Pokreće

Rast prodaje Trezora, Onekeyja i Bitboxa usred krize Coldcarda; sigurnosni modeli se razvijaju

Kriza s Coldcardom također je testirala sposobnosti proizvođača hardverskih novčanika da se nose s naglo povećanom prodajom jer, umjesto da odustanu od samostalnog čuvanja sredstava (self-custody), mnogi bitcoineri pohrlili su po nove uređaje dok su timovi novčanika pripremali teren za novu AI-potpomognutu stvarnost (ne)sigurnosti.

PODIJELI
Rast prodaje Trezora, Onekeyja i Bitboxa usred krize Coldcarda; sigurnosni modeli se razvijaju

Ključne poruke

  • Prodaja hardverskih novčanika naglo je porasla jer su bitcoineri tražili alternative umjesto da napuste self-custody.
  • Napadi potpomognuti umjetnom inteligencijom (AI) guraju proizvođače hardverskih novčanika prema bržem izdavanju zakrpa, snažnijoj praksi objave ranjivosti i boljoj edukaciji korisnika.
  • Korisnike se potiče da ažuriraju sav softver, čak i na kućanskim uređajima, jer se pojavljuju nove ozbiljne greške.

Od 13 proizvođača hardverskih novčanika koje je Bitcoin.com News kontaktirao za komentar, Trezor, Bitbox i Onekey potvrdili su da im je prodaja skočila u kolovozu. Ledger je odbio komentirati mjesečnu prodaju, dok je proizvođač javno izlistanog Bitkeya, tvrtka Block, vezan tromjesečnim izvještajima.

Iako nijedna od tvrtki nije otkrila točne brojke, Bitbox je bio najkonkretniji, navodeći da mu je prodaja putem kreditnih kartica porasla otprilike deset puta u odnosu na baznu razinu u prethodnim tjednima. To ne uključuje prodaju ostvarenu drugim načinima plaćanja.

“Vidjeli smo nagli porast prodaje, uglavnom iz Sjeverne Amerike, gdje je, pretpostavljamo, Coldcard imao najveću prisutnost”, rekao je za Bitcoin.com News izvršni direktor Bitboxa Douglas Bakkum.

Ohrabrujući znak za self-custody

U međuvremenu, Trezor je rekao da je također zabilježio porast prodaje, osobito prodaje svojih proizvoda namijenjenih isključivo bitcoinu. Iako tvrtka nije navela brojke, njezin voditelj sigurnosti Jan Komárek istaknuo je da je ovaj skok ohrabrujući znak za cijelu bitcoin industriju.

“Za nas je zanimljivija poanta ono što to sugerira: čini se da su ljudi pogođeni situacijom s Coldcardom potražili drugi hardverski novčanik umjesto da odustanu od self-custodyja”, rekao je, dodajući da je to “ohrabrujuća poruka, da je reakcija na težak trenutak bila ostati u kontroli vlastitih ključeva, a ne povući se od toga.”

Međutim, prema analitičarima iz industrije, mnogi korisnici hardverskih novčanika poslali su sredstva na kripto burze ili premjestili kapital u ETF-ove, napuštajući self-custody. U svakom slučaju, nejasno je kolika je bila ta migracija ili je li bila samo privremena mjera prije nego što su se korisnici vratili self-custodyju.

Onekey, iako je također zabilježio rast prodaje, napomenuo je da je na to možda utjecalo i više drugih čimbenika, uključujući pojedinačne cikluse proizvoda. Prema tvrtki, kriza s Coldcardom potaknula je znatno širu raspravu o pitanjima sigurnosti hardverskih novčanika koja su krajnjim korisnicima obično nevidljiva, poput generiranja seed fraze.

Međutim, firmware exploit na Coldcardu potaknuo je slične rasprave i poteze ne samo među krajnjim korisnicima nego i među proizvođačima hardverskih novčanika. Prije svega, incident je potaknuo timove da preispitaju svoje postojeće sigurnosne modele.

Što su novčanici već učinili

Trezor je preispitao vlastito generiranje seeda, posebno u odnosu na način otkaza koji je iskorišten u slučaju Coldcarda; BitBox je ponovno “detaljno pregledao” vlastiti kod generatora slučajnih brojeva, dok je Onekey rekao da je proveo dodatnu end-to-end provjeru entropije i putanja generiranja seeda u cijeloj svojoj liniji hardverskih novčanika.

Kako je izvijestio Bitcoin.com News, zasebno i nevezano uz Coldcard, Bitbox je u kolovozu otkrio i zakrpao vlastite firmware greške. Nije prijavljena nikakva eksploatacija. U međuvremenu, istog mjeseca, Trezor je objavio da je gotovo 14.000 njegovih korisnika bilo pogođeno povredom podataka kod jednog od Trezorovih pružatelja usluga dostave.

U svakom slučaju, glavna sigurnosna bitka tek je pred nama dok se hardverski novčanici za bitcoin i ostalu kripto imovinu prilagođavaju novoj stvarnosti potaknutoj AI-jem.

Dvije stvari na koje se treba usredotočiti

“Napadači već rade brzinom stroja, pa moramo i mi kako bismo ostali ispred njih”, rekao je Charles Guillemet, CTO Ledgera, dodajući da se obrana trenutačno ipak kreće sporije od napadača. Barem, prema njemu, razdoblje između izdavanja zakrpe i njezina pretvaranja u oružje se skraćuje.

CTO je naglasio da bi se tvrtke sada trebale usredotočiti na dvije stvari: unapređenje objave ranjivosti i edukaciju korisnika.

“Prvo, odgovorna objava ranjivosti mora evoluirati uz brže izdavanje zakrpa, kraće rokove objave i strategije migracije koje pretpostavljaju da su sposobni, AI-potpomognuti napadači dio sigurnosnog modela, a ne samo opcionalna poboljšanja”, rekao je Guillemet za Bitcoin.com News.

Također, prema njemu, pomaganje ljudima da razumiju hardverske novčanike “bit će ključno za održavanje sigurnosti industrije.”

Nadogradite čak i kućanske uređaje

U istom tonu, u svojim “osvrtima na posljedice Coldcarda” programeri novčanika Blockstream Jade pozvali su korisnike hardverskih novčanika da održavaju softver ažurnim. Blockstream Jade upravo je objavio firmware ažuriranje s nizom popravaka. Međutim, prema timu, osim hardverskih novčanika, korisnici bi trebali ažurirati svoje aplikacije, operativne sustave, uređaje, rutere, pa čak i kućanske uređaje.

“Održavanje sigurnosti je kontinuiran proces i vi kao korisnik također morate sudjelovati”, naglasili su, dodajući da je greška u Coldcardu bila “nesretan slučaj u kojem se korisnici nisu mogli učiniti sigurnima nadogradnjom” svog softvera i firmwarea.

U međuvremenu, Onekey je dodao da sigurnost hardverskog novčanika treba graditi oko entropije potkrijepljene hardverom i pohrane ključeva, provjerljivog softvera otvorenog koda, neovisnog sigurnosnog pregleda, snažnog razdvajanja sigurnosno kritičnih komponenti i jasne provjere transakcija vidljive korisniku.

“Kako AI snižava trošak analize softvera i automatizacije napada, cilj je osigurati da otkrivanje jedne implementacijske slabosti nije dovoljno da kompromitira cijeli sigurnosni model”, rekao je proizvođač novčanika.

Kratkoročni, srednjoročni i dugoročni sigurnosni planovi

Same tvrtke već provode kratkoročne, srednjoročne i dugoročne sigurnosne promjene. Primjerice, Trezor, “kao izravan odgovor na nalaze vezane uz Coldcard”, dodaje “dodatne provjere razuma” na uređaju za vlastitu interno generiranu entropiju pri provjeri koristi li se vanjska entropija doista.

“Osim toga, naš pregled doveo je do jačanja internog testiranja i ‘tripwire’ mehanizama oko nesigurnog testnog generatora, te do proširenja načina na koji provjeravamo put poziva za svaki pojedini izvor entropije”, rekao je Komárek, napomenuvši da nesigurni generator postoji samo za interno testiranje.

Tvrtka također obrađuje izvješća neovisnih sigurnosnih istraživača te u srednjem roku planira novo penetracijsko testiranje ključnih značajki jezgrenog firmwarea, koje će provesti “ugledna vanjska sigurnosna agencija”. Plan je da izvješća sigurnosnih revizija budu javna.

“Dugoročno, naš fokus je biti ispred napada omogućenih AI-jem, a ne reagirati na njih”, rekao je voditelj sigurnosti, dok su i drugi proizvođači novčanika naglasili da već koriste AI za pregled svojeg koda, uz programe nagrada (bounty).

“Naš istraživački laboratorij Donjon (laboratorij white hat hakera) postoji kako bi pokušao razbiti naše proizvode prije nego što to itko drugi može, a interno se intenzivno služimo LLM-ovima kako bismo lovili ranjivosti u vlastitim proizvodima”, dodao je Guillemet iz Ledgera.

Onekey je rekao da se sada fokusira na jačanje pregleda sigurnosno kritičnih putanja koda, izgradnji firmwarea, generiranju entropije i tokovima potpisivanja transakcija, dok će mu se u srednjem roku fokus usmjeriti na verifikaciju transakcija, uz referencu na rješenje Clear Signing, relevantno za mnoge velike kripto imovine izvan bitcoina.

Zajednička odgovornost i nove kritične greške

U međuvremenu, sigurnosni istraživači u Blocku, proizvođaču Bitkeya, bili su ključni u pomaganju bitcoin i industriji hardverskih novčanika tijekom krize s Coldcardom, jer su se aktivno uključivali u zajednicu kako bi dijelili ključne nalaze i koordinirali napore odgovora.

“Svoja smo otkrića transparentno dijelili i kroz javne rasprave na X-u i kroz privatne kanale jer vjerujemo da, kada sigurnosne ranjivosti utječu na ekosustav, svi proizvođači imaju odgovornost djelovati brzo”, rekla je tvrtka za Bitcoin.com News, dodajući da hardverski novčanici trebaju zadržati kontrolu nad ključnim sigurnosnim modelima.

Dok je ovaj članak pisan, 26. kolovoza, počela su kružiti izvješća o još jednoj “kritičnoj grešci kod velikog dobavljača hardverskih novčanika”. Rob Segers, savjetnik za sigurnost bitcoina i osnivač Bitsage, koji je pronašao grešku zajedno s “nekoliko drugih vrlo ozbiljnih” grešaka, rekao je da je neimenovani dobavljač potvrdio te greške, “ali da je popravak već u nadolazećem izdanju.”

Prema Segersu, kritična je greška pronađena u “službenom hardverskom firmwareu, ali zahtijeva zlonamjerni host softver” kako bi se sredstva ukrala. To znači da bi greška mogla biti iskorištena ako korisnik, primjerice, preuzme lažni novčanik. Marek “Slush” Palatinus, suosnivač Trezora, potvrdio je da prijavljena greška nije vezana uz ovaj novčanik. U međuvremenu, Seger je izvijestio da je pronašao još dvije greške, što je izazvalo kritike zbog širenja panike.

Čuvajte se.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.