Da der ikke findes én enkelt bedste Bitcoin-hardware-tegnebog, men kun forskellige funktioner og afvejninger, har producenterne også håndteret kundesupporten forskelligt i kølvandet på Coldcard-krisen. Hurtig, klar og hjælpsom kommunikation kan være den faktor, der beskytter dine midler i lignende nødsituationer.
Hvordan Bitcoin-hardware-tegnebøger hjalp brugerne under Coldcard-krisen

Vigtigste konklusioner
- Svarhastigheden varierede med mere end en dag blandt de 13 producenter.
- Open-source-wallets satte fokus på verificerbarhed for at berolige brugerne; closed-source-wallets satte fokus på certificeringer og revisioner.
- Kun få tegnebøger fremhævede multisig og andre bedste praksis for selvopbevaring som et strukturelt forsvar.
Bitcoin.com News undersøgte, hvordan de 13 førende producenter af disse afgørende enheder kommunikerede på X – den vigtigste sociale mediekanal for alt, der vedrører kryptoaktiver – siden krisen brød ud i slutningen af juli og ind i august.
HASTIGHED OG KLARHED
Holdene adskilte sig i hastighed, klarhed, hjælpsomhed, tone, pralningsniveau og om de fortsatte med at følge op på sagen dage og nu, uger senere. For eksempel var producenten af Bitkey, det amerikanske firma Block, som var en del af den indledende Coldcard-undersøgelse, blandt de første til at advare sine brugere og det bredere fællesskab om sikkerhedshullet, og blev snart efterfulgt af det canadiske firma Blockstream, producenten af Jade. For nogle andre tog det derimod mere end en dag at skrive et indlæg på X. En af branchens førende aktører, det europæiske Ledger, informerede sine følgere på X omkring 14 timer efter, at krisen brød ud.
De hurtigste til at reagere var dog ikke altid de mest grundige.
STØRRE MULIGHED FOR SELVOPBEVARING
I begge tilfælde var der blandt de mønstre, der tegnede sig i tegnebøgernes kommunikation, en stærk vægt på, hvordan entropi genereres, da holdene forsøgte at differentiere sig fra Coldcard. Desuden fremhævede nogle hold støtten til brugergenereret entropi som en måde at mindske afhængigheden af enhedens egen tilfældige talgenerator (RNG).
Der var også en forskel i tilgangen til, hvordan producenter af lukkede og open-source-enheder har forsøgt at berolige deres brugere. Enheder med stærkere open-source-referencer (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) lagde vægt på verificerbarhed, mens mere lukkede designs (Ledger, Tangem, Ngrave) i højere grad satsede på certificeringer og revisioner.
Derudover diskuterede ikke alle teams multisignatur-opsætninger (multisig) som et strukturelt forsvar, især når det drejer sig om opsætninger med flere leverandører, mens flere virksomheder benyttede lejligheden til generelt at fremme bredere bedste praksis for selvopbevaring.
HJÆLP OG PRAL
Hvad angår opfølgningen, skilte Trezor, Bitkey, Bitbox og Blockstream Jade sig ud som de mest aktive ved at levere yderligere information, mens Ledger, Tangem, Safepal og Ngrave var relativt mindre aktive i den henseende.
Desuden gav ikke alle teams praktiske råd om migrering til de berørte brugere, og Foundation (producenten af Passport Prime), Bitkey, Ellipal, Jade, Bitbox og Trezor udmærkede sig ved at give konkret vejledning. Samtidig kommunikerede Foundation og Trezor også om deres yderligere sikkerhedsforstærkende foranstaltninger. Ngrave og Ellipal synes at have brugt de stærkeste salgsfremmende formuleringer, såsom »verdens sikreste«, »førende inden for air-gapped« osv.
Lad os nu tage et hurtigt kig på hver af tegnebøgernes kommunikation. De er rangordnet efter deres første indlæg på X under krisen.
REAKTIONER FRA DE 13 FØRENDE BITCOIN-HARDWARE-WALLETS PÅ COLDCARD-KRISEN
Bitkey
30. juli, kl. 22:07 EDT
Bitkey og dets producent, Block, spillede en proaktiv rolle tidligt i Coldcard-krisen, da Blocks team uafhængigt undersøgte tyverierne og offentliggjorde en detaljeret teknisk analyse, der bekræftede, at den seedless Bitkey-tegnebog ikke var berørt. Ud over klare forklaringer i et letforståeligt sprog og advarsler om, at sårbare Coldcard-seeds fortsat er kompromitterede, selv hvis de flyttes til et andet sted, frarådede teamet også forhastede nye opsætninger af selvopbevaring. I en FAQ fra midten af august blev det gentaget, at Bitkey ikke var berørt, at der ikke var behov for handling, og der blev givet en detaljeret beskrivelse af dets centrale 2-ud-af-3-multisig-design. Senere kommunikation skiftede fokus til produktoplysning om multisig og gendannelse frem for gentagne krisemeddelelser.
Blockstream Jade
30. juli, kl. 23:20 EDT
Dette team sikrede straks, at Jades seed-fraser genereres fra flere uafhængige entropikilder. Desuden offentliggjorde det et praktisk blogindlæg, der skitserede en firetrins migrationsproces for berørte Coldcard-brugere. Teamet beskrev i detaljer Jades entropidesign med flere kilder og fremhævede, at det er fuldt ud open source. Den efterfølgende kommunikation fokuserede på at besvare brugernes spørgsmål, forklare tegnebogens sikkerhedsfunktioner og annoncere nye metoder til at skabe entropi offline.
Passport Prime
30. juli, kl. 23:33 EDT
Producenten af Passport Prime-walleten reagerede med en erklæring om, at alle dens modeller altid har genereret korrekt entropi og er sikre. Herefter fulgte detaljerede tekniske indlæg, der forklarede Coldcard-fejlen og virksomhedens eget hardware-entropidesign med flere kilder. Desuden delte teamet en yderligere gennemgang af sin entropiarkitektur efter hændelsen. Blandt de specifikke nye tiltag, der blev annonceret, var yderligere tilstandsovervågning for at forhindre frø med lav entropi som følge af hardwarefejl, udgivelsen af en brugervenlig app til entropitest på Passport Prime samt planer om at offentliggøre AI-kodegennemgangsrapporter ved hver softwareudgivelse.
Trezor
31. juli, kl. 03:16 EDT
Trezor forsikrede brugerne om, at deres midler var sikre, og tilføjede kort efter, at alle, der havde overført en Coldcard-genereret seed til en Trezor, stadig var i fare. Den samme advarsel findes også i de fleste andre tegnebøger. Få dage senere offentliggjorde teamet en teknisk gennemgang af tegnebogens entropidesign. Herefter fortsatte kommunikationen frem til midten af august, hvor Trezor konsoliderede sin holdning og gentog forklaringerne om entropi, advarslerne mod phishing samt omtalte mulig tilføjelse af understøttelse af entropi via terningekast. I mellemtiden afslørede Trezor den 13. august, at næsten 14.000 af deres kunder var blevet ramt af et datalæk hos ShipMonk, en af Trezors fragtudbydere.
OneKey
31. juli, kl. 04:24 EDT
Efter at have beroliget sine brugere med, at disse enheder ikke er berørt, forklarede OneKey, at entropien genereres udelukkende på selve enheden ved at kombinere uafhængige tilfældige kilder. I den efterfølgende kommunikation blev de samme hovedpunkter gentaget, herunder dobbelte entropikilder på selve enheden, certificering, open-source-firmware og løbende gennemgang af sikkerhedsfirmaer, samtidig med at der blev delt mere detaljerede artikler, blandt andet om multisig eller hvordan man kan øge sikkerheden for en seed-frase.
Bitbox
31. juli, kl. 04:52 EDT
Inden den første indholdsrige udtalelse den 31. juli havde teamet allerede i en separat, tidligere tråd svaret, at deres enheder var sikre. BitBox forklarede også, at deres seed-fraser kombinerer fem uafhængige entropikilder. I opfølgende indlæg beskrev de entropikilderne i detaljer, præsenteret som et »defense-in-depth«-koncept, og fremhævede open-source-firmware, interne AI-assisterede revisioner, et bug-bounty-program samt understøttelse af manuel entropi via terningekast. BitBox forklarede også fordele og ulemper ved en multisig-opsætning. Uafhængigt heraf og uden forbindelse til Coldcard afslørede og rettede BitBox sine egne firmwarefejl. Der er ikke rapporteret om udnyttelse af disse fejl.
Keystone
31. juli, kl. 06:47 EDT
Keystones første indlæg omhandlede deres entropigenerering uden at nævne Coldcard-krisen, men blev efterfulgt af en ny erklæring den 4. august, hvor det blev bekræftet, at interne kontroller havde vist, at alle Keystone-enheder var sikre. Senere beskrev teamet enhedens design i detaljer og understregede, at genereringsprocessen var blevet verificeret i alle faser. De tilbød også to valgfri løsninger, såsom at tilføje en BIP-39-adgangskode eller at bruge enhedens terningekast-funktion. Opfølgende svar i begyndelsen af august fokuserede på designet med flere kilder og terningekast-/adgangskode-mulighederne, samtidig med at brugerne blev henvist til open source-firmwaren og de offentlige revisionsrapporter til uafhængig verifikation.
Ledger
31. juli, kl. 12:16 EDT
Efter den indledende meddelelse om, at Ledger ikke var berørt af Coldcard-problemet – med henvisning til en certificeret, ægte tilfældig talgenerator indbygget i dets sikkerhedselement – fulgte en mere detaljeret forklaring den 2. august fra virksomhedens CTO, Charles Guillemet. I de efterfølgende opdateringer fokuserede teamet på forskellene i deres teknologi, samtidig med at de gav vejledning om multisig, advarede om, at mere komplekse opbevaringsopsætninger også kan være mere risikable, og tilbød andre løsninger såsom Miniscript og MuSig2, en to-runders bitcoin-multisignaturprotokol. Derudover delte teamet, hvordan de forbereder sig på AI-accelererede sikkerhedsangreb. Selvom Ledger selv ikke har været udsat for sikkerhedsbrud, blev virksomhedens kunder ramt af to lækager af personoplysninger, der stammede fra hændelser hos tredjeparter.
Tangem
31. juli, kl. 15:08 EDT
Tangem var også hurtig til at understrege, at denne seedless-enhed kører på en kode, der er helt adskilt fra Coldcard. Senere i august argumenterede Tangem for, at sikkerhed kommer fra arkitektur, test og uafhængig verifikation snarere end alene open-source-kode. Desuden offentliggjorde virksomheden en forklaring på, hvorfor malware, der er rettet mod seed-frø, ikke virker mod Tangem. Teamets hovedbudskab fokuserede senere på arkitektur og certificering.
Ellipal
1. august, kl. 07:21 EDT
Udover at berolige sine brugere opfordrede Ellipal dem til at verificere i stedet for blot at stole på det, da enheden accepterer en seed, som brugeren selv genererer. Desuden delte virksomheden en forklaring på, hvordan man uafhængigt kan kontrollere tilfældigheden. To dage senere tilbød den en udlodning af værktøjer til sikring af seeds. I de efterfølgende opdateringer fokuserede virksomheden på tekniske forklaringer, mens den den 5. august tilbød en tjekliste til migration for brugere, der havde genereret en seed på et Coldcard. Ellipal var også aktiv med at advare sine brugere om phishing-forsøg og delte endda et indlæg fra sin konkurrent, Ledger, om open-source-hardware.
Safepal
1. august, kl. 14:14 EDT
SafePal fokuserede også på at differentiere sig fra Coldcard ved at påpege, at denne wallet henter entropi i det øjeblik, den oprettes, i stedet for at stole på en enkelt chip eller kilde. Ligesom mange andre tegnebøger advarede den også mod phishing-forsøg. Dens indlæg og blogindlæg fra 1. august udgjorde stort set hele reaktionen, og senere delte den kun et indlæg om adgangskoder. Den 16. august afslørede virksomheden imidlertid, at næsten 40.000 af dens kunder var blevet ramt af et datalæk.
Ngrave
1. august, kl. 15:43 EDT
Ngrave lagde vægt på sin »Perfect Key«-genereringsproces, der kombinerer flere kryptografiske teknikker, generering i et air-gapped miljø og brugerens eget fingeraftryk. Senere mindede virksomheden gentagne gange brugerne om, at det at stole på en enkelt kilde til nøglegenerering udgør et enkelt svigtpunkt. Virksomheden opfordrede også brugerne til selv at verificere designet. Desuden sagde teamet, at de udnytter »forskellige LLM-assisterede evalueringer af cyberforsvar, hvor de anvender verdens førende modeller til at sikre jeres midler«, og annoncerede deres program til sletning af kundedata.
KeepKey
1. august, kl. 16:25 EDT
KeepKey delte en teknisk analyse fra sin udvikler og linkede desuden til et blogindlæg fra KeepKey, der beskrev, hvem der var i fare, trinene i migreringen, og hvorfor en multisig, der udelukkende består af Coldcard, ikke beskytter mod denne type fejl. Dette var det eneste indlæg fra KeepKey, efter at Coldcard-krisen brød ud, da dette team ikke er særlig aktivt på X.
Afslutningsvis har Coldcard-krisen ikke blot lært producenter af hardware-wallets nye lektier om sikkerhed, men forhåbentlig vil deres kommunikation også blive yderligere forbedret, når/hvis den næste krise rammer.
Bitcoin.com News har kontaktet alle disse teams for at få en kommentar og vil dele deres svar, hvis de kommer.
Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.












