Az AI Jóváhagyási Réteg Hamis — Zach Herbert a Foundation-től¶
Bevezetés¶
A TFTC (Tales From The Crypt) podcast #745-ös epizódjában Marty Bent vendége Zach Herbert, a Foundation társalapítója — a cég, ami a Passport hardveres pénztárcákat gyártja. Herbert utoljára hat éve, 2020-ban járt a műsorban, amikor a cég még csak pár hónapos volt. Az eltelt idő alatt a világ gyökeresen megváltozott, és ennek egyik legnagyobb mozgatórugója az AI-robbanás. A beszélgetés középpontjában az a kérdés áll: hogyan vihetjük át a bitcoinos biztonsági elveket az AI világába?
Az AI hatása a termékfejlesztésre — még hardveres biztonságnál is¶
Herbert elmondása szerint az AI-eszközök drámaian felgyorsították a Foundation fejlesztési ciklusát. Olyan tempóban tudnak új funkciókat hozzáadni az eszközeikhez, ami korábban elképzelhetetlen lett volna. Ugyanakkor az AI — különösen alacsony szintű beágyazott firmware, driverek és operációs rendszer szintjén — még messze nem tökéletes, bár modellről modellre javul.
A bitcoinos cégek alapítói számára azonban komoly dilemma: hogyan használják az AI-t anélkül, hogy feláldoznák a biztonságot? Egy médiacég (mint a TFTC) viszonylag szabadon kísérletezhet, de egy hardveres biztonsági terméket gyártó vállalatnak komoly korlátokat kell felállítania.
Bitcoin-biztonsági elvek az AI világában¶
Herbert szerint az AI és Bitcoin találkozási pontjáról általában a Lightning-alapú machine-to-machine fizetések jutnak eszünkbe — ez egy 10+ éves koncepció, amit még a Balaji-féle 21.co kezdett el. A Foundation azonban más irányból közelít: a bitcoinos biztonsági elveket akarják átültetni az AI-eszközök biztonságába.
Az alapelv egyszerű: egy hardveres pénztárca lényege, hogy a felhasználó pontosan tudja, mit hagy jóvá, és ezt egy olyan számítógépes környezetben teszi, amiben megbízik. Ugyanezt a "human-in-the-loop" jóváhagyási modellt kellene alkalmazni az AI-ágensekre is — de a jelenlegi architektúrák erre teljesen alkalmatlanok.
A "hamis jóváhagyási réteg" problémája¶
Herbert legerősebb állítása: a teljes AI jóváhagyási réteg jelenleg hamis. Amikor egy AI-ügynök (pl. Claude, Codex) "engedélyt kér" tőled valamire, az csak udvariassági gesztus — az AI-nak valójában már megvan a technikai képessége a művelet végrehajtására. A jóváhagyási kérések nem valódi biztonsági kontrollok, hanem felhasználói élményt javító illúziók.
Példa: ha összekötöd Claude-ot a Gmail-eddel MCP-n keresztül, az AI teljes körű olvasási és küldési jogosultságot kap. Az "engedély beállítások" amiket a Claude felületén állítgatsz, kliensoldali megoldások — az AI valójában bármit megtehet, amire technikailag képes.
Ez a probléma a következő években kritikussá válik, és ha nem oldjuk meg, jelentősen visszafogja az AI adoptációt, mert a felhasználók — joggal — egyre kényelmetlenebbül érzik majd magukat.
Miért alkalmatlanok a jelenlegi operációs rendszerek?¶
A jelenlegi operációs rendszerek (macOS, Windows, Linux, iOS, Android) mind ugyanarra a 30+ éves Unix-alapú architektúrára épülnek. Herbert két fő problémát emel ki:
-
Hatalmas támadási felület: A Linux kernel például 30 millió sornyi kódot tartalmaz. Amikor egy AI-modellt beengedünk egy ilyen monolitikus környezetbe, gyakorlatilag végtelen lehetőséget adunk neki a visszaélésekre.
-
Az OS nem tud különbséget tenni ember és AI között: A számítógép nem tudja megállapítani, hogy egy egérmozdulatot emberi kéz vagy egy AI-ügynök vezérel-e. A Claude és Codex "computer use" funkciói egyszerűen átveszik az irányítást a billentyűzet és egér felett — az operációs rendszer mit sem sejt erről.
Marty saját példája: amikor először használta a Claude co-work funkcióját és látta, hogy az AI az ő számítógépét használja, egy óra után minden jogosultságot visszavont. Inkább adott az AI-nak egy külön szervert, mintsem hogy a saját gépéhez férjen hozzá.
KOS — A Foundation mikrokernel-alapú operációs rendszere¶
A Foundation 2022 végén kezdte el fejleszteni saját operációs rendszerét, a KOS-t (Key Operating System), amelynek célja kezdetben egy "teljes digitális életet biztosító" platform létrehozása volt — nem csak Bitcoin tárolására. A projekt a Passport Prime nevű harmadik generációs eszközükhöz készült.
A KOS egy mikrokernel architektúrájú, teljes egészében Rust-ban írt operációs rendszer: - A kernel kevesebb mint 9 000 sornyi kódot tartalmaz (szemben a Linux 30 milliójával) - Minden funkcionalitás — még az eszközmeghajtók is — felhasználói térben futnak, külön alkalmazásként - Az alkalmazások közötti kommunikáció kizárólag üzenetküldéssel történik a kernel közvetítésével - Minden alkalmazás saját, hardenesen származtatott (hardened derived) gyermekkulcsot kap — a master seed-hez soha nem fér hozzá - A processzor MMU (Memory Management Unit) képességeit kihasználva az alkalmazások memóriája izolált
Herbert elmondása szerint amikor megkérdezte a különböző AI-modelleket, hogy milyen operációs rendszert építenének maguknak, mindegyikük egy mikrokernel-alapú rendszert írt le — pontosan olyat, amit a Foundation már három éve épít.
Miért jobb ez a Ledger megközelítésénél?¶
Herbert részletes kritikát fogalmaz meg a Ledgerrel kapcsolatban:
A Ledger alapvetően egy smartcard (Java Card) technológiára épül — ez a technológia a bankkártyákban használt chipekhez készült, 30 éves, teljesen zárt forráskódú. Ennek következményei: - A smartcard chip nem elég erős egy modern LCD képernyő meghajtásához — ezért kényszerültek e-ink kijelzőre (amit kiváló marketingfogássá alakítottak) - Csak egy alkalmazás futhat egyszerre — innen a nyitás/zárás kényszer - Minden alkalmazás hozzáférhet a master seed-hez, ezért a Ledgernek minden alkalmazást review-znia kell - A Ledger operációs rendszere soha nem lehet nyílt forráskódú a smartcard gyártók (ST Microelectronics) zárt technológiája miatt
Ezzel szemben a KOS-on: - Több alkalmazás futhat párhuzamosan, mind izolált sandboxban - Harmadik fél által fejlesztett alkalmazásoknak nincs szükségük Foundation review-ra - Az alkalmazások megbízható forrásból, reprodukálható builddel kerülnek az App Store-ba - Sideloading is lehetséges — a fejlesztők közvetlenül a felhasználóknak is terjeszthetnek
Fejlesztői ökoszisztéma¶
A KOS SDK már alpha/beta állapotban elérhető, hozzá tartozik egy CLI eszköz és egy számítógépes szimulátor. A közeljövőben érkező firmware-frissítés tartalmaz egy fejlesztői módot MCP szerverrel, ami lehetővé teszi, hogy a fejlesztő AI-ja automatikusan tesztelje az alkalmazást a valódi hardveren a Passport Prime kijelzőjével interakcióba lépve.
Herbert és a Foundation csapata több alkalmazást is "vibe code-olt" példaként: - Nostr kulcstároló és aláíró alkalmazás — Nostr privát kulcsok hardveres tárolása és üzenetek aláírása USB-n vagy Bluetooth-on keresztül - Teljes értékű jelszókezelő Chrome bővítménnyel - MCP hitelesítőadat-tároló — AI-eszközök API kulcsainak és credentialjeinek hardveres tárolása
További lehetséges alkalmazások: FROST implementációk, Lightning, Ark, Casa-szerű multisig alkalmazások saját UI-jal, FIDO2/Passkeys, kódaláírás.
Intézményi letétkezelés — a következő nagy probléma¶
Herbert figyelmeztetése: az egyéni felhasználóknál is nagyobb veszélyben vannak a nagy letétkezelők (custodianok). Több millió Bitcoin van letétkezelőknél — Coinbase önmagában 2 millió felett — és ezek az intézmények ugyanazokat az elavult biztonsági technológiákat használják, amik az egyének számára is elérhetőek, vagy ami még rosszabb:
- HSM-ek (Hardware Security Module): zárt forráskódú, 30 éves technológia, emberi jóváhagyási lépés nélkül
- Linux laptopok zárt szobákban: "fegyveres őr a szoba előtt" típusú biztonság
- iPhone-alkalmazások: Herbert elmondása szerint anekdotikusan hallott olyan letétkezelőről, aki belső iPhone-appot épített jóváhagyásokra
A lényeg: ugyanazokat az eszközöket használják, amiket bárki bérelhet az AWS-en.
AI-vezérelt zero-day exploitok — a közeljövő fenyegetése¶
Herbert felhívja a figyelmet az úgynevezett "Dark Sword" iOS exploitra (2025 márciusa), ami: - Az összes iOS eszköz ~25%-át érintette - Elég volt egy weboldal betöltése a Safari böngészőben - Kitört a böngésző sandboxból, crypto wallet seedeket és privát kulcsokat keresett - Miniatűröket gyűjtött a felhasználó fényképeiből - Végigpásztázta az operációs rendszert értékes adatok után
Ahogy az olyan modellek mint a Mythos (Claude) elterjednek, hasonló exploitokat akár heti rendszerességgel láthatunk majd. A Linux kernel és a Chromium/WebKit böngészőmotorok önmagukban is több millió sornyi kódot tartalmaznak — ha egy fejlett AI-modellt ilyen kódbázisokra irányítanak zero-day-ek keresésére, a támadási lehetőségek száma drámaian megnő.
Fontos adalék: JD Vance nemrég sürgősségi egyeztetést hívott össze AI-vezetőkkel a bankrendszer AI-alapú kiberfenyegetettségéről.
Konklúzió — a bitcoinos perspektíva¶
Herbert és Marty egyetért abban, hogy a bitcoinos közösség egyedi perspektívát hoz az AI-biztonság világába: - Több mint egy évtizedes tapasztalat az intézményekben való bizalomhiány terén - Bevált biztonsági paradigmák (air gap, minimalizált támadási felület, open source, emberi jóváhagyás) - Alapelvek, amik nem csak Bitcoin-tranzakciókra alkalmazhatók, hanem a teljes digitális életünkre
A következő 3-5 évben Herbert szerint a bitcoinos biztonsági megközelítés válik majd az AI-biztonság arany standardjává. A Foundation ehhez az átmenethez biztosítja az alapréteget — a hardvert és az operációs rendszert.
A fejlesztők számára a felhívás egyértelmű: a KOS SDK már elérhető, a Foundation ingyenes fejlesztői egységeket küld, és az elkövetkező hetekben az App Store és a sideloading is élesedik. Ahogy Marty fogalmaz: "Ha nem te, akkor ki fogja megépíteni azokat az alkalmazásokat, amikben az emberek tényleg megbízhatnak ebben az új világban?"