveva identificato un bug simile in Trust Wallet e ha lavorato tramite una disclosure responsabile per aiutare gli utenti a trasferire in sicurezza i fondi. La copertura di BeInCrypto sugli attacchi in corso a Coldcard mostra quanto velocemente e in modo sistematico l’exploit sia stato sfruttato una volta resa nota la vulnerabilità.

3 Modi In Cui L’AI Ha Cambiato La Minaccia

Rogers ha spiegato in dettaglio tre minacce che si rafforzano a vicenda.

Per prima cosa, l’AI offre agli aggressori maggiori risorse per trovare vulnerabilità in ogni tipo di sistema, non solo nel settore crypto. Ha citato attacchi all’infrastruttura idrica statunitense come parte dello stesso fenomeno, poiché gli strumenti sottostanti sono ad uso generale.

In secondo luogo, lo sviluppo assistito dall’AI fa sì che vengano distribuite molte più linee di codice e più rapidamente nel settore, ampliando la superficie di attacco per tutti. BeInCrypto ha riportato come gli exploit su smart contract alimentati da AI oggi superano i tool sviluppati per individuarli.

Terzo, e qui Rogers si spinge oltre la vicenda Coldcard, le aziende stanno implementando agenti che hanno accesso a segreti interni come email, Slack e credenziali. Bloomberg ha inquadrato l’exploit di Coldcard come una storia di hardware. Rogers lo considera invece un primo segnale di un problema molto più ampio di sicurezza nell’era dell’intelligenza artificiale.

La Minaccia “Agentic” Segnalata Da Rogers

Alla fine dello scorso anno, Rogers ha descritto un futuro in cui le persone affidano alle AI agenti le proprie password, carte di credito e identità come un rischio pericoloso e non gestito. In pochi avevano compreso cosa intendesse all’epoca. Ora sì.

Per analogia, paragona gli agenti AI e i segreti a un adolescente e alle chiavi dell’auto. Le chiavi non si tengono nella stanza dell’adolescente. Un genitore decide, in base al contesto, quando l’accesso sia appropriato. Guidare a scuola il lunedì mattina va bene. Uscire il venerdì notte dopo una festa no. La stessa logica, secondo Rogers, deve regolare ciò a cui ciascun agente può accedere e quando.

Ledger offre già strumenti che permettono a un agente di gestire un wallet senza detenere le chiavi private. Il principio è lo stesso che da sempre regola la sicurezza hardware: la protezione è garantita dal design, non da una policy.

Ovunque si trovino i tuoi asset, dovresti interessarti al livello di sicurezza che li protegge.

ha dichiarato Rogers a Bloomberg.


Per leggere le ultime analisi di mercato sulle criptovalute di BeInCrypto, clicca qui.

Disclaimer

Tutte le informazioni contenute nel nostro sito web sono pubblicate in buona fede e solo a scopo informativo generale. Qualsiasi azione intrapresa dal lettore in base alle informazioni contenute nel nostro sito web è strettamente a suo rischio e pericolo.

Contenuto sponsorizzato
Contenuto sponsorizzato