Coldcard-krisen har også sat hardware-wallet-producenternes evne til at håndtere et kraftigt stigende salg på prøve, da mange Bitcoin-brugere – i stedet for at opgive selvopbevaring – skyndte sig at anskaffe nye enheder, mens wallet-udviklerne forberedte sig på den nye (u)sikkerhedsrealitet drevet af kunstig intelligens.
Salget af Trezor, Onekey og Bitbox stiger kraftigt midt i Coldcard-krisen; sikkerhedsmodellerne udvikler sig

Vigtigste konklusioner
- Salget af hardware-wallets steg kraftigt, da Bitcoin-brugere søgte alternativer i stedet for at opgive selvopbevaring.
- Angreb baseret på kunstig intelligens (AI) tvinger producenter af hardware-wallets til hurtigere opdateringer, mere gennemsigtighed og bedre brugeroplysning.
- Brugere opfordres til at holde al deres software opdateret, selv på husholdningsapparater, da der dukker nye alvorlige fejl op.
Af de 13 producenter af hardware-wallets, som Bitcoin.com News kontaktede for en kommentar, bekræftede Trezor, Bitbox og Onekey, at deres salg steg kraftigt i august. Ledger afviste at kommentere sit månedlige salg, mens den børsnoterede Bitkeys producent, Block, er bundet af sine kvartalsrapporter.
Selvom ingen af virksomhederne offentliggjorde de nøjagtige tal, var Bitbox den mest konkrete og oplyste, at salget via kreditkort steg cirka tidoblet sammenlignet med udgangspunktet i de foregående uger. Dette omfatter ikke salg foretaget via andre betalingsmetoder.
»Vi har oplevet en kraftig stigning i salget, hovedsageligt fra Nordamerika, hvor Coldcard formodentlig havde sin største tilstedeværelse,« fortalte Bitbox' CEO Douglas Bakkum til Bitcoin.com News.
Et opmuntrende tegn for selvopbevaring
I mellemtiden oplyste Trezor, at de også havde oplevet en stigning i salget, især af deres produkter, der udelukkende er beregnet til bitcoin. Selvom virksomheden ikke angav de konkrete tal, påpegede sikkerhedschef Jan Komárek, at denne stigning er et opmuntrende tegn for hele bitcoin-branchen.
"For os er det mere interessant, hvad det tyder på: Det ser ud til, at folk, der blev ramt af Coldcard-situationen, gik på jagt efter en anden hardware-wallet i stedet for at give op på selvopbevaring," sagde han og tilføjede, at dette er »den opmuntrende konklusion, nemlig at reaktionen på en svær situation var at bevare kontrollen over deres egne nøgler, ikke at trække sig tilbage fra den.«
Ifølge brancheanalytikere sendte mange brugere af hardware-tegnebøger imidlertid deres midler til kryptovalutabørser eller flyttede deres kapital til ETF’er og opgav dermed selvopbevaring. I begge tilfælde er det uklart, hvor omfattende denne migration var, eller om det blot var en midlertidig foranstaltning, inden brugerne vendte tilbage til selvopbevaring.
Onekey registrerede ganske vist også en stigning i salget, men bemærkede, at dette muligvis også var påvirket af andre faktorer, herunder individuelle produktcyklusser. Ifølge virksomheden gav Coldcard-krisen anledning til en langt større diskussion om sikkerhedsspørgsmål vedrørende hardware-wallets, som normalt er usynlige for slutbrugerne, såsom generering af seed-fraser.
Coldcard-firmware-sårbarheden gav imidlertid anledning til lignende diskussioner og tiltag, ikke kun blandt slutbrugere, men også blandt producenter af hardware-wallets. For det første fik hændelsen teamene til at gennemgå deres nuværende sikkerhedsmodeller.
Hvad tegnebøgerne allerede har gjort
Trezor gennemgik sin egen seed-generering specifikt med henblik på den svaghed, der blev udnyttet i Coldcard-sagen; BitBox tog »endnu et grundigt kig« på sin egen kode til generering af tilfældige tal, mens Onekey oplyste, at det havde foretaget en yderligere end-to-end-verifikation af entropi- og seed-genereringsforløbene på tværs af hele sit sortiment af hardware-wallets.
Som rapporteret af Bitcoin.com News afslørede og rettede BitBox i august sine egne firmwarefejl – uafhængigt af og uden forbindelse til Coldcard-sagen. Der er ikke rapporteret om udnyttelse af disse fejl. I mellemtiden afslørede Trezor i samme måned, at næsten 14.000 af virksomhedens kunder var blevet ramt af et datalæk hos en af Trezors forsendelsesudbydere.
I begge tilfælde ligger den største sikkerhedskamp stadig forude, i takt med at hardware-wallets til bitcoin og andre kryptoaktiver tilpasser sig den nye virkelighed, som AI har medført.
To ting at fokusere på
»Angribere arbejder allerede med maskinens hastighed, så det skal vi også for at være et skridt foran dem,« sagde Charles Guillemet, CTO hos Ledger, og tilføjede, at forsvaret i øjeblikket stadig bevæger sig langsommere end angriberne. I det mindste, ifølge ham, bliver tidsrummet mellem udsendelsen af en rettelse og det tidspunkt, hvor den udnyttes, stadig kortere.
CTO'en understregede, at virksomhederne nu bør fokusere på to ting: at forbedre offentliggørelsen af sårbarheder og oplysningen af brugerne.
»For det første skal ansvarlig offentliggørelse udvikle sig med hurtigere udgivelse af sikkerhedsopdateringer, kortere tidsfrister for offentliggørelse og migrationsstrategier, der forudsætter, at dygtige, AI-assisterede angribere er en del af sikkerhedsmodellen snarere end valgfri forbedringer,« sagde Guillemet til Bitcoin.com News.
Desuden vil det ifølge ham være ”afgørende for at opretholde sikkerheden i branchen” at hjælpe folk med at forstå hardware-wallets.
Opgrader endda dine husholdningsapparater
I samme ånd opfordrede udviklerne af Blockstream Jade-tegnebogen i deres »refleksioner over Coldcard-hændelsen« brugere af hardware-tegnebøger til at holde deres software opdateret. Blockstream Jade har netop udgivet en firmwareopdatering med en række rettelser. Ifølge teamet bør brugerne dog ikke kun holde deres hardware-wallets opdaterede, men også deres applikationer, operativsystemer, enheder, routere og endda husholdningsapparater.
"At opretholde sikkerheden er en løbende proces, og du som bruger skal også deltage," understregede de og tilføjede, at Coldcard-fejlen var "et uheldigt tilfælde, hvor brugerne ikke kunne sikres ved at opdatere" deres software og firmware.
Onekey tilføjede samtidig, at sikkerheden for hardware-wallets skal bygges op omkring hardwarebaseret entropi og nøglelagring, verificerbar open-source-software, uafhængig sikkerhedsvurdering, stærk adskillelse af sikkerhedskritiske komponenter samt tydelig transaktionsverifikation over for brugeren.
»Eftersom AI sænker omkostningerne ved at analysere software og automatisere angreb, er målet at sikre, at opdagelsen af én implementeringssvaghed ikke er nok til at kompromittere hele sikkerhedsmodellen,« sagde tegnebogsproducenten.
Sikkerhedsplaner på kort, mellemlang og lang sigt
Virksomhederne selv er allerede i gang med at gennemføre sikkerhedsændringer på kort, mellemlang og lang sigt. For eksempel tilføjer Trezor, »som en direkte reaktion på Coldcards fund«, »yderligere sanitetstjek« af enhedens egen internt genererede entropi, når den verificerer, om ekstern entropi reelt anvendes.
»Derudover har vores gennemgang fået os til at styrke vores interne test og sikkerhedsforanstaltninger omkring den usikre testgenerator samt udvide den måde, vi verificerer opkaldsstien for hver enkelt entropikilde på,« sagde Komárek og påpegede, at den usikre generator udelukkende findes til interne testformål.
Virksomheden arbejder også med rapporter fra uafhængige sikkerhedsforskere og planlægger på mellemlang sigt en ny penetrationstest af centrale firmwarefunktioner, der skal udføres af »et velrenommeret eksternt sikkerhedsbureau«. Det er planen, at sikkerhedsrevisionsrapporterne skal offentliggøres.
»På længere sigt fokuserer vi på at være et skridt foran AI-baserede angreb frem for blot at reagere på dem,« sagde sikkerhedschefen, idet andre producenter af digitale tegnebøger også har understreget, at de allerede bruger AI til at gennemgå deres kode, sideløbende med dusørprogrammer.
»Vores Donjon-forskningslaboratorium (white hat-hackerlaboratorium) har til formål at forsøge at bryde ind i vores produkter, før nogen andre kan, og internt gør vi flittigt brug af store sprogmodeller (LLM’er) til at lede efter sårbarheder i vores egne produkter,« tilføjede Guillemet fra Ledger.
Onekey oplyste, at man nu fokuserer på at styrke gennemgangen af sikkerhedskritiske kodestier, firmware-builds, entropigenerering og transaktionsunderskrivningsprocesser, mens fokus på mellemlang sigt vil være på transaktionsverifikation, med henvisning til Clear Signing-løsningen, der er relevant for mange store kryptoaktiver ud over bitcoin.
Fælles ansvar og nye kritiske fejl
I mellemtiden spillede sikkerhedsforskerne hos Bitkeys producent, Block, en afgørende rolle i at hjælpe Bitcoin- og hardware-wallet-branchen under Coldcard-krisen, da de aktivt samarbejdede med fællesskabet for at dele kritiske fund og koordinere indsatsen.
»Vi delte vores fund på en gennemsigtig måde både via offentlige X-diskussioner og private kanaler, fordi vi mener, at når sikkerhedsfejl påvirker økosystemet, har alle producenter et ansvar for at handle hurtigt,« fortalte virksomheden til Bitcoin.com News og tilføjede, at hardware-wallets bør bevare kontrollen over centrale sikkerhedsmodeller.
Mens denne artikel blev skrevet, den 26. august, begyndte rapporter om endnu en »kritisk fejl hos en stor leverandør af hardware-tegnebøger« at cirkulere. Rob Segers, en Bitcoin-sikkerhedskonsulent og grundlægger af Bitsaga, der fandt fejlen sammen med »flere andre fejl af høj alvorlighed«, sagde, at den ikke navngivne leverandør bekræftede disse fejl, »men en rettelse er allerede på vej i en kommende opdatering.«
Ifølge Segers blev den kritiske fejl fundet i den »officielle hardware-firmware, men det kræver ondsindet værtssoftware« for at stjæle midlerne. Det betyder, at fejlen kan udnyttes, hvis en bruger for eksempel downloader en falsk tegnebog. Marek »Slush« Palatinus, medstifter af Trezor, bekræftede, at den rapporterede fejl ikke vedrører denne tegnebog. Imidlertid rapporterede Seger, at han havde fundet yderligere to fejl, hvilket udløste kritik for at sprede panik.
Pas på jer selv.
Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.












