《Roubo de 1367 BTC do Coldcard por trás disso: a IA está deixando todas as carteiras open source nuas?»

No caso do Coldcard roubado, o que realmente merece atenção talvez não sejam as 1082 BTC, mas sim um sinal por trás disso: a IA está redefinindo a segurança em criptografia.
O CEO da Coinkite mencionou que a revisão de código assistida por IA já consegue encontrar vulnerabilidades escondidas em uma velocidade maior do que a de especialistas humanos.

Porque isso significa:
Antes: open source = a comunidade pode revisar = mais segurança.
Futuro: open source = todo mundo pode ver, e ao mesmo tempo o atacante também pode usar IA para encontrar rapidamente pontos fracos.
A vulnerabilidade do Coldcard, no fim das contas, é um erro de configuração de software muito sutil.
No firmware de 2021: uma opção de configuração para um número aleatório foi desativada. Mas a lógica de verificação da biblioteca criptográfica tinha uma falha e não avaliava o valor real.
Resultado: o gerador de números aleatórios do hardware não foi realmente ativado. O dispositivo acabou voltando para uma fonte fraca de aleatoriedade. Essa vulnerabilidade ficou oculta por 5 anos.
Até que o atacante a explorou, levando ao roubo de uma grande quantidade de BTC.
O mais irônico é que antes as pessoas temiam ataques ao código.
Agora talvez seja necessário se preocupar com o fato de que o atacante tem uma capacidade de auditoria de código com IA melhor do que a sua. Você tem IA. O agressor também tem IA. É uma nova corrida armamentista em segurança.
Mas há um ponto-chave aqui: não atribua simplesmente a culpa à IA. IA é apenas uma ferramenta. O verdadeiro problema é: por que uma rota de aleatoriedade que afeta o núcleo da segurança de carteiras, após anos de auditoria, ainda não foi descoberta?
A resposta pode ser: a capacidade de auditoria humana é limitada. Os processos tradicionais de segurança precisam ser atualizados.
Na competição futura entre carteiras de hardware, talvez não seja apenas: quem tem o chip mais seguro. Quem tem uma marca maior.
Mas sim: quem consegue construir um sistema de segurança mais forte.

Incluindo: projeto com múltiplas fontes de entropia, fontes de aleatoriedade independentes, auditoria de código mais rigorosa, detecção de segurança com auxílio de IA, multisig e isolamento de ativos.

Para usuários comuns: não confie cegamente em nenhuma carteira única. Não coloque todo o seu patrimônio em um único dispositivo. E não pense que “comprar uma carteira de hardware = segurança absoluta”.
A verdadeira ideia de segurança não é confiar.
É verificar + dispersar riscos.
Na era da IA, a segurança em criptografia entra em uma nova fase.
Antes: auditoria humana de código.
Futuro: auditoria de código por IA, ataque de código por IA.
O verdadeiro problema não é: “Sua carteira foi atacada?”
Mas sim: “O seu sistema de segurança aguenta ataques na era da IA?”