O dilema da “transferência de confiança” de uma IA verificável
Ao ler documentação técnica, vi uma frase: sempre que a inferência obtém uma “prova verificável”, o ponto final da confiança acaba sendo a assinatura da AWS — não a matemática.
Essa frase me fez parar. Quando um nó TEE é registrado na blockchain, a lógica de verificação é “verificar se a prova foi assinada pela AWS Nitro Root CA”. Em outras palavras, isso não é “sem necessidade de confiança”; é simplesmente transferir a confiança do lado do projeto para a AWS.
O que mais arrepia é a história de segurança do próprio TEE. A Intel SGX foi apresentada em 2015 e descontinuada pela Intel em 2022; em sete anos, surgiram vulnerabilidades em quantidade suficiente para serem apelidadas de “peneira”. L1TF/Foreshadow conseguem ler diretamente, via canais laterais, dados na área isolada do SGX. Já o Plundervolt consegue, manipulando a tensão, quebrar a integridade dessa área isolada.
A camada de validação do OPG não é mais sólida do que a de seus antecessores. Mas o que deixa os detentores mais inseguros não são apenas as vulnerabilidades de hardware em si, e sim um problema lógico ainda mais fundamental: o TEE consegue provar “que o código roda no enclave e não foi adulterado”, mas não consegue provar “que esse código não tem bugs”. Se o software executado pelo nó de inferência tiver falhas lógicas, o TEE ainda assim vai assiná-lo e publicá-lo na cadeia.
A “prova verificável” que você recebe verifica apenas “que o código não foi mexido”, e não “que o código está certo”. Quando o TEE for comprometido, toda a privacidade e a integridade dessa camada de verificação zeram instantaneamente.
Você não confia na matemática — você confia em um chip que pode dar problema a qualquer momento.
#OPG $OPG @OpenGradient $BTC
Ao ler documentação técnica, vi uma frase: sempre que a inferência obtém uma “prova verificável”, o ponto final da confiança acaba sendo a assinatura da AWS — não a matemática.
Essa frase me fez parar. Quando um nó TEE é registrado na blockchain, a lógica de verificação é “verificar se a prova foi assinada pela AWS Nitro Root CA”. Em outras palavras, isso não é “sem necessidade de confiança”; é simplesmente transferir a confiança do lado do projeto para a AWS.
O que mais arrepia é a história de segurança do próprio TEE. A Intel SGX foi apresentada em 2015 e descontinuada pela Intel em 2022; em sete anos, surgiram vulnerabilidades em quantidade suficiente para serem apelidadas de “peneira”. L1TF/Foreshadow conseguem ler diretamente, via canais laterais, dados na área isolada do SGX. Já o Plundervolt consegue, manipulando a tensão, quebrar a integridade dessa área isolada.
A camada de validação do OPG não é mais sólida do que a de seus antecessores. Mas o que deixa os detentores mais inseguros não são apenas as vulnerabilidades de hardware em si, e sim um problema lógico ainda mais fundamental: o TEE consegue provar “que o código roda no enclave e não foi adulterado”, mas não consegue provar “que esse código não tem bugs”. Se o software executado pelo nó de inferência tiver falhas lógicas, o TEE ainda assim vai assiná-lo e publicá-lo na cadeia.
A “prova verificável” que você recebe verifica apenas “que o código não foi mexido”, e não “que o código está certo”. Quando o TEE for comprometido, toda a privacidade e a integridade dessa camada de verificação zeram instantaneamente.
Você não confia na matemática — você confia em um chip que pode dar problema a qualquer momento.
#OPG $OPG @OpenGradient $BTC