Kihagyás

Az AI Jóváhagyási Réteg Hamis — Zach Herbert a Foundation-től

Bevezetés

A TFTC (Tales From The Crypt) podcast #745-ös epizódjában Marty Bent vendége Zach Herbert, a Foundation társalapítója — a cég, ami a Passport hardveres pénztárcákat gyártja. Herbert utoljára hat éve, 2020-ban járt a műsorban, amikor a cég még csak pár hónapos volt. Az eltelt idő alatt a világ gyökeresen megváltozott, és ennek egyik legnagyobb mozgatórugója az AI-robbanás. A beszélgetés középpontjában az a kérdés áll: hogyan vihetjük át a bitcoinos biztonsági elveket az AI világába?

Az AI hatása a termékfejlesztésre — még hardveres biztonságnál is

Herbert elmondása szerint az AI-eszközök drámaian felgyorsították a Foundation fejlesztési ciklusát. Olyan tempóban tudnak új funkciókat hozzáadni az eszközeikhez, ami korábban elképzelhetetlen lett volna. Ugyanakkor az AI — különösen alacsony szintű beágyazott firmware, driverek és operációs rendszer szintjén — még messze nem tökéletes, bár modellről modellre javul.

A bitcoinos cégek alapítói számára azonban komoly dilemma: hogyan használják az AI-t anélkül, hogy feláldoznák a biztonságot? Egy médiacég (mint a TFTC) viszonylag szabadon kísérletezhet, de egy hardveres biztonsági terméket gyártó vállalatnak komoly korlátokat kell felállítania.

Bitcoin-biztonsági elvek az AI világában

Herbert szerint az AI és Bitcoin találkozási pontjáról általában a Lightning-alapú machine-to-machine fizetések jutnak eszünkbe — ez egy 10+ éves koncepció, amit még a Balaji-féle 21.co kezdett el. A Foundation azonban más irányból közelít: a bitcoinos biztonsági elveket akarják átültetni az AI-eszközök biztonságába.

Az alapelv egyszerű: egy hardveres pénztárca lényege, hogy a felhasználó pontosan tudja, mit hagy jóvá, és ezt egy olyan számítógépes környezetben teszi, amiben megbízik. Ugyanezt a "human-in-the-loop" jóváhagyási modellt kellene alkalmazni az AI-ágensekre is — de a jelenlegi architektúrák erre teljesen alkalmatlanok.

A "hamis jóváhagyási réteg" problémája

Herbert legerősebb állítása: a teljes AI jóváhagyási réteg jelenleg hamis. Amikor egy AI-ügynök (pl. Claude, Codex) "engedélyt kér" tőled valamire, az csak udvariassági gesztus — az AI-nak valójában már megvan a technikai képessége a művelet végrehajtására. A jóváhagyási kérések nem valódi biztonsági kontrollok, hanem felhasználói élményt javító illúziók.

Példa: ha összekötöd Claude-ot a Gmail-eddel MCP-n keresztül, az AI teljes körű olvasási és küldési jogosultságot kap. Az "engedély beállítások" amiket a Claude felületén állítgatsz, kliensoldali megoldások — az AI valójában bármit megtehet, amire technikailag képes.

Ez a probléma a következő években kritikussá válik, és ha nem oldjuk meg, jelentősen visszafogja az AI adoptációt, mert a felhasználók — joggal — egyre kényelmetlenebbül érzik majd magukat.

Miért alkalmatlanok a jelenlegi operációs rendszerek?

A jelenlegi operációs rendszerek (macOS, Windows, Linux, iOS, Android) mind ugyanarra a 30+ éves Unix-alapú architektúrára épülnek. Herbert két fő problémát emel ki:

  1. Hatalmas támadási felület: A Linux kernel például 30 millió sornyi kódot tartalmaz. Amikor egy AI-modellt beengedünk egy ilyen monolitikus környezetbe, gyakorlatilag végtelen lehetőséget adunk neki a visszaélésekre.

  2. Az OS nem tud különbséget tenni ember és AI között: A számítógép nem tudja megállapítani, hogy egy egérmozdulatot emberi kéz vagy egy AI-ügynök vezérel-e. A Claude és Codex "computer use" funkciói egyszerűen átveszik az irányítást a billentyűzet és egér felett — az operációs rendszer mit sem sejt erről.

Marty saját példája: amikor először használta a Claude co-work funkcióját és látta, hogy az AI az ő számítógépét használja, egy óra után minden jogosultságot visszavont. Inkább adott az AI-nak egy külön szervert, mintsem hogy a saját gépéhez férjen hozzá.

KOS — A Foundation mikrokernel-alapú operációs rendszere

A Foundation 2022 végén kezdte el fejleszteni saját operációs rendszerét, a KOS-t (Key Operating System), amelynek célja kezdetben egy "teljes digitális életet biztosító" platform létrehozása volt — nem csak Bitcoin tárolására. A projekt a Passport Prime nevű harmadik generációs eszközükhöz készült.

A KOS egy mikrokernel architektúrájú, teljes egészében Rust-ban írt operációs rendszer: - A kernel kevesebb mint 9 000 sornyi kódot tartalmaz (szemben a Linux 30 milliójával) - Minden funkcionalitás — még az eszközmeghajtók is — felhasználói térben futnak, külön alkalmazásként - Az alkalmazások közötti kommunikáció kizárólag üzenetküldéssel történik a kernel közvetítésével - Minden alkalmazás saját, hardenesen származtatott (hardened derived) gyermekkulcsot kap — a master seed-hez soha nem fér hozzá - A processzor MMU (Memory Management Unit) képességeit kihasználva az alkalmazások memóriája izolált

Herbert elmondása szerint amikor megkérdezte a különböző AI-modelleket, hogy milyen operációs rendszert építenének maguknak, mindegyikük egy mikrokernel-alapú rendszert írt le — pontosan olyat, amit a Foundation már három éve épít.

Miért jobb ez a Ledger megközelítésénél?

Herbert részletes kritikát fogalmaz meg a Ledgerrel kapcsolatban:

A Ledger alapvetően egy smartcard (Java Card) technológiára épül — ez a technológia a bankkártyákban használt chipekhez készült, 30 éves, teljesen zárt forráskódú. Ennek következményei: - A smartcard chip nem elég erős egy modern LCD képernyő meghajtásához — ezért kényszerültek e-ink kijelzőre (amit kiváló marketingfogássá alakítottak) - Csak egy alkalmazás futhat egyszerre — innen a nyitás/zárás kényszer - Minden alkalmazás hozzáférhet a master seed-hez, ezért a Ledgernek minden alkalmazást review-znia kell - A Ledger operációs rendszere soha nem lehet nyílt forráskódú a smartcard gyártók (ST Microelectronics) zárt technológiája miatt

Ezzel szemben a KOS-on: - Több alkalmazás futhat párhuzamosan, mind izolált sandboxban - Harmadik fél által fejlesztett alkalmazásoknak nincs szükségük Foundation review-ra - Az alkalmazások megbízható forrásból, reprodukálható builddel kerülnek az App Store-ba - Sideloading is lehetséges — a fejlesztők közvetlenül a felhasználóknak is terjeszthetnek

Fejlesztői ökoszisztéma

A KOS SDK már alpha/beta állapotban elérhető, hozzá tartozik egy CLI eszköz és egy számítógépes szimulátor. A közeljövőben érkező firmware-frissítés tartalmaz egy fejlesztői módot MCP szerverrel, ami lehetővé teszi, hogy a fejlesztő AI-ja automatikusan tesztelje az alkalmazást a valódi hardveren a Passport Prime kijelzőjével interakcióba lépve.

Herbert és a Foundation csapata több alkalmazást is "vibe code-olt" példaként: - Nostr kulcstároló és aláíró alkalmazás — Nostr privát kulcsok hardveres tárolása és üzenetek aláírása USB-n vagy Bluetooth-on keresztül - Teljes értékű jelszókezelő Chrome bővítménnyel - MCP hitelesítőadat-tároló — AI-eszközök API kulcsainak és credentialjeinek hardveres tárolása

További lehetséges alkalmazások: FROST implementációk, Lightning, Ark, Casa-szerű multisig alkalmazások saját UI-jal, FIDO2/Passkeys, kódaláírás.

Intézményi letétkezelés — a következő nagy probléma

Herbert figyelmeztetése: az egyéni felhasználóknál is nagyobb veszélyben vannak a nagy letétkezelők (custodianok). Több millió Bitcoin van letétkezelőknél — Coinbase önmagában 2 millió felett — és ezek az intézmények ugyanazokat az elavult biztonsági technológiákat használják, amik az egyének számára is elérhetőek, vagy ami még rosszabb:

  • HSM-ek (Hardware Security Module): zárt forráskódú, 30 éves technológia, emberi jóváhagyási lépés nélkül
  • Linux laptopok zárt szobákban: "fegyveres őr a szoba előtt" típusú biztonság
  • iPhone-alkalmazások: Herbert elmondása szerint anekdotikusan hallott olyan letétkezelőről, aki belső iPhone-appot épített jóváhagyásokra

A lényeg: ugyanazokat az eszközöket használják, amiket bárki bérelhet az AWS-en.

AI-vezérelt zero-day exploitok — a közeljövő fenyegetése

Herbert felhívja a figyelmet az úgynevezett "Dark Sword" iOS exploitra (2025 márciusa), ami: - Az összes iOS eszköz ~25%-át érintette - Elég volt egy weboldal betöltése a Safari böngészőben - Kitört a böngésző sandboxból, crypto wallet seedeket és privát kulcsokat keresett - Miniatűröket gyűjtött a felhasználó fényképeiből - Végigpásztázta az operációs rendszert értékes adatok után

Ahogy az olyan modellek mint a Mythos (Claude) elterjednek, hasonló exploitokat akár heti rendszerességgel láthatunk majd. A Linux kernel és a Chromium/WebKit böngészőmotorok önmagukban is több millió sornyi kódot tartalmaznak — ha egy fejlett AI-modellt ilyen kódbázisokra irányítanak zero-day-ek keresésére, a támadási lehetőségek száma drámaian megnő.

Fontos adalék: JD Vance nemrég sürgősségi egyeztetést hívott össze AI-vezetőkkel a bankrendszer AI-alapú kiberfenyegetettségéről.

Konklúzió — a bitcoinos perspektíva

Herbert és Marty egyetért abban, hogy a bitcoinos közösség egyedi perspektívát hoz az AI-biztonság világába: - Több mint egy évtizedes tapasztalat az intézményekben való bizalomhiány terén - Bevált biztonsági paradigmák (air gap, minimalizált támadási felület, open source, emberi jóváhagyás) - Alapelvek, amik nem csak Bitcoin-tranzakciókra alkalmazhatók, hanem a teljes digitális életünkre

A következő 3-5 évben Herbert szerint a bitcoinos biztonsági megközelítés válik majd az AI-biztonság arany standardjává. A Foundation ehhez az átmenethez biztosítja az alapréteget — a hardvert és az operációs rendszert.

A fejlesztők számára a felhívás egyértelmű: a KOS SDK már elérhető, a Foundation ingyenes fejlesztői egységeket küld, és az elkövetkező hetekben az App Store és a sideloading is élesedik. Ahogy Marty fogalmaz: "Ha nem te, akkor ki fogja megépíteni azokat az alkalmazásokat, amikben az emberek tényleg megbízhatnak ebben az új világban?"

Vissza a tetejére