Kihagyás

TFTC #745: The AI Approval Layer Is Fake — Zach Herbert (Foundation)

Dátum: 2026. május 13. Vendég: Zach Herbert, a Foundation társalapítója és CEO-ja Host: Marty Bent Hossz: ~90 perc


Összegzés

Zach Herbert hat év után tért vissza a TFTC-be, hogy a Foundation aktuális fejlesztéseiről és arról beszéljen, hogyan hozzák át a bitcoin-hardver wallet biztonsági elveit az AI világába. A beszélgetés középpontjában a Passport Prime, a KOS (KeyOS) mikrokernel operációs rendszer, valamint az a felismerés áll, hogy a jelenlegi AI eszközök "jóváhagyási rétege" teljesen hamis — a modelleknek már megvan a teljes hozzáférésük, csak udvariasan engedélyt kérnek.


AI és a Bitcoin-biztonság találkozása

  • Az AI hullám drámaian felgyorsította a Foundation fejlesztését — a csapat kis létszámmal is hatalmas outputot tud produkálni
  • Az AI még mindig gyenge az alacsony szintű embedded firmware, driverek és OS fejlesztésben, de napról napra javul
  • Zach szerint a Bitcoin-AI metszéspont tipikus narratívája (machine-to-machine Lightning payments) több mint 10 éves — a Foundation máshogy közelít
  • Az igazi lehetőség: a bitcoin-hardver wallet elveket (emberi jóváhagyás, trusted hardware, air gap) kiterjeszteni az AI eszközök biztonságára

A "Hamis Jóváhagyási Réteg" probléma

"The entire AI space right now, every kind of permission approval, the entire approval layer is all fake."

  • Claude, Codex és más AI eszközök: amikor hozzáférést adsz nekik (Gmail, MCP, CLI), teljes jogosultságot kapnak
  • A "permission" beállítások pusztán kliensoldali UI elemek — a modellnek technikailag már mindenhez hozzáférése van
  • Az operációs rendszerek nem tudnak különbséget tenni emberi felhasználó és AI ágens között
  • Claude Computer Use / Codex: egyszerűen átveszik az egér és billentyűzet irányítását — a gép nem tudja, hogy nem ember használja
  • Példák: Amazon emergency meetingek mert az alkalmazottak AI-ja lenullázta az AWS környezetet, Coinbase incidens ("product managers pushed the prod")

KOS — KeyOS mikrokernel operációs rendszer

A Foundation 2022 végén kezdte el építeni a KOS-t, még az AI boom előtt:

  • Mikrokernel architektúra: kevesebb mint 9 000 sor kód a kernelben
  • Összehasonlítás: Linux kernel ~30 millió sor, MacOS/iOS kernel ~10 millió sor
  • Minden userspace-ben fut: még a hardver driverek is alkalmazások (appok), nem a kernel részei
  • Message-passing: az alkalmazások nem érhetik el egymást közvetlenül — minden üzenet a kernel közvetítésével megy, ami ellenőrzi a jogosultságokat
  • MMU-alapú memória izoláció: minden app saját memóriaterületen fut
  • Hardened derived child seed: minden app saját, a master key-ből származtatott, de visszafejthetetlen kulcsot kap
  • Rust nyelven íródott, ARM processzorra portolva (eredetileg RISC-V Zeus mikrokernelből indultak)
  • Zach: amikor megkérdezték a frontier AI modelleket, milyen operációs rendszer lenne ideális az AI konténerelésére, mindegyik mikrokernelt írt le — ami szinte pontosan az, amit ők már 3+ éve építenek

"That was like an oh shit moment for us."

Passport Prime — Nem csak hardver wallet

  • A Foundation már nem "hardver wallet"-ként definiálja: "personal security platform" vagy "personal security device"
  • Funkciók: Bitcoin custody, 2FA (TOTP), security keys (YubiKey-szerű), hardveresen titkosított fájltárolás, seed-ek más alkalmazásokhoz
  • Nyitott app platform: harmadik fél fejleszthet rá alkalmazásokat
  • App Store open-source követelménnyel: a Foundation maga buildeli a repóból az appot, nem bízik a fejlesztő által feltöltött binárisban
  • Sideloading támogatás — fejlesztők közvetlenül a felhasználóiknak is terjeszthetnek
  • Developer mode MCP szerverrel: az AI tesztelheti az appot a valós hardveren
  • Példa vibe-coded appok: Nostr kulcskezelő és aláíró, teljes értékű jelszókezelő Chrome extensionnel

Ledger kritika és a hardver wallet piac

  • Ledger ~90%-os piaci részesedésének oka: ők az egyetlenek, akik platformot kínálnak — de zárt falú kert
  • Technikai okok: a Ledger smart card chipre épül (Java Card OS) — 30 éves technológia
  • A smart card chipek lassúak, nem tudnak modern kijelzőt meghajtani → ezért e-ink
  • Az appok között váltani kell (bezár/nyit), minden app hozzáfér a master key-hez → ezért kell a Ledger review
  • A Ledger OS soha nem lehet open-source a smart card chip proprietary jellege miatt
  • "The app feels like a casino" — a Ledger szoftver bevétele (swap díjak) már megegyezik a hardver bevétellel

Enterprise custody és rendszerszintű kockázatok

  • Zach szerint a legnagyobb biztonsági rés nem az egyéni felhasználóknál, hanem az enterprise custody oldalon van
  • A letétkezelők jelenlegi eszközei: HSM-ek (Hardware Security Module) — zárt forráskódú, 30 éves technológia, ugyanaz a kategória mint a smart card-ok
  • Anekdotikus beszámolók: letétkezelők belső iPhone alkalmazásokat építenek jóváhagyások kezelésére
  • Dark Sword iOS exploit (2026. március): a készülékek negyede sebezhető volt, elég volt egy weboldal betöltése
  • A Mythos modellel (Claude) heti szintű zero-day exploitok jöhetnek
  • JD Vance emergency call az AI vezetőkkel: a bankrendszer veszélyben

Újra kell építeni a személyi számítógép fogalmát

  • A jelenlegi OS-ek (Mac, Windows, Linux, iOS, Android) mind 30+ éves Unix alapokra épülnek
  • Hatalmas attack surface-ek, nincs ember/AI megkülönböztetés
  • A UI réteg radikálisan átalakul: voice-to-voice interakció, generatív UI-k, API-alapú agent-to-agent kommunikáció
  • Böngészők és hagyományos UI-k elavulnak
  • Zach: "We almost need to reinvent the whole idea of what a personal computer is"

Fő tanulságok

  1. Az AI biztonság jelenlegi állapota súlyosan hiányos — a "jóváhagyások" csak UI szintű látszat, a modelleknek technikailag teljes hozzáférésük van
  2. A Bitcoin biztonsági elvek (emberi jóváhagyás trusted hardware-en, air gap, minimal attack surface) közvetlenül alkalmazhatók az AI-ra
  3. A mikrokernel architektúra a válasz — mind az emberi mérnökök, mind maguk az AI modellek szerint ez a helyes út az AI konténerelésére
  4. A Foundation "véletlenül" építette meg a megoldást — 2022-ben kezdték a KOS-t még az AI boom előtt, de pont az jött ki, amire most szükség van
  5. Az enterprise custody a leggyengébb láncszem — elavult HSM-ek és iPhone appok mögött tárolnak milliónyi bitcoint

Forrás: TFTC #745 - The AI Approval Layer Is Fake with Zach Herbert

Vissza a tetejére