Wang Yishi comprou seu primeiro Bitcoin no Taobao em 2013, quando ainda era calouro. Depois, foi trabalhar como gerente de produto na ByteDance e co-fundou a Bixin antes de lançar a carteira de hardware OneKey em 2020.
Ele se juntou ao Binance Square "Blockchain 100" para discutir essa trajetória e o que ele aprendeu sobre produto, segurança e para onde a indústria está indo.
A Ordem Importa Mais do que o Polimento
Questionado sobre os erros mais caros no desenvolvimento de produtos, Wang aponta para um: projetar demais e otimizar demais.
A sequência correta, na visão dele, é priorizar o crescimento, fazer os usuários utilizarem o produto e torná-lo utilizável antes de, gradualmente, otimizá-lo. "Essa ordem é muito importante e útil", ele diz.
Ele ofereceu um produto da ByteDance como exemplo contrário — um que dependia de Q&A para aquisição de usuários e acabou sendo encerrado por causa de dados ruins, apesar de testes rigorosos de A/B e decisões orientadas por dados.
A lição que ele tira disso é contraintuitiva. Muitos recursos e crescimento rápido demais podem ser uma maldição. Quando uma empresa é percebida como tendo recursos abundantes — contratando quando necessário, aumentando orçamentos quando estão curtos, comprando tráfego quando necessário — essas alavancas mascaram os problemas reais.
A IA acelera a descoberta de vulnerabilidades para ambos os lados
O desenvolvimento que mais preocupa os profissionais, Wang diz, é o quão rapidamente a IA está acelerando a descoberta de vulnerabilidades. Alguém que fizesse uma varredura em carteiras de hardware ou outros produtos em busca de falhas de segurança em larga escala representaria uma categoria totalmente nova de risco.
Mas ele é explícito de que a aceleração é simétrica.
Ataques comuns a blockchains historicamente envolviam encontrar vulnerabilidades em contratos e combiná-las com ataques de replay, empréstimos relâmpago e manipulação de oráculos. Esses métodos ainda existem, mas se tornaram menos prevalentes, porque muitos desenvolvedores de protocolos agora usam ferramentas de auditoria e verificação formal para fechar a maioria das vulnerabilidades antes do deploy — tornando a tentativa menos vantajosa para atacantes.
A OneKey usa modelos de IA para auto testes. Algumas ferramentas podem rodar offline após o deploy, permitindo auditorias de segurança de baixo custo toda semana e a cada nova versão, o que aumenta substancialmente a frequência das auditorias.
"Como uma faca de cozinha, ela pode ser usada para matar ou para picar legumes", ele diz sobre as ferramentas. O resultado depende de como as equipes as usam.
Ataques à cadeia de suprimentos se tornaram a nova linha de frente
Wang aponta uma mudança na origem dos ataques.
Os atacantes estão cada vez mais contornando o próprio produto e mirando dependências de terceiros a montante e cadeias de ferramentas de desenvolvimento em vez disso. Esses incidentes estão se tornando mais comuns, forçando a indústria a reavaliar os limites de segurança das dependências de código.
O ponto pesa especialmente neste mês. Um pedido governamental fraudulento que passou pelas verificações internas da Revolut expôs passaportes dos clientes, endereços residenciais e históricos completos de transações em Bitcoin — uma falha de autorização, e não de criptografia, que é estruturalmente a mesma categoria de problema.
Carteiras de Hardware não são inerentemente seguras
Wang é direto ao apontar os limites da própria categoria de produto.
Laboratórios de segurança reproduziram vulnerabilidades em dispositivos Ledger. Grandes incidentes como o roubo da Bybit demonstraram repetidamente que negligência em qualquer etapa — o processo de assinatura, exibição no front-end, cadeia de suprimentos, erro humano — pode ser ampliada.
Essa franqueza tem um ponto de referência imediato. O exploit da Coldcard percorreu quatro ondas entre o fim de julho e o início de agosto, afetando mais de 4.585 endereços e removendo mais de US$ 120 milhões em Bitcoin.
A consequência ficou visível nos fluxos de custódia. As reservas de Bitcoin da Binance aumentaram em aproximadamente 77.000 BTC desde o fim de abril para ultrapassar 693.000, com preocupações de segurança seguindo o incidente da Coldcard citadas entre os fatores. Uma falha em uma carteira de hardware empurrou alguns detentores para a custódia em exchanges — o oposto do que os defensores da auto custódia gostariam.
Para a OneKey, Wang enquadra a segurança como um projeto de longo prazo que exige investimento e iteração contínuos, em vez de uma conquista única.
Tarefas pagas de teste revelam o que entrevistas não conseguem
Ao falar de contratação, Wang descreveu um método específico.
Os candidatos recebem um problema real para completar em um ou dois dias, e são pagos por isso. O pagamento sinaliza respeito pelo tempo deles; a seriedade com que encaram a tarefa revela capacidade real e disciplina no trabalho.
Ele considera colaborar brevemente em trabalho real uma avaliação mais confiável do que uma entrevista sozinha.
Continua fazendo o que ele já está fazendo
Wang foi questionado sobre o fornecimento constante de novas oportunidades — memecoins, agentes de negociação, novas listagens.
Ele reconhece que a indústria continuará produzindo coisas que são "completamente desconhecidas antes de aparecerem, e só se tornam aparentes depois que aparecem", e que persegui-las é natural quando os recursos são limitados e os retornos são desejados rapidamente.
A resposta dele é diferente. Se alguém não tem vínculos inabaláveis, mudar de rumo é perfeitamente aceitável. Para ele, a resposta é continuar fazendo o que está fazendo.
Ele trabalha com carteiras há muito tempo e se considera mais bem adequado a isso do que a maioria. Os erros que ele cometeu ao longo do caminho são uma experiência valiosa, e ele não pretende desperdiçá-los.
Ele continuará focado na OneKey por algum tempo, mantendo a mente aberta sobre um futuro mais distante, enquanto se concentra em tornar o produto melhor e ter paciência.
