Η επίσημη εφαρμογή της Ευρωπαϊκής Ένωσης για την επιβεβαίωση ηλικίας κατέρρευσε ξανά μέσα σε λίγα λεπτά.
Ένα απλό πρόσθετο του Chrome, φτιαγμένο μέσω Claude AI, παρέκαμψε πλήρως τα κρυπτογραφικά της συστήματα.
Αναλύουμε πώς έγινε το hack και τι σημαίνει αυτό για την ψηφιακή σου ιδιωτικότητα.
- Ο ερευνητής κυβερνοασφάλειας Paul Moore παρέκαμψε την έκδοση 2026.07-1 του ευρωπαϊκού εργαλείου επιβεβαίωσης ηλικίας χρησιμοποιώντας ένα Chrome extension που δημιούργησε σε ελάχιστα λεπτά μέσω AI.
- Η αδυναμία πηγάζει από την αρχιτεκτονική τοπικής εμπιστοσύνης (client-side trust), η οποία επιτρέπει την υποκλοπή και επαναχρησιμοποίηση του κρυπτογραφικού token «άνω των 18» χωρίς ταυτοποίηση του πραγματικού κατόχου.
- Η αποτυχία της ανώνυμης επαλήθευσης απειλεί να σπρώξει την ΕΕ και την Ελλάδα σε υποχρεωτική χρήση βιομετρικών δεδομένων ή άμεση σύνδεση με κρατικές ταυτότητες όπως το Gov.gr Wallet.
Πώς έγινε η παραβίαση
Η Ευρωπαϊκή Ένωση επένδυσε πάνω από 4 εκατομμύρια ευρώ για να αναπτύξει έναν ανώνυμο μηχανισμό επαλήθευσης ηλικίας στο πλαίσιο του EUDI Wallet. Ο στόχος ήταν ευγενής: να αποδεικνύεις ότι είσαι άνω των 18 ετών σε μια ιστοσελίδα χωρίς να αποκαλύπτεις το όνομα, την ημερομηνία γέννησης ή τον αριθμό ταυτότητάς σου. Στην πράξη όμως, το σύστημα αποδείχθηκε ευάλωτο σε βασικές επιθέσεις.
Ο Βρετανός ερευνητής κυβερνοασφάλειας Paul Moore έβαλε στο στόχαστρο τη νεότερη έκδοση (2026.07-1) της επίσημης εφαρμογής. Χρησιμοποιώντας το μοντέλο τεχνητής νοημοσύνης Claude AI της Anthropic, δημιούργησε μέσα σε λίγα λεπτά ένα εξειδικευμένο πρόσθετο (extension) για τον Google Chrome.
Το extension αυτό λειτουργεί ως εξής: όταν επισκέπτεσαι μια σελίδα που ζητά επιβεβαίωση ηλικίας, η σελίδα προβάλλει ένα QR code. Το πρόσθετο εντοπίζει τον κώδικα, υποκλέπτει το κρυπτογραφικό διακριτικό (token) επιβεβαίωσης που έχει παραχθεί προηγουμένως από μια έγκυρη συσκευή και το αναπαράγει αυτόματα. Ο έλεγχος ολοκληρώνεται επιτυχώς χωρίς να απαιτείται καμία ενέργεια από εσένα και χωρίς να ελέγχεται αν η συσκευή σου ανήκει πράγματι σε ενήλικα.
https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810
(adsbygoogle = window.adsbygoogle || []).push({});
Δεν είναι η πρώτη φορά που συμβαίνει αυτό. Ήδη από τον Απρίλιο, μόλις λίγες ώρες μετά την επίσημη παρουσίαση της πρώτης έκδοσης από την πρόεδρο της Ευρωπαϊκής Επιτροπής, Ursula von der Leyen, ο Moore είχε αποδείξει πόσο εύθραυστο ήταν το λογισμικό. Τότε, τροποποιώντας απλά ένα αρχείο XML (shared_prefs) σε Android συσκευή, κατάφερε να μηδενίσει το PIN και να παρακάμψει τον βιομετρικό έλεγχο αλλάζοντας μια μεταβλητή από “true” σε “false”. Αν και η Κομισιόν χαρακτήρισε εκείνη την έκδοση “demo”, η νέα παραβίαση δείχνει ότι τα θεμελιώδη κενά παραμένουν.
Το δομικό αρχιτεκτονικό λάθος
Γιατί απέτυχε η κρυπτογραφία της ΕΕ; Η απάντηση βρίσκεται στο θεμελιώδες δίλημμα της ψηφιακής ιδιωτικότητας: client-side trust. Το ευρωπαϊκό σύστημα στηρίζεται σε Αποδείξεις Μηδενικής Γνώσης (Zero-Knowledge Proofs – ZKPs) και Επαληθεύσιμα Διαπιστευτήρια (Verifiable Credentials). Αυτό σημαίνει ότι τα δεδομένα ταυτοποίησης μένουν αποκλειστικά στη συσκευή σου.
Όταν όμως ο ίδιος ο χρήστης —π.χ. ένας ανήλικος που θέλει να προσπεράσει το ηλικιακό φίλτρο— είναι ο «επιτιθέμενος», η τοπική εμπιστοσύνη καταρρέει. Εφόσον η εφαρμογή δεν στέλνει ταυτοποιήσιμα στοιχεία σε κάποιον κεντρικό διακομιστή (server) για να διατηρήσει την ανωνυμία σου, δεν μπορεί να επιβεβαιώσει αν το token που παρουσιάζει ο browser σου ανήκει όντως σε εσένα ή αν είναι προϊόν υποκλοπής και αναπαραγωγής.
https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810
(adsbygoogle = window.adsbygoogle || []).push({});
Όσο η αρχιτεκτονική απαγορεύει τη σύνδεση του κρυπτογραφικού αποδεικτικού με ένα μοναδικό, μη μεταβιβάσιμο αναγνωριστικό του φυσικού προσώπου, κάθε τέτοια λύση θα είναι ευάλωτη σε αυτόματα scripts και πρόσθετα φυλλομετρητή.
Επιπτώσεις στην Ελλάδα και Gov.gr
Οι συνέπειες αυτής της αποτυχίας αγγίζουν άμεσα και την ελληνική πραγματικότητα. Υπό την πίεση του Digital Services Act (DSA), οι πλατφόρμες κοινωνικής δικτύωσης, τα site περιεχομένου ενηλίκων και οι εταιρείες στοιχημάτων που δραστηριοποιούνται στην Ελλάδα αντιμετωπίζουν εξοντωτικά πρόστιμα αν επιτρέπουν την πρόσβαση σε ανηλίκους.
Στην Ελλάδα, όπου το Gov.gr Wallet χρησιμοποιείται ήδη από εκατομμύρια πολίτες για ταυτοποίηση, το δίλημμα γίνεται πιεστικό. Αν τα ανοιχτού κώδικα ανώνυμα εργαλεία της ΕΕ κριθούν ακατάλληλα από τις ρυθμιστικές αρχές, οι εταιρείες θα αναγκαστούν να εφαρμόσουν δραστικά μέτρα:
- Υποχρεωτική βιομετρική σάρωση: Τακτική σάρωση προσώπου (3D face scan) πριν από κάθε πρόσβαση σε ευαίσθητο περιεχόμενο.
- Άμεση διασύνδεση με το Gov.gr: Ταυτοποίηση μέσω Taxisnet ή Gov.gr Wallet, καταργώντας κάθε έννοια ανωνυμίας στην περιήγηση.
- Πιστωτικές κάρτες & Τράπεζες: Χρέωση συμβολικού ποσού ή ταυτοποίηση μέσω e-banking.
https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810
(adsbygoogle = window.adsbygoogle || []).push({});
Σύγκριση μεθόδων επιβεβαίωσης ηλικίας
Για να καταλάβεις πού υστερεί η κάθε προσέγγιση, συγκρίναμε τις τρεις επικρατέστερες μεθόδους ταυτοποίησης ηλικίας με βάση την ασφάλεια, την ιδιωτικότητα και την ευκολία παράκαμψης:
| Μέθοδος Επιβεβαίωσης | Επίπεδο Ιδιωτικότητας | Αντοχή σε Hack / Spoofing | Απαιτούμενα Δεδομένα |
|---|---|---|---|
| EUDI Wallet (ZKPs) | 🟢 Υψηλό (Ανώνυμο) | 🔴 Χαμηλό (Παράκαμψη με script) | Μόνο επιβεβαίωση “Yes/No” |
| Βιομετρική Σάρωση (3D Face) | 🟡 Μεσαίο (Επεξεργασία προσώπου) | 🟢 Υψηλό (Δύσκολο bypass) | Xάρτης προσώπου / Live video |
| Taxisnet / Gov.gr Wallet | 🔴 Μηδενικό (Πλήρης ταυτοποίηση) | 🟢 Κορυφαίο (Κρατική αυθεντικοποίηση) | Ονοματεπώνυμο, ΑΦΜ, Ημ. Γέννησης |
https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810
(adsbygoogle = window.adsbygoogle || []).push({});
Η άποψή μας στο TechNoid
Εμείς στο TechNoid θεωρούμε ότι η Ευρωπαϊκή Επιτροπή κυνηγάει ένα μαθηματικό παράδοξο. Δεν μπορείς να έχεις 100% ανώνυμη περιήγηση και ταυτόχρονα 100% εγγυημένο αποκλεισμό ανηλίκων όταν ο ίδιος ο χρήστης ελέγχει τη συσκευή του. Όσο η ΕΕ αρνείται να παραδεχτεί ότι το client-side Zero-Knowledge μοντέλο αποτυγχάνει απέναντι σε αποφασισμένους χρήστες, απλά καθυστερεί το αναπόφευκτο.
Αν μας ρωτάς, το τελικό αποτέλεσμα αυτής της φιάσκο-ιστορίας θα είναι το ακριβώς αντίθετο από αυτό που υποσχέθηκε η Κομισιόν. Στο τέλος, οι γραφειοκράτες των Βρυξελλών θα σηκώσουν τα χέρια ψηλά και θα επιβάλουν την πλήρη επώνυμη ταυτοποίηση. Προετοιμάσου: το μέλλον του ευρωπαϊκού internet δεν θα έχει ανωνυμία, αλλά υποχρεωτικό login με το Gov.gr Wallet σου σε κάθε γωνιά του ιστού.
Συχνές Ερωτήσεις για την επιβεβαίωση ηλικίας στην ΕΕ
1. Τι είναι η εφαρμογή επιβεβαίωσης ηλικίας της Ευρωπαϊκής Ένωσης;
Είναι ένα ψηφιακό εργαλείο ανοιχτού κώδικα που αναπτύχθηκε στο πλαίσιο του EUDI Wallet, σχεδιασμένο να επιτρέπει στους χρήστες να αποδεικνύουν ότι είναι ενήλικες χωρίς να αποκαλύπτουν τα προσωπικά τους στοιχεία.
2. Πώς παραβιάστηκε η εφαρμογή από τον Paul Moore;
Ο ερευνητής χρησιμοποίησε ένα extension του Chrome, φτιαγμένο μέσω Claude AI, το οποίο υπέκλεπτε το κρυπτογραφικό token επιβεβαίωσης και το επανέφερε αυτόματα σε κάθε νέα συνεδρία χωρίς πραγματικό έλεγχο.
3. Γιατί αποτυγχάνουν οι Αποδείξεις Μηδενικής Γνώσης (ZKPs) σε αυτή την περίπτωση;
Διότι τα ZKPs προστατεύουν την ιδιωτικότητα από τρίτους, αλλά όταν ο ίδιος ο χρήστης θέλει να παραβιάσει τον έλεγχο στη συσκευή του, η απουσία κεντρικής επαλήθευσης επιτρέπει τη χειραγώγηση των δεδομένων.
4. Κινδυνεύουν τα προσωπικά δεδομένα όσων χρησιμοποίησαν την εφαρμογή;
Όχι, δεν υπήρξε διαρροή προσωπικών δεδομένων. Η ευπάθεια αφορά την παράκαμψη του ηλικιακού ελέγχου και όχι την υποκλοπή ταυτοτήτων.
5. Πώς επηρεάζει αυτή η εξέλιξη τους χρήστες στην Ελλάδα;
Αν η ευρωπαϊκή εφαρμογή αποσυρθεί, οι πλατφόρμες στην Ελλάδα ενδέχεται να επιβάλουν πιο επεμβατικές μεθόδους, όπως σάρωση προσώπου ή ταυτοποίηση μέσω Gov.gr Wallet και Taxisnet.
6. Τι προβλέπει ο Ευρωπαϊκός Κανονισμός DSA για την προστασία ανηλίκων;
Ο Digital Services Act υποχρεώνει τις πλατφόρμες να λαμβάνουν αυστηρά μέτρα για την αποτροπή πρόσβασης ανηλίκων σε βλαβερό περιεχόμενο, απειλώντας τις με τεράστια πρόστιμα σε περίπτωση αμέλειας.
7. Ποια είναι η πιθανότερη εναλλακτική λύση για το μέλλον;
Η βιομετρική ταυτοποίηση σε πραγματικό χρόνο ή η άμεση σύνδεση με εθνικές ψηφιακές ταυτότητες, λύσεις που όμως περιορίζουν σημαντικά την ανωνυμία στο διαδίκτυο.

