Krize kolem Coldcardu také prověřila schopnosti výrobců hardwarových peněženek vypořádat se s prudkým nárůstem prodejů, protože místo toho, aby se bitcoinisté vzdali vlastní správy klíčů, mnozí z nich se vrhli na nákup nových zařízení, zatímco týmy vývojářů peněženek se připravovaly na novou realitu (ne)bezpečnosti založenou na umělé inteligenci.
Prodeje zařízení Trezor, Onekey a Bitbox prudce stoupají uprostřed krize kolem karet Coldcard; bezpečnostní modely se vyvíjejí

Hlavní závěry
- Prodeje hardwarových peněženek prudce vzrostly, protože uživatelé bitcoinu hledali alternativy, místo aby se vzdali vlastní správy.
- Útoky založené na umělé inteligenci (AI) tlačí výrobce hardwarových peněženek k rychlejšímu vydávání oprav, důkladnějšímu informování a lepšímu vzdělávání uživatelů.
- Uživatelům se doporučuje udržovat veškerý software v aktuálním stavu, a to i na domácích spotřebičích, jelikož se objevují nové závažné chyby.
Z 13 výrobců hardwarových peněženek, které Bitcoin.com News oslovil s žádostí o komentář, společnosti Trezor, Bitbox a Onekey potvrdily, že jejich prodej v srpnu prudce vzrostl. Společnost Ledger se k svým měsíčním prodejům odmítla vyjádřit, zatímco výrobce veřejně kótované společnosti Bitkey, firma Block, je vázán svými čtvrtletními zprávami.
Ačkoli žádná ze společností nezveřejnila přesná čísla, nejkonkrétnější byl Bitbox, který uvedl, že jeho tržby z prodejů kreditních karet vzrostly zhruba desetinásobně ve srovnání s výchozí úrovní v předchozích týdnech. To nezahrnuje tržby realizované prostřednictvím jiných platebních metod.
„Zaznamenali jsme prudký nárůst tržeb, který pochází převážně ze Severní Ameriky, kde měla společnost Coldcard pravděpodobně největší zastoupení,“ sdělil generální ředitel společnosti Bitbox Douglas Bakkum serveru Bitcoin.com News.
Povzbuzující signál pro vlastní správu
Společnost Trezor mezitím uvedla, že rovněž zaznamenala nárůst tržeb, zejména u produktů určených výhradně pro bitcoiny. Ačkoli společnost konkrétní čísla neuvedla, její vedoucí bezpečnosti Jan Komárek poukázal na to, že tento nárůst je povzbudivým signálem pro celé odvětví bitcoinu.
„Pro nás je zajímavější to, co z toho vyplývá: zdá se, že lidé postižení situací kolem Coldcardu se vydali hledat jinou hardwarovou peněženku, místo aby se vzdali vlastní správy klíčů,“ řekl a dodal, že se jedná o „povzbudivý závěr, že reakcí na těžkou situaci bylo zachování kontroly nad vlastními klíči, nikoli ústup od ní.“
Podle analytiků z oboru však mnoho uživatelů hardwarových peněženek poslalo své prostředky na kryptoměnové burzy nebo přesunulo svůj kapitál do ETF, čímž se vzdali vlastní správy klíčů. V obou případech není jasné, jak rozsáhlý tento přesun byl, ani zda se jednalo pouze o dočasné opatření, než se uživatelé vrátili k vlastní správě klíčů.
Společnost Onekey sice rovněž zaznamenala nárůst prodejů, poznamenala však, že na něj mohly mít vliv i další faktory, včetně individuálních produktových cyklů. Podle společnosti krize kolem Coldcardu podnítila mnohem širší diskusi o otázkách bezpečnosti hardwarových peněženek, které jsou pro koncové uživatele obvykle skryté, jako je například generování seed fráze.
Zneužití firmwaru Coldcard však vyvolalo podobné diskuse a reakce nejen mezi koncovými uživateli, ale i mezi výrobci hardwarových peněženek. Zaprvé tento incident přiměl týmy k přezkoumání svých stávajících bezpečnostních modelů.
Co peněženky již udělaly
Společnost Trezor přezkoumala svůj vlastní proces generování seed fráze, a to konkrétně s ohledem na způsob selhání, který byl zneužit v případě Coldcard; společnost BitBox „znovu podrobně prozkoumala“ kód svého generátoru náhodných čísel, zatímco společnost Onekey uvedla, že provedla dodatečnou komplexní verifikaci entropie a procesů generování seed fráze napříč celou svou řadou hardwarových peněženek.
Jak informoval server Bitcoin.com News, nezávisle na případu Coldcard společnost BitBox letos v srpnu zveřejnila a opravila vlastní chyby ve firmwaru. Nebylo hlášeno žádné zneužití těchto chyb. Mezitím ve stejném měsíci společnost Trezor oznámila, že téměř 14 000 jejích zákazníků bylo postiženo únikem dat u jednoho z přepravců společnosti Trezor.
V obou případech je hlavní boj o bezpečnost teprve před námi, protože hardwarové peněženky pro bitcoiny a další kryptoměny se přizpůsobují nové realitě vyvolané umělou inteligencí.
Dvě věci, na které se zaměřit
„Útočníci již pracují rychlostí strojů, takže my musíme také, abychom jim zůstali o krok napřed,“ řekl Charles Guillemet, technický ředitel společnosti Ledger, a dodal, že obrana se v současné době stále pohybuje pomaleji než útočníci. Alespoň podle něj se časové okno mezi vydáním opravy a jejím zneužitím zkracuje.
Technický ředitel zdůraznil, že společnosti by se nyní měly soustředit na dvě věci: zlepšení informovanosti a vzdělávání uživatelů.
„Za prvé, odpovědné zveřejňování musí evolvovat s rychlejšími opravami, kratšími lhůtami pro zveřejnění a migračními strategiemi, které předpokládají, že schopní útočníci podporovaní umělou inteligencí jsou součástí bezpečnostního modelu, nikoli volitelnými vylepšeními,“ řekl Guillemet pro Bitcoin.com News.
Podle něj bude navíc pro zajištění bezpečnosti odvětví zásadní pomáhat lidem porozumět hardwarovým peněženkám.
Aktualizujte i své domácí spotřebiče
V podobném duchu vývojáři peněženky Blockstream Jade ve svých „úvahách o důsledcích incidentu s Coldcard“ vyzvali uživatele hardwarových peněženek, aby udržovali svůj software v aktuálním stavu. Blockstream Jade právě vydal aktualizaci firmwaru s řadou oprav. Podle týmu by však uživatelé měli kromě hardwarových peněženek udržovat v aktuálním stavu také své aplikace, operační systémy, zařízení, routery a dokonce i domácí spotřebiče.
„Zajišťování bezpečnosti je nepřetržitý proces a vy jako uživatelé se na něm musíte také podílet,“ zdůraznili a dodali, že chyba Coldcard byla „nešťastným případem, kdy nebylo možné zajistit bezpečnost uživatelů aktualizací“ jejich softwaru a firmwaru.
Společnost Onekey mezitím dodala, že bezpečnost hardwarových peněženek musí být postavena na entropii a ukládání klíčů zajištěných hardwarem, ověřitelném open-source softwaru, nezávislém bezpečnostním auditu, důsledném oddělení komponent kritických pro bezpečnost a jasném ověřování transakcí ze strany uživatele.
„Vzhledem k tomu, že umělá inteligence snižuje náklady na analýzu softwaru a automatizaci útoků, je cílem zajistit, aby odhalení jedné slabiny v implementaci nestačilo k ohrožení celého bezpečnostního modelu,“ uvedl výrobce peněženky.
Krátkodobé, střednědobé a dlouhodobé bezpečnostní plány
Samotné společnosti již zavádějí krátkodobé, střednědobé a dlouhodobé změny v oblasti bezpečnosti. Například společnost Trezor „v přímé reakci na zjištění týkající se Coldcard“ přidává „další kontroly správnosti“ vlastní interně generované entropie zařízení při ověřování, zda je skutečně používána externí entropie.
„Kromě toho nás naše prověrka vedla k posílení našich interních testů a bezpečnostních opatření týkajících se nezabezpečeného testovacího generátoru a k rozšíření způsobu, jakým ověřujeme volací cestu každého jednotlivého zdroje entropie,“ uvedl Komárek s tím, že nezabezpečený generátor existuje pouze pro interní testování.
Společnost rovněž zpracovává zprávy od nezávislých bezpečnostních výzkumníků a ve střednědobém horizontu plánuje nový penetrační test klíčových funkcí firmwaru, který provede „renomovaná externí bezpečnostní agentura“. Zprávy z bezpečnostních auditů by měly být zveřejněny.
„Z dlouhodobého hlediska se soustředíme spíše na to, abychom útokům využívajícím AI vždy o krok předběhli, než abychom na ně pouze reagovali,“ uvedl vedoucí bezpečnosti, přičemž i další výrobci peněženek zdůraznili, že již využívají AI k prověřování svého kódu, a to vedle programů odměn za nalezení chyb.
„Naše výzkumná laboratoř Donjon (laboratoř hackerů typu white hat) existuje proto, aby se pokusila prolomit naše produkty dříve, než to dokáže kdokoli jiný, a interně intenzivně využíváme LLM k hledání zranitelností v našich vlastních produktech,“ dodal Guillemet ze společnosti Ledger.
Společnost Onekey uvedla, že se nyní soustředí na posílení kontrol kódových cest kritických z hlediska bezpečnosti, sestavení firmwaru, generování entropie a toků podepisování transakcí, zatímco ve střednědobém horizontu se zaměří na ověřování transakcí, přičemž odkazuje na řešení Clear Signing, které je relevantní pro mnoho významných kryptoměn kromě bitcoinu.
Společná odpovědnost a nové kritické chyby
Mezitím bezpečnostní výzkumníci u výrobce Bitkey, společnosti Block, sehráli klíčovou roli při pomoci odvětví bitcoinů a hardwarových peněženek během krize s Coldcard, protože aktivně spolupracovali s komunitou, sdíleli kritická zjištění a koordinovali reakci.
„Naše zjištění jsme transparentně sdíleli jak prostřednictvím veřejných diskusí na platformě X, tak i soukromými kanály, protože věříme, že když bezpečnostní zranitelnosti ovlivňují ekosystém, mají všichni výrobci povinnost jednat rychle,“ sdělila společnost serveru Bitcoin.com News a dodala, že hardwarové peněženky by si měly zachovat kontrolu nad klíčovými bezpečnostními modely.
Zatímco jsme psali tento článek, 26. srpna se začaly šířit zprávy o další „kritické chybě u významného dodavatele hardwarových peněženek“. Rob Segers, bezpečnostní konzultant v oblasti bitcoinu a zakladatel společnosti Bitsaga, který tuto chybu objevil spolu s „několika dalšími chybami s vysokou závažností“, uvedl, že nezveřejněný výrobce tyto chyby potvrdil, „ale oprava je již součástí připravované aktualizace“.
Podle Segerse byla kritická chyba nalezena v „oficiálním firmwaru hardwaru, k odcizení prostředků však vyžaduje škodlivý hostitelský software“. To znamená, že chyba by mohla být zneužita, pokud by si uživatel například stáhl falešnou peněženku. Marek „Slush“ Palatinus, spoluzakladatel společnosti Trezor, potvrdil, že nahlášená chyba se této peněženky netýká. Segers mezitím oznámil, že objevil další dvě chyby, za což sklidil kritiku za šíření paniky.
Zůstaňte v bezpečí.
Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.












