Una moneta rubata può essere restituita. Un'identità trapelata no.

Continuiamo a costruire gli honeypot, e siamo sul punto di consegnare la stessa architettura a miliardi di agenti AI, scrive Evin McMullen, CEO e co-fondatore di Billions.

Hackers (Getty Images/Tunvarat Pruksachat)

Il 7 settembre, una blockchain utilizzata per trasferire bitcoin tra exchange ha perso circa 320 milioni di dollari in un singolo exploit. È stata una cifra drammatica, che ha dominato la settimana. È anche, in un modo strano, un tipo di perdita recuperabile. I fondi si sono mossi su un registro pubblico, quindi ogni transazione è visibile, e l'attaccante sembra essere un white-hat che sta già negoziando il loro ritorno. Denaro rubato onchain, un bene rivale scopribile, può talvolta essere osservato, tracciato, congelato e persino restituito.

Le violazioni irrimediabili che dovrebbero tenerci svegli la notte fanno molto meno notizia, proprio perché ciò che sottraggono non può essere restituito. Nello stesso arco temporale dell’hackeraggio da 320 milioni di dollari Trezor ha confermato che ulteriori 67.000 clienti ha avuto i propri nomi, numeri di telefono e indirizzi di residenza esposti tramite un fornitore di servizi di spedizione. Un perdita separata ha pubblicato circa 200.000 record, con numeri di identificazione governativa affiancati da indirizzi di portafogli verificati. I dati degli indirizzi rubati a un produttore di hardware wallet nel 2020 sono ancora in arrivo come posta cartacea richiedendo bitcoin, sei anni dopo. Puoi ruotare una chiave compromessa. Non puoi altrettanto facilmente, rapidamente o in sicurezza ruotare il tuo indirizzo di casa, il tuo volto o il numero del tuo passaporto.

Evin McMullen è cofondatore e CEO di Billions Network, che sviluppa identità digitali che preservano la privacy per persone e agenti di intelligenza artificiale.

Questa frizione è la parte della conversazione sulla sicurezza che continuiamo a saltare. Ogni livello dell’industria tecnologica connessa che tocca il mondo reale raccoglie dati di identità. Gli exchange crypto verificano chi sei. I produttori di hardware wallet raccolgono il tuo indirizzo di spedizione fisico. Gli on-ramp archiviano i tuoi documenti vitali. Ognuno di essi diventa un deposito di dati privati fondamentali per i loro servizi e per la vita dei loro clienti, ognuno trasformandosi con la crescita in un honeypot separato: un archivio centralizzato di dati altamente sensibili, una crescente massa di valore statico che giace ordinatamente su un server da qualche parte, in attesa di essere violato. I 320 milioni di dollari rubati sono una ferita che può potenzialmente guarire — i token possono essere restituiti, denaro identico può essere guadagnato in futuro. Un file di identità trapelato è una cicatrice che si diffonde, perché una volta che il tuo nome è collegato a un indirizzo il cui saldo chiunque può leggere onchain, quel collegamento è permanente e pubblico.

Il dibattito è bloccato sull’asse sbagliato. Discutiamo se le piattaforme fossero sufficientemente sicure, se abbiano effettuato le patch abbastanza rapidamente, se gli utenti custodissero correttamente le proprie chiavi. Tutto ciò presuppone che i dati debbano essere raccolti in primo luogo. In realtà non è così. Verificare un fatto su una persona e raccogliere la sua identità sono operazioni differenti, e sappiamo da anni come separarle. Un fornitore può confermare che sei un cliente reale, autorizzato e privo di sanzioni, senza conservare il tuo passaporto su un server. Puoi dimostrare di essere autorizzato a prelevare senza consegnare a ogni controparte una copia della tua identità. Divulgazione minima: il fatto viene verificato e scartato. Nessuna identità raccolta significa nessun obiettivo attraente creato, e niente che possa essere trapelato, venduto o recapitato a casa tua.

Abbiamo già visto questa alternativa svolgersi in passato. Quando i regolatori hanno imposto ai siti web di ottenere il consenso, hanno specificato l’obiettivo e non il metodo, e il mercato ha risposto con il banner dei cookie, il pop-up che chiudi cento volte alla settimana senza leggere. La criptovaluta ha costruito la propria versione: carica il tuo documento d’identità per tutti. Una copia del passaporto in cento database, che protegge quasi nessuno e arricchisce chiunque violi il più debole di essi.

E questa è solo la prova generale. Internet si sta ricostruendo attorno a software che agiscono per nostro conto, e la distinzione familiare tra traffico "bot" o "umano" sta già cedendo. Sta emergendo una terza categoria: agenti verificati che effettuano transazioni, con permesso, per persone reali. Questi agenti muoveranno denaro e dovranno dimostrare di essere autorizzati e quali azioni sono autorizzati a compiere, a velocità e volume macchina. Se erediteranno il modello attuale trascinando l’identità completa del loro proprietario attraverso ogni servizio che toccano, non avremo solo pochi punti di raccolta dati. Ne avremo miliardi, continuamente rinnovati, che non dormono mai.

I 320 milioni di dollari molto probabilmente torneranno. Gli indirizzi, gli ID e i volti, no. La lezione di queste settimane non è che abbiamo bisogno di muri più alti intorno ai dati che accumuliamo. È che stiamo accumulando dati che non avremmo mai dovuto raccogliere. La tecnologia per dimostrare senza cedere già esiste: dimostrabile, privata e portabile, per le persone di oggi e per i loro agenti di domani. L’unica domanda è se la adotteremo prima che l’honeypot diventi l’architettura permanente di entrambi.

Nota: Le opinioni espresse in questa rubrica sono quelle dell'autore e non riflettono necessariamente quelle di CoinDesk, Inc. o dei suoi proprietari e affiliati.

RLUSD OG Image

As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.

Perché è importante:

As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.