ارائه توسط

افزایش جهشی فروش ترزور، وان‌کی و بیت‌باکس در میانه بحران کلدکارد؛ مدل‌های امنیتی تکامل می‌یابند

بحران Coldcard همچنین توانایی تولیدکنندگان کیف‌پول سخت‌افزاری را برای کنار آمدن با افزایش شدید فروش به آزمون گذاشت؛ زیرا به‌جای دست کشیدن از نگه‌داری شخصی (self-custody)، بسیاری از بیت‌کوینرها در حالی به‌سوی دستگاه‌های جدید هجوم بردند که تیم‌های کیف‌پول خود را برای واقعیت جدید (نا)امنیتِ مبتنی بر هوش مصنوعی آماده می‌کردند.

نویسنده
اشتراک
افزایش جهشی فروش ترزور، وان‌کی و بیت‌باکس در میانه بحران کلدکارد؛ مدل‌های امنیتی تکامل می‌یابند

نکات کلیدی

  • فروش کیف‌پول‌های سخت‌افزاری افزایش یافت، زیرا بیت‌کوینرها به‌جای کنار گذاشتن نگه‌داری شخصی، به‌دنبال جایگزین بودند.
  • حملات مبتنی بر هوش مصنوعی (AI) سازندگان کیف‌پول سخت‌افزاری را به سمت وصله‌کردن سریع‌تر، افشای قوی‌تر و آموزش بهتر کاربران سوق می‌دهد.
  • به کاربران توصیه می‌شود همه نرم‌افزارهای خود را به‌روز نگه دارند، حتی روی لوازم خانگی، زیرا باگ‌های شدید جدیدی ظاهر می‌شوند.

از میان ۱۳ تولیدکننده کیف‌پول سخت‌افزاری که Bitcoin.com News برای دریافت نظر با آن‌ها تماس گرفت، Trezor، Bitbox و Onekey تأیید کردند که فروششان در ماه آگوست جهش کرده است. Ledger از اظهارنظر درباره فروش ماهانه خودداری کرد، در حالی که Block، سازنده Bitkey که به‌صورت عمومی فهرست شده است، به گزارش‌های فصلی خود مقید است.

با اینکه هیچ‌یک از شرکت‌ها اعداد دقیق را افشا نکردند، Bitbox مشخص‌تر صحبت کرد و گفت فروش‌های مبتنی بر کارت اعتباری‌اش در مقایسه با خط پایه در هفته‌های پیش از آن، حدوداً ده برابر شده است. این آمار شامل فروش‌هایی که از روش‌های پرداخت دیگر انجام شده‌اند نمی‌شود.

داگلاس باکوم، مدیرعامل Bitbox، به Bitcoin.com News گفت: «ما شاهد جهش فروش بوده‌ایم که عمدتاً از آمریکای شمالی می‌آید؛ جایی که احتمالاً Coldcard بیشترین حضور را داشته است.»

نشانه‌ای امیدوارکننده برای نگه‌داری شخصی

در همین حال، Trezor گفت که آن‌ها نیز افزایش فروش را مشاهده کردند، به‌ویژه در فروش محصولات فقط-بیت‌کوینی خود. اگرچه شرکت اعداد را مشخص نکرد، اما یان کومارِک، رئیس امنیت آن، اشاره کرد که این جهش نشانه‌ای امیدوارکننده برای کل صنعت بیت‌کوین است.

او گفت: «برای ما، نکته جالب‌تر این است که این چه چیزی را نشان می‌دهد: به نظر می‌رسد افرادی که از وضعیت Coldcard تأثیر پذیرفتند، به‌جای کنار گذاشتن نگه‌داری شخصی، به دنبال یک کیف‌پول سخت‌افزاری دیگر رفتند.» او افزود این «برداشتِ امیدوارکننده این است که واکنش به یک لحظه سخت این بود که کنترل کلیدهای خودشان را حفظ کنند، نه اینکه از آن عقب‌نشینی کنند.»

با این حال، طبق گفته تحلیلگران صنعت، بسیاری از کاربران کیف‌پول سخت‌افزاری دارایی‌های خود را به صرافی‌های کریپتو فرستادند یا سرمایه‌شان را به ETFها منتقل کردند و از نگه‌داری شخصی فاصله گرفتند. در هر صورت، مشخص نیست این مهاجرت چه‌قدر بزرگ بوده یا اینکه صرفاً اقدامی موقتی بوده است تا کاربران دوباره به نگه‌داری شخصی بازگردند.

Onekey ضمن ثبت افزایش فروش، اشاره کرد که این موضوع ممکن است تحت تأثیر عوامل دیگری نیز بوده باشد، از جمله چرخه‌های محصولِ فردی. به گفته این شرکت، بحران Coldcard بحث‌های بسیار گسترده‌تری را درباره پرسش‌های امنیتی کیف‌پول سخت‌افزاری که معمولاً برای کاربران نهایی نامرئی است—مانند تولید عبارت بازیابی (seed phrase)—برانگیخت.

با این حال، اکسپلویتِ فریم‌ور Coldcard بحث‌ها و اقدامات مشابهی را نه‌تنها در میان کاربران نهایی، بلکه میان تولیدکنندگان کیف‌پول سخت‌افزاری نیز دامن زد. در گام نخست، این رخداد تیم‌ها را واداشت تا مدل‌های امنیتی فعلی خود را بازبینی کنند.

کیف‌پول‌ها تاکنون چه کارهایی انجام داده‌اند

Trezor تولید سید خود را مشخصاً در برابر حالت خرابی‌ای که در پرونده Coldcard مورد سوءاستفاده قرار گرفت بازبینی کرد؛ BitBox «یک نگاه دقیق دیگر» به کد مولد اعداد تصادفی خود انداخت؛ و Onekey گفت یک راستی‌آزمایی اضافی سرتاسری (end-to-end) از مسیرهای آنتروپی و تولید سید را در سراسر مجموعه کیف‌پول‌های سخت‌افزاری خود انجام داده است.

همان‌طور که Bitcoin.com News گزارش داد، جداگانه و بی‌ارتباط با Coldcard، Bitbox در ماه آگوست باگ‌های فریم‌ور خودش را افشا و وصله کرد. هیچ بهره‌برداری‌ای گزارش نشده است. در همین حال، در همان ماه، Trezor افشا کرد که تقریباً ۱۴ هزار نفر از مشتریانش تحت تأثیر نشت داده در یکی از ارائه‌دهندگان حمل‌ونقل Trezor قرار گرفته‌اند.

در هر دو حالت، نبرد اصلی امنیتی هنوز پیش رو است، زیرا کیف‌پول‌های سخت‌افزاری برای بیت‌کوین و دیگر دارایی‌های کریپتو خود را با واقعیت جدیدی که توسط هوش مصنوعی رقم خورده، تطبیق می‌دهند.

دو موردی که باید روی آن‌ها تمرکز کرد

چارلز گیومه، CTO شرکت Ledger، گفت: «مهاجمان همین حالا هم با سرعت ماشین کار می‌کنند، پس ما هم باید همین‌طور عمل کنیم تا جلوتر از آن‌ها بمانیم.» او افزود که دفاع در حال حاضر هنوز کندتر از مهاجمان حرکت می‌کند. دست‌کم به گفته او، بازه زمانی بین ارائه یک وصله و تسلیحاتی‌شدن (weaponised) آن در حال کوتاه‌تر شدن است.

CTO تأکید کرد که شرکت‌ها اکنون باید روی دو چیز تمرکز کنند: بهبود افشا و آموزش کاربر.

گیومه به Bitcoin.com News گفت: «اول، افشای مسئولانه باید تکامل پیدا کند: وصله‌کردن سریع‌تر، بازه‌های زمانی کوتاه‌تر برای افشا، و راهبردهای مهاجرتی که فرض می‌کنند مهاجمان توانمندِ مجهز به هوش مصنوعی بخشی از مدل امنیتی هستند، نه بهبودهای اختیاری.»

همچنین به گفته او، کمک به مردم برای درک کیف‌پول‌های سخت‌افزاری «برای امن نگه داشتن صنعت ضروری خواهد بود.»

حتی لوازم خانگی‌تان را هم ارتقا دهید

در همین راستا، توسعه‌دهندگان کیف‌پول Blockstream Jade در «بازاندیشی‌هایی درباره تبعات Coldcard» از کاربران کیف‌پول سخت‌افزاری خواستند نرم‌افزارهای خود را به‌روز نگه دارند. Blockstream Jade به‌تازگی یک به‌روزرسانی فریم‌ور با تعدادی اصلاحیه منتشر کرده است. با این حال، به گفته تیم، علاوه بر کیف‌پول‌های سخت‌افزاری، کاربران باید برنامه‌ها، سیستم‌عامل‌ها، دستگاه‌ها، روترها و حتی لوازم خانگی خود را نیز به‌روز نگه دارند.

آن‌ها تأکید کردند: «حفظ امنیت یک فرایند مداوم است و شما به‌عنوان کاربر نیز باید در آن مشارکت کنید.» و افزودند باگ Coldcard «نمونه تأسف‌باری بود که در آن کاربران با ارتقای» نرم‌افزار و فریم‌ورشان «نمی‌توانستند امن شوند.»

در همین حال، Onekey افزود که امنیت کیف‌پول سخت‌افزاری باید حول آنتروپیِ پشتیبانی‌شده توسط سخت‌افزار و ذخیره‌سازی کلید، نرم‌افزار متن‌بازِ قابل‌راستی‌آزمایی، بازبینی امنیتی مستقل، جداسازی قوی مؤلفه‌های حیاتیِ امنیت، و راستی‌آزمایی شفاف تراکنش‌ها در سمت کاربر ساخته شود.

این تولیدکننده کیف‌پول گفت: «با پایین آمدن هزینه تحلیل نرم‌افزار و خودکارسازی حملات توسط هوش مصنوعی، هدف این است که اطمینان حاصل شود کشف یک ضعف در پیاده‌سازی برای به خطر انداختن کل مدل امنیتی کافی نباشد.»

برنامه‌های امنیتی کوتاه‌مدت، میان‌مدت و بلندمدت

خودِ شرکت‌ها از همین حالا در حال پیاده‌سازی تغییرات امنیتی کوتاه‌مدت، میان‌مدت و بلندمدت هستند. برای نمونه، Trezor «در پاسخ مستقیم به یافته‌های Coldcard» در حال افزودن «بررسی‌های سلامتِ بیشتر» روی آنتروپیِ تولیدشده داخلیِ دستگاه است، هنگام راستی‌آزمایی اینکه آیا آنتروپی خارجی واقعاً استفاده شده است یا نه.

کومارِک گفت: «فراتر از آن، بازبینی ما باعث شده آزمون‌های داخلی و تله‌های هشدار (tripwires) پیرامون مولدِ آزمایشیِ ناامن را تقویت کنیم و نحوه راستی‌آزمایی مسیر فراخوانیِ هر منبع آنتروپیِ مستقل را گسترش دهیم.» او اشاره کرد که مولد ناامن فقط برای آزمون‌های داخلی وجود دارد.

این شرکت همچنین در حال بررسی گزارش‌های پژوهشگران امنیتی مستقل است و در میان‌مدت قصد دارد یک تست نفوذ جدید برای ویژگی‌های هسته فریم‌ور انجام دهد که توسط «یک نهاد امنیتی خارجی خوش‌نام» اجرا می‌شود. برنامه این است که گزارش‌های ممیزی امنیتی عمومی باشند.

رئیس امنیت گفت: «در بلندمدت، تمرکز ما بر جلو افتادن از حملاتِ توانمندشده با هوش مصنوعی است، نه واکنش نشان دادن به آن‌ها.» در حالی که دیگر تولیدکنندگان کیف‌پول نیز تأکید کرده‌اند که هم‌زمان با برنامه‌های باونتی، از هوش مصنوعی برای بازبینی کد خود استفاده می‌کنند.

گیومه از Ledger افزود: «آزمایشگاه پژوهشی Donjon ما (آزمایشگاه هکر کلاه‌سفید) وجود دارد تا قبل از هر کس دیگری تلاش کند محصولات ما را بشکند، و در داخل شرکت نیز استفاده سنگینی از LLMها برای شکار آسیب‌پذیری‌ها در محصولات خودمان داریم.»

Onekey گفت اکنون تمرکز آن بر تقویت بازبینی مسیرهای کدِ حیاتیِ امنیت، بیلدهای فریم‌ور، تولید آنتروپی و جریان‌های امضای تراکنش است؛ در حالی که در میان‌مدت، تمرکزش قرار است روی راستی‌آزمایی تراکنش باشد و به راهکار Clear Signing اشاره کرد که برای بسیاری از دارایی‌های مهم کریپتو خارج از بیت‌کوین مرتبط است.

مسئولیت مشترک و باگ‌های بحرانی جدید

در همین حال، پژوهشگران امنیتی در Block—سازنده Bitkey—در کمک به صنعت بیت‌کوین و کیف‌پول سخت‌افزاری در طول بحران Coldcard نقش کلیدی داشتند؛ زیرا به‌طور فعال با جامعه درگیر شدند تا یافته‌های حیاتی را به اشتراک بگذارند و تلاش‌های پاسخ‌گویی را هماهنگ کنند.

این شرکت به Bitcoin.com News گفت: «ما یافته‌های خود را هم از طریق بحث‌های عمومی در X و هم کانال‌های خصوصی به‌صورت شفاف به اشتراک گذاشتیم، زیرا باور داریم وقتی آسیب‌پذیری‌های امنیتی اکوسیستم را تحت تأثیر قرار می‌دهند، همه تولیدکنندگان مسئولیت دارند سریع عمل کنند.» و افزود کیف‌پول‌های سخت‌افزاری باید کنترل بر مدل‌های امنیتی کلیدی را حفظ کنند.

هنگام نگارش این مقاله، در ۲۶ آگوست، گزارش‌هایی درباره «یک باگ بحرانی در یک فروشنده بزرگ کیف‌پول سخت‌افزاری» شروع به دست‌به‌دست شدن کرد. راب سگرز، مشاور امنیت بیت‌کوین و بنیان‌گذار Bitsaga، که این باگ را در کنار «چندین باگِ دیگر با شدت بالا» پیدا کرده است، گفت فروشنده‌ای که نامش اعلام نشده این باگ‌ها را تأیید کرده، «اما اصلاحیه از قبل در یک انتشارِ پیش رو وجود دارد.»

به گفته سگر، این باگ بحرانی در «فریم‌ور رسمی سخت‌افزار» پیدا شده است، اما برای سرقت وجوه «به نرم‌افزار میزبانِ مخرب نیاز دارد.» این یعنی باگ می‌تواند در صورتی سوءاستفاده شود که کاربر، برای مثال، یک کیف‌پول جعلی دانلود کند. مارک «Slush» پالاتینوس، هم‌بنیان‌گذار Trezor، تأیید کرد که باگ گزارش‌شده مربوط به این کیف‌پول نیست. در همین حال، سگر گزارش داد که دو باگ دیگر نیز پیدا کرده است، که به دلیل دامن زدن به وحشت مورد انتقاد قرار گرفت.

ایمن بمانید.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان