Nayanig ang Bitcoin community nung lumabas ang balita tungkol sa $116 milyon Coldcard hack noong nakaraang linggo. Pero ayon sa top security executive ng Ledger, hindi yun ang tunay na issue.
Sa interview niya sa Bloomberg, sinabi ni Ian Rogers (Chief Human Agency Officer ng Ledger) na hindi ibig sabihin ng attack na automatic nang risky ang paggamit ng self-custody o hardware wallet. Ang totoong lesson daw dito: Pinalalakas ng AI ang mga attacker kapag mahina ang security — lalot kulang sa randomness ang systems nila.
Bakit Hindi Nakaapekto sa Ledger ang Hack
Yung issue ng Coldcard ay dahil sa isang firmware bug na na-detect pa noong 2021, kung saan ginamit dapat ang hardware chip ng device para sa seed generation, pero in-route nila ito sa software pseudorandom number generator lang.
Nagdulot ito ng sobrang baba na randomness, mga 40 hanggang 72 bits lang — kaya enough na yun para isang AI-powered attacker, ma-scan nang mabilis yung address space at mahanap yung private key. Ayon sa TRM Labs, nasa 1,082 BTC ang natangay agad-agad nung unang 41 minutes ng attack nung July 30.
Samantalang sa Ledger, hardware talaga ang ginagamit nila para maggenerate ng randomness, ayon kay Rogers sa interview ng Bloomberg. Certified secure chip ang gamit nila — walang fallback sa software. Sabi niya, parang “number three na may kasunod na 67 na zero.” Imposible mabutas ng brute-force attack yun ng kahit sinong hacker.
Hindi rin ito unang beses na Ledger nakahanap ng ganitong klaseng bug. Noong 2022, nalaman ng company ang almost same na issue sa Trust Wallet at agad silang nag-responsible disclosure para makatulong mailipat ng users ang pondo nila sa mas secure na wallet. Kung titignan mo yung coverage ng BeInCrypto tungkol sa Coldcard hacks, makikita kung gaano kabilis at systematic nangyari ang pagnanakaw nung nalaman ng lahat yung bug.
3 Paraan Kung Paano Binago ng AI ang Threat sa Security
Nilatag ni Rogers ang tatlong dagdag na panganib ngayon.
Una, mas malaki na ang firepower ng mga attacker dahil sa AI para maghanap ng weak points — at ‘di lang ’to sa crypto, kundi pati sa ibang industries. For example, binanggit rin niya ang attack na nangyari sa US water infrastructure, which proves na general purpose na tools na gamit ng hackers.
Pangalawa, dahil mas mabilis gumawa ng code sa tulong ng AI, lumalawak ang attack surface para sa lahat — mas marami ring bugs na puwedeng pasukin. Ini-report din ito ng BeInCrypto: mas nauuna na ang mga AI-powered na exploit for smart contracts kaysa sa tools na made-detect sila.
Pangatlo, at dito na lumalagpas ang concern ni Rogers sa Coldcard lang, kasi ngayon marami nang businesses ang nagde-deploy ng mga AI agents na may access sa mga internal secret tulad ng email, Slack, at credentials. Kung titingnan mo, parang pinakita lang ng Bloomberg na hardware lang yung issue sa Coldcard, pero sa totoo, signal na ito ng mas malawak at matinding security problem sa AI era.
“Agentic Threat” na Paulit-ulit Binigyang Babala ni Rogers
Noong end ng 2023, sinabi na ni Rogers na baka dumating yung panahon na binibigay ng tao lahat—password, credit card, identity—sa AI agents, at matinding risk ‘yun ’pag walang control. Noon, kakaunti lang ang nakaintindi sa concern niya — pero ngayon, ramdam na ng lahat kung bakit.
Para mas madali i-visualize, inihalintulad niya ‘to sa paghawak ng teenager sa susi ng family car: Hindi mo naman ilalagay yung susi sa kwarto mismo ng teenager. Ang magulang ang nagde-decide kung kailan safe ipagamit—okay sa Monday morning papasok, pero ’di puwede after-party ng Friday night. Ganon din dapat ang AI agents: may malinaw na rule kung ano at kailan sila dapat makakuha ng access.
Meron ng tools ang Ledger na puwedeng mag-hold ng wallet ang isang agent pero hindi nito hawak ang private keys. Ang principle dito same pa rin — sa simula pa lang ay built-in na dapat ang security, hindi basta-basta lang policy o rules.
Kahit saan mo i-store ang crypto assets mo, siguraduhin mo na yung security na nagpo-protect dito mataas ang level.
yan mismo ang mensahe ni Rogers sa Bloomberg.

