Budući da ne postoji jedan najbolji bitcoin hardverski novčanik, već samo različite značajke i kompromisi, i njihovi se proizvođači razlikuju u tome kako su podržali svoje korisnike nakon krize Coldcarda. Brza, jasna i korisna komunikacija mogla bi biti faktor koji štiti vaša sredstva tijekom sličnih hitnih situacija.
Kako su hardverski Bitcoin novčanici podržali korisnike tijekom krize Coldcarda

Ključne poruke
- Brzina reakcije razlikovala se za više od jednog dana među 13 proizvođača.
- Novčanici otvorenog koda oslanjali su se na mogućnost provjere kako bi umirili korisnike; novčanici zatvorenog koda oslanjali su se na certifikate i revizije.
- Samo je nekoliko novčanika promicalo multisig i druge najbolje prakse samostalnog skrbništva kao strukturnu obranu.
Bitcoin.com News istražio je kako je 13 vodećih proizvođača ovih ključnih uređaja komuniciralo na X-u, glavnom kanalu društvenih mreža za sve što je povezano s kriptoimovinom, otkako je kriza izbila krajem srpnja i nastavila se u kolovozu.
BRZINA I JASNOĆA
Timovi su se razlikovali po brzini, jasnoći, korisnosti, tonu, razini hvalisanja i po tome jesu li nastavili pratiti temu danima, a sada i tjednima kasnije. Primjerice, proizvođač Bitkeyja, američki Block, koji je bio dio početne istrage Coldcarda, bio je među prvima koji je upozorio svoje korisnike i širu zajednicu na propust, a ubrzo ga je slijedio kanadski Blockstream, proizvođač Jadea. U međuvremenu, nekima je trebalo više od jednog dana da objave na X-u. Jedan od lidera industrije, europski Ledger, obavijestio je svoje pratitelje na X-u nakon otprilike 14 sati od izbijanja krize.
Međutim, najbrži odgovori nisu uvijek bili i najtemeljitiji.
ŠIRA PRILIKA ZA SAMOSTALNO SKRBNIŠTVO
U svakom slučaju, među obrascima koji su se pojavili u komunikaciji ovih novčanika snažno se isticao naglasak na tome kako se generira entropija, jer su se timovi nastojali razlikovati od Coldcarda. Također, neki su timovi istaknuli podršku za entropiju koju generira korisnik kao način smanjenja povjerenja u vlastiti generator slučajnih brojeva (RNG) uređaja.
Postojao je i drugačiji pristup u tome kako su proizvođači uređaja zatvorenog i otvorenog koda pokušavali umiriti svoje korisnike. Uređaji s jačim vjerodajnicama otvorenog koda (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) oslanjali su se na mogućnost provjere, dok su se zatvoreniji dizajni (Ledger, Tangem, Ngrave) više oslanjali na certifikate i revizije.
Osim toga, nisu svi timovi raspravljali o višepotpisnim (multisig) postavkama kao strukturnoj obrani, posebno kada je riječ o postavkama s više dobavljača, dok je nekoliko tvrtki iskoristilo trenutak kako bi općenito promicalo šire najbolje prakse samostalnog skrbništva.
POMOĆ I HVALISANJE
Što se tiče naknadnih objava, Trezor, Bitkey, Bitbox i Blockstream Jade istaknuli su se kao aktivniji, pružajući dodatne informacije, dok su Ledger, Tangem, Safepal i Ngrave bili relativno manje aktivni u tom pogledu.
Također, nije svaki tim dao praktične savjete za migraciju pogođenim korisnicima, a Foundation (proizvođač Passport Primea), Bitkey, Ellipal, Jade, Bitbox i Trezor istaknuli su se po primjenjivim uputama. U međuvremenu, Foundation i Trezor također su komunicirali o svojim dodatnim mjerama učvršćivanja sigurnosti. Ngrave i Ellipal čini se da su koristili najjači promotivni jezik, poput “najsigurniji na svijetu”, “lider air-gapped” i slično.
Sada, bacimo brz pogled na komunikaciju svakog od novčanika. Rangirani su prema svojoj prvoj objavi na X-u tijekom krize.
REAKCIJE TOP 13 BITCOIN HARDVERSKIH NOVČANIKA NA KRIZU COLDCARDA
Bitkey
30. srpnja, 22:07 EDT
Bitkey i njegov proizvođač, Block, preuzeli su proaktivnu ranu ulogu u krizi Coldcarda, budući da je Blockov tim neovisno istražio krađe i objavio detaljnu tehničku analizu potvrđujući da seedless Bitkey novčanik nije bio pogođen. Osim jasnih objašnjenja jednostavnim jezikom i upozorenja da kompromitirani Coldcard seedovi ostaju kompromitirani čak i ako se premjeste drugdje, tim je također savjetovao protiv ishitrenih novih postavki samostalnog skrbništva. FAQ iz sredine kolovoza ponovno je naglasio da Bitkey nije pogođen, da nisu potrebne radnje te je detaljno opisao njegov osnovni 2-od-3 multisig dizajn. Kasnija komunikacija prebacila se na edukaciju o proizvodu vezano uz multisig i oporavak, umjesto ponavljanja poruka o krizi.
Blockstream Jade
30. srpnja, 23:20 EDT
Ovaj je tim odmah osigurao da se Jadeove seed fraze generiraju iz više neovisnih izvora entropije. Također je objavio praktičan blog post s postupkom migracije u četiri koraka za pogođene korisnike Coldcarda. Tim je detaljno opisao Jadeov dizajn entropije iz više izvora i naglasio njegovu potpuno otvorenokodnu prirodu. Naknadna komunikacija usmjerila se na odgovaranje na pitanja korisnika, objašnjavanje sigurnosnih značajki novčanika i najavu novih metoda za stvaranje entropije izvan mreže.
Passport Prime
30. srpnja, 23:33 EDT
Proizvođač novčanika Passport Prime odgovorio je izjavom da su svi njegovi modeli oduvijek generirali ispravnu entropiju i da su sigurni. Zatim je uslijedilo nizom detaljnih tehničkih objava koje objašnjavaju Coldcardov kvar i vlastiti dizajn hardverske entropije iz više izvora. Tim je također podijelio dodatni post-incidentni pregled svoje arhitekture entropije. Konkretne nove mjere uključivale su dodatno praćenje ispravnosti kako bi se spriječili seedovi s niskom entropijom uzrokovani hardverskim kvarovima, izdavanje aplikacije za testiranje entropije namijenjene korisnicima na Passport Primeu te planove za objavu izvješća o AI provjeri koda uz svako izdanje softvera.
Trezor
31. srpnja, 03:16 EDT
Trezor je uvjerio korisnike da su njihova sredstva sigurna, ubrzo dodajući da je svatko tko je seed generiran na Coldcardu premjestio na Trezor i dalje u riziku. Ista se poruka upozorenja pojavljuje i kod većine drugih novčanika. U roku od nekoliko dana tim je objavio tehničku analizu dizajna entropije novčanika. Zatim se komunikacija nastavila do sredine kolovoza konsolidirajući stav te ponavljajući objašnjenja o entropiji, upozorenja na phishing i spominjanje moguće podrške za dodatnu entropiju bacanjem kocke. U međuvremenu, 13. kolovoza Trezor je objavio da je gotovo 14.000 njegovih korisnika bilo pogođeno curenjem podataka u ShipMonku, jednom od Trezorovih logističkih pružatelja.
Onekey
31. srpnja, 04:24 EDT
Nakon što je umirio svoje korisnike da ovi uređaji nisu pogođeni, OneKey je objasnio da se entropija generira u potpunosti na uređaju, kombinirajući neovisne slučajne izvore. Naknadna komunikacija ponavljala je iste glavne točke, uključujući dva izvora entropije na uređaju, certifikaciju, otvorenokodni firmware i kontinuiranu provjeru od strane sigurnosne tvrtke, a istodobno je dijelila detaljnije članke, uključujući o multisigu ili kako podići sigurnost seed fraze.
Bitbox
31. srpnja, 04:52 EDT
Prije svoje prve sadržajne izjave 31. srpnja tim je već ranije u zasebnoj raspravi odgovorio da su njihovi uređaji sigurni. BitBox je također objasnio da njegovi seedovi kombiniraju pet neovisnih izvora entropije. U naknadnim objavama detaljno su opisali izvore entropije, uokvirene kao obranu u dubini, te ukazali na otvorenokodni firmware, interne AI-potpomognute revizije, bug bounty program i podršku za ručnu entropiju bacanjem kocke. BitBox je također objasnio prednosti i nedostatke multisig postavke. Odvojeno, nevezano uz Coldcard, BitBox je otkrio i zakrpao vlastite greške u firmwareu. Nije prijavljena nikakva eksploatacija.
Keystone
31. srpnja, 06:47 EDT
Keystoneove rane objave bavile su se njihovim generiranjem entropije bez spominjanja krize Coldcarda, ali ih je 4. kolovoza pratila druga izjava kojom je potvrđeno da su interne provjere utvrdile kako su svi Keystone uređaji sigurni. Kasnije je tim detaljno opisao dizajn uređaja, naglašavajući da je proces generiranja verificiran u svakoj fazi. Također su ponudili dva opcionalna rješenja, poput dodavanja BIP-39 lozinke (passphrase) ili korištenja značajke bacanja kocke na uređaju. Naknadni odgovori do početka kolovoza fokusirali su se na dizajn iz više izvora i opcije kocka/lozinka, a korisnike su također upućivali na otvorenokodni firmware i javna revizorska izvješća radi neovisne provjere.
Ledger
31. srpnja, 12:16 EDT
Nakon početne poruke da Ledger nije pogođen Coldcardovim problemom, uz upućivanje na certificirani pravi generator slučajnih brojeva ugrađen u njegov secure element, detaljnije objašnjenje stiglo je 2. kolovoza od CTO-a Charlesa Guillemeta. U naknadnim objavama tim se fokusirao na razlike u svojoj tehnologiji, dok je također nudio smjernice o multisigu, upozoravajući da složenije postavke skrbništva mogu biti i rizičnije, te nudeći druga rješenja poput Miniscripta i MuSig2, dvokružnog bitcoin protokola za više potpisa. Dodatno, tim je podijelio kako se pripremaju za sigurnosne napade ubrzane AI-jem. Iako sam Ledger nije pretrpio sigurnosne proboje, njegovi su korisnici bili pogođeni s dva curenja osobnih podataka proizašla iz incidenata trećih strana.
Tangem
31. srpnja, 15:08 EDT
Tangem je također brzo naglasio da ovaj seedless uređaj radi na potpuno odvojenom kodu od Coldcarda. Kasnije u kolovozu Tangem je tvrdio da sigurnost proizlazi iz arhitekture, testiranja i neovisne provjere, a ne samo iz otvorenokodnog koda. Također je objavio objašnjenje zašto malware usmjeren na seed ne funkcionira protiv Tangema. Glavne poruke tima kasnije su se fokusirale na arhitekturu i certifikaciju.
Ellipal
1. kolovoza, 07:21 EDT
Osim što je umirio svoje korisnike, Ellipal ih je pozvao da provjere umjesto da samo vjeruju, jer uređaj prihvaća seed koji korisnik sam generira. Također je podijelio objašnjenje kako neovisno provjeriti nasumičnost. Dva dana kasnije ponudio je nagradnu podjelu alata za sigurnost seeda. U naknadnim objavama fokusirao se na tehnička objašnjenja, dok je 5. kolovoza ponudio kontrolni popis za migraciju za korisnike koji su seed napravili na Coldcardu. Ellipal je također bio aktivan u upozoravanju korisnika na pokušaje phishinga te je čak podijelio objavu svog konkurenta, Ledgera, o otvorenokodnom hardveru.
Safepal
1. kolovoza, 14:14 EDT
SafePal se također fokusirao na razlikovanje od Coldcarda, navodeći da ovaj novčanik povlači entropiju u trenutku stvaranja novčanika umjesto da se oslanja na jedan čip ili izvor. Kao i mnogi drugi novčanici, upozorio je i na pokušaje phishinga. Njegova objava i blog od 1. kolovoza bili su u suštini cijeli odgovor, a kasnije je podijelio još samo objavu o passphraseovima. Međutim, 16. kolovoza tvrtka je objavila da je gotovo 40.000 njezinih korisnika bilo pogođeno curenjem podataka.
Ngrave
1. kolovoza, 15:43 EDT
Ngrave se fokusirao na svoj proces generiranja “Perfect Key” koji kombinira nekoliko kriptografskih tehnika, air-gapped generiranje i korisnikov vlastiti otisak prsta. Kasnije je nastavio podsjećati korisnike da oslanjanje na jedan izvor generiranja ključa predstavlja jednu točku kvara. Također je pozvao korisnike da sami verificiraju dizajn. Također, tim je rekao da koriste “razne LLM-potpomognute evaluacije kibernetičke obrane, koristeći najsuvremenije modele na svijetu kako bi osigurali vaša sredstva” te su najavili svoj program brisanja korisničkih podataka.
Keepkey
1. kolovoza, 16:25 EDT
KeepKey je podijelio tehničku analizu svog developera, uz poveznicu na KeepKey blog post koji pokriva tko je bio u riziku, korake migracije i zašto multisig sastavljen isključivo od Coldcarda ne štiti od ove klase kvara. Ovo je bila jedina objava KeepKeyja nakon početka krize Coldcarda, budući da ovaj tim nije vrlo aktivan na X-u.
Zaključno, kriza Coldcarda nije samo naučila proizvođače hardverskih novčanika nove sigurnosne lekcije, nego će se, nadamo se, njihova komunikacija također dodatno poboljšati kada/ako sljedeća kriza pogodi.
Bitcoin.com News kontaktirao je sve ove timove za komentar i podijelit će njihove odgovore, ako/ukoliko pristignu.
Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.












