Működteti

A Coldcard-válság közepette megugrott a Trezor, az Onekey és a Bitbox eladása; a biztonsági modellek fejlődnek

A Coldcard-válság egyúttal próbára tette a hardveres pénztárca-gyártók képességét is, hogy megbirkózzanak a hirtelen megugró értékesítési volumenekkel, hiszen ahelyett, hogy feladták volna az önálló tárolást, sok bitcoin-használó rohant az új eszközökhöz, miközben a pénztárca-fejlesztő csapatok az új, mesterséges intelligencián alapuló (biztonsági) valóságra készültek fel.

MEGOSZTÁS
A Coldcard-válság közepette megugrott a Trezor, az Onekey és a Bitbox eladása; a biztonsági modellek fejlődnek

Főbb tanulságok

  • A hardveres pénztárcák eladásai megugrottak, mivel a bitcoin-tulajdonosok inkább alternatívákat kerestek, mintsem feladták volna az önálló tárolást.
  • A mesterséges intelligencia (AI) által vezérelt támadások arra kényszerítik a hardveres pénztárca-gyártókat, hogy gyorsabban javítsák ki a hibákat, átláthatóbban tájékoztassák a felhasználókat és hatékonyabban oktassák őket.
  • A felhasználókat arra ösztönzik, hogy minden szoftverüket naprakészen tartsák, akár a háztartási készülékeken is, mivel új, súlyos hibák jelennek meg.

A Bitcoin.com News által véleménykérés céljából megkeresett 13 hardveres pénztárca-gyártó közül a Trezor, a Bitbox és a Onekey megerősítette, hogy eladásaik augusztusban megugrottak. A Ledger nem kívánt nyilatkozni havi eladási adatairól, míg a tőzsdén jegyzett Bitkey gyártója, a Block, negyedéves jelentéseihez kötve van.

Bár egyik vállalat sem hozta nyilvánosságra a pontos számokat, a Bitbox volt a legkonkrétabb: közölte, hogy hitelkártyás értékesítései nagyjából tízszeresére ugrottak az előző hetek alapszintjéhez képest. Ez nem tartalmazza a más fizetési módokon keresztül lebonyolított értékesítéseket.

„Az eladások hirtelen megugrását tapasztaltuk, főként Észak-Amerikából, ahol feltehetően a Coldcard volt a legerősebb” – nyilatkozta Douglas Bakkum, a Bitbox vezérigazgatója a Bitcoin.com News-nak.

Bíztató jel az önkezelés számára

Eközben a Trezor is arról számolt be, hogy növekedést tapasztalt az eladásokban, különösen a kizárólag bitcoinra szánt termékeinek értékesítésében. Bár a vállalat nem közölte a számokat, biztonsági vezetője, Jan Komárek rámutatott, hogy ez a hirtelen emelkedés biztató jel az egész bitcoin-ipar számára.

„Számunkra az a legérdekesebb, amit ez sugall: úgy tűnik, hogy a Coldcard-helyzet által érintett emberek inkább másik hardveres pénztárcát kerestek, ahelyett, hogy feladták volna az önkezelést” – mondta, hozzátéve, hogy ez „a biztató tanulság: egy nehéz pillanatra adott válaszként az emberek inkább megtartották a saját kulcsaik feletti ellenőrzést, nem pedig elfordultak tőle.”

Az iparági elemzők szerint azonban sok hardveres pénztárca-felhasználó kriptovaluta-tőzsdékre küldte a pénzét, vagy ETF-ekbe helyezte át a tőkéjét, feladva ezzel az önálló tárolást. Mindkét esetben egyelőre nem világos, mekkora volt ez a migráció, illetve hogy csupán átmeneti intézkedésről volt-e szó, mielőtt a felhasználók visszatértek volna az önálló tároláshoz.

A Onekey – bár szintén forgalomnövekedést regisztrált – megjegyezte, hogy ezt más tényezők is befolyásolhatták, beleértve az egyes termékek életciklusát is. A vállalat szerint a Coldcard-válság sokkal szélesebb körű vitát váltott ki a hardveres pénztárcák biztonsági kérdéseiről, amelyek általában láthatatlanok a végfelhasználók számára, például a magfázis-generálásról.

A Coldcard firmware-sebezhetősége azonban nemcsak a végfelhasználók, hanem a hardveres pénztárca-gyártók körében is hasonló vitákat és intézkedéseket váltott ki. Először is, az incidens arra késztette a csapatokat, hogy felülvizsgálják jelenlegi biztonsági modelljeiket.

Mit tettek már a pénztárcák

A Trezor saját maggenerálási eljárását kifejezetten a Coldcard-ügyben kihasznált hibamód szempontjából vizsgálta felül; a BitBox „újabb alapos áttekintést” végzett saját véletlenszám-generátor kódján, míg a Onekey közölte, hogy hardveres pénztárca-termékcsaládja egészén végzett további, végpontok közötti ellenőrzést az entrópia és a maggenerálási útvonalak tekintetében.

Ahogyan arról a Bitcoin.com News beszámolt, a Coldcard-ügyétől függetlenül a BitBox idén augusztusban nyilvánosságra hozta és kijavította saját firmware-hibáit. Kihasználásról nem érkezett jelentés. Ugyanakkor ugyanebben a hónapban a Trezor nyilvánosságra hozta, hogy közel 14 000 ügyfele érintett egy adatvédelmi incidensben, amely a Trezor egyik szállítójánál történt.

Mindkét esetben a fő biztonsági küzdelem még előttünk áll, miközben a bitcoin és más kriptovaluták hardveres pénztárcái alkalmazkodnak az AI által előidézett új valósághoz.

Két dolog, amire figyelni kell

„A támadók máris gépi sebességgel dolgoznak, ezért nekünk is így kell tennünk, hogy egy lépéssel előttük járjunk” – mondta Charles Guillemet, a Ledger technológiai igazgatója, hozzátéve, hogy a védelem jelenleg még mindig lassabban halad, mint a támadók. Legalábbis szerinte egyre csökken az az időintervallum, amely a javítás kiadása és annak támadási célokra való felhasználása között telik el.

A műszaki igazgató hangsúlyozta, hogy a vállalatoknak most két dologra kell összpontosítaniuk: a nyilvánosságra hozatal javítására és a felhasználók oktatására.

„Először is, a felelősségteljes közzétételnek fejlődnie kell: gyorsabb javításokkal, rövidebb közzétételi határidőkkel és olyan migrációs stratégiákkal, amelyek feltételezik, hogy a képzett, mesterséges intelligenciával támogatott támadók a biztonsági modell részét képezik, nem pedig opcionális fejlesztéseket jelentenek” – nyilatkozta Guillemet a Bitcoin.com News-nak.

Emellett szerinte az emberek segítése a hardveres pénztárcák megértésében „elengedhetetlen lesz az iparág biztonságának fenntartásához”.

Frissítsd még a háztartási készülékeidet is

Ehhez hasonlóan a „Coldcard-ügyre vonatkozó reflexióikban a Blockstream Jade pénztárca fejlesztői arra szólították fel a hardveres pénztárca-használókat, hogy tartsák naprakészen a szoftvereiket. A Blockstream Jade nemrégiben kiadott egy firmware-frissítést, amely számos hibajavítást tartalmaz. A csapat szerint azonban a hardveres pénztárcák mellett a felhasználóknak az alkalmazásaikat, operációs rendszereiket, eszközeiket, útválasztóikat, sőt még a háztartási készülékeiket is naprakészen kell tartaniuk.

„A biztonság fenntartása folyamatos folyamat, amelyben Önnek, mint felhasználónak is részt kell vennie” – hangsúlyozták, hozzátéve, hogy a Coldcard-hiba „egy szerencsétlen eset volt, amelyben a felhasználók szoftverük és firmware-jük frissítésével sem tudták biztosítani a biztonságukat”.

Eközben a Onekey hozzátette, hogy a hardveres pénztárcák biztonságát a hardver által támogatott entrópia és kulcstárolás, ellenőrizhető nyílt forráskódú szoftver, független biztonsági felülvizsgálat, a biztonsági szempontból kritikus alkatrészek szigorú elválasztása, valamint a felhasználók számára egyértelmű tranzakció-ellenőrzés alapján kell felépíteni.

„Mivel a mesterséges intelligencia csökkenti a szoftverelemzés és a támadások automatizálásának költségeit, a cél annak biztosítása, hogy egy megvalósítási gyengeség felfedezése ne legyen elegendő a teljes biztonsági modell veszélyeztetéséhez” – közölte a pénztárca-gyártó.

Rövid-, közép- és hosszú távú biztonsági tervek

Maguk a vállalatok máris rövid-, közép- és hosszú távú biztonsági változtatásokat hajtanak végre. Például a Trezor „közvetlen válaszként a Coldcard megállapításaira” „további ésszerűségi ellenőrzéseket” vezet be a készülék saját, belsőleg generált entrópiájára vonatkozóan, amikor ellenőrzi, hogy valóban külső entrópiát használnak-e.

„Ezen túlmenően felülvizsgálatunk arra késztetett minket, hogy megerősítsük a belső tesztelést és a biztonságtelen tesztgenerátor körüli védelmi mechanizmusokat, valamint kiterjesszük az egyes entrópiaforrások hívási útvonalának ellenőrzési módszereit” – mondta Komárek, megjegyezve, hogy a biztonságtelen generátor kizárólag belső tesztelésre szolgál.

A vállalat emellett feldolgozza a független biztonsági kutatók jelentéseit is, és középtávon egy „elismert külső biztonsági ügynökség” által végzett, a firmware alapvető funkcióira irányuló új behatolási tesztet tervez. A biztonsági auditjelentéseket a tervek szerint nyilvánosságra hozzák.

„Hosszabb távon arra összpontosítunk, hogy megelőzzük az AI-alapú támadásokat, ahelyett, hogy csak reagálnánk rájuk” – mondta a biztonsági vezető, miközben más pénztárca-gyártók is hangsúlyozták, hogy a fejvadász programok mellett már most is AI-t használnak a kódjuk felülvizsgálatához.

„A Donjon kutatólaboratóriumunk (white hat hacker labor) azért jött létre, hogy megpróbálja feltörni a termékeinket, mielőtt mások megtehetnék, és belsőleg nagy mértékben támaszkodunk az LLM-ekre, hogy felderítsük a saját termékeinkben rejlő sebezhetőségeket” – tette hozzá Guillemet, a Ledger képviselője.

Az Onekey közölte, hogy jelenleg a biztonsági szempontból kritikus kódútvonalak, a firmware-verziók, az entrópia-generálás és a tranzakció-aláírási folyamatok ellenőrzésének megerősítésére összpontosít, míg középtávon a tranzakciók hitelesítésére fog koncentrálni, utalva a Clear Signing megoldásra, amely a bitcoinon kívüli számos jelentős kriptovaluta esetében releváns.

Közös felelősség és új kritikus hibák

Eközben a Bitkey gyártójának, a Blocknak a biztonsági kutatói kulcsszerepet játszottak a Bitcoin- és hardveres pénztárca-iparág támogatásában a Coldcard-válság idején, mivel aktívan együttműködtek a közösséggel a kritikus megállapítások megosztása és a válaszintézkedések összehangolása érdekében.

„Eredményeinket átlátható módon osztottuk meg mind nyilvános X-es beszélgetések, mind zárt csatornák révén, mert úgy véljük, hogy amikor biztonsági sebezhetőségek érintik az ökoszisztémát, minden gyártónak felelőssége, hogy gyorsan cselekedjen” – nyilatkozta a vállalat a Bitcoin.com News-nak, hozzátéve, hogy a hardveres pénztárcáknak meg kell őrizniük az irányítást a kulcsfontosságú biztonsági modellek felett.

E cikk írása közben, augusztus 26-án, újabb jelentések kezdtek keringeni egy „jelentős hardveres pénztárca-gyártónál felfedezett kritikus hibáról”. Rob Segers, a Bitcoin biztonsági tanácsadója és a Bitsaga alapítója, aki ezt a hibát „több más, súlyos” hibával együtt fedezte fel, elmondta, hogy a nevét nem közölt gyártó megerősítette ezeket a hibákat, „de a javítás már szerepel egy hamarosan megjelenő frissítésben”.

Segers szerint a kritikus hibát a „hivatalos hardveres firmware-ben” találták, de a pénzeszközök ellopásához „rosszindulatú gazdaszoftverre van szükség”. Ez azt jelenti, hogy a hibát kihasználhatják, ha egy felhasználó például letölt egy hamis pénztárcát. Marek „Slush” Palatinus, a Trezor társalapítója megerősítette, hogy a bejelentett hiba nem ezt a pénztárcát érinti. Eközben Seger arról számolt be, hogy további két hibát is felfedezett, amiért pánikkeltés vádjával illették.

Vigyázzanak magukra!

Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.

Címkék ebben a cikkben