بحران Coldcard همچنین توانایی تولیدکنندگان کیفپول سختافزاری را برای کنار آمدن با افزایش شدید فروش به آزمون گذاشت؛ زیرا بهجای دست کشیدن از نگهداری شخصی (self-custody)، بسیاری از بیتکوینرها در حالی بهسوی دستگاههای جدید هجوم بردند که تیمهای کیفپول خود را برای واقعیت جدید (نا)امنیتِ مبتنی بر هوش مصنوعی آماده میکردند.
افزایش جهشی فروش ترزور، وانکی و بیتباکس در میانه بحران کلدکارد؛ مدلهای امنیتی تکامل مییابند

نکات کلیدی
- فروش کیفپولهای سختافزاری افزایش یافت، زیرا بیتکوینرها بهجای کنار گذاشتن نگهداری شخصی، بهدنبال جایگزین بودند.
- حملات مبتنی بر هوش مصنوعی (AI) سازندگان کیفپول سختافزاری را به سمت وصلهکردن سریعتر، افشای قویتر و آموزش بهتر کاربران سوق میدهد.
- به کاربران توصیه میشود همه نرمافزارهای خود را بهروز نگه دارند، حتی روی لوازم خانگی، زیرا باگهای شدید جدیدی ظاهر میشوند.
از میان ۱۳ تولیدکننده کیفپول سختافزاری که Bitcoin.com News برای دریافت نظر با آنها تماس گرفت، Trezor، Bitbox و Onekey تأیید کردند که فروششان در ماه آگوست جهش کرده است. Ledger از اظهارنظر درباره فروش ماهانه خودداری کرد، در حالی که Block، سازنده Bitkey که بهصورت عمومی فهرست شده است، به گزارشهای فصلی خود مقید است.
با اینکه هیچیک از شرکتها اعداد دقیق را افشا نکردند، Bitbox مشخصتر صحبت کرد و گفت فروشهای مبتنی بر کارت اعتباریاش در مقایسه با خط پایه در هفتههای پیش از آن، حدوداً ده برابر شده است. این آمار شامل فروشهایی که از روشهای پرداخت دیگر انجام شدهاند نمیشود.
داگلاس باکوم، مدیرعامل Bitbox، به Bitcoin.com News گفت: «ما شاهد جهش فروش بودهایم که عمدتاً از آمریکای شمالی میآید؛ جایی که احتمالاً Coldcard بیشترین حضور را داشته است.»
نشانهای امیدوارکننده برای نگهداری شخصی
در همین حال، Trezor گفت که آنها نیز افزایش فروش را مشاهده کردند، بهویژه در فروش محصولات فقط-بیتکوینی خود. اگرچه شرکت اعداد را مشخص نکرد، اما یان کومارِک، رئیس امنیت آن، اشاره کرد که این جهش نشانهای امیدوارکننده برای کل صنعت بیتکوین است.
او گفت: «برای ما، نکته جالبتر این است که این چه چیزی را نشان میدهد: به نظر میرسد افرادی که از وضعیت Coldcard تأثیر پذیرفتند، بهجای کنار گذاشتن نگهداری شخصی، به دنبال یک کیفپول سختافزاری دیگر رفتند.» او افزود این «برداشتِ امیدوارکننده این است که واکنش به یک لحظه سخت این بود که کنترل کلیدهای خودشان را حفظ کنند، نه اینکه از آن عقبنشینی کنند.»
با این حال، طبق گفته تحلیلگران صنعت، بسیاری از کاربران کیفپول سختافزاری داراییهای خود را به صرافیهای کریپتو فرستادند یا سرمایهشان را به ETFها منتقل کردند و از نگهداری شخصی فاصله گرفتند. در هر صورت، مشخص نیست این مهاجرت چهقدر بزرگ بوده یا اینکه صرفاً اقدامی موقتی بوده است تا کاربران دوباره به نگهداری شخصی بازگردند.
Onekey ضمن ثبت افزایش فروش، اشاره کرد که این موضوع ممکن است تحت تأثیر عوامل دیگری نیز بوده باشد، از جمله چرخههای محصولِ فردی. به گفته این شرکت، بحران Coldcard بحثهای بسیار گستردهتری را درباره پرسشهای امنیتی کیفپول سختافزاری که معمولاً برای کاربران نهایی نامرئی است—مانند تولید عبارت بازیابی (seed phrase)—برانگیخت.
با این حال، اکسپلویتِ فریمور Coldcard بحثها و اقدامات مشابهی را نهتنها در میان کاربران نهایی، بلکه میان تولیدکنندگان کیفپول سختافزاری نیز دامن زد. در گام نخست، این رخداد تیمها را واداشت تا مدلهای امنیتی فعلی خود را بازبینی کنند.
کیفپولها تاکنون چه کارهایی انجام دادهاند
Trezor تولید سید خود را مشخصاً در برابر حالت خرابیای که در پرونده Coldcard مورد سوءاستفاده قرار گرفت بازبینی کرد؛ BitBox «یک نگاه دقیق دیگر» به کد مولد اعداد تصادفی خود انداخت؛ و Onekey گفت یک راستیآزمایی اضافی سرتاسری (end-to-end) از مسیرهای آنتروپی و تولید سید را در سراسر مجموعه کیفپولهای سختافزاری خود انجام داده است.
همانطور که Bitcoin.com News گزارش داد، جداگانه و بیارتباط با Coldcard، Bitbox در ماه آگوست باگهای فریمور خودش را افشا و وصله کرد. هیچ بهرهبرداریای گزارش نشده است. در همین حال، در همان ماه، Trezor افشا کرد که تقریباً ۱۴ هزار نفر از مشتریانش تحت تأثیر نشت داده در یکی از ارائهدهندگان حملونقل Trezor قرار گرفتهاند.
در هر دو حالت، نبرد اصلی امنیتی هنوز پیش رو است، زیرا کیفپولهای سختافزاری برای بیتکوین و دیگر داراییهای کریپتو خود را با واقعیت جدیدی که توسط هوش مصنوعی رقم خورده، تطبیق میدهند.
دو موردی که باید روی آنها تمرکز کرد
چارلز گیومه، CTO شرکت Ledger، گفت: «مهاجمان همین حالا هم با سرعت ماشین کار میکنند، پس ما هم باید همینطور عمل کنیم تا جلوتر از آنها بمانیم.» او افزود که دفاع در حال حاضر هنوز کندتر از مهاجمان حرکت میکند. دستکم به گفته او، بازه زمانی بین ارائه یک وصله و تسلیحاتیشدن (weaponised) آن در حال کوتاهتر شدن است.
CTO تأکید کرد که شرکتها اکنون باید روی دو چیز تمرکز کنند: بهبود افشا و آموزش کاربر.
گیومه به Bitcoin.com News گفت: «اول، افشای مسئولانه باید تکامل پیدا کند: وصلهکردن سریعتر، بازههای زمانی کوتاهتر برای افشا، و راهبردهای مهاجرتی که فرض میکنند مهاجمان توانمندِ مجهز به هوش مصنوعی بخشی از مدل امنیتی هستند، نه بهبودهای اختیاری.»
همچنین به گفته او، کمک به مردم برای درک کیفپولهای سختافزاری «برای امن نگه داشتن صنعت ضروری خواهد بود.»
حتی لوازم خانگیتان را هم ارتقا دهید
در همین راستا، توسعهدهندگان کیفپول Blockstream Jade در «بازاندیشیهایی درباره تبعات Coldcard» از کاربران کیفپول سختافزاری خواستند نرمافزارهای خود را بهروز نگه دارند. Blockstream Jade بهتازگی یک بهروزرسانی فریمور با تعدادی اصلاحیه منتشر کرده است. با این حال، به گفته تیم، علاوه بر کیفپولهای سختافزاری، کاربران باید برنامهها، سیستمعاملها، دستگاهها، روترها و حتی لوازم خانگی خود را نیز بهروز نگه دارند.
آنها تأکید کردند: «حفظ امنیت یک فرایند مداوم است و شما بهعنوان کاربر نیز باید در آن مشارکت کنید.» و افزودند باگ Coldcard «نمونه تأسفباری بود که در آن کاربران با ارتقای» نرمافزار و فریمورشان «نمیتوانستند امن شوند.»
در همین حال، Onekey افزود که امنیت کیفپول سختافزاری باید حول آنتروپیِ پشتیبانیشده توسط سختافزار و ذخیرهسازی کلید، نرمافزار متنبازِ قابلراستیآزمایی، بازبینی امنیتی مستقل، جداسازی قوی مؤلفههای حیاتیِ امنیت، و راستیآزمایی شفاف تراکنشها در سمت کاربر ساخته شود.
این تولیدکننده کیفپول گفت: «با پایین آمدن هزینه تحلیل نرمافزار و خودکارسازی حملات توسط هوش مصنوعی، هدف این است که اطمینان حاصل شود کشف یک ضعف در پیادهسازی برای به خطر انداختن کل مدل امنیتی کافی نباشد.»
برنامههای امنیتی کوتاهمدت، میانمدت و بلندمدت
خودِ شرکتها از همین حالا در حال پیادهسازی تغییرات امنیتی کوتاهمدت، میانمدت و بلندمدت هستند. برای نمونه، Trezor «در پاسخ مستقیم به یافتههای Coldcard» در حال افزودن «بررسیهای سلامتِ بیشتر» روی آنتروپیِ تولیدشده داخلیِ دستگاه است، هنگام راستیآزمایی اینکه آیا آنتروپی خارجی واقعاً استفاده شده است یا نه.
کومارِک گفت: «فراتر از آن، بازبینی ما باعث شده آزمونهای داخلی و تلههای هشدار (tripwires) پیرامون مولدِ آزمایشیِ ناامن را تقویت کنیم و نحوه راستیآزمایی مسیر فراخوانیِ هر منبع آنتروپیِ مستقل را گسترش دهیم.» او اشاره کرد که مولد ناامن فقط برای آزمونهای داخلی وجود دارد.
این شرکت همچنین در حال بررسی گزارشهای پژوهشگران امنیتی مستقل است و در میانمدت قصد دارد یک تست نفوذ جدید برای ویژگیهای هسته فریمور انجام دهد که توسط «یک نهاد امنیتی خارجی خوشنام» اجرا میشود. برنامه این است که گزارشهای ممیزی امنیتی عمومی باشند.
رئیس امنیت گفت: «در بلندمدت، تمرکز ما بر جلو افتادن از حملاتِ توانمندشده با هوش مصنوعی است، نه واکنش نشان دادن به آنها.» در حالی که دیگر تولیدکنندگان کیفپول نیز تأکید کردهاند که همزمان با برنامههای باونتی، از هوش مصنوعی برای بازبینی کد خود استفاده میکنند.
گیومه از Ledger افزود: «آزمایشگاه پژوهشی Donjon ما (آزمایشگاه هکر کلاهسفید) وجود دارد تا قبل از هر کس دیگری تلاش کند محصولات ما را بشکند، و در داخل شرکت نیز استفاده سنگینی از LLMها برای شکار آسیبپذیریها در محصولات خودمان داریم.»
Onekey گفت اکنون تمرکز آن بر تقویت بازبینی مسیرهای کدِ حیاتیِ امنیت، بیلدهای فریمور، تولید آنتروپی و جریانهای امضای تراکنش است؛ در حالی که در میانمدت، تمرکزش قرار است روی راستیآزمایی تراکنش باشد و به راهکار Clear Signing اشاره کرد که برای بسیاری از داراییهای مهم کریپتو خارج از بیتکوین مرتبط است.
مسئولیت مشترک و باگهای بحرانی جدید
در همین حال، پژوهشگران امنیتی در Block—سازنده Bitkey—در کمک به صنعت بیتکوین و کیفپول سختافزاری در طول بحران Coldcard نقش کلیدی داشتند؛ زیرا بهطور فعال با جامعه درگیر شدند تا یافتههای حیاتی را به اشتراک بگذارند و تلاشهای پاسخگویی را هماهنگ کنند.
این شرکت به Bitcoin.com News گفت: «ما یافتههای خود را هم از طریق بحثهای عمومی در X و هم کانالهای خصوصی بهصورت شفاف به اشتراک گذاشتیم، زیرا باور داریم وقتی آسیبپذیریهای امنیتی اکوسیستم را تحت تأثیر قرار میدهند، همه تولیدکنندگان مسئولیت دارند سریع عمل کنند.» و افزود کیفپولهای سختافزاری باید کنترل بر مدلهای امنیتی کلیدی را حفظ کنند.
هنگام نگارش این مقاله، در ۲۶ آگوست، گزارشهایی درباره «یک باگ بحرانی در یک فروشنده بزرگ کیفپول سختافزاری» شروع به دستبهدست شدن کرد. راب سگرز، مشاور امنیت بیتکوین و بنیانگذار Bitsaga، که این باگ را در کنار «چندین باگِ دیگر با شدت بالا» پیدا کرده است، گفت فروشندهای که نامش اعلام نشده این باگها را تأیید کرده، «اما اصلاحیه از قبل در یک انتشارِ پیش رو وجود دارد.»
به گفته سگر، این باگ بحرانی در «فریمور رسمی سختافزار» پیدا شده است، اما برای سرقت وجوه «به نرمافزار میزبانِ مخرب نیاز دارد.» این یعنی باگ میتواند در صورتی سوءاستفاده شود که کاربر، برای مثال، یک کیفپول جعلی دانلود کند. مارک «Slush» پالاتینوس، همبنیانگذار Trezor، تأیید کرد که باگ گزارششده مربوط به این کیفپول نیست. در همین حال، سگر گزارش داد که دو باگ دیگر نیز پیدا کرده است، که به دلیل دامن زدن به وحشت مورد انتقاد قرار گرفت.
ایمن بمانید.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












