از آنجا که بهترین کیف پول سختافزاری بیتکوین بهصورت واحد وجود ندارد و فقط ویژگیها و بدهبستانهای متفاوتی مطرح است، سازندگان آنها نیز در نحوه پشتیبانی از مشتریان خود پس از بحران کولدکارد متفاوت عمل کردند. ارتباط سریع، شفاف و کمککننده شاید همان عاملی باشد که در شرایط اضطراری مشابه، از داراییهای شما محافظت کند.
چگونه کیفپولهای سختافزاری بیتکوین در جریان بحران کولدکارد از کاربران پشتیبانی کردند

نکات کلیدی
- سرعت پاسخگویی در میان ۱۳ سازنده، بیش از یک روز اختلاف داشت.
- کیف پولهای متنباز برای اطمینانبخشی به کاربران بر «قابلیت راستیآزمایی» تکیه کردند؛ کیف پولهای متنبسته بیشتر بر گواهینامهها و ممیزیها متکی بودند.
- فقط تعداد کمی از کیف پولها «مولتیسیگ» و دیگر بهترینروشهای نگهداری شخصی را بهعنوان یک دفاع ساختاری ترویج کردند.
Bitcoin.com News بررسی کرد که ۱۳ سازنده برتر این دستگاههای حیاتی، از زمان آغاز بحران در اواخر ژوئیه و تا اوت، چگونه در X (کانال اصلی شبکههای اجتماعی برای همه چیزهای مرتبط با داراییهای کریپتو) ارتباط برقرار کردند.
سرعت و شفافیت
تیمها از نظر سرعت، شفافیت، مفیدبودن، لحن، میزان خودستایی، و اینکه آیا چند روز بعد و حالا هفتهها بعد هم موضوع را پیگیری کردند یا نه، با هم تفاوت داشتند. برای مثال، سازنده Bitkey یعنی شرکت آمریکایی Block که بخشی از بررسی اولیه کولدکارد بود، از نخستینها بود که کاربران خود و جامعه گستردهتر را درباره اکسپلویت هشدار داد و کمی بعد شرکت کانادایی Blockstream، سازنده Jade، نیز دنبال آن آمد. در همین حال، برای برخی دیگر بیش از یک روز طول کشید تا در X پستی منتشر کنند. یکی از رهبران صنعت، یعنی Ledger مستقر در اروپا، حدود ۱۴ ساعت پس از شروع بحران، دنبالکنندگان خود را در X مطلع کرد.
با این حال، سریعترین پاسخدهندگان همیشه کاملترین نبودند.
فرصت گستردهتر برای نگهداری شخصی
در هر صورت، در میان الگوهایی که در ارتباطات کیف پولها دیده شد، تأکید زیادی بر نحوه تولید آنتروپی وجود داشت، زیرا تیمها تلاش میکردند خود را از کولدکارد متمایز کنند. همچنین، برخی تیمها پشتیبانی از آنتروپی تولیدشده توسط کاربر را بهعنوان راهی برای کاهش نیاز به اعتماد به مولد اعداد تصادفی (RNG) خود دستگاه برجسته کردند.
همچنین رویکرد متفاوتی در اینکه سازندگان دستگاههای متنبسته و متنباز چگونه تلاش کردهاند کاربران خود را آرام کنند، مشاهده شد. دستگاههایی با اعتبار متنباز قویتر (Passport Prime، Trezor، Bitbox، Keystone، Blockstream Jade) به سمت «قابلیت راستیآزمایی» رفتند، در حالیکه طراحیهای متنبستهتر (Ledger، Tangem، Ngrave) بیشتر بر گواهینامهها و ممیزیها تکیه کردند.
علاوه بر این، همه تیمها درباره راهاندازیهای چندامضایی (multisig) بهعنوان یک دفاع ساختاری صحبت نکردند، بهویژه وقتی پای راهاندازیهای چندفروشنده (multi-vendor) در میان باشد، در حالی که چند شرکت از این فرصت برای ترویج بهترینروشهای کلی نگهداری شخصی استفاده کردند.
کمککردن و خودستایی
در مورد پیگیریهای بعدی، Trezor، Bitkey، Bitbox و Blockstream Jade بهعنوان گزینههای فعالتر برجسته بودند و اطلاعات بیشتری ارائه کردند، در حالیکه Ledger، Tangem، Safepal و Ngrave از این نظر نسبتاً کمفعالتر بودند.
همچنین، همه تیمها توصیههای عملی برای مهاجرت کاربران آسیبدیده ارائه نکردند و Foundation (سازنده Passport Prime)، Bitkey، Ellipal، Jade، Bitbox و Trezor بهخاطر راهنماییهای قابلاجرا برجسته شدند. در همین حال، Foundation و Trezor همچنین درباره اقدامات اضافی سختسازی امنیتی خود اطلاعرسانی کردند. به نظر میرسد Ngrave و Ellipal از پررنگترین زبان تبلیغاتی استفاده کردهاند؛ مانند «امنترینِ جهان»، «رهبرِ ایزولهاز-شبکه (air-gapped)» و غیره.
اکنون بیایید نگاهی سریع به ارتباطات هر یک از کیف پولها بیندازیم. آنها بر اساس نخستین پستشان در X در طول بحران رتبهبندی شدهاند.
واکنشهای ۱۳ کیف پول سختافزاری برتر بیتکوین به بحران کولدکارد
Bitkey
۳۰ ژوئیه، ۱۰:۰۷ شب به وقت EDT
Bitkey و سازندهاش Block، نقش پیشدستانه و اولیهای در بحران کولدکارد داشتند؛ زیرا تیم Block بهطور مستقل سرقتها را بررسی کرد و یک تحلیل فنی مفصل منتشر کرد که تأیید میکرد کیف پول بیسید (seedless) Bitkey تحتتأثیر قرار نگرفته است. علاوه بر توضیحهای روشن به زبان ساده و هشدارهایی مبنی بر اینکه سیدهای آسیبپذیرِ کولدکارد حتی اگر به جای دیگری منتقل شوند همچنان در معرض خطر باقی میمانند، تیم همچنین توصیه کرد از راهاندازیهای عجولانه جدید برای نگهداری شخصی پرهیز شود. یک FAQ در میانه اوت دوباره تأکید کرد که Bitkey تحتتأثیر نیست، هیچ اقدامی لازم نیست، و طراحی اصلی چندامضایی ۲-از-۳ آن را با جزئیات شرح داد. ارتباطات بعدی بهجای تکرار پیامهای بحران، به آموزش محصول درباره مولتیسیگ و بازیابی تغییر جهت داد.
Blockstream Jade
۳۰ ژوئیه، ۱۱:۲۰ شب به وقت EDT
این تیم بلافاصله اطمینان داد که عبارتهای سید Jade از چندین منبع آنتروپی مستقل تولید میشوند. همچنین یک پست وبلاگی عملی منتشر کرد که یک فرایند مهاجرت چهارمرحلهای برای کاربران آسیبدیده کولدکارد را تشریح میکرد. تیم طراحی آنتروپی چندمنبعی Jade را با جزئیات توضیح داد و بر ماهیت کاملاً متنباز آن تأکید کرد. ارتباطات بعدی بر پاسخ به پرسشهای کاربران، توضیح ویژگیهای امنیتی کیف پول، و اعلام روشهای جدید برای ایجاد آنتروپی بهصورت آفلاین متمرکز بود.
Passport Prime
۳۰ ژوئیه، ۱۱:۳۳ شب به وقت EDT
سازنده کیف پول Passport Prime با بیانیهای پاسخ داد که همه مدلهایش همیشه آنتروپی درست تولید کردهاند و ایمن هستند. سپس با پستهای فنی مفصل، خرابی کولدکارد و طراحی آنتروپی سختافزاری چندمنبعی خود را توضیح داد. همچنین تیم یک بررسی تکمیلی پس از حادثه از معماری آنتروپی خود منتشر کرد. اقدامات جدید مشخصی که اعلام شد شامل پایش سلامت بیشتر برای جلوگیری از سیدهای کمآنتروپی ناشی از خرابیهای سختافزاری، انتشار یک اپ تست آنتروپی برای کاربران روی Passport Prime، و برنامههایی برای انتشار گزارشهای بازبینی کد با هوش مصنوعی همراه با هر انتشار نرمافزار بود.
Trezor
۳۱ ژوئیه، ۰۳:۱۶ بامداد به وقت EDT
Trezor به کاربران اطمینان داد که داراییهایشان امن است و کمی بعد افزود هر کسی که یک سید تولیدشده با کولدکارد را به یک Trezor منتقل کرده باشد همچنان در معرض خطر است. همین هشدار در میان اکثر کیف پولهای دیگر نیز دیده میشود. طی چند روز، تیم یک تحلیل فنی از طراحی آنتروپی کیف پول منتشر کرد. سپس ارتباطات تا میانه اوت ادامه یافت و با تثبیت موضع خود، توضیحات آنتروپی، هشدارهای فیشینگ و اشاره به امکان افزودن پشتیبانی از آنتروپی ناشی از تاسریزی را تکرار کرد. در همین حال، در ۱۳ اوت، Trezor افشا کرد که تقریباً ۱۴,۰۰۰ نفر از مشتریانش تحتتأثیر نقض داده در ShipMonk، یکی از ارائهدهندگان حملونقل Trezor، قرار گرفتهاند.
Onekey
۳۱ ژوئیه، ۰۴:۲۴ بامداد به وقت EDT
پس از آرامکردن کاربران که این دستگاهها تحتتأثیر نیستند، OneKey توضیح داد آنتروپی بهطور کامل روی خود دستگاه تولید میشود و منابع تصادفی مستقل را با هم ترکیب میکند. ارتباطات بعدی همان نکات اصلی را تکرار کرد، از جمله دو منبع آنتروپی روی دستگاه، گواهینامه، فریمویر متنباز، و بازبینی مستمر توسط شرکتهای امنیتی، و در عین حال مقالههای دقیقتری نیز به اشتراک گذاشت؛ از جمله درباره مولتیسیگ یا اینکه چگونه امنیت یک عبارت سید را ارتقا دهید.
Bitbox
۳۱ ژوئیه، ۰۴:۵۲ بامداد به وقت EDT
پیش از نخستین بیانیه اساسی خود در ۳۱ ژوئیه، تیم در یک رشته جداگانه و زودتر پاسخ داده بود که دستگاههایش امن هستند. BitBox همچنین توضیح داد که سیدهایش پنج منبع آنتروپی مستقل را ترکیب میکنند. پیگیریها منابع آنتروپی را با جزئیات شرح دادند و آن را بهعنوان «دفاع در عمق» چارچوببندی کردند و به فریمویر متنباز، ممیزیهای داخلیِ کمکگرفته از هوش مصنوعی، باگبانتی، و پشتیبانی از آنتروپی دستیِ تاسریزی اشاره کردند. BitBox همچنین مزایا و معایب راهاندازی مولتیسیگ را توضیح داد. جدا از موضوع کولدکارد، BitBox باگهای فریمویر خودش را افشا و وصله کرد. هیچ گزارشی از سوءاستفاده منتشر نشده است.
Keystone
۳۱ ژوئیه، ۰۶:۴۷ بامداد به وقت EDT
پستهای اولیه Keystone به تولید آنتروپی آنها پرداخت، بدون اشاره به بحران کولدکارد، اما پس از آن در ۴ اوت بیانیه دیگری منتشر شد که تأیید میکرد بررسیهای داخلی نشان داده همه دستگاههای Keystone امن هستند. بعدتر تیم طراحی دستگاه را با جزئیات شرح داد و تأکید کرد فرایند تولید در هر مرحله راستیآزمایی شده است. آنها همچنین دو راهحل اختیاری ارائه کردند، مانند افزودن گذرواژه BIP-39 یا استفاده از قابلیت تاسریزی دستگاه. پاسخها و پیگیریها تا اوایل اوت بر طراحی چندمنبعی و گزینههای تاس/گذرواژه متمرکز بود و در عین حال کاربران را برای راستیآزمایی مستقل به فریمویر متنباز و گزارشهای ممیزی عمومی ارجاع میداد.
Ledger
۳۱ ژوئیه، ۱۲:۱۶ به وقت EDT
پس از پیام اولیه مبنی بر اینکه Ledger تحتتأثیر مشکل کولدکارد نیست و با اشاره به یک مولد اعداد تصادفی واقعیِ گواهیشده که در Secure Element آن تعبیه شده، توضیح مفصلتری در ۲ اوت از سوی CTO آن، Charles Guillemet ارائه شد. در پیگیریها، تیم بر تفاوتهای فناوری خود تمرکز کرد و در عین حال راهنماییهایی درباره مولتیسیگ ارائه داد، هشدار داد که ساختارهای نگهداری پیچیدهتر میتوانند پرریسکتر هم باشند، و راهکارهای دیگری مانند Miniscript و MuSig2 (یک پروتکل چندامضایی بیتکوینِ دورویه) را مطرح کرد. علاوه بر این، تیم به اشتراک گذاشت که چگونه برای حملات امنیتیِ شتابگرفته با هوش مصنوعی آماده میشوند. هرچند خود Ledger دچار رخنه امنیتی نشده است، مشتریان آن از دو نشت داده شخصی ناشی از رخدادهای طرف ثالث آسیب دیدند.
Tangem
۳۱ ژوئیه، ۳:۰۸ بعدازظهر به وقت EDT
Tangem نیز سریعاً تأکید کرد که این دستگاه بیسید روی کدی کاملاً جدا از کولدکارد اجرا میشود. بعدتر در اوت، Tangem استدلال کرد که امنیت از معماری، آزمون و راستیآزمایی مستقل میآید، نه صرفاً از کد متنباز. همچنین توضیحی منتشر کرد درباره اینکه چرا بدافزارهای هدفگیرنده سید علیه Tangem کار نمیکنند. پیام اصلی تیم در ادامه بیشتر بر معماری و گواهینامه متمرکز بود.
Ellipal
۱ اوت، ۰۷:۲۱ به وقت EDT
Ellipal علاوه بر آرامکردن کاربران، آنها را دعوت کرد بهجای «فقط اعتماد کردن»، «راستیآزمایی» کنند؛ زیرا دستگاه یک سید را که خود کاربر تولید کرده میپذیرد. همچنین توضیح داد چگونه میتوان تصادفیبودن را بهطور مستقل بررسی کرد. دو روز بعد، یک قرعهکشی برای ابزارهای امنیت سید ارائه کرد. در پیگیریها بر توضیحات فنی تمرکز داشت و در ۵ اوت یک چکلیست مهاجرت برای کاربرانی که سید خود را روی کولدکارد ساخته بودند ارائه داد. Ellipal همچنین در هشدار دادن درباره تلاشهای فیشینگ فعال بود و حتی پستی از رقیب خود، Ledger، درباره سختافزار متنباز را هم به اشتراک گذاشت.
Safepal
۱ اوت، ۲:۱۴ بعدازظهر به وقت EDT
SafePal نیز بر تمایز خود از کولدکارد تمرکز کرد و گفت این کیف پول در لحظه ساخت کیف پول، آنتروپی را دریافت میکند و به یک تراشه یا یک منبع تکیه ندارد. مانند بسیاری از کیف پولهای دیگر، درباره تلاشهای فیشینگ هم هشدار داد. پست ۱ اوت و وبلاگ آن عملاً کل پاسخ بود و بعدتر فقط پستی درباره گذرواژهها به اشتراک گذاشت. با این حال، در ۱۶ اوت شرکت افشا کرد که تقریباً ۴۰,۰۰۰ نفر از مشتریانش تحتتأثیر نقض داده قرار گرفتهاند.
Ngrave
۱ اوت، ۳:۴۳ بعدازظهر به وقت EDT
Ngrave بر فرایند تولید «Perfect Key» خود تمرکز کرد که چندین تکنیک رمزنگاری، تولید ایزولهاز-شبکه (air-gapped) و اثر انگشت خود کاربر را ترکیب میکند. بعدتر مرتب به کاربران یادآوری کرد که تکیه بر یک منبع واحد برای تولید کلید، یک نقطه شکست واحد است. همچنین کاربران را دعوت کرد طراحی را خودشان راستیآزمایی کنند. افزون بر این، تیم گفت از «ارزیابیهای گوناگون دفاع سایبریِ کمکگرفته از LLM استفاده میکنند و پیشرفتهترین مدلهای جهان را برای امنسازی داراییهای شما به کار میگیرند» و برنامه حذف دادههای مشتریان خود را اعلام کرد.
Keepkey
۱ اوت، ۴:۲۵ بعدازظهر به وقت EDT
KeepKey یک تحلیل فنی از توسعهدهنده خود را به اشتراک گذاشت و همچنین به یک پست وبلاگی KeepKey لینک داد که پوشش میداد چه کسانی در معرض خطر بودند، مراحل مهاجرت چیست، و چرا یک مولتیسیگ کاملاً مبتنی بر کولدکارد در برابر این دسته از شکستها محافظت نمیکند. این تنها پست KeepKey پس از آغاز بحران کولدکارد بود، زیرا این تیم در X خیلی فعال نیست.
در جمعبندی، بحران کولدکارد نهتنها درسهای امنیتی تازهای به سازندگان کیف پول سختافزاری آموخت، بلکه امیدواریم ارتباطات آنها نیز در زمان وقوع بحران بعدی (اگر/وقتی رخ دهد) حتی بهتر هم بشود.
Bitcoin.com News برای دریافت نظر با همه این تیمها تماس گرفته و در صورت دریافت پاسخ، آنها را منتشر خواهد کرد.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












