Sjoerd van der Meer11:442 ‑ 3 min

Coldcard-lek: AI zag het cruciale gat in de code niet

De maker van de Bitcoin-hardwarewallet Coldcard trekt een opvallende conclusie na het lek dat gebruikers naar schatting 130 miljoen dollar kostte: kunstmatige intelligentie bood geen redding. De code werd achteraf door AI-modellen bekeken, maar die legden het onderliggende gat niet bloot. Het bericht raakt een gevoelige snaar in een sector die AI steeds vaker als vangnet voor beveiliging presenteert.

Wat er precies misging

Het probleem zat in de manier waarop willekeurige getallen werden gegenereerd. Een wallet leunt volledig op onvoorspelbaarheid: kan een aanvaller de gebruikte willekeur reconstrueren, dan liggen de private sleutels open. Precies dat gebeurde hier. De zwakte was subtiel genoeg om lange tijd onopgemerkt te blijven, en groot genoeg om, eenmaal ontdekt, tot forse buit te leiden.

Het gaat niet om een spectaculaire fout, maar om een detail in de logica van de software. Juist dat maakt het lastig. Een menselijke reviewer moet begrijpen waarom een schijnbaar onschuldige keuze catastrofale gevolgen heeft. En een AI-model, zo blijkt, mist die diepere redenering nog te vaak.

De grenzen van AI in beveiliging

De waarschuwing van Coldcard is vooral een tegengeluid. In brede kring wordt AI gepresenteerd als hulpmiddel dat kwetsbaarheden sneller opspoort dan mensen. Taalmodellen kunnen code doorlezen, patronen herkennen en veelvoorkomende fouten aanwijzen. Maar het spotten van bekende zwakheden is iets anders dan het doorgronden van een uniek, contextafhankelijk lek.

Beveiligingsonderzoekers wijzen er al langer op dat AI-modellen goed zijn in het herkennen van wat ze eerder hebben gezien, maar zwak in het redeneren over nieuwe aanvalspaden. Bij een cryptografisch detail als een gebrekkige willekeursbron helpt herkenning weinig. Daar is menselijk inzicht nodig, of zeer gerichte, gespecialiseerde analyse.

Dat betekent niet dat AI waardeloos is voor security. Wel plaatst de zaak een kanttekening bij de verwachting dat het menselijke controle kan vervangen. In de kern blijft het een aanvulling, geen garantie.

Waarom dit de bredere markt raakt

Hardwarewallets gelden als de veiligste manier om Bitcoin te bewaren, omdat de sleutels het apparaat nooit verlaten. Juist die reputatie maakt een lek als dit gevoelig. Wie zijn munten in eigen beheer houdt, doet dat vaak om tegenpartijrisico te vermijden. Als de tool zelf een zwakke plek heeft, verschuift het risico simpelweg van de beurs naar de fabrikant.

Voor de sector zit de les niet alleen in dit ene product. Steeds meer projecten leunen op geautomatiseerde controles om ontwikkeling te versnellen. De aanname dat AI de laatste verdedigingslinie kan vormen, blijkt kwetsbaar. Grondige audits door mensen, en het openstellen van code voor onafhankelijke controle, blijven onmisbaar.

De omvang van de schade laat zien hoe hoog de inzet is. Een detail dat maandenlang onopgemerkt bleef, kostte gebruikers tientallen miljoenen. Zolang crypto zich blijft presenteren als financieel systeem zonder tussenpersoon, ligt de verantwoordelijkheid voor die veiligheid grotendeels bij de gebruiker en de bouwer. Van een technologie die dat gemakkelijker maakt, is voorlopig nog geen sprake.


Delen
Sjoerd van der Meer
Geschreven doorSjoerd van der Meer

Groninger en duurzaamheidsprofessional, gefascineerd door absolute schaarste. Volgt Bitcoin en goud op de voet als bescherming tegen inflatie en een onzeker financieel systeem.

Gerelateerde artikelen