Kuna üht parimat bitcoini riistvarakotti ei ole – on vaid erinevad funktsioonid ja kompromissid –, erinevad ka tootjad selles, kuidas nad on oma kliente Coldcardi kriisi järel toetanud. Kiire, selge ja abivalmis suhtlus võib olla just see tegur, mis kaitseb teie rahalisi vahendeid sarnaste hädaolukordade korral.
Kuidas Bitcoin’i riistvarakotid toetasid kasutajaid Coldcardi kriisi ajal

Peamised järeldused
- 13 tootja puhul erines vastamise kiirus rohkem kui ühe päeva võrra.
- Avatud lähtekoodiga rahakotid tuginesid kasutajate rahustamiseks kontrollitavusele; suletud lähtekoodiga rahakotid tuginesid sertifikaatidele ja audititele.
- Ainult mõned rahakotid propageerisid struktuurilise kaitse vahendina multisig-lahendusi ja muid isehalduse parimaid tavasid.
Bitcoin.com News uuris, kuidas 13 suurimat selliste oluliste seadmete tootjat suhtlesid X-is – peamises sotsiaalmeediakanalis, mis käsitleb kõike krüptovaraalast –, alates kriisi puhkemisest juuli lõpus ja augustis.
KIIRUS JA SELGUS
Meeskonnad erinesid kiiruse, selguse, abivalmiduse, tooni, uhkeldamise taseme poolest ning selles, kas nad jätkasid asja jälgimist päevade ja nüüdseks juba nädalate möödudes. Näiteks oli Bitkey tootja, Ameerika Ühendriikides asuv Block, kes oli osa esialgsest Coldcardi uurimisest, üks esimesi, kes hoiatas oma kasutajaid ja laiemat kogukonda turvaaugu eest, ning varsti järgnes talle Kanadas asuv Blockstream, Jade’i tootja. Mõnel teisel kulus aga X-is postituse tegemiseks rohkem kui päev. Üks tööstusharu liidreid, Euroopas asuv Ledger, teavitas oma jälgijaid X-is umbes 14 tundi pärast kriisi puhkemist.
Kuid kõige kiiremad reageerijad ei olnud alati ka kõige põhjalikumad.
LAIEMAD ISEHOIDMISE VÕIMALUSED
Mõlemal juhul oli rahakottide teavitustes ilmnenud mustrite seas suur rõhk entropia genereerimise viisil, kuna meeskonnad püüdsid end Coldcardist eristada. Samuti tõstsid mõned meeskonnad esile kasutaja poolt genereeritud entropia toetamist kui viisi vähendada usaldust seadme enda juhuslike arvude genereerija (RNG) vastu.
Erinev lähenemisviis oli ka selles, kuidas suletud ja avatud lähtekoodiga seadmete tootjad on püüdnud oma kasutajaid rahustada. Seadmed, millel on tugevamad avatud lähtekoodi tunnusjooned (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade), rõhutasid kontrollitavust, samas kui suletuma lähtekoodiga disainid (Ledger, Tangem, Ngrave) toetusid pigem sertifikaatidele ja audititele.
Lisaks ei arutanud kõik meeskonnad mitme allkirja (multisig) süsteeme kui struktuurilist kaitset, eriti mitme tarnija süsteemide puhul, samas kui mitmed ettevõtted kasutasid hetke ära, et propageerida laiemalt iseseisva hoidmise parimaid tavasid üldiselt.
ABISTAMINE JA UHKUSTAMINE
Järgnevate sammude osas paistsid silma Trezor, Bitkey, Bitbox ja Blockstream Jade, kes olid aktiivsemad ja pakkusid lisateavet, samas kui Ledger, Tangem, Safepal ja Ngrave olid selles osas suhteliselt vähem aktiivsed.
Samuti ei andnud iga meeskond mõjutatud kasutajatele praktilisi soovitusi üleminekuks, ning Foundation (Passport Prime’i tootja), Bitkey, Ellipal, Jade, Bitbox ja Trezor paistsid silma praktiliste juhistega. Samal ajal teavitasid Foundation ja Trezor ka oma täiendavatest turvalisuse tugevdamise meetmetest. Ngrave ja Ellipal näivad olevat kasutanud kõige tugevamaid reklaamiväljendeid, nagu „maailma turvalisim“, „air-gapi liider“ jne.
Vaatame nüüd lühidalt iga rahakoti teadaandeid. Need on järjestatud kriisi ajal X-is avaldatud esimese postituse järgi.
13 PARIMA BITCOINI RIISTVARAKOTI REAKTSIOONID COLDCARDI KRIISILE
Bitkey
30. juuli, 22:07 EDT
Bitkey ja selle tootja Block võtsid Coldcardi kriisis varakult proaktiivse rolli, kuna Blocki meeskond uuris vargusi iseseisvalt ja avaldas üksikasjaliku tehnilise analüüsi, mis kinnitas, et seemneteta Bitkey rahakott ei olnud mõjutatud. Lisaks selgetele selgitustele lihtsas keeles ja hoiatustele, et haavatavad Coldcardi algvõtmed jäävad ohustatuks isegi siis, kui need mujale üle viiakse, soovitas meeskond ka mitte kiirustada uute isehalduslahenduste seadistamisega. Augusti keskel avaldatud KKK-s kordati, et Bitkey ei olnud mõjutatud, mingeid meetmeid ei olnud vaja võtta, ning selgitati üksikasjalikult selle põhilist 2-of-3 multisig-disaini. Hilisem suhtlus keskendus pigem multisig-i ja taastamise alase tooteteabe edastamisele kui kriisiteadete kordamisele.
Blockstream Jade
30. juuli, 23:20 EDT
See meeskond tagas viivitamatult, et Jade’i algfraasid genereeritakse mitmest sõltumatust entropiaallikast. Samuti avaldas meeskond praktilise blogipostituse, milles kirjeldati neljaetapilist migratsiooniprotsessi mõjutatud Coldcardi kasutajatele. Meeskond selgitas üksikasjalikult Jade’i mitme allikaga entropia disaini ja rõhutas selle täielikult avatud lähtekoodi olemust. Järgnev suhtlus keskendus kasutajate küsimustele vastamisele, rahakoti turvaomaduste selgitamisele ja uute meetodite tutvustamisele entropia loomiseks võrguväliselt.
Passport Prime
30. juuli, kell 23:33 EDT
Passport Prime'i rahakoti tootja vastas avaldusega, et kõik tema mudelid on alati genereerinud õiget entropiat ja on turvalised. Sellele järgnesid üksikasjalikud tehnilised postitused, milles selgitati Coldcardi riket ja oma mitme allikaga riistvarapõhise entropia disaini. Samuti jagas meeskond intsidendi järel oma entropiaarhitektuuri täiendavat ülevaadet. Teatavaks tehtud konkreetsed uued meetmed hõlmasid täiendavat seisundi jälgimist, et vältida madala entropiaga algseemneid riistvarariketest, kasutajatele suunatud entropia testimise rakenduse väljalaskmist Passport Prime'ile ning plaane avaldada iga tarkvaraväljalaske puhul tehisintellekti koodiülevaatuse aruandeid.
Trezor
31. juuli, kell 03:16 EDT
Trezor kinnitas kasutajatele, et nende rahalised vahendid on turvalised, lisades peagi, et igaüks, kes oli Coldcardi poolt genereeritud algväärtuse Trezorisse üle kandnud, oli endiselt ohus. Sama hoiatus kehtib ka enamiku teiste rahakottide puhul. Mõne päeva pärast avaldas meeskond rahakoti entropia disaini tehnilise ülevaate. Seejärel jätkus suhtlus kuni augusti keskpaigani, tugevdades oma seisukohta ning korrates selgitusi entropia kohta, hoiatusi phishing'i eest ja viiteid võimalikule täiendavale täringuviskamise entropia toetusele. Vahepeal, 13. augustil, teatas Trezor, et peaaegu 14 000 nende klienti oli mõjutatud andmelekkest ShipMonkis, mis on üks Trezori transpordipartnereid.
OneKey
31. juuli, kell 04:24 EDT
Pärast seda, kui OneKey oli oma kasutajaid rahustanud, et need seadmed ei ole mõjutatud, selgitas ettevõte, et entropia genereeritakse täielikult seadmes, kombineerides sõltumatuid juhuslikke allikaid. Järgnevas teates kordati samu põhipunkte, sealhulgas seadmesiseseid kaht entropiaallikat, sertifitseerimist, avatud lähtekoodiga püsivara ja jätkuvat turvaettevõtte poolt läbiviidavat ülevaatust, jagades samal ajal ka üksikasjalikumaid artikleid, sealhulgas multisigi kohta või selle kohta, kuidas tõsta algfraasi turvalisuse taset.
Bitbox
31. juuli, kell 04:52 EDT
Enne oma esimest sisulist avaldust 31. juulil oli meeskond juba varem eraldi teemas vastanud, et nende seadmed on turvalised. BitBox selgitas ka, et nende algfraasid ühendavad viit sõltumatut entropiaallikat. Järgnevates postitustes kirjeldati üksikasjalikult nende entropiaallikaid, mida käsitleti sügavkaitse põhimõttel, ning viidati avatud lähtekoodiga püsivara, sisemistele tehisintellekti abil läbiviidavatele audititele, veahüvitusprogrammile ja käsitsi täringut viskamise teel saadava entropia toetusele. BitBox selgitas ka mitme allkirja (multisig) seadistuse plusse ja miinuseid. Eraldi, Coldcardiga mitteseotult, avalikustas ja parandas BitBox oma püsivara vead. Ekspluateerimise juhtumeid ei ole teatatud.
Keystone
31. juuli, kell 06:47 EDT
Keystone'i esimesed postitused käsitlesid nende entropia genereerimist, mainimata Coldcardi kriisi, kuid neile järgnes 4. augustil veel üks avaldus, milles kinnitati, et sisemiste kontrollide tulemusel leiti, et kõik Keystone'i seadmed on turvalised. Hiljem kirjeldas meeskond üksikasjalikult oma seadme disaini, rõhutades, et genereerimisprotsess oli igas etapis kontrollitud. Samuti pakuti välja kaks valikulist lahendust, näiteks BIP-39 parooli lisamine või seadme täringuviskamise funktsiooni kasutamine. Augusti alguses avaldatud järelvastused keskendusid mitme allika disainile ning täringu- ja paroolivõimalustele, suunates kasutajaid samal ajal avatud lähtekoodiga püsivara ja avalikele auditiaruannetele sõltumatu kontrolli tegemiseks.
Ledger
31. juuli, 12:16 EDT
Pärast esialgset teadet, et Coldcardi probleem Ledgerit ei mõjuta, viidates selle turvaelemendisse sisseehitatud sertifitseeritud tõelisele juhuslike arvude genereerijale, esitas ettevõtte tehnoloogiajuht Charles Guillemet 2. augustil üksikasjalikuma selgituse. Järgnevates teadaannetes keskendus meeskond oma tehnoloogia erinevustele, pakkudes samal ajal juhiseid multisigi kohta, hoiatades, et keerukamad hoiustamiskonfiguratsioonid võivad olla ka riskantsemad, ning pakkudes muid lahendusi, nagu Miniscript ja MuSig2 – kahevooruline bitcoini mitme allkirja protokoll. Lisaks jagas meeskond teavet selle kohta, kuidas nad valmistuvad tehisintellekti abil kiirendatud turvarünnakuteks. Kuigi Ledger ise pole kogenud ühtegi turvalisuse rikkumist, mõjutasid nende kliente kaks isikuandmete leket, mis tulenesid kolmandate osapooltega seotud intsidentidest.
Tangem
31. juuli, kell 15:08 EDT
Ka Tangem rõhutas kohe, et see seed-koodita seade töötab täiesti eraldiseisva koodiga, mis erineb Coldcardi omast. Augusti lõpus väitis Tangem, et turvalisus tuleneb arhitektuurist, testimisest ja sõltumatust kontrollist, mitte ainult avatud lähtekoodist. Samuti avaldas ettevõte selgituse, miks seemnetele suunatud pahavara Tangemi vastu ei toimi. Meeskonna peamised sõnumid keskendusid hiljem arhitektuurile ja sertifitseerimisele.
Ellipal
1. august, 07:21 EDT
Lisaks kasutajate rahustamisele kutsus Ellipal neid üles pigem ise kontrollima kui lihtsalt usaldama, kuna seade aktsepteerib seemet, mille kasutaja ise genereerib. Samuti jagas ettevõte selgitust, kuidas juhuslikkust iseseisvalt kontrollida. Kaks päeva hiljem pakkus ettevõte välja seemete turvalisuse tööriistade jagamist. Järgnevates postitustes keskendus Ellipal tehnilistele selgitustele, pakkudes 5. augustil migratsiooni kontrollnimekirja kasutajatele, kes olid loonud algseemne Coldcardil. Ellipal hoiatas oma kasutajaid aktiivselt ka phishing-katse eest ning jagas isegi oma konkurendi Ledgeri postitust avatud lähtekoodiga riistvara kohta.
Safepal
1. august, kell 14:14 EDT
Ka SafePal keskendus enda eristamisele Coldcardist, öeldes, et see rahakott võtab entropiat rahakoti loomise hetkel, selle asemel et tugineda ühele kiibile või allikale. Nagu paljud teisedki rahakotid, hoiatas ka Safepal pettuskatseid. Ettevõtte 1. augusti postitus ja blogi moodustasid sisuliselt kogu vastuse, hiljem jagati vaid postitus salasõnadest. 16. augustil avalikustas ettevõte aga, et andmelekkest oli mõjutatud ligi 40 000 klienti.
Ngrave
1. august, kell 15:43 EDT
Ngrave keskendus oma „Perfect Key” genereerimisprotsessile, mis ühendab mitmeid krüptograafilisi tehnikaid, õhku eraldatud keskkonnas genereerimist ja kasutaja enda sõrmejälge. Hiljem tuletas ettevõte kasutajatele pidevalt meelde, et ühele võtme genereerimise allikale tuginemine on ühtne rikkeallikas. Samuti kutsus ettevõte kasutajaid üles disaini ise üle kontrollima. Lisaks teatas meeskond, et nad kasutavad „erinevaid LLM-põhiseid küberkaitse hindamisi, rakendades maailma kõige kaasaegsemaid mudeleid teie rahaliste vahendite turvalisuse tagamiseks”, ning kuulutasid välja oma klientide andmete kustutamise programmi.
KeepKey
1. august, kell 16:25 EDT
KeepKey jagas oma arendaja tehnilist analüüsi, lisades ka lingi KeepKey blogipostitusele, milles käsitleti seda, kes olid ohus, ülemineku samme ning miks täielikult Coldcardi-põhine multisig sellist tüüpi rikke eest ei kaitse. See oli KeepKey ainus postitus pärast Coldcardi kriisi algust, kuna see meeskond ei ole X-is eriti aktiivne.
Kokkuvõttes on Coldcardi kriis andnud riistvarakottide tootjatele mitte ainult uusi õppetunde turvalisuse valdkonnas, vaid loodetavasti paraneb ka nende suhtlus veelgi, kui järgmine kriis peaks tabama.
Bitcoin.com News on võtnud ühendust kõigi nende meeskondadega kommentaari saamiseks ja avaldab nende vastused, kui need peaksid saabuma.
See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.












