Jelikož neexistuje jediná nejlepší hardwarová peněženka pro bitcoiny, ale pouze různé funkce a kompromisy, liší se i jednotliví výrobci v tom, jak podporovali své zákazníky po krizi kolem Coldcardu. Rychlá, jasná a užitečná komunikace může být právě tím faktorem, který ochrání vaše prostředky v případě podobných mimořádných situací.
Jak hardwarové peněženky pro bitcoiny pomohly uživatelům během krize s Coldcardem

Hlavní závěry
- Rychlost reakce se u 13 výrobců lišila o více než jeden den.
- Peněženky s otevřeným zdrojovým kódem se opíraly o ověřitelnost, aby uklidnily uživatele; peněženky s uzavřeným zdrojovým kódem se opíraly o certifikace a audity.
- Pouze několik peněženek prosazovalo multisig a další osvědčené postupy pro vlastní správu jako strukturální obranu.
Bitcoin.com News prozkoumalo, jak 13 nejvýznamnějších výrobců těchto klíčových zařízení komunikovalo na X, hlavním kanálu sociálních médií pro vše, co souvisí s kryptoměnami, od vypuknutí krize na konci července až do srpna.
RYCHLOST A SROZUMITELNOST
Týmy se lišily v rychlosti, srozumitelnosti, vstřícnosti, tónu, míře chlubení a také v tom, zda v záležitosti pokračovaly i dny a nyní, týdny poté. Například výrobce Bitkey, americká společnost Block, která byla součástí původního šetření Coldcard, patřila mezi první, kdo varoval své uživatele i širší komunitu před touto bezpečnostní chybou, a brzy ho následovala kanadská společnost Blockstream, výrobce Jade. Zatímco u některých dalších trvalo více než jeden den, než zveřejnili příspěvek na X. Jeden z lídrů odvětví, evropská společnost Ledger, informovala své sledující na X přibližně 14 hodin po vypuknutí krize.
Nejrychlejší reakce však ne vždy byly i nejdůkladnější.
ŠIRŠÍ MOŽNOSTI SAMOSTATNÉHO ÚSCHOVY
V každém případě se mezi vzory, které se objevily v komunikaci peněženek, objevil silný důraz na to, jak se generuje entropie, protože týmy se snažily odlišit od společnosti Coldcard. Některé týmy také zdůraznily podporu entropie generované uživatelem jako způsob, jak snížit důvěru ve vlastní generátor náhodných čísel (RNG) zařízení.
Různý přístup se projevil i v tom, jak se výrobci uzavřených a open-source zařízení snažili uklidnit své uživatele. Zařízení s výraznějšími open-source referencemi (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) se opírala o ověřitelnost, zatímco uzavřenější návrhy (Ledger, Tangem, Ngrave) se více spoléhaly na certifikace a audity.
Navíc ne všechny týmy diskutovaly o konfiguracích s více podpisy (multisig) jako o strukturální obraně, zejména pokud jde o konfigurace s více dodavateli, zatímco několik společností využilo této příležitosti k prosazení širších osvědčených postupů v oblasti vlastní správy aktiv obecně.
POMOC A CHLUBENÍ
Pokud jde o následné reakce, jako aktivnější se vyznačovaly společnosti Trezor, Bitkey, Bitbox a Blockstream Jade, které poskytovaly doplňující informace, zatímco společnosti Ledger, Tangem, Safepal a Ngrave byly v tomto ohledu relativně méně aktivní.
Navíc ne každý tým poskytl praktické rady ohledně migrace pro dotčené uživatele, přičemž společnosti Foundation (výrobce Passport Prime), Bitkey, Ellipal, Jade, Bitbox a Trezor vynikly svými konkrétními pokyny. Zároveň Foundation a Trezor informovaly také o svých dodatečných opatřeních k posílení bezpečnosti. Ngrave a Ellipal zřejmě použily nejvýraznější propagační formulace, jako například „nejbezpečnější na světě“, „lídr v oblasti air-gapped“ atd.
Nyní se krátce podívejme na komunikaci jednotlivých peněženek. Jsou seřazeny podle jejich prvního příspěvku na X během krize.
REAKCE 13 NEJLEPŠÍCH BITCOINOVÝCH HARDWAROVÝCH PENĚŽENEK NA KRIZI SPOLEČNOSTI COLDCARD
Bitkey
30. července, 22:07 EDT
Bitkey a její výrobce, společnost Block, zaujaly v krizi kolem Coldcardu proaktivní a včasnou roli, protože tým společnosti Block nezávisle vyšetřoval krádeže a zveřejnil podrobnou technickou analýzu potvrzující, že peněženka Bitkey bez seedů nebyla zasažena. Kromě srozumitelných vysvětlení a varování, že zranitelná semena Coldcard zůstávají ohrožena i v případě přesunu na jiné místo, tým také nedoporučoval spěšné zřizování nových systémů pro vlastní správu. V sekci často kladených otázek (FAQ) z poloviny srpna bylo znovu zdůrazněno, že Bitkey nebyl zasažen a že není třeba podnikat žádné kroky, a byla podrobně popsána jeho základní architektura multisig typu 2 z 3. Pozdější komunikace se přesunula spíše k osvětě o multisigu a obnově než k opakovaným krizovým sdělením.
Blockstream Jade
30. července, 23:20 EDT
Tento tým okamžitě zajistil, aby byly seed fráze Jade generovány z více nezávislých zdrojů entropie. Zveřejnil také praktický blogový příspěvek, v němž nastínil čtyřkrokový proces migrace pro dotčené uživatele Coldcard. Tým podrobně popsal design Jade založený na více zdrojích entropie a zdůraznil jeho plně open-source povahu. Následující komunikace se zaměřila na zodpovídání otázek uživatelů, vysvětlování bezpečnostních funkcí peněženky a oznamování nových metod pro vytváření entropie offline.
Passport Prime
30. července, 23:33 EDT
Výrobce peněženky Passport Prime reagoval prohlášením, že všechny jeho modely vždy generovaly správnou entropii a jsou bezpečné. Následovaly podrobné technické příspěvky vysvětlující selhání Coldcardu a vlastní návrh hardwarové entropie využívající více zdrojů. Tým rovněž zveřejnil dodatečnou revizi své entropické architektury po incidentu. Mezi konkrétní oznámená nová opatření patřilo další monitorování stavu za účelem prevence vzniku seedů s nízkou entropií v důsledku selhání hardwaru, vydání aplikace pro testování entropie určené uživatelům na Passport Prime a plány na zveřejňování zpráv o revizi kódu pomocí umělé inteligence s každým vydáním softwaru.
Trezor
31. července, 03:16 EDT
Společnost Trezor ujistila uživatele, že jejich prostředky jsou v bezpečí, a brzy dodala, že kdokoli, kdo přenesl seed vygenerovaný pomocí Coldcardu do zařízení Trezor, je stále vystaven riziku. Stejné varování se objevuje i u většiny ostatních peněženek. Během několika dní tým zveřejnil technický rozbor návrhu entropie peněženky. Následně komunikace pokračovala až do poloviny srpna, přičemž společnost upevňovala svůj postoj a opakovala vysvětlení týkající se entropie, varování před phishingem a zmínky o možné podpoře entropie založené na házení kostkou. Mezitím, 13. srpna, společnost Trezor oznámila, že téměř 14 000 jejích zákazníků bylo zasaženo únikem dat u společnosti ShipMonk, jednoho z přepravců společnosti Trezor.
OneKey
31. července, 04:24 EDT
Poté, co uklidnil své uživatele, že tato zařízení nejsou ohrožena, společnost OneKey vysvětlila, že entropie je generována výhradně přímo v zařízení kombinací nezávislých náhodných zdrojů. Následující sdělení zopakovala stejné hlavní body, včetně duálních zdrojů entropie přímo v zařízení, certifikace, open-source firmwaru a průběžného přezkumu bezpečnostní firmou, a zároveň sdílela podrobnější články, mimo jiné o multisig nebo o tom, jak zvýšit bezpečnost seed fráze.
Bitbox
31. července, 04:52 EDT
Ještě před svým prvním podstatným prohlášením ze dne 31. července tým již v samostatném dřívějším vlákně odpověděl, že jeho zařízení jsou bezpečná. BitBox také vysvětlil, že jeho seed fráze kombinují pět nezávislých zdrojů entropie. Následující příspěvky podrobně popsaly tyto zdroje entropie, prezentované jako „obrana do hloubky“, a poukázaly na open-source firmware, interní audity podporované umělou inteligencí, program odměn za nalezení chyb (bug bounty) a podporu ručního generování entropie pomocí hodu kostkou. BitBox rovněž vysvětlil výhody a nevýhody konfigurace s více podpisy (multisig). Samostatně, bez souvislosti s Coldcard, BitBox zveřejnil a opravil chyby ve svém vlastním firmwaru. Nebylo hlášeno žádné zneužití těchto chyb.
Keystone
31. července, 06:47 EDT
První příspěvky společnosti Keystone se zabývaly generováním entropie, aniž by zmiňovaly krizi kolem Coldcardu, ale 4. srpna následovalo další prohlášení, které potvrdilo, že interní kontroly shledaly všechna zařízení Keystone bezpečnými. Později tým podrobně popsal konstrukci svých zařízení a zdůraznil, že proces generování byl ověřen v každé fázi. Nabídl také dvě volitelná řešení, jako je přidání hesla BIP-39 nebo využití funkce „hodu kostkou“ zařízení. Následné odpovědi z počátku srpna se soustředily na design využívající více zdrojů a na možnosti s kostkou či heslem, přičemž uživatele zároveň odkazovaly na open-source firmware a veřejně dostupné auditorské zprávy pro nezávislé ověření.
Ledger
31. července, 12:16 EDT
Po úvodním sdělení, že společnost Ledger nebyla problémem Coldcard dotčena, v němž poukázala na certifikovaný generátor skutečně náhodných čísel zabudovaný do svého bezpečnostního prvku, přišlo 2. srpna podrobnější vysvětlení od jejího technického ředitele Charlese Guillemeta. V následujících sděleních se tým zaměřil na rozdíly ve své technologii, zároveň poskytl pokyny k multisig a varoval, že složitější nastavení úschovy může být také rizikovější, a nabídl další řešení, jako jsou Miniscript a MuSig2, dvokolový protokol pro více podpisů v bitcoinech. Kromě toho tým sdělil, jak se připravuje na bezpečnostní útoky zrychlené umělou inteligencí. Ačkoli samotná společnost Ledger neutrpěla žádné narušení bezpečnosti, její zákazníci byli zasaženi dvěma úniky osobních údajů vyplývajícími z incidentů u třetích stran.
Tangem
31. července, 15:08 EDT
Společnost Tangem také rychle zdůraznila, že toto zařízení bez seed fráze běží na kódu zcela odlišném od Coldcardu. Později v srpnu společnost Tangem argumentovala, že bezpečnost vychází z architektury, testování a nezávislého ověřování, nikoli pouze z open-source kódu. Zveřejnila také vysvětlení, proč malware zaměřený na seed kód na Tangem nefunguje. Hlavní sdělení týmu se později soustředilo na architekturu a certifikaci.
Ellipal
1. srpna, 07:21 EDT
Kromě uklidnění svých uživatelů společnost Ellipal vyzvala k ověřování namísto pouhé důvěry, protože zařízení přijímá seed, který si uživatel vygeneruje sám. Rovněž zveřejnila vysvětlení, jak nezávisle zkontrolovat náhodnost. O dva dny později nabídla bezplatné rozdávání nástrojů pro zabezpečení seedů. V následujících příspěvcích se zaměřila na technická vysvětlení, zatímco 5. srpna nabídla kontrolní seznam pro migraci uživatelům, kteří si seed vygenerovali na Coldcardu. Ellipal také aktivně varovala své uživatele před phishingovými pokusy a dokonce sdílela příspěvek svého konkurenta, společnosti Ledger, týkající se open-source hardwaru.
Safepal
1. srpna, 14:14 EDT
SafePal se rovněž zaměřil na odlišení se od Coldcardu a uvedl, že tato peněženka čerpá entropii v okamžiku vytvoření peněženky, namísto toho, aby se spoléhala na jediný čip nebo zdroj. Stejně jako mnoho jiných peněženek i ona varovala před pokusy o phishing. Její příspěvek a blog z 1. srpna v podstatě představovaly celou reakci; později již sdílela pouze příspěvek o přístupových frázích. 16. srpna však společnost oznámila, že únikem dat bylo postiženo téměř 40 000 jejích zákazníků.
Ngrave
1. srpna, 15:43 EDT
Společnost Ngrave se zaměřila na svůj proces generování „Perfect Key“, který kombinuje několik kryptografických technik, generování v izolovaném prostředí (air-gapped) a vlastní otisk prstu uživatele. Později uživatele opakovaně upozorňovala, že spoléhání se na jediný zdroj generování klíčů představuje jediné místo selhání. Rovněž vyzvala uživatele, aby si návrh sami ověřili. Tým dále uvedl, že využívá „různá hodnocení kybernetické obrany podporovaná velkými jazykovými modely (LLM), přičemž k zabezpečení vašich finančních prostředků využívá špičkové modely z celého světa“, a oznámil svůj program mazání údajů o zákaznících.
KeepKey
1. srpna, 16:25 EDT
Společnost KeepKey zveřejnila technický rozbor od svého vývojáře a přiložila odkaz na příspěvek na blogu KeepKey, který se zabýval tím, kdo byl ohrožen, kroky k migraci a důvodem, proč multisig založený výhradně na Coldcard nechrání před touto kategorií selhání. Jednalo se o jediný příspěvek společnosti KeepKey od začátku krize kolem Coldcard, protože tento tým není na X příliš aktivní.
Závěrem lze říci, že krize kolem Coldcardu nejenže poskytla výrobcům hardwarových peněženek nové poznatky v oblasti bezpečnosti, ale snad také přispěje k dalšímu zlepšení jejich komunikace, až/pokud nastane příští krize.
Bitcoin.com News kontaktoval všechny tyto týmy s žádostí o komentář a jejich odpovědi zveřejní, pokud je obdrží.
Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.












