Sabi ng Exec ng Ledger, Hindi Wallet ang Problema—AI Attackers ang Dapat Bantayan

abstrak:Komunitas Bitcoin gempar dengan berita peretasan Coldcard senilai $116 juta, tetapi eksekutif Ledger, Ian Rogers, menilai isu sebenarnya bukanlah dompet perangkat keras. Menurut wawancaranya dengan Bloomberg, insiden itu terjadi karena bug firmware yang diketahui sejak 2021, sehingga pembuatan seed menggunakan generator angka acak perangkat lunak dengan entropi hanya 40–72 bit. AI mampu memindai ruang alamat dengan cepat dan menemukan kunci privat; 1.082 BTC hilang dalam 41 menit. Ledger mengklaim menggunakan chip bersertifikat untuk menghasilkan angka acak tanpa fallback. Rogers juga menyebut tiga ancaman AI: serangan lebih luas, permukaan serangan yang makin besar, serta agen AI yang dapat mengakses rahasia internal. Ia menekankan agar keamanan sudah tertanam sejak awal, bukan sekadar kebijakan.

Nayanig ang Bitcoin community nung lumabas ang balita tungkol sa $116 milyon Coldcard hack noong nakaraang linggo. Pero ayon sa top security executive ng Ledger, hindi yun ang tunay na issue.

Sa interview niya sa Bloomberg, sinabi ni Ian Rogers (Chief Human Agency Officer ng Ledger) na hindi ibig sabihin ng attack na automatic nang risky ang paggamit ng self-custody o hardware wallet. Ang totoong lesson daw dito: Pinalalakas ng AI ang mga attacker kapag mahina ang security — lalot kulang sa randomness ang systems nila.

Bakit Hindi Nakaapekto sa Ledger ang Hack

Yung issue ng Coldcard ay dahil sa isang firmware bug na na-detect pa noong 2021, kung saan ginamit dapat ang hardware chip ng device para sa seed generation, pero in-route nila ito sa software pseudorandom number generator lang.

Nagdulot ito ng sobrang baba na randomness, mga 40 hanggang 72 bits lang — kaya enough na yun para isang AI-powered attacker, ma-scan nang mabilis yung address space at mahanap yung private key. Ayon sa TRM Labs, nasa 1,082 BTC ang natangay agad-agad nung unang 41 minutes ng attack nung July 30.

Samantalang sa Ledger, hardware talaga ang ginagamit nila para maggenerate ng randomness, ayon kay Rogers sa interview ng Bloomberg. Certified secure chip ang gamit nila — walang fallback sa software. Sabi niya, parang “number three na may kasunod na 67 na zero.” Imposible mabutas ng brute-force attack yun ng kahit sinong hacker.

Hindi rin ito unang beses na Ledger nakahanap ng ganitong klaseng bug. Noong 2022, nalaman ng company ang almost same na issue sa Trust Wallet at agad silang nag-responsible disclosure para makatulong mailipat ng users ang pondo nila sa mas secure na wallet. Kung titignan mo yung coverage ng BeInCrypto tungkol sa Coldcard hacks, makikita kung gaano kabilis at systematic nangyari ang pagnanakaw nung nalaman ng lahat yung bug.

3 Paraan Kung Paano Binago ng AI ang Threat sa Security

Nilatag ni Rogers ang tatlong dagdag na panganib ngayon.

Una, mas malaki na ang firepower ng mga attacker dahil sa AI para maghanap ng weak points — at ‘di lang ’to sa crypto, kundi pati sa ibang industries. For example, binanggit rin niya ang attack na nangyari sa US water infrastructure, which proves na general purpose na tools na gamit ng hackers.

Pangalawa, dahil mas mabilis gumawa ng code sa tulong ng AI, lumalawak ang attack surface para sa lahat — mas marami ring bugs na puwedeng pasukin. Ini-report din ito ng BeInCrypto: mas nauuna na ang mga AI-powered na exploit for smart contracts kaysa sa tools na made-detect sila.

Pangatlo, at dito na lumalagpas ang concern ni Rogers sa Coldcard lang, kasi ngayon marami nang businesses ang nagde-deploy ng mga AI agents na may access sa mga internal secret tulad ng email, Slack, at credentials. Kung titingnan mo, parang pinakita lang ng Bloomberg na hardware lang yung issue sa Coldcard, pero sa totoo, signal na ito ng mas malawak at matinding security problem sa AI era.

“Agentic Threat” na Paulit-ulit Binigyang Babala ni Rogers

Noong end ng 2023, sinabi na ni Rogers na baka dumating yung panahon na binibigay ng tao lahat—password, credit card, identity—sa AI agents, at matinding risk ‘yun ’pag walang control. Noon, kakaunti lang ang nakaintindi sa concern niya — pero ngayon, ramdam na ng lahat kung bakit.

Para mas madali i-visualize, inihalintulad niya ‘to sa paghawak ng teenager sa susi ng family car: Hindi mo naman ilalagay yung susi sa kwarto mismo ng teenager. Ang magulang ang nagde-decide kung kailan safe ipagamit—okay sa Monday morning papasok, pero ’di puwede after-party ng Friday night. Ganon din dapat ang AI agents: may malinaw na rule kung ano at kailan sila dapat makakuha ng access.

Meron ng tools ang Ledger na puwedeng mag-hold ng wallet ang isang agent pero hindi nito hawak ang private keys. Ang principle dito same pa rin — sa simula pa lang ay built-in na dapat ang security, hindi basta-basta lang policy o rules.

Kahit saan mo i-store ang crypto assets mo, siguraduhin mo na yung security na nagpo-protect dito mataas ang level.

yan mismo ang mensahe ni Rogers sa Bloomberg.

Disclaimer

Ang mga pananaw sa artikulong ito ay kumakatawan lamang sa mga personal na pananaw ng may-akda at hindi bumubuo ng payo sa pamumuhunan para sa platform na ito. Ang platform na ito ay hindi ginagarantiyahan ang kawastuhan, pagkakumpleto at pagiging maagap na impormasyon ng artikulo, o mananagot din para sa anumang pagkawala na sanhi ng paggamit o pag-asa ng impormasyon ng artikulo.
Nakaraang post

Gusto Mong Basahin ang Galaw ng Market Katulad ni Cramer? Eto ang 3 Tanong na Dapat Mong I-check

Susunod

ONE grupong hindi napansin ang nagdagdag ng $1.78 bilyong presyon sa pagbebenta sa merkado ng Bitcoin