ارائه توسط

چگونه کیف‌پول‌های سخت‌افزاری بیت‌کوین در جریان بحران کولدکارد از کاربران پشتیبانی کردند

از آن‌جا که بهترین کیف پول سخت‌افزاری بیت‌کوین به‌صورت واحد وجود ندارد و فقط ویژگی‌ها و بده‌بستان‌های متفاوتی مطرح است، سازندگان آن‌ها نیز در نحوه پشتیبانی از مشتریان خود پس از بحران کولدکارد متفاوت عمل کردند. ارتباط سریع، شفاف و کمک‌کننده شاید همان عاملی باشد که در شرایط اضطراری مشابه، از دارایی‌های شما محافظت کند.

نویسنده
اشتراک
چگونه کیف‌پول‌های سخت‌افزاری بیت‌کوین در جریان بحران کولدکارد از کاربران پشتیبانی کردند

نکات کلیدی

  • سرعت پاسخ‌گویی در میان ۱۳ سازنده، بیش از یک روز اختلاف داشت.
  • کیف پول‌های متن‌باز برای اطمینان‌بخشی به کاربران بر «قابلیت راستی‌آزمایی» تکیه کردند؛ کیف پول‌های متن‌بسته بیشتر بر گواهی‌نامه‌ها و ممیزی‌ها متکی بودند.
  • فقط تعداد کمی از کیف پول‌ها «مولتی‌سیگ» و دیگر بهترین‌روش‌های نگه‌داری شخصی را به‌عنوان یک دفاع ساختاری ترویج کردند.

Bitcoin.com News بررسی کرد که ۱۳ سازنده برتر این دستگاه‌های حیاتی، از زمان آغاز بحران در اواخر ژوئیه و تا اوت، چگونه در X (کانال اصلی شبکه‌های اجتماعی برای همه چیزهای مرتبط با دارایی‌های کریپتو) ارتباط برقرار کردند.

سرعت و شفافیت

تیم‌ها از نظر سرعت، شفافیت، مفیدبودن، لحن، میزان خودستایی، و این‌که آیا چند روز بعد و حالا هفته‌ها بعد هم موضوع را پیگیری کردند یا نه، با هم تفاوت داشتند. برای مثال، سازنده Bitkey یعنی شرکت آمریکایی Block که بخشی از بررسی اولیه کولدکارد بود، از نخستین‌ها بود که کاربران خود و جامعه گسترده‌تر را درباره اکسپلویت هشدار داد و کمی بعد شرکت کانادایی Blockstream، سازنده Jade، نیز دنبال آن آمد. در همین حال، برای برخی دیگر بیش از یک روز طول کشید تا در X پستی منتشر کنند. یکی از رهبران صنعت، یعنی Ledger مستقر در اروپا، حدود ۱۴ ساعت پس از شروع بحران، دنبال‌کنندگان خود را در X مطلع کرد.

با این حال، سریع‌ترین پاسخ‌دهندگان همیشه کامل‌ترین نبودند.

فرصت گسترده‌تر برای نگه‌داری شخصی

در هر صورت، در میان الگوهایی که در ارتباطات کیف پول‌ها دیده شد، تأکید زیادی بر نحوه تولید آنتروپی وجود داشت، زیرا تیم‌ها تلاش می‌کردند خود را از کولدکارد متمایز کنند. همچنین، برخی تیم‌ها پشتیبانی از آنتروپی تولیدشده توسط کاربر را به‌عنوان راهی برای کاهش نیاز به اعتماد به مولد اعداد تصادفی (RNG) خود دستگاه برجسته کردند.

همچنین رویکرد متفاوتی در این‌که سازندگان دستگاه‌های متن‌بسته و متن‌باز چگونه تلاش کرده‌اند کاربران خود را آرام کنند، مشاهده شد. دستگاه‌هایی با اعتبار متن‌باز قوی‌تر (Passport Prime، Trezor، Bitbox، Keystone، Blockstream Jade) به سمت «قابلیت راستی‌آزمایی» رفتند، در حالی‌که طراحی‌های متن‌بسته‌تر (Ledger، Tangem، Ngrave) بیشتر بر گواهی‌نامه‌ها و ممیزی‌ها تکیه کردند.

علاوه بر این، همه تیم‌ها درباره راه‌اندازی‌های چندامضایی (multisig) به‌عنوان یک دفاع ساختاری صحبت نکردند، به‌ویژه وقتی پای راه‌اندازی‌های چندفروشنده (multi-vendor) در میان باشد، در حالی که چند شرکت از این فرصت برای ترویج بهترین‌روش‌های کلی نگه‌داری شخصی استفاده کردند.

کمک‌کردن و خودستایی

در مورد پیگیری‌های بعدی، Trezor، Bitkey، Bitbox و Blockstream Jade به‌عنوان گزینه‌های فعال‌تر برجسته بودند و اطلاعات بیشتری ارائه کردند، در حالی‌که Ledger، Tangem، Safepal و Ngrave از این نظر نسبتاً کم‌فعال‌تر بودند.

همچنین، همه تیم‌ها توصیه‌های عملی برای مهاجرت کاربران آسیب‌دیده ارائه نکردند و Foundation (سازنده Passport Prime)، Bitkey، Ellipal، Jade، Bitbox و Trezor به‌خاطر راهنمایی‌های قابل‌اجرا برجسته شدند. در همین حال، Foundation و Trezor همچنین درباره اقدامات اضافی سخت‌سازی امنیتی خود اطلاع‌رسانی کردند. به نظر می‌رسد Ngrave و Ellipal از پررنگ‌ترین زبان تبلیغاتی استفاده کرده‌اند؛ مانند «امن‌ترینِ جهان»، «رهبرِ ایزوله‌از-شبکه (air-gapped)» و غیره.

اکنون بیایید نگاهی سریع به ارتباطات هر یک از کیف پول‌ها بیندازیم. آن‌ها بر اساس نخستین پست‌شان در X در طول بحران رتبه‌بندی شده‌اند.

واکنش‌های ۱۳ کیف پول سخت‌افزاری برتر بیت‌کوین به بحران کولدکارد

Bitkey
۳۰ ژوئیه، ۱۰:۰۷ شب به وقت EDT
Bitkey و سازنده‌اش Block، نقش پیش‌دستانه و اولیه‌ای در بحران کولدکارد داشتند؛ زیرا تیم Block به‌طور مستقل سرقت‌ها را بررسی کرد و یک تحلیل فنی مفصل منتشر کرد که تأیید می‌کرد کیف پول بی‌سید (seedless) Bitkey تحت‌تأثیر قرار نگرفته است. علاوه بر توضیح‌های روشن به زبان ساده و هشدارهایی مبنی بر این‌که سیدهای آسیب‌پذیرِ کولدکارد حتی اگر به جای دیگری منتقل شوند همچنان در معرض خطر باقی می‌مانند، تیم همچنین توصیه کرد از راه‌اندازی‌های عجولانه جدید برای نگه‌داری شخصی پرهیز شود. یک FAQ در میانه اوت دوباره تأکید کرد که Bitkey تحت‌تأثیر نیست، هیچ اقدامی لازم نیست، و طراحی اصلی چندامضایی ۲-از-۳ آن را با جزئیات شرح داد. ارتباطات بعدی به‌جای تکرار پیام‌های بحران، به آموزش محصول درباره مولتی‌سیگ و بازیابی تغییر جهت داد.

Blockstream Jade
۳۰ ژوئیه، ۱۱:۲۰ شب به وقت EDT
این تیم بلافاصله اطمینان داد که عبارت‌های سید Jade از چندین منبع آنتروپی مستقل تولید می‌شوند. همچنین یک پست وبلاگی عملی منتشر کرد که یک فرایند مهاجرت چهارمرحله‌ای برای کاربران آسیب‌دیده کولدکارد را تشریح می‌کرد. تیم طراحی آنتروپی چندمنبعی Jade را با جزئیات توضیح داد و بر ماهیت کاملاً متن‌باز آن تأکید کرد. ارتباطات بعدی بر پاسخ به پرسش‌های کاربران، توضیح ویژگی‌های امنیتی کیف پول، و اعلام روش‌های جدید برای ایجاد آنتروپی به‌صورت آفلاین متمرکز بود.

Passport Prime
۳۰ ژوئیه، ۱۱:۳۳ شب به وقت EDT
سازنده کیف پول Passport Prime با بیانیه‌ای پاسخ داد که همه مدل‌هایش همیشه آنتروپی درست تولید کرده‌اند و ایمن هستند. سپس با پست‌های فنی مفصل، خرابی کولدکارد و طراحی آنتروپی سخت‌افزاری چندمنبعی خود را توضیح داد. همچنین تیم یک بررسی تکمیلی پس از حادثه از معماری آنتروپی خود منتشر کرد. اقدامات جدید مشخصی که اعلام شد شامل پایش سلامت بیشتر برای جلوگیری از سیدهای کم‌آنتروپی ناشی از خرابی‌های سخت‌افزاری، انتشار یک اپ تست آنتروپی برای کاربران روی Passport Prime، و برنامه‌هایی برای انتشار گزارش‌های بازبینی کد با هوش مصنوعی همراه با هر انتشار نرم‌افزار بود.

Trezor
۳۱ ژوئیه، ۰۳:۱۶ بامداد به وقت EDT
Trezor به کاربران اطمینان داد که دارایی‌هایشان امن است و کمی بعد افزود هر کسی که یک سید تولیدشده با کولدکارد را به یک Trezor منتقل کرده باشد همچنان در معرض خطر است. همین هشدار در میان اکثر کیف پول‌های دیگر نیز دیده می‌شود. طی چند روز، تیم یک تحلیل فنی از طراحی آنتروپی کیف پول منتشر کرد. سپس ارتباطات تا میانه اوت ادامه یافت و با تثبیت موضع خود، توضیحات آنتروپی، هشدارهای فیشینگ و اشاره به امکان افزودن پشتیبانی از آنتروپی ناشی از تاس‌ریزی را تکرار کرد. در همین حال، در ۱۳ اوت، Trezor افشا کرد که تقریباً ۱۴,۰۰۰ نفر از مشتریانش تحت‌تأثیر نقض داده در ShipMonk، یکی از ارائه‌دهندگان حمل‌ونقل Trezor، قرار گرفته‌اند.

Onekey
۳۱ ژوئیه، ۰۴:۲۴ بامداد به وقت EDT
پس از آرام‌کردن کاربران که این دستگاه‌ها تحت‌تأثیر نیستند، OneKey توضیح داد آنتروپی به‌طور کامل روی خود دستگاه تولید می‌شود و منابع تصادفی مستقل را با هم ترکیب می‌کند. ارتباطات بعدی همان نکات اصلی را تکرار کرد، از جمله دو منبع آنتروپی روی دستگاه، گواهی‌نامه، فریم‌ویر متن‌باز، و بازبینی مستمر توسط شرکت‌های امنیتی، و در عین حال مقاله‌های دقیق‌تری نیز به اشتراک گذاشت؛ از جمله درباره مولتی‌سیگ یا این‌که چگونه امنیت یک عبارت سید را ارتقا دهید.

Bitbox
۳۱ ژوئیه، ۰۴:۵۲ بامداد به وقت EDT
پیش از نخستین بیانیه اساسی خود در ۳۱ ژوئیه، تیم در یک رشته جداگانه و زودتر پاسخ داده بود که دستگاه‌هایش امن هستند. BitBox همچنین توضیح داد که سیدهایش پنج منبع آنتروپی مستقل را ترکیب می‌کنند. پیگیری‌ها منابع آنتروپی را با جزئیات شرح دادند و آن را به‌عنوان «دفاع در عمق» چارچوب‌بندی کردند و به فریم‌ویر متن‌باز، ممیزی‌های داخلیِ کمک‌گرفته از هوش مصنوعی، باگ‌بانتی، و پشتیبانی از آنتروپی دستیِ تاس‌ریزی اشاره کردند. BitBox همچنین مزایا و معایب راه‌اندازی مولتی‌سیگ را توضیح داد. جدا از موضوع کولدکارد، BitBox باگ‌های فریم‌ویر خودش را افشا و وصله کرد. هیچ گزارشی از سوءاستفاده منتشر نشده است.

Keystone
۳۱ ژوئیه، ۰۶:۴۷ بامداد به وقت EDT
پست‌های اولیه Keystone به تولید آنتروپی آن‌ها پرداخت، بدون اشاره به بحران کولدکارد، اما پس از آن در ۴ اوت بیانیه دیگری منتشر شد که تأیید می‌کرد بررسی‌های داخلی نشان داده همه دستگاه‌های Keystone امن هستند. بعدتر تیم طراحی دستگاه را با جزئیات شرح داد و تأکید کرد فرایند تولید در هر مرحله راستی‌آزمایی شده است. آن‌ها همچنین دو راه‌حل اختیاری ارائه کردند، مانند افزودن گذرواژه BIP-39 یا استفاده از قابلیت تاس‌ریزی دستگاه. پاسخ‌ها و پیگیری‌ها تا اوایل اوت بر طراحی چندمنبعی و گزینه‌های تاس/گذرواژه متمرکز بود و در عین حال کاربران را برای راستی‌آزمایی مستقل به فریم‌ویر متن‌باز و گزارش‌های ممیزی عمومی ارجاع می‌داد.

Ledger
۳۱ ژوئیه، ۱۲:۱۶ به وقت EDT
پس از پیام اولیه مبنی بر این‌که Ledger تحت‌تأثیر مشکل کولدکارد نیست و با اشاره به یک مولد اعداد تصادفی واقعیِ گواهی‌شده که در Secure Element آن تعبیه شده، توضیح مفصل‌تری در ۲ اوت از سوی CTO آن، Charles Guillemet ارائه شد. در پیگیری‌ها، تیم بر تفاوت‌های فناوری خود تمرکز کرد و در عین حال راهنمایی‌هایی درباره مولتی‌سیگ ارائه داد، هشدار داد که ساختارهای نگه‌داری پیچیده‌تر می‌توانند پرریسک‌تر هم باشند، و راهکارهای دیگری مانند Miniscript و MuSig2 (یک پروتکل چندامضایی بیت‌کوینِ دورویه) را مطرح کرد. علاوه بر این، تیم به اشتراک گذاشت که چگونه برای حملات امنیتیِ شتاب‌گرفته با هوش مصنوعی آماده می‌شوند. هرچند خود Ledger دچار رخنه امنیتی نشده است، مشتریان آن از دو نشت داده شخصی ناشی از رخدادهای طرف ثالث آسیب دیدند.

Tangem
۳۱ ژوئیه، ۳:۰۸ بعدازظهر به وقت EDT
Tangem نیز سریعاً تأکید کرد که این دستگاه بی‌سید روی کدی کاملاً جدا از کولدکارد اجرا می‌شود. بعدتر در اوت، Tangem استدلال کرد که امنیت از معماری، آزمون و راستی‌آزمایی مستقل می‌آید، نه صرفاً از کد متن‌باز. همچنین توضیحی منتشر کرد درباره این‌که چرا بدافزارهای هدف‌گیرنده سید علیه Tangem کار نمی‌کنند. پیام اصلی تیم در ادامه بیشتر بر معماری و گواهی‌نامه متمرکز بود.

Ellipal
۱ اوت، ۰۷:۲۱ به وقت EDT
Ellipal علاوه بر آرام‌کردن کاربران، آن‌ها را دعوت کرد به‌جای «فقط اعتماد کردن»، «راستی‌آزمایی» کنند؛ زیرا دستگاه یک سید را که خود کاربر تولید کرده می‌پذیرد. همچنین توضیح داد چگونه می‌توان تصادفی‌بودن را به‌طور مستقل بررسی کرد. دو روز بعد، یک قرعه‌کشی برای ابزارهای امنیت سید ارائه کرد. در پیگیری‌ها بر توضیحات فنی تمرکز داشت و در ۵ اوت یک چک‌لیست مهاجرت برای کاربرانی که سید خود را روی کولدکارد ساخته بودند ارائه داد. Ellipal همچنین در هشدار دادن درباره تلاش‌های فیشینگ فعال بود و حتی پستی از رقیب خود، Ledger، درباره سخت‌افزار متن‌باز را هم به اشتراک گذاشت.

Safepal
۱ اوت، ۲:۱۴ بعدازظهر به وقت EDT
SafePal نیز بر تمایز خود از کولدکارد تمرکز کرد و گفت این کیف پول در لحظه ساخت کیف پول، آنتروپی را دریافت می‌کند و به یک تراشه یا یک منبع تکیه ندارد. مانند بسیاری از کیف پول‌های دیگر، درباره تلاش‌های فیشینگ هم هشدار داد. پست ۱ اوت و وبلاگ آن عملاً کل پاسخ بود و بعدتر فقط پستی درباره گذرواژه‌ها به اشتراک گذاشت. با این حال، در ۱۶ اوت شرکت افشا کرد که تقریباً ۴۰,۰۰۰ نفر از مشتریانش تحت‌تأثیر نقض داده قرار گرفته‌اند.

Ngrave
۱ اوت، ۳:۴۳ بعدازظهر به وقت EDT
Ngrave بر فرایند تولید «Perfect Key» خود تمرکز کرد که چندین تکنیک رمزنگاری، تولید ایزوله‌از-شبکه (air-gapped) و اثر انگشت خود کاربر را ترکیب می‌کند. بعدتر مرتب به کاربران یادآوری کرد که تکیه بر یک منبع واحد برای تولید کلید، یک نقطه شکست واحد است. همچنین کاربران را دعوت کرد طراحی را خودشان راستی‌آزمایی کنند. افزون بر این، تیم گفت از «ارزیابی‌های گوناگون دفاع سایبریِ کمک‌گرفته از LLM استفاده می‌کنند و پیشرفته‌ترین مدل‌های جهان را برای امن‌سازی دارایی‌های شما به کار می‌گیرند» و برنامه حذف داده‌های مشتریان خود را اعلام کرد.

Keepkey
۱ اوت، ۴:۲۵ بعدازظهر به وقت EDT
KeepKey یک تحلیل فنی از توسعه‌دهنده خود را به اشتراک گذاشت و همچنین به یک پست وبلاگی KeepKey لینک داد که پوشش می‌داد چه کسانی در معرض خطر بودند، مراحل مهاجرت چیست، و چرا یک مولتی‌سیگ کاملاً مبتنی بر کولدکارد در برابر این دسته از شکست‌ها محافظت نمی‌کند. این تنها پست KeepKey پس از آغاز بحران کولدکارد بود، زیرا این تیم در X خیلی فعال نیست.

در جمع‌بندی، بحران کولدکارد نه‌تنها درس‌های امنیتی تازه‌ای به سازندگان کیف پول سخت‌افزاری آموخت، بلکه امیدواریم ارتباطات آن‌ها نیز در زمان وقوع بحران بعدی (اگر/وقتی رخ دهد) حتی بهتر هم بشود.

Bitcoin.com News برای دریافت نظر با همه این تیم‌ها تماس گرفته و در صورت دریافت پاسخ، آن‌ها را منتشر خواهد کرد.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان