Il ricercatore della Ethereum Foundation Justin Drake avverte: l'AI potrebbe violare la crittografia dei wallet 'entro pochi mesi'
Punti chiave
- •Il ricercatore della Ethereum Foundation Justin Drake ha avvertito che i progressi matematici guidati dall'AI potrebbero violare l'ECDSA, l'algoritmo di firma che protegge Bitcoin ed Ethereum, prima dell'arrivo di computer quantistici potenti, con uno scenario peggiore nell'arco di mesi.
- •Drake ha raccomandato una migrazione controllata dei fondi verso nuovi indirizzi wallet che non abbiano mai firmato transazioni, perché gli indirizzi non utilizzati mantengono le chiavi pubbliche nascoste dietro hash, mentre la firma può esporle.
- •L'avvertimento è seguito alla pubblicazione da parte di OpenAI di 722 risultati matematici, citati da Drake come prova che l'AI sta risolvendo rapidamente problemi che sfidavano da tempo i ricercatori umani e che le curve ellittiche sono particolarmente vulnerabili per la loro ricca struttura.
- •Vitalik Buterin ha sostenuto di prendere sul serio i rischi crittografici legati all'AI e ha favorito la crittografia basata su hash, ma ha sconsigliato di affrettarsi a spostare i fondi, affermando che le migrazioni fallite gli sono costate più di tutti gli hack messi insieme.
- •Nessun attacco pratico all'ECDSA basato sull'AI è stato dimostrato, e la tempistica di Drake è una valutazione dello scenario peggiore piuttosto che una previsione confermata.

Il ricercatore della Ethereum Foundation Justin Drake ha esortato l'industria delle criptovalute a prepararsi a una possibile svolta nell'intelligenza artificiale che potrebbe compromettere la crittografia che protegge i principali asset digitali, avvertendo che lo scenario peggiore potrebbe emergere entro mesi anziché anni.
Drake ha affermato che i progressi della matematica guidata dall'AI hanno aumentato il rischio che l'Elliptic Curve Digital Signature Algorithm (ECDSA) — utilizzato da Bitcoin ed Ethereum per proteggere le transazioni — possa essere violato prima che diventino disponibili computer quantistici sufficientemente potenti. Ha descritto questa prospettiva come un motivo per cui il settore dovrebbe iniziare a pianificare quello che ha definito "bunker mode", raccomandando una migrazione controllata dei fondi verso nuovi indirizzi wallet le cui chiavi pubbliche non sono state esposte da transazioni precedenti. I grandi holder più esperti dovrebbero essere prioritizzati, ha detto, e i fondi rimasti su un indirizzo dopo la firma di una transazione dovrebbero a loro volta essere spostati su un nuovo indirizzo.
La distinzione tra indirizzi usati e non usati è centrale nell'avvertimento: un indirizzo che non ha mai firmato una transazione mantiene la propria chiave pubblica nascosta dietro un hash, mentre la firma può esporre la chiave necessaria ad autorizzare le transazioni. La migrazione proposta è quindi intesa a ridurre l'esposizione mentre il settore valuta cambiamenti crittografici di più lungo termine, e non a fronteggiare un attacco dimostrato che stia già colpendo i wallet.
Un appello al "bunker mode" e ai nuovi indirizzi
L'avvertimento è seguito alla pubblicazione da parte di OpenAI di centinaia di risultati matematici, che Drake ha citato come prova della capacità crescente dei sistemi di AI di risolvere problemi che da tempo sfidavano i ricercatori umani. Ha sostenuto che le curve ellittiche potrebbero essere particolarmente esposte alle nuove tecniche matematiche a causa della loro struttura sottostante.
In un post su X del 7 ottobre 2026, Drake ha illustrato per intero le sue raccomandazioni:
Oggi invoco l'industria blockchain per iniziare con calma a pianificare il "bunker mode". La mia raccomandazione personale è avviare una migrazione di massa controllata degli asset verso nuovi indirizzi, ovvero indirizzi le cui chiavi pubbliche restano nascoste dietro un hash. Gli holder, a partire dai più grandi ed esperti, dovrebbero valutare di spostare la maggior parte dei loro fondi su indirizzi che non hanno mai firmato una transazione. E quando ne firmano una, dovrebbero spostare anche i fondi rimanenti su un nuovo indirizzo (possibilmente generato dalla stessa seed phrase).
Non fate fretta. Sebbene ritenga che ci siano motivi per agire, una migrazione affrettata farebbe più male che bene. Ma nemmeno nel panico. Spostare gli asset su indirizzi protetti è un passo semplice e preventivo che non richiede nuova crittografia né nuovi wallet.
A mio avviso oggi è ragionevole prepararsi alla possibilità che l'ECDSA venga violato prima del qday, nel peggiore dei casi in mesi e non in anni. Con "violato" intendo un rapido recupero della chiave privata (ad esempio in una settimana) su hardware disponibile (ad esempio un grande cluster di GPU).
Gli ultimi giorni sono stati umilianti per l'intuizione matematica umana. Ipotesi di lunga data mai messe in discussione sono cadute. Tra queste il limite n log(n) per la moltiplicazione degli interi e la congettura 3SUM. A posteriori, l'inaspettata confutazione della congettura della distanza unitaria di Erdős di maggio è stata il nostro colpo d'allarme.
Il rilascio di ieri di OpenAI ha reso chiaro che la superintelligenza matematica è tra noi. Si dice che esistano settimane in cui accadono decenni. Stiamo per vivere settimane in cui accadrà un secolo di progressi matematici. Le nostre magiche firme ECDSA a 64 byte potrebbero essere troppo belle per essere vere? È stata finora solo sicurezza basata sull'oscurità?
Le curve ellittiche sembrano particolarmenteabili alla superintelligenza. Le curve hanno una struttura ricca, con spazio per trucchi sofisticati come Schoof, Frobenius, i pairings. (Al contrario, gli hash sono progettati per minimizzare la struttura algebrica.)
Aparte, come può confermare Ewin Tang, un efficiente algoritmo quantistico a volte preannuncia uno classico altrettanto efficiente. Dovremmo essere aperti alla possibilità di una controparte classica di Shor che rompa le curve ellittiche e RSA in una volta sola.
Notevole è anche la sorprendente sottorappresentazione delle scoperte crittografiche tra i 722 risultati matematici pubblicati da OpenAI. Ho testimoniato in prima persona la censura da parte del governo statunitense di risultati accademici di crittoanalisi quantistica. L'interventismo di retropalazzo è il mio scenario base.
Esorto i grandi attori esperti a dare l'esempio. La "risq list" di Project11 (bitcoin-risq-list.projecteleven[.]com) è un ottimo strumento per tracciare le chiavi pubbliche BTC esposte. Binance, Bitbank, Robinhood, Bitfinex e Tether hanno l'opportunità di rafforzare il loro cold storage. Il mese prossimo parlerò alle istituzioni a Londra in una Q&A dal vivo (forum.ethereuminstitutional[.]org/london-2026).
Di nuovo, non fate fretta. I wallet che custodiscono meno di 50 BTC godono di una copertura parziale grazie allo "scudo di Satoshi", ovvero i suoi 20.000 indirizzi esposti che contengono 50 BTC ciascuno. I firmatari critici come gli oracle e i security council degli L2 dovrebbero considerare la rotazione delle chiavi pubbliche ECDSA a ogni messaggio firmato e/o la multi-firma con schemi basati su hash come SPHINCS.
Uscire in sicurezza dal bunker mode richiederà crittografia post-AI. La mia inclinazione è puntare tutto sulla crittografia basata su hash ed evitare del tutto ipotesi matematiche strutturate, che provengano da curve, reticoli o isogenie. Un singolo hash collaudato (ad esempio delle famiglie SHA o BLAKE) offre una plausibile sicurezza post-AI.
La roadmap di Ethereum su strawmap[.]org abbraccia pienamente la crittografia basata su hash con verifica formale end-to-end come risposta alla minaccia quantistica. Quelle tempistiche ora devono essere riviste e accelerate alla luce della superintelligenza matematica. Spingerò per la massima accelerazione difensiva.
— Justin Drake (@drakefjustin) 7 ottobre 2026
Buterin: prendere sul serio il rischio, ma senza farsi prendere dal panico
Il co-fondatore di Ethereum Vitalik Buterin ha sostenuto la necessità di prendere sul serio i rischi crittografici legati all'AI, ma ha sconsigliato agli utenti di affrettarsi a spostare i propri fondi. Buterin ha detto che gli indirizzi non utilizzati che non hanno inviato transazioni offrono una protezione aggiuntiva perché le loro chiavi pubbliche restano nascoste, avvertendo al contempo che migrazioni eseguite male potrebbero esse stesse causare perdite.
Nel suo post su X, anch'esso datato 7 ottobre 2026, Buterin ha scritto:
Non raccomando a nessuno di affrettarsi oggi a spostare i propri fondi su nuovi wallet. Ma dovremmo prendere sul serio i rischi per la crittografia derivanti dalla matematica accelerata dall'AI e minimizzare la nostra esposizione non solo alla crittografia vulnerabile al quantum, ma anche a quella potenzialmente vulnerabile all'AI. Il principale nuovo area di rischio da questo punto di vista è, purtroppo, ML-DSA / FHE / i reticoli. (ed è anche un altro motivo, oltre al quantum, per cui l'ECDSA potrebbe cadere ancora più rapidamente del previsto, da qui la raccomandazione dei "nuovi indirizzi")
Finora la maggior parte delle persone ha ragionato secondo lo schema "curve ellittiche violate, hash sicuri, reticoli sicuri". Ma c'è una buona probabilità che la sicurezza concreta dei reticoli subisca colpi seri dalla matematica dell'AI dei prossimi due anni.
Il modello di minaccia di base è: la fattorizzazione richiede ingenuamente un tempo 2^(n/2), ma nel corso di decenni persone intelligenti hanno scoperto e ottimizzato i number field sieve, riducendolo a 2^O(n^(1/3)), ed è per questo che chiavi e firme RSA devono essere di ~400 byte (e non 64 byte). E se ci fossero scheletri nell'armadio di questo tipo, sia per le curve ellittiche sia per i reticoli, che semplicemente non siamo abbastanza intelligenti da scoprire — ma che i bot presto scopriranno?
Questo è una parte importante del motivo per cui, nell'ultimo anno, la roadmap lean di ethereum è andata nella direzione "hash-only": niente reticoli, niente ML-DSA, niente Falcon, niente commitment basati su reticoli all'interno delle prove ZK, ecc. Le firme in lean ethereum sono tutte basate su hash, sia WOTS che SPHINCS-.
Per firme e prove, sappiamo già come andare hash-only. La sfida maggiore è la crittografia a chiave pubblica — e questo va ben oltre le blockchain. La comunicazione sicura, i protocolli di anonimato, molte cose richiedono la crittografia a chiave pubblica.
E purtroppo esistono teoremi matematici di lunga data che mostrano perché la crittografia a chiave pubblica non può essere realizzata soltanto con hash. Serve una sorta di oggetto trapdoor che abbia almeno una forma di "struttura" utilizzabile — teoria dei grup (incluse le isogenie), reticoli, schemi basati su codici o, potenzialmente in futuro, cose ancora più nuove e inquietanti (local mixing?). Ma per qualsiasi cosa abbia struttura, bisogna assumere che l'AI farà almeno qualche progresso nel rompere quella struttura. Qui, un'inferenza ragionevole è che se si vuole rendere qualcosa plausibilmente sicuro a lungo termine, bisogna moltiplicare le dimensioni delle chiavi per 10.
Per me è un mondo molto plausibile e qualcosa di affatto estremo da prevedere. Se l'AI ci porterà 50 anni di matematica in 2 anni, quei 50 anni di matematica potrebbero benissimo includere un miglioramento di livello "fattorizzazione ingenua -\u003e GNFS" della nostra capacità di rompere i reticoli. In quel mondo, i reticoli continueranno a esistere, ma dovranno essere significativamente più grandi per garantire lo stesso livello di sicurezza. E a quelle nuove dimensioni maggiori, le costruzioni basate su hash batteranno quelle basate su reticoli in efficienza concreta in ogni caso d'uso in cui le costruzioni basate su hash sono permesse.
In teoria, naturalmente, è possibile che anche gli hash vengano violati (ad esempio P = NP lo imporrebbe). Ma ritengo P = NP molto improbabile. E intuitivamente, è molto più probabile che un oggetto matematico non abbia esattamente alcuna struttura sfruttabile (come gli hash sono progettati per fare), che non che abbia esattamente ~3 forme di struttura sfruttabile (per le curve ellittiche: associatività, Schoof, pairings) e non una qualche segreta quarta forma di struttura non ancora scoperta che ne degradi fortemente la sicurezza (per le curve ellittiche, ECDLP e la sicurezza dei pairing). Analogamente per LWE, SVP, RLWE e lo zoo dei problemi sui reticoli.
Per questo motivo non vediamo ancora alcun motivo di preoccupazione e di iniziare ad aumentare la dimensione in byte degli hash (se iniziassimo a preoccuparci di più, aumenteremmo prima il numero di round prima di toccare la dimensione in byte).
TLDR concreto, le mie opinioni personali:
- Basato su hash \u003e basato su reticoli, nelle situazioni in cui il basato su hash è permessibile
- Per qualsiasi cosa basata su reticoli, essere molto più paranoici sulle dimensioni dei parametri. Ricordate che le blockchain sono solo una piccola parte della storia della crittografia; questo punto va ben oltre le blockchain e si applica ad esempio all'accesso ai siti web, alla messaggistica sicura, a Tor / VPN …
- Per i protocolli di privacy, favorire fortemente il NON mettere note cifrate onchain. Invece inviarle offchain tramite qualche meccanismo di terze parti.
- Se non è difficile per voi, tenere i fondi su indirizzi non ancora usati per una transazione è una buona idea. Se è facile, fatelo. Ma attenzione alle migrazioni; personalmente ho perso più soldi in migrazioni fallite che in tutti gli hack messi insieme.
- Per i wallet multisig, fare le conferme offchain è meglio che onchain, perché così le firme dei wallet firmatari non vengono esposte al pubblico, quindi l'ECDSA cadesse per colpa dell'AI molto più rapidamente del previsto, almeno il multisig "degrada con grazia" a un 1-di-1 dove l'1 è chi raccoglieva le firme — una posizione molto migliore di "chiunque può prendere i soldi"
— vitalik.eth (@VitalikButerin) 7 ottobre 2026
Nessun attacco pratico dimostrato
Nessun attacco pratico all'ECDSA basato sull'AI è stato dimostrato, e la tempistica di Drake è una valutazione dello scenario peggiore piuttosto che una previsione confermata. L'avvertimento evidenzia tuttavia una crescente preoccupazione all'interno dell'industria blockchain: i progressi dell'AI potrebbero alterare i tempi per la sostituzione dei sistemi crittografici attualmente considerati sicuri.
Fonte: BitcoinKE