מופעל ע"י

זינוק במכירות של Trezor, Onekey ו-Bitbox על רקע משבר ב-Coldcard; מודלי האבטחה מתפתחים

משבר Coldcard בחן גם את יכולתם של יצרני ארנקים חומרתיים להתמודד עם עלייה חדה במכירות, שכן במקום לוותר על משמורת עצמית, ביטקוינרים רבים מיהרו למכשירים חדשים בעוד צוותי הארנקים נערכו למציאות (חוסר)האבטחה החדשה המונעת בינה מלאכותית.

נכתב ע"י
שתף
זינוק במכירות של Trezor, Onekey ו-Bitbox על רקע משבר ב-Coldcard; מודלי האבטחה מתפתחים

נקודות עיקריות

  • מכירות ארנקי חומרה זינקו כאשר ביטקוינרים חיפשו חלופות במקום לנטוש את המשמורת העצמית.
  • מתקפות המונעות בבינה מלאכותית (AI) דוחפות את יצרני ארנקי החומרה לעבר תיקונים מהירים יותר, גילוי חזק יותר וחינוך משתמשים טוב יותר.
  • מומלץ למשתמשים לשמור על כל התוכנה שלהם מעודכנת, אפילו במכשירי חשמל ביתיים, ככל שמתגלות תקלות חמורות חדשות.

מתוך 13 יצרני ארנקי חומרה ש-Bitcoin.com News פנה אליהם לתגובה, Trezor, Bitbox ו-Onekey אישרו שמכירותיהם זינקו באוגוסט. Ledger סירבה להגיב לגבי המכירות החודשיות שלה, בעוד שהיצרנית של Bitkey, החברה הציבורית Block, כפופה לדוחות הרבעוניים שלה.

בעוד שאף אחת מהחברות לא חשפה את המספרים המדויקים, Bitbox הייתה הספציפית ביותר, וציינה שמכירותיה בכרטיסי אשראי קפצו בערך פי עשרה ביחס לקו הבסיס בשבועות שקדמו לכך. נתון זה אינו כולל מכירות שבוצעו באמצעות שיטות תשלום אחרות.

“ראינו זינוק במכירות, שמגיע בעיקר מצפון אמריקה, שם ככל הנראה הייתה ל-Coldcard הנוכחות הגדולה ביותר,” אמר מנכ”ל Bitbox דגלאס באקום ל-Bitcoin.com News.

סימן מעודד למשמורת עצמית

בינתיים, Trezor אמרה שגם היא ראתה עלייה במכירות, במיוחד במכירות של מוצרי bitcoin-only שלה. בעוד שהחברה לא ציינה את המספרים, ראש האבטחה שלה, יאן קומארק, הדגיש שהזינוק הזה הוא סימן מעודד לכל תעשיית הביטקוין.

“עבורנו, הנקודה המעניינת יותר היא מה שזה מרמז: נראה שאנשים שהושפעו ממצב Coldcard חיפשו ארנק חומרה אחר במקום לוותר על משמורת עצמית,” אמר, והוסיף שזהו “הלקח המעודד, שהתגובה לרגע קשה הייתה להישאר בשליטה על המפתחות שלהם עצמם, ולא לסגת מכך.”

עם זאת, לפי אנליסטים בתעשייה, משתמשים רבים בארנקי חומרה שלחו את הכספים שלהם לבורסות קריפטו או העבירו את ההון שלהם ל-ETFs, תוך נטישת המשמורת העצמית. בכל מקרה, לא ברור עד כמה הייתה גדולה ההגירה הזו או האם הייתה רק צעד זמני לפני שהמשתמשים חזרו למשמורת עצמית.

Onekey, שבמקביל גם רשמה עלייה במכירות, ציינה שזה יכול היה להיות מושפע גם מגורמים אחרים, כולל מחזורי מוצרים אינדיבידואליים. לפי החברה, משבר Coldcard הצית דיון רחב בהרבה על שאלות אבטחה בארנקי חומרה שבדרך כלל אינן נראות למשתמשי קצה, כגון יצירת ביטוי ה-seed.

עם זאת, ניצול הקושחה של Coldcard הצית דיונים ופעולות דומים לא רק בקרב משתמשי קצה אלא גם בקרב יצרני ארנקי חומרה. ראשית, האירוע הניע את הצוותים לבחון מחדש את מודלי האבטחה הנוכחיים שלהם.

מה הארנקים כבר עשו

Trezor בחנה את יצירת ה-seed שלה באופן ספציפי מול מצב הכשל שנוצל במקרה Coldcard; BitBox ערכה “בדיקה מפורטת נוספת” של קוד מחולל המספרים האקראיים שלה, בעוד Onekey אמרה שהיא ביצעה אימות נוסף מקצה לקצה של מסלולי האנטרופיה ויצירת ה-seed לאורך כל קו מוצרי ארנקי החומרה שלה.

כפי שדווח ב-Bitcoin.com News, בנפרד וללא קשר ל-Coldcard, Bitbox חשפה ותיקנה באוגוסט תקלות בקושחה שלה. לא דווח על ניצול. בינתיים, באותו חודש, Trezor חשפה כי כמעט 14,000 מלקוחותיה הושפעו מפרצת נתונים אצל אחד מספקי השילוח של Trezor.

בכל מקרה, הקרב המרכזי על האבטחה עדיין לפנינו, כאשר ארנקי חומרה לביטקוין ולנכסי קריפטו אחרים מסתגלים למציאות החדשה שמונעת על ידי AI.

שני דברים להתמקד בהם

“התוקפים כבר עובדים במהירות של מכונה, ולכן גם אנחנו צריכים לפעול כך כדי להישאר לפניהם,” אמר צ’רלס גילמה, ה-CTO של Ledger, והוסיף שההגנה עדיין נעה לאט יותר מהתוקפים. לפחות, לדבריו, חלון הזמן בין שחרור תיקון לבין הפיכתו לכלי נשק מתקצר.

ה-CTO הדגיש שכעת על חברות להתמקד בשני דברים: שיפור הגילוי וחינוך המשתמשים.

“ראשית, גילוי אחראי צריך להתפתח עם תיקונים מהירים יותר, לוחות זמנים קצרים יותר לגילוי, ואסטרטגיות מיגרציה שמניחות שתוקפים בעלי יכולת, בסיוע AI, הם חלק ממודל האבטחה ולא שיפורים אופציונליים,” אמר גילמה ל-Bitcoin.com News.

כמו כן, לדבריו, לעזור לאנשים להבין ארנקי חומרה “יהיה חיוני כדי לשמור על בטיחות התעשייה.”

עדכנו אפילו את מכשירי החשמל הביתיים שלכם

באותו הקשר, ב“הרהורים על השלכות פרשת Coldcard,” מפתחי ארנק Blockstream Jade הפצירו במשתמשי ארנקי חומרה לשמור על התוכנה שלהם מעודכנת. Blockstream Jade זה עתה שחררה עדכון קושחה עם מספר תיקונים. עם זאת, לפי הצוות, מעבר לארנקי חומרה, על המשתמשים לעדכן את היישומים שלהם, מערכות ההפעלה, המכשירים, הראוטרים, ואפילו מכשירי חשמל ביתיים.

“תחזוקת אבטחה היא תהליך מתמשך, וגם אתם כמשתמשים חייבים להשתתף,” הם הדגישו, והוסיפו שהבאג של Coldcard היה “מקרה מצער שבו לא ניתן היה להבטיח את בטיחות המשתמשים באמצעות שדרוג” התוכנה והקושחה שלהם.

בינתיים, Onekey הוסיפה שאבטחת ארנקי חומרה צריכה להיבנות סביב אנטרופיה ואחסון מפתחות המגובים בחומרה, תוכנת קוד פתוח שניתן לאמת, סקירת אבטחה עצמאית, הפרדה חזקה של רכיבים קריטיים לאבטחה, ואימות עסקאות ברור בצד המשתמש.

“כאשר AI מוריד את העלות של ניתוח תוכנה ואוטומציה של מתקפות, המטרה היא לוודא שגילוי חולשת יישום אחת אינו מספיק כדי לפגוע בכל מודל האבטחה,” אמר יצרן הארנקים.

תוכניות אבטחה לטווח קצר, בינוני וארוך

החברות עצמן כבר מיישמות שינויים באבטחה לטווח קצר, בינוני וארוך. לדוגמה, Trezor, “בתגובה ישירה לממצאי Coldcard,” מוסיפה “בדיקות סבירות נוספות” על האנטרופיה שנוצרת פנימית במכשיר כאשר מאמתים האם נעשה שימוש אמיתי באנטרופיה חיצונית.

“מעבר לכך, הסקירה שלנו הובילה אותנו לחזק את הבדיקות הפנימיות ואת מנגנוני ההתרעה שלנו סביב מחולל הבדיקות הבלתי מאובטח, ולהרחיב את האופן שבו אנו מאמתים את נתיב הקריאה של כל מקור אנטרופיה בנפרד,” אמר קומארק, וציין שהמחולל הלא מאובטח קיים רק לצורך בדיקות פנימיות.

החברה גם עובדת על דוחות מחוקרי אבטחה עצמאיים, ובטווח הבינוני מתכננת מבחן חדירה חדש לתכונות קושחה ליבתיות, שיבוצע על ידי “סוכנות אבטחה חיצונית בעלת מוניטין.” דוחות ביקורת אבטחה מתוכננים להיות פומביים.

“בטווח הארוך יותר, המיקוד שלנו הוא להקדים מתקפות שמופעלות באמצעות AI במקום להגיב להן,” אמר ראש האבטחה, בעוד שיצרני ארנקים אחרים גם הדגישו שהם כבר משתמשים ב-AI כדי לסקור את הקוד שלהם, לצד תוכניות bounty.

“מעבדת המחקר Donjon שלנו (מעבדת האקרים בכובעי-לבן) קיימת כדי לנסות לפרוץ את המוצרים שלנו לפני שמישהו אחר יכול, ובפנים אנחנו עושים שימוש כבד ב-LLMs כדי לצוד פגיעויות במוצרים שלנו,” הוסיף גילמה מ-Ledger.

Onekey אמרה שכעת היא מתמקדת בחיזוק הביקורות על נתיבי קוד קריטיים לאבטחה, בניות קושחה, יצירת אנטרופיה ותזרימי חתימת עסקאות, בעוד שבטווח הבינוני המיקוד שלה יהיה באימות עסקאות, בהתייחס לפתרון Clear Signing, הרלוונטי לרבים מנכסי הקריפטו המרכזיים מחוץ לביטקוין.

אחריות משותפת ובאגים קריטיים חדשים

בינתיים, חוקרי האבטחה של Block, היצרנית של Bitkey, היו גורם מרכזי בסיוע לתעשיית הביטקוין וארנקי החומרה במהלך משבר Coldcard, שכן הם היו מעורבים באופן פעיל עם הקהילה כדי לשתף ממצאים קריטיים ולתאם מאמצי תגובה.

“שיתפנו את הממצאים שלנו בשקיפות הן באמצעות דיונים ציבוריים ב-X והן בערוצים פרטיים, משום שאנחנו מאמינים שכאשר חולשות אבטחה משפיעות על האקוסיסטם, לכל היצרנים יש אחריות לפעול במהירות,” אמרה החברה ל-Bitcoin.com News, והוסיפה שארנקי חומרה צריכים לשמור על שליטה על מודלי אבטחה מרכזיים.

בעת כתיבת מאמר זה, ב-26 באוגוסט, החלו להסתובב דיווחים על “באג קריטי אצל ספק ארנקי חומרה גדול” נוסף. רוב סגרס, יועץ אבטחת ביטקוין ומייסד Bitsaga, שמצא את הבאג לצד “כמה באגים נוספים בעלי חומרה גבוהה מאוד”, אמר שהספק שלא נחשף אישר את הבאגים הללו, “אבל תיקון כבר נמצא בגרסה קרובה.”

לפי סגר, הבאג הקריטי נמצא ב”קושחת החומרה הרשמית אך דורש תוכנת host זדונית” כדי לגנוב את הכספים. משמעות הדבר היא שהבאג יכול להיות מנוצל אם משתמש, למשל, מוריד ארנק מזויף. מארק “Slush” פלטינוס, ממייסדי Trezor, אישר שהבאג המדווח אינו קשור לארנק הזה. בינתיים, סגר דיווח שמצא עוד שני באגים, מה שעורר ביקורת על הפצת פאניקה.

הישארו בטוחים.

מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.

תגיות בכתבה זו