Bijna 4.000 Bitcoin verdween zondag uit de Liquid Federation-wallet na een ernstige softwarefout. Ongeveer 3.400 BTC kwam later terug nadat delen van het systeem waren gepatcht.
Voor Charles Hoskinson raakt het incident aan een groter gevaar. AI kan de tijd tussen het vinden van een fout en daadwerkelijk misbruik steeds verder verkorten.
De oprichter van Cardano wijst daarom naar een oude keuze van zijn eigen netwerk: formal methods, ofwel formele methoden.
Liquid verloor tijdelijk bijna 4.000 BTC
Liquid meldde op 6 september dat partijen die zichzelf white-hat hackers noemden ongeveer 4.000 BTC uit de Federation-wallet hadden gehaald.
Dat vertegenwoordigde toen ongeveer 320 miljoen dollar.
Liquid is een sidechain van Bitcoin. Gebruikers kunnen BTC vastzetten en daartegenover Liquid Bitcoin, of L-BTC, gebruiken op het aparte netwerk.
De bewuste transactie liep via de Peg-out Authorization Key van SideSwap. Volgens Liquid was die sleutel zelf niet buitgemaakt.
Het probleem lag dieper in de software. De betrokken L-BTC bleek volgens de eerste technische bevindingen te zijn ontstaan door een fout in Elements, de software waarop Liquid draait.
Later op 7 september stuurde de actor ongeveer 3.400 BTC terug. Dat gebeurde nadat Blockstream had aangegeven dat bridge-nodes waren gepatcht.
Daarmee werd de schade fors kleiner. De technische waarschuwing verdween niet.
Hoskinson ziet AI als versneller voor aanvallers
Hoskinson reageerde scherp op het incident.
“Only formal methods can save us from the AI scourge.”
Dat is typisch Hoskinson: groot geformuleerd, maar het technische punt erachter verdient aandacht.
AI-systemen kunnen steeds grotere hoeveelheden broncode analyseren. Ze kunnen verdachte patronen zoeken, hypotheses testen en delen van onderzoek automatiseren.
Dat helpt ontwikkelaars.
Het helpt aanvallers net zo goed.
Een menselijke onderzoeker kan dagen nodig hebben om een complexe fout te doorgronden. Een groep gespecialiseerde AI-agents kan in theorie veel meer mogelijke aanvalsroutes parallel onderzoeken.
Het economische gevolg is simpel. Software die veel geld beheert, wordt een aantrekkelijker doelwit wanneer fouten goedkoper en sneller kunnen worden opgespoord.
Cardano koos vanaf het begin voor formele methoden
Precies daar probeert Cardano zich al jaren te onderscheiden.
De officiële Cardano-documentatie beschrijft formele methoden als onderdeel van de manier waarop belangrijke onderdelen van het netwerk worden ontworpen en gecontroleerd.
Het verschil met gewoon testen is groot.
Bij een normale test controleert een ontwikkelaar een reeks gekozen situaties. De software krijgt bepaalde invoer en het team kijkt of de verwachte uitkomst volgt.
Formele verificatie gaat verder. Ontwikkelaars leggen eerst wiskundig vast welke eigenschap altijd moet gelden en proberen daarna te bewijzen dat de software zich daaraan houdt.
Dat kan bijvoorbeeld gaan om de regel dat een bepaalde toestand nooit twee keer kan worden uitgegeven.
Het doel is niet meer tests uitvoeren. Het doel is bepaalde fouten uitsluiten voordat de code wordt gebruikt.
Ouroboros kwam uit dezelfde onderzoeksaanpak
Ook Ouroboros, het proof-of-stakemechanisme achter Cardano, komt uit die onderzoeksgerichte werkwijze.
Cardano laat kernprotocollen vooraf beschrijven in papers en formele specificaties. Implementaties kunnen vervolgens tegenover die beschrijvingen worden gecontroleerd.
Die aanpak heeft een prijs.
Formele specificaties schrijven, bewijzen controleren en code koppelen aan zo'n model kost tijd. Cardano kreeg daardoor jarenlang kritiek op het tempo waarmee nieuwe functies verschenen.
AI kan die afweging veranderen.
Wanneer machines sneller fouten vinden, kan vooraf aantonen wat software wel en niet mag doen economisch waardevoller worden.
De vraag verschuift dan van: hoe snel kun je nieuwe code uitbrengen?
Naar: hoeveel zekerheid heb je voordat die code miljarden beheert?
Cardano koppelt formal methods zelf al aan AI
Opvallend genoeg maakt Cardano die koppeling zelf al expliciet.
Op zijn officiële AI-pagina noemt het netwerk formal methods, veilige smart contracts en systemen met hoge zekerheid als eigenschappen die relevant zijn voor autonome AI-agents.
Dat idee gaat verder dan bescherming tegen hackers.
AI-agents kunnen in de toekomst zelf betalingen uitvoeren, digitale bezittingen beheren en afspraken afhandelen. Dan zit er niet na iedere transactie een mens achter het scherm om een fout te herkennen.
Software handelt met software.
Voorspelbaarheid wordt dan belangrijker.
Een AI-agent die duizenden transacties per uur uitvoert, kan namelijk niet bij iedere stap vertrouwen op menselijke controle.
Maar een wiskundig bewijs voorkomt niet iedere hack
Hier zit ook de grens aan Hoskinsons uitspraak.
Formele verificatie bewijst alleen eigenschappen die daadwerkelijk zijn gespecificeerd. Als de specificatie verkeerd is, kan de software nog steeds precies het verkeerde gedrag correct uitvoeren.
Ook gestolen privésleutels, fouten in externe software en menselijke vergissingen verdwijnen niet door wiskundige bewijzen.
Cardano erkent die beperking zelf.
De officiële Cardano-richtlijnen voor software-audits stellen dat beveiligingszekerheid altijd gedeeltelijk blijft. Een controle kan aantonen dat bepaalde problemen ontbreken, maar geeft geen garantie dat een toepassing nooit schade veroorzaakt.
Dat onderscheid is belangrijk.
Formal methods zijn geen magisch schild tegen AI. Ze kunnen wel bepaalde soorten fouten moeilijker maken voordat aanvallers ze tegen hoge snelheid beginnen te zoeken.
Liquid laat zien waarom die discussie nu harder wordt
Het Liquid-incident raakt precies aan die spanning.
Hier werd voor zover nu bekend geen Bitcoin-private key gebroken. Ook het Bitcoin-protocol zelf werd niet gekraakt.
Een fout in software rond een financieel systeem was genoeg om bijna 4.000 echte bitcoin in beweging te krijgen.
Dat is het scenario waar blockchainontwikkelaars rekening mee moeten houden.
De beveiliging van een netwerk wordt niet alleen bepaald door cryptografie. Implementatie, validatieregels, bridges en updates tellen even zwaar zodra er echt geld doorheen loopt.
AI verhoogt daarbij vooral het tempo.
Wie een fout als eerste vindt, krijgt mogelijk een enorme voorsprong. Voor netwerken die miljarden beveiligen kan de oude Cardano-vraag daardoor ineens veel actueler worden: hoeveel snelheid wil je opofferen om vooraf meer te kunnen bewijzen?
Hoskinson heeft niet aangetoond dat Cardano daardoor onaantastbaar wordt.
Liquid heeft wel laten zien hoeveel één softwarefout kan kosten voordat iemand tijd krijgt om die vraag theoretisch te beantwoorden.
Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.
We are aware of a security incident on @Liquid_BTC. Purported white-hat hackers have withdrawn ~4,000 BTC (~$320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message.
What we know so far is that the funds