Tarjoaa

Trezorin, Onekeyn ja Bitboxin myynti kasvaa räjähdysmäisesti Coldcard-kriisin keskellä; turvallisuusmallit kehittyvät

Coldcard-kriisi on myös koetellut laitteistolompakkojen valmistajien kykyä selviytyä myynnin jyrkästä kasvusta, sillä sen sijaan, että olisivat luopuneet itsesäilytyksestä, monet bitcoin-käyttäjät ryntäsivät hankkimaan uusia laitteita samalla, kun lompakkokehittäjät valmistautuivat uuteen tekoälypohjaiseen (epä)turvallisuuden todellisuuteen.

JAA
Trezorin, Onekeyn ja Bitboxin myynti kasvaa räjähdysmäisesti Coldcard-kriisin keskellä; turvallisuusmallit kehittyvät

Tärkeimmät johtopäätökset

  • Laitteistolompakoiden myynti kasvoi räjähdysmäisesti, kun bitcoin-käyttäjät etsivät vaihtoehtoja sen sijaan, että olisivat luopuneet itsehallinnasta.
  • Tekoälyyn (AI) perustuvat hyökkäykset pakottavat laitteistolompakkojen valmistajat nopeampaan korjausten julkaisemiseen, entistä kattavampaan tiedottamiseen ja käyttäjien parempaan kouluttamiseen.
  • Käyttäjiä kehotetaan pitämään kaikki ohjelmistonsa ajan tasalla, jopa kodinkoneissa, sillä uusia vakavia virheitä ilmenee jatkuvasti.

Bitcoin.com News otti yhteyttä 13 laitteistolompakkovalmistajaan kommenttien saamiseksi. Niistä Trezor, Bitbox ja Onekey vahvistivat, että niiden myynti kasvoi elokuussa. Ledger kieltäytyi kommentoimasta kuukausimyyntiään, kun taas pörssilistatun Bitkeyn valmistaja Block on sidottu neljännesvuosiraportteihinsa.

Vaikka yksikään yritys ei paljastanut tarkkoja lukuja, Bitbox oli tarkin ja kertoi, että sen luottokorttimyynti kasvoi noin kymmenkertaiseksi verrattuna edellisten viikkojen lähtötasoon. Tämä ei sisällä muilla maksutavoilla tehtyjä myyntejä.

”Olemme havainneet myynnin voimakkaan kasvun, joka on peräisin pääasiassa Pohjois-Amerikasta, jossa Coldcardilla oli oletettavasti suurin markkinaosuus”, Bitboxin toimitusjohtaja Douglas Bakkum kertoi Bitcoin.com Newsille.

Rohkaiseva merkki itsehallinnalle

Samaan aikaan Trezor ilmoitti myös myynnin kasvusta, erityisesti pelkästään bitcoinia tukevien tuotteidensa osalta. Vaikka yritys ei tarkentanut lukuja, sen tietoturvajohtaja Jan Komárek korosti, että tämä myynnin nousu on rohkaiseva merkki koko bitcoin-alalle.

"Meille mielenkiintoisinta on se, mitä tämä viittaa: näyttää siltä, että Coldcardin tilanteesta kärsineet ihmiset lähtivät etsimään toista laitteistolompakkoa sen sijaan, että olisivat luopuneet itsehallinnasta", hän sanoi ja lisäsi, että tämä on ”rohkaiseva johtopäätös: vaikeassa tilanteessa ihmiset päättivät pitää avaimensa hallussaan eivätkä luopuneet siitä.”

Alan analyytikoiden mukaan monet laitteistolompakkojen käyttäjät kuitenkin siirsivät varansa kryptovaluuttapörsseihin tai sijoittivat pääomansa ETF-rahastoihin luopuen itsehallinnasta. Kummassakaan tapauksessa ei ole selvää, kuinka laaja tämä siirtyminen oli tai oliko se vain väliaikainen toimenpide ennen kuin käyttäjät palasivat itsehallintaan.

Onekey, joka myös kirjasi myynnin kasvua, totesi, että asiaan saattoivat vaikuttaa myös muut tekijät, kuten yksittäisten tuotteiden elinkaaret. Yhtiön mukaan Coldcard-kriisi herätti paljon laajempaa keskustelua laitteistolompakoiden turvallisuuskysymyksistä, jotka ovat yleensä loppukäyttäjille näkymättömiä, kuten siemenlauseen luominen.

Coldcardin laiteohjelmiston haavoittuvuus herätti kuitenkin vastaavia keskusteluja ja toimia paitsi loppukäyttäjien keskuudessa myös laitteistolompakoiden valmistajien keskuudessa. Ensinnäkin tapaus sai tiimit tarkistamaan nykyisiä turvallisuusmallejaan.

Mitä lompakot ovat jo tehneet

Trezor tarkisti oman siemenlauseidensa luomisen erityisesti Coldcard-tapauksessa hyödynnetyn vikamoodin varalta; BitBox tarkasteli ”uudelleen yksityiskohtaisesti” omaa satunnaislukugeneraattorikoodiaan, kun taas Onekey ilmoitti suorittaneensa ylimääräisen päästä päähän -tarkistuksen entropian ja siemenlauseiden luontipolkuille koko laitteistolompakkovalikoimassaan.

Kuten Bitcoin.com News on raportoinut, BitBox paljasti ja korjasi omat laiteohjelmistovirheensä tämän vuoden elokuussa erillisenä ja Coldcard-tapauksesta riippumattomana tapauksena. Hyödyntämistapauksia ei ole raportoitu. Samaan aikaan samassa kuussa Trezor ilmoitti, että lähes 14 000 sen asiakasta joutui tietomurron kohteeksi yhdessä Trezorin kuljetuspalveluntarjoajista.

Kummassakin tapauksessa tärkein tietoturvataistelu on vielä edessä, kun bitcoinia ja muita kryptovaroja varten tarkoitetut laitteistolompakot sopeutuvat tekoälyn tuomaan uuteen todellisuuteen.

Kaksi asiaa, joihin on syytä kiinnittää huomiota

”Hyökkääjät toimivat jo koneen nopeudella, joten meidänkin on toimittava samalla tavalla pysyäksemme heitä edellä”, sanoi Ledgerin teknologiajohtaja Charles Guillemet ja lisäsi, että puolustus liikkuu tällä hetkellä edelleen hitaammin kuin hyökkääjät. Ainakin hänen mukaansa aika, joka kuluu korjauksen julkaisemisesta sen hyödyntämiseen hyökkäyksessä, on lyhentynyt.

Teknologiajohtaja korosti, että yritysten tulisi nyt keskittyä kahteen asiaan: tiedonjakamisen parantamiseen ja käyttäjien kouluttamiseen.

”Ensinnäkin vastuullisen tiedonjakamisen on kehityttävä siten, että korjaukset tehdään nopeammin, tiedonjakamisen aikataulut lyhenevät ja siirtymisstrategiat perustuvat siihen, että kyvykkäät, tekoälyn avustamat hyökkääjät ovat osa turvallisuusmallia eivätkä vain valinnaisia parannuksia”, Guillemet kertoi Bitcoin.com Newsille.

Lisäksi hänen mukaansa ihmisten auttaminen ymmärtämään laitteistolompakoita ”tulee olemaan olennaista alan turvallisuuden ylläpitämiseksi”.

Päivitä jopa kodinkoneesi

Samaan aiheeseen liittyen Blockstream Jade -lompakon kehittäjät kehottivat ”Coldcard-tapauksen jälkipohdinnassaan” laitteistolompakkojen käyttäjiä pitämään ohjelmistonsa ajan tasalla. Blockstream Jade julkaisi juuri laiteohjelmistopäivityksen, joka sisältää useita korjauksia. Tiimin mukaan käyttäjien tulisi kuitenkin pitää ajan tasalla paitsi laitteistolompakoiden lisäksi myös sovelluksensa, käyttöjärjestelmänsä, laitteensa, reitittimensä ja jopa kodinkoneensa.

"Turvallisuuden ylläpitäminen on jatkuva prosessi, johon myös sinun käyttäjänä on osallistuttava", he korostivat ja lisäsivät, että Coldcard-virhe oli "valitettava tapaus, jossa käyttäjien turvallisuutta ei voitu varmistaa päivittämällä" heidän ohjelmistojaan ja laiteohjelmistojaan.

Samaan aikaan Onekey lisäsi, että laitteistolompakon turvallisuus on rakennettava laitteistopohjaisen entropian ja avainten tallennuksen, todennettavissa olevan avoimen lähdekoodin ohjelmiston, riippumattoman turvallisuustarkastuksen, turvallisuuden kannalta kriittisten komponenttien tiukan erottelun sekä käyttäjälle suunnatun selkeän transaktiotarkistuksen varaan.

”Kun tekoäly alentaa ohjelmistojen analysoinnin ja hyökkäysten automatisoinnin kustannuksia, tavoitteena on varmistaa, että yhden toteutuksen heikkouden löytäminen ei riitä vaarantamaan koko turvallisuusmallia”, lompakon valmistaja totesi.

Lyhyen, keskipitkän ja pitkän aikavälin turvallisuussuunnitelmat

Yritykset ovat jo itse toteuttamassa lyhyen, keskipitkän ja pitkän aikavälin turvallisuusmuutoksia. Esimerkiksi Trezor lisää ”suorana vastauksena Coldcardin havaintoihin” ”lisää järkevyystarkistuksia” laitteen omaan sisäisesti tuotettuun entropiaan tarkistaessaan, käytetäänkö ulkoista entropiaa aidosti.

"Tämän lisäksi tarkastelumme on johtanut siihen, että olemme vahvistaneet sisäisiä testejämme ja suojamekanismejamme epävarman testigeneraattorin ympärillä sekä laajentaneet tapaa, jolla tarkistamme kunkin yksittäisen entropialähteen kutsupolun", Komárek sanoi ja huomautti, että epävarma generaattori on olemassa vain sisäistä testausta varten.

Yritys käsittelee myös riippumattomien tietoturvatutkijoiden raportteja ja suunnittelee keskipitkällä aikavälillä uutta ydinlaiteohjelmiston ominaisuuksien tunkeutumistestiä, jonka suorittaa ”arvostettu ulkoinen tietoturvayritys”. Tietoturvatarkastusraportit on tarkoitus julkaista.

”Pidemmällä aikavälillä keskitymme olemaan askeleen edellä tekoälypohjaisista hyökkäyksistä sen sijaan, että reagoisimme niihin”, turvallisuusjohtaja sanoi. Myös muut lompakkovalmistajat ovat korostaneet, että ne käyttävät jo tekoälyä koodinsa tarkasteluun palkkio-ohjelmien ohella.

”Donjon-tutkimuslaboratoriomme (white hat -hakkerilaboratorio) on perustettu yrittämään murtaa tuotteitamme ennen kuin kukaan muu ehtii, ja sisäisesti hyödynnämme laajasti suurikokoisia kieltenmalleja (LLM) etsiessämme haavoittuvuuksia omista tuotteistamme”, Ledgerin Guillemet lisäsi.

Onekey kertoi keskittyvänsä nyt turvallisuuden kannalta kriittisten koodipolkujen, laiteohjelmistoversioiden, entropian generoinnin ja transaktioiden allekirjoitusprosessien tarkastusten tehostamiseen, kun taas keskipitkällä aikavälillä sen painopiste tulee olemaan transaktioiden varmentamisessa, viitaten Clear Signing -ratkaisuun, joka on merkityksellinen monille suurille kryptovaroille bitcoinin ulkopuolella.

Yhteinen vastuu ja uudet kriittiset virheet

Samaan aikaan Bitkeyn valmistajan Blockin tietoturvatutkijat olivat avainasemassa auttaessaan Bitcoin- ja laitteistolompakkoteollisuutta Coldcard-kriisin aikana, sillä he olivat aktiivisesti yhteydessä yhteisöön jakaakseen kriittisiä havaintoja ja koordinoidakseen vastatoimia.

”Jaoimme havaintonamme avoimesti sekä julkisten X-keskustelujen että yksityisten kanavien kautta, koska uskomme, että kun tietoturva-aukot vaikuttavat ekosysteemiin, kaikilla valmistajilla on vastuu toimia nopeasti”, yritys kertoi Bitcoin.com Newsille ja lisäsi, että laitteistolompakoiden tulisi säilyttää hallinta keskeisissä tietoturvamalleissa.

Tätä artikkelia kirjoitettaessa, 26. elokuuta, alkoi kiertää uutisia toisesta ”merkittävän laitteistolompakkotoimittajan kriittisestä virheestä”. Bitcoin-turvallisuuskonsultti ja Bitsagan perustaja Rob Segers, joka löysi tämän virheen sekä ”useita muita vakavia” virheitä, sanoi, että nimettömänä pysynyt valmistaja vahvisti nämä virheet, ”mutta korjaus on jo tulossa seuraavassa päivityksessä”.

Segersin mukaan kriittinen virhe löytyi ”laitteen virallisesta laiteohjelmistosta, mutta varojen varastaminen edellyttää haitallista isäntäohjelmistoa”. Tämä tarkoittaa, että virhettä voitaisiin hyödyntää, jos käyttäjä esimerkiksi lataa väärennetyn lompakon. Trezorin perustaja Marek ”Slush” Palatinus vahvisti, että ilmoitettu virhe ei koske tätä lompakkoa. Samaan aikaan Seger ilmoitti löytäneensä vielä kaksi virhettä, mikä herätti kritiikkiä paniikin lietsomisesta.

Pysykää turvassa.

Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.

Tunnisteet tässä tarinassa