Toetab

Trezor, Onekey ja Bitboxi müük on Coldcardi kriisi taustal järsult kasvanud; turvalisusmudelid arenevad

Coldcardi kriis on pannud proovile ka riistvarakottide tootjate võime toime tulla järsult kasvanud müügiga, sest paljud bitcoini kasutajad ei loobunud isehaldamisest, vaid kiirustasid uusi seadmeid ostma, samal ajal kui rahakottide arendajad valmistusid uueks tehisintellekti toetatud (eba)turvalisuse reaalsuseks.

JAGA
Trezor, Onekey ja Bitboxi müük on Coldcardi kriisi taustal järsult kasvanud; turvalisusmudelid arenevad

Peamised järeldused

  • Riistvarakottide müük kasvas järsult, kuna bitcoini kasutajad otsisid alternatiive, selle asemel et loobuda isehaldamisest.
  • Tehisintellekti (AI) kasutavad rünnakud sundivad riistvarakottide tootjaid kiiremini parandusi välja andma, teavet põhjalikumalt avaldama ja kasutajaid paremini harima.
  • Kasutajaid julgustatakse hoidma kogu oma tarkvara ajakohasena, isegi kodumasinatel, kuna ilmnevad uued tõsised vead.

13 riistvarakoti tootjast, kellega Bitcoin.com News kommentaari saamiseks ühendust võttis, kinnitasid Trezor, Bitbox ja Onekey, et nende müük augustis hüppeliselt kasvas. Ledger keeldus oma igakuist müüki kommenteerimast, samas kui börsil noteeritud Bitkey tootja Block on seotud oma kvartaliaruannetega.

Kuigi ükski ettevõte ei avaldanud täpseid numbreid, oli Bitbox kõige täpsem, öeldes, et nende krediitkaardimüük kasvas eelmiste nädalate võrdlusalusega võrreldes ligikaudu kümnekordseks. See ei hõlma teiste makseviiside kaudu tehtud müüki.

„Oleme näinud müügi järsku kasvu, mis pärineb peamiselt Põhja-Ameerikast, kus Coldcardil oli arvatavasti suurim turuosa,“ ütles Bitboxi tegevjuht Douglas Bakkum Bitcoin.com Newsile.

Julgustav märk isehaldusele

Samal ajal teatas Trezor, et ka nemad nägid müügi kasvu, eriti just ainult bitcoini toetavate toodete müügis. Kuigi ettevõte numbreid täpsemalt ei avaldanud, märkis nende turvalisusjuht Jan Komárek, et see müügitõus on julgustav märk kogu bitcoini tööstusele.

„Meie jaoks on huvitavam see, mida see viitab: tundub, et Coldcardi olukorrast mõjutatud inimesed hakkasid otsima teist riistvarakotti, selle asemel et isehaldamisest loobuda,“ ütles ta, lisades, et see on „julgustav järeldus – et raskel hetkel otsustati oma võtmed endale hoida, mitte sellest loobuda.“

Tööstuse analüütikute sõnul saatisid paljud riistvarakoti kasutajad oma rahalised vahendid krüptovaluutabörsidele või paigutasid oma kapitali ETF-idesse, loobudes iseseisvast hoidmisest. Mõlemal juhul on ebaselge, kui suur see üleminek oli või kas tegemist oli vaid ajutise meetmega, enne kui kasutajad naasid iseseisva hoidmise juurde.

Onekey, kuigi ka nemad registreerisid müügi kasvu, märkisid, et seda võis mõjutada ka muid tegureid, sealhulgas üksikute toodete tsüklid. Ettevõtte sõnul tekitas Coldcardi kriis palju ulatuslikuma arutelu riistvarakoti turvalisuse küsimuste üle, mis on lõppkasutajatele tavaliselt nähtamatud, nagu näiteks algfraasi genereerimine.

Coldcardi püsivara turvaauk tekitas aga sarnaseid arutelusid ja meetmeid mitte ainult lõppkasutajate, vaid ka riistvarakottide tootjate seas. Esiteks sundis see intsident meeskondi oma praeguseid turvalisusmudeleid üle vaatama.

Mida rahakotid on juba teinud

Trezor vaatas oma seemnefraasi genereerimise üle, keskendudes just sellele rikkeviisile, mida Coldcardi juhtumis ära kasutati; BitBox vaatas „veel kord põhjalikult üle“ oma juhuslike arvude genereerija koodi, samas kui Onekey teatas, et viis läbi täiendava läbiva kontrolli entropia ja seemnefraasi genereerimise protsesside üle kogu oma riistvarakottide tootevalikus.

Nagu teatas Bitcoin.com News, avalikustas ja parandas BitBox eraldi ning Coldcardiga mitteseotult käesoleva aasta augustis oma püsivara vead. Ärakasutamise juhtumeid ei ole teatatud. Samal kuul teatas Trezor, et peaaegu 14 000 tema klienti kannatas andmelekke tõttu, mis toimus ühe Trezori transpordipartneri juures.

Mõlemal juhul on peamine turvalisuslahing alles ees, kuna bitcoini ja muude krüptovara riistvarakotid kohanevad tehisintellekti poolt tingitud uue reaalsusega.

Kaks asja, millele keskenduda

„Ründajad töötavad juba masina kiirusel, seega peame ka meie seda tegema, et neist sammu võrra ees olla,“ ütles Ledgeri tehnoloogiajuht Charles Guillemet, lisades, et kaitse liigub praegu ikka veel aeglasemalt kui ründajad. Tema sõnul on vähemalt ajavahemik paranduse avaldamise ja selle kuritarvitamise vahel kahanemas.

Tehnoloogiajuht rõhutas, et ettevõtted peaksid nüüd keskenduma kahele asjale: avalikustamise parandamisele ja kasutajate harimisele.

„Esiteks peab vastutustundlik avalikustamine arenema koos kiiremate parandustega, lühemate avalikustamistähtaegadega ja migratsioonistrateegiatega, mis eeldavad, et võimekad, tehisintellekti abiga tegutsevad ründajad on osa turvalisusmudelist, mitte valikulised täiustused,“ ütles Guillemet Bitcoin.com Newsile.

Samuti on tema sõnul inimeste aitamine riistvarakottide mõistmisel „hädavajalik tööstuse turvalisuse tagamiseks“.

Uuendage isegi oma kodumasinaid

Samas kontekstis kutsusid Blockstream Jade’i rahakoti arendajad oma „mõtisklustes Coldcardi juhtumi tagajärgede üle“ riistvarakoti kasutajaid üles hoidma oma tarkvara ajakohasena. Blockstream Jade avaldas just püsivara uuenduse, mis sisaldab mitmeid parandusi. Meeskonna sõnul peaksid kasutajad aga lisaks riistvarakottidele hoidma ajakohasena ka oma rakendusi, operatsioonisüsteeme, seadmeid, ruutereid ja isegi kodumasinaid.

„Turvalisuse tagamine on pidev protsess, milles peate osalema ka teie kui kasutajad,“ rõhutasid nad, lisades, et Coldcardi viga oli „kahetsusväärne juhtum, kus kasutajate turvalisust ei olnud võimalik tagada tarkvara ja püsivara uuendamisega“.

Samal ajal lisas Onekey, et riistvarakoti turvalisus peab põhinema riistvaral põhineval entroopial ja võtmete salvestamisel, kontrollitaval avatud lähtekoodiga tarkvaral, sõltumatul turvaülevaatusel, turvakriitiliste komponentide tugeval eraldamisel ning kasutajale selgel tehingute kinnitamisel.

„Kuna tehisintellekt (AI) vähendab tarkvara analüüsimise ja rünnakute automatiseerimise kulusid, on eesmärgiks tagada, et ühe rakenduse nõrkuse avastamine ei piisaks kogu turvalisusmudeli ohustamiseks,“ ütles rahakoti tootja.

Lühi-, keskmise ja pikaajalised turvalisuskavad

Ettevõtted ise rakendavad juba lühi-, keskmise ja pikaajalisi turvalisusmuudatusi. Näiteks Trezor lisab „otsese vastusena Coldcardi järeldustele“ seadme enda sisemiselt genereeritud entropiale „täiendavaid kontrollimeetmeid“, et veenduda, kas välist entropiat tõepoolest kasutatakse.

„Lisaks sellele on meie läbivaatamine viinud selleni, et tugevdame sisemist testimist ja turvamehhanisme ebaturvalise testigeneraatori ümber ning laiendame iga üksiku entropiaallika kutsetee kontrollimise viisi,“ ütles Komárek, märkides, et ebaturvaline generaator on olemas ainult sisemise testimise jaoks.

Ettevõte töötab läbi ka sõltumatute turbeuurijate aruandeid ning kavandab keskpikas perspektiivis uue tuumfirmware’i funktsioonide sissetungitesti, mille viib läbi „kõrgelt hinnatud väline turvaagentuur“. Turbeauditi aruanded on kavas avalikustada.

„Pikemas perspektiivis keskendume pigem AI-põhiste rünnakute ennetamisele kui neile reageerimisele,“ ütles turvalisusjuht, kuna ka teised rahakoti tootjad on rõhutanud, et nad kasutavad juba AI-d oma koodi läbivaatamiseks, lisaks preemiate programmidele.

„Meie Donjon-uurimislabor (white hat-häkkerite labor) on loodud selleks, et proovida meie tooteid murda enne, kui keegi teine seda teha jõuab, ning sisemiselt kasutame laialdaselt suurkeele mudeleid (LLM), et leida haavatavusi oma toodetes,“ lisas Ledgeri esindaja Guillemet.

Onekey teatas, et keskendub praegu turvalisuse seisukohalt kriitiliste kooditeede, püsivara versioonide, entropia genereerimise ja tehingute allkirjastamise protsesside kontrolli tugevdamisele, samas kui keskpikas perspektiivis keskendutakse tehingute verifitseerimisele, viidates Clear Signing lahendusele, mis on oluline paljude peamiste krüptovara varade puhul peale bitcoini.

Ühine vastutus ja uued kriitilised vead

Samal ajal aitasid Bitkey tootja Blocki turbeuurijad oluliselt kaasa Bitcoin- ja riistvarakoti tööstuse abistamisele Coldcardi kriisi ajal, kuna nad tegid kogukonnaga aktiivselt koostööd, et jagada kriitilisi avastusi ja koordineerida reageerimismeetmeid.

„Jagasime oma avastusi läbipaistvalt nii avalikes X-aruteludes kui ka privaatsete kanalite kaudu, sest usume, et kui turvaaugud mõjutavad ökosüsteemi, on kõigil tootjatel kohustus kiiresti tegutseda,“ ütles ettevõte Bitcoin.com Newsile, lisades, et riistvarakotid peaksid säilitama kontrolli oluliste turvemudelite üle.

Käesoleva artikli kirjutamise ajal, 26. augustil, hakkasid ringlema teated veel ühest „kriitilisest veast suure riistvarakoti tootja juures“. Bitcoin-turvalisuse konsultant ja Bitsaga asutaja Rob Segers, kes avastas selle vea koos „mitme teise kõrge tõsidusastmega“ veaga, ütles, et nimetamata jäänud tootja kinnitas neid vigu, „kuid parandus on juba tulemas järgmises versioonis“.

Segersi sõnul leiti kriitiline viga „ametlikus riistvara püsivaras, kuid raha varastamiseks on vaja pahatahtlikku host-tarkvara“. See tähendab, et viga võidakse ära kasutada, kui kasutaja näiteks laadib alla võltsrahakoti. Trezori kaasasutaja Marek „Slush“ Palatinus kinnitas, et teatatud viga ei puuduta seda rahakotti. Samal ajal teatas Segers, et oli leidnud veel kaks viga, mis tõi kaasa kriitika paanika levitamise eest.

Olge ettevaatlikud.

See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.