Dikuasakan oleh

Bagaimana Dompet Perkakasan Bitcoin Menyokong Pengguna Semasa Krisis Coldcard

Memandangkan tiada satu dompet perkakasan bitcoin yang terbaik, hanya ciri dan kompromi yang berbeza, pengeluarnya juga berbeza dalam cara mereka menyokong pelanggan selepas krisis Coldcard. Komunikasi yang pantas, jelas, dan membantu mungkin menjadi faktor yang melindungi dana anda semasa kecemasan serupa.

DITULIS OLEH
KONGSI
Bagaimana Dompet Perkakasan Bitcoin Menyokong Pengguna Semasa Krisis Coldcard

Intipati Utama

  • Kelajuan respons berbeza lebih daripada sehari merentas 13 pengeluar.
  • Dompet sumber terbuka menekankan keboleh-sahan untuk meyakinkan pengguna; dompet sumber tertutup lebih bergantung pada pensijilan dan audit.
  • Hanya beberapa dompet mempromosikan multisig dan amalan terbaik penjagaan sendiri lain sebagai pertahanan struktur.

Bitcoin.com News meneliti bagaimana 13 pengeluar teratas bagi peranti penting ini berkomunikasi di X, saluran media sosial utama untuk segala perkara berkaitan aset kripto, sejak krisis tercetus pada akhir Julai dan berlanjutan hingga Ogos.

KELAJUAN DAN KEJELASAN

Pasukan berbeza dari segi kelajuan, kejelasan, tahap membantu, nada, tahap berbangga, dan sama ada mereka terus membuat susulan tentang isu itu beberapa hari dan kini, beberapa minggu kemudian. Sebagai contoh, pengeluar Bitkey, Block yang berpusat di A.S., yang merupakan sebahagian daripada siasatan awal Coldcard, adalah antara yang terawal memberi amaran kepada pengguna dan komuniti yang lebih luas tentang eksploit tersebut, dan tidak lama kemudian diikuti oleh Blockstream yang berpusat di Kanada, pengeluar Jade. Sementara itu, bagi sesetengah yang lain, ia mengambil masa lebih daripada sehari untuk membuat hantaran di X. Salah satu peneraju industri, Ledger yang berpusat di Eropah, memaklumkan pengikutnya di X selepas kira-kira 14 jam sejak krisis tercetus.

Namun, pemberi respons terpantas tidak semestinya yang paling menyeluruh.

PELUANG PENJAGAAN SENDIRI YANG LEBIH LUAS

Dalam apa jua keadaan, antara corak yang muncul merentas komunikasi dompet, terdapat penekanan besar pada bagaimana entropi dijana, kerana pasukan cuba membezakan diri mereka daripada Coldcard. Selain itu, beberapa pasukan menonjolkan sokongan untuk entropi yang dijana pengguna sebagai cara untuk mengurangkan kebergantungan pada penjana nombor rawak (RNG) peranti itu sendiri.

Terdapat juga pendekatan berbeza tentang bagaimana pengeluar peranti sumber tertutup dan sumber terbuka cuba menenangkan pengguna mereka. Peranti dengan kelayakan sumber terbuka yang lebih kukuh (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) menekankan keboleh-sahan, manakala reka bentuk yang lebih tertutup (Ledger, Tangem, Ngrave) lebih bergantung pada pensijilan dan audit.

Selain itu, tidak semua pasukan membincangkan persediaan multisignature (multisig) sebagai pertahanan struktur, khususnya apabila melibatkan persediaan berbilang vendor, manakala beberapa syarikat menggunakan detik ini untuk mempromosikan amalan terbaik penjagaan sendiri yang lebih luas secara umum.

MEMBANTU DAN BERBANGGA

Bagi susulan, Trezor, Bitkey, Bitbox, dan Blockstream Jade menonjol sebagai yang lebih aktif, menyediakan maklumat tambahan, manakala Ledger, Tangem, Safepal, dan Ngrave relatifnya kurang aktif dalam hal tersebut.

Selain itu, tidak setiap pasukan memberikan nasihat migrasi praktikal untuk pengguna yang terjejas, dan Foundation (pengeluar Passport Prime), Bitkey, Ellipal, Jade, Bitbox, dan Trezor menonjol kerana panduan yang boleh dilaksanakan. Sementara itu, Foundation dan Trezor juga berkomunikasi tentang langkah pengerasan keselamatan tambahan mereka. Ngrave dan Ellipal nampaknya menggunakan bahasa promosi yang paling kuat, seperti “paling selamat di dunia,” “peneraju air-gapped,” dan lain-lain.

Sekarang, mari kita lihat secara ringkas komunikasi setiap dompet. Ia disenaraikan mengikut hantaran pertama mereka di X semasa krisis.

REAKSI 13 DOMPET PERKAKASAN BITCOIN TERATAS TERHADAP KRISIS COLDCARD

Bitkey
30 Julai, 10:07 PM EDT
Bitkey dan pengeluarnya, Block, mengambil peranan awal yang proaktif dalam krisis Coldcard, apabila pasukan Block menyiasat kecurian itu secara bebas dan menerbitkan analisis teknikal terperinci yang mengesahkan bahawa dompet Bitkey tanpa seed tidak terjejas. Selain penjelasan yang jelas dalam bahasa mudah dan amaran bahawa seed Coldcard yang terdedah kekal terkompromi walaupun dipindahkan ke tempat lain, pasukan itu juga menasihati agar tidak tergesa-gesa membuat persediaan penjagaan sendiri yang baharu. Soalan Lazim pertengahan Ogos mengulangi bahawa Bitkey tidak terjejas, tiada tindakan diperlukan, dan memperincikan reka bentuk teras multisig 2-daripada-3. Komunikasi kemudian beralih kepada pendidikan produk mengenai multisig dan pemulihan, bukannya mengulang mesej krisis.

Blockstream Jade
30 Julai, 11:20 PM EDT
Pasukan ini segera memastikan bahawa frasa seed Jade dijana daripada pelbagai sumber entropi bebas. Ia juga menerbitkan catatan blog praktikal yang menggariskan proses migrasi empat langkah untuk pengguna Coldcard yang terjejas. Pasukan itu memperincikan reka bentuk entropi berbilang sumber Jade dan menekankan sifatnya yang sepenuhnya sumber terbuka. Komunikasi seterusnya memberi tumpuan kepada menjawab soalan pengguna, menerangkan ciri keselamatan dompet, dan mengumumkan kaedah baharu untuk mencipta entropi secara luar talian.

Passport Prime
30 Julai, 11:33 PM EDT
Pengeluar dompet Passport Prime memberi respons dengan kenyataan bahawa semua modelnya sentiasa menjana entropi yang betul dan selamat. Ia diikuti dengan hantaran teknikal terperinci yang menerangkan kegagalan Coldcard dan reka bentuk entropi perkakasan berbilang sumber miliknya. Pasukan itu juga berkongsi semakan tambahan selepas insiden tentang seni bina entropinya. Langkah baharu khusus yang diumumkan termasuk pemantauan kesihatan yang dipertingkat untuk mencegah seed entropi rendah akibat kegagalan perkakasan, pelancaran aplikasi ujian entropi untuk pengguna pada Passport Prime, serta rancangan untuk menerbitkan laporan semakan kod AI bersama setiap keluaran perisian.

Trezor
31 Julai, 03:16 AM EDT
Trezor meyakinkan pengguna bahawa dana mereka selamat, kemudian menambah bahawa sesiapa yang telah memindahkan seed yang dijana Coldcard ke Trezor masih berisiko. Amaran yang sama juga terdapat pada majoriti dompet lain. Dalam beberapa hari, pasukan menerbitkan kupasan teknikal tentang reka bentuk entropi dompet. Seterusnya, komunikasi berterusan hingga pertengahan Ogos dengan mengukuhkan pendirian dan mengulang penjelasan entropi, amaran pancingan data, serta menyebut kemungkinan sokongan tambahan entropi melalui balingan dadu. Sementara itu, pada 13 Ogos, Trezor mendedahkan bahawa hampir 14,000 pelanggannya terjejas akibat kebocoran data di ShipMonk, salah satu penyedia penghantaran Trezor.

Onekey
31 Julai, 04:24 AM EDT
Selepas menenangkan pengguna bahawa peranti ini tidak terjejas, OneKey menerangkan bahawa entropi dijana sepenuhnya pada peranti, menggabungkan sumber rawak bebas. Komunikasi susulan mengulangi poin utama yang sama, termasuk dua sumber entropi pada peranti, pensijilan, firmware sumber terbuka, dan semakan berterusan oleh firma keselamatan, sambil turut berkongsi artikel yang lebih terperinci, termasuk mengenai multisig atau cara menaik taraf keselamatan frasa seed.

Bitbox
31 Julai, 04:52 AM EDT
Sebelum kenyataan substantif pertamanya pada 31 Julai, pasukan itu sudah pun membalas dalam bebenang berasingan lebih awal bahawa peranti mereka selamat. BitBox juga menerangkan bahawa seednya menggabungkan lima sumber entropi bebas. Susulan memperincikan sumber entropinya, dibingkaikan sebagai pertahanan berlapis, dan merujuk kepada firmware sumber terbuka, audit dalaman dibantu AI, ganjaran pepijat, serta sokongan untuk entropi manual melalui balingan dadu. BitBox juga menerangkan pro dan kontra persediaan multisig. Secara berasingan, tidak berkaitan dengan Coldcard, BitBox mendedahkan dan menampal pepijat firmware mereka sendiri. Tiada eksploitasi dilaporkan.

Keystone
31 Julai, 06:47 AM EDT
Hantaran awal Keystone membincangkan penjanaan entropi mereka tanpa menyebut krisis Coldcard, tetapi diikuti dengan satu lagi kenyataan pada 4 Ogos yang mengesahkan bahawa pemeriksaan dalaman mendapati semua peranti Keystone selamat. Kemudian, pasukan memperincikan reka bentuk peranti mereka, menekankan bahawa proses penjanaan telah disahkan pada setiap peringkat. Mereka juga menawarkan dua penyelesaian pilihan, seperti menambah frasa laluan BIP-39 atau menggunakan ciri balingan dadu peranti. Balasan susulan hingga awal Ogos menumpukan pada reka bentuk berbilang sumber dan pilihan dadu/frasa laluan, sambil turut mengarahkan pengguna kepada firmware sumber terbuka dan laporan audit awam untuk pengesahan bebas.

Ledger
31 Julai, 12:16 EDT
Selepas mesej awal bahawa Ledger tidak terjejas oleh isu Coldcard, dengan merujuk kepada penjana nombor rawak sebenar (true random number generator) yang diperakui terbina dalam elemen selamatnya, penjelasan yang lebih terperinci datang pada 2 Ogos daripada CTO-nya, Charles Guillemet. Dalam susulannya, pasukan menumpukan pada perbezaan teknologi mereka, sambil turut memberikan panduan tentang multisig, memberi amaran bahawa persediaan penjagaan yang lebih kompleks juga boleh menjadi lebih berisiko, dan menawarkan penyelesaian lain seperti Miniscript dan MuSig2, protokol multi-tandatangan bitcoin dua pusingan. Selain itu, pasukan berkongsi bagaimana mereka bersedia menghadapi serangan keselamatan yang dipercepat AI. Walaupun Ledger sendiri tidak mengalami sebarang pelanggaran keselamatan, pelanggannya terkesan oleh dua kebocoran data peribadi yang berpunca daripada insiden pihak ketiga.

Tangem
31 Julai, 3:08 PM EDT
Tangem juga pantas menekankan bahawa peranti tanpa seed ini berjalan pada kod yang sepenuhnya berasingan daripada Coldcard. Kemudian pada Ogos, Tangem berhujah bahawa keselamatan datang daripada seni bina, ujian, dan pengesahan bebas, bukannya kod sumber terbuka semata-mata. Ia juga menerbitkan penjelasan mengapa perisian hasad yang menyasarkan seed tidak berkesan terhadap Tangem. Mesej utama pasukan kemudian memfokuskan pada seni bina dan pensijilan.

Ellipal
1 Ogos, 07:21 EDT
Selain menenangkan pengguna, Ellipal menjemput mereka untuk mengesahkan dan bukannya sekadar percaya, kerana peranti menerima seed yang dijana sendiri oleh pengguna. Ia juga berkongsi penjelasan tentang cara menyemak kerawakan secara bebas. Dua hari kemudian, ia menawarkan pemberian hadiah alat keselamatan seed. Dalam susulan, ia menumpukan pada penjelasan teknikal, manakala pada 5 Ogos ia menawarkan senarai semak migrasi untuk pengguna yang telah membuat seed pada Coldcard. Ellipal juga aktif memberi amaran kepada pengguna tentang cubaan pancingan data dan malah berkongsi hantaran oleh pesaingnya, Ledger, mengenai perkakasan sumber terbuka.

Safepal
1 Ogos, 2:14 PM EDT
SafePal juga menumpukan pada membezakan dirinya daripada Coldcard, dengan mengatakan bahawa dompet ini mendapatkan entropi pada saat penciptaan dompet dan bukannya bergantung pada satu cip atau sumber. Seperti banyak dompet lain, ia juga memberi amaran tentang cubaan pancingan data. Hantaran dan blognya pada 1 Ogos pada asasnya merupakan keseluruhan respons, kemudian hanya berkongsi satu hantaran tentang frasa laluan. Namun, pada 16 Ogos, syarikat mendedahkan bahawa hampir 40,000 pelanggannya terjejas akibat kebocoran data.

Ngrave
1 Ogos, 3:43 PM EDT
Ngrave menumpukan pada proses penjanaan “Perfect Key” yang menggabungkan beberapa teknik kriptografi, penjanaan air-gapped, dan cap jari pengguna sendiri. Kemudian, ia terus mengingatkan pengguna bahawa bergantung pada satu sumber penjanaan kunci ialah satu titik kegagalan tunggal. Ia juga menjemput pengguna untuk mengesahkan reka bentuk itu sendiri. Pasukan itu juga berkata mereka memanfaatkan “pelbagai penilaian pertahanan siber dibantu LLM, menggunakan model termaju dunia untuk melindungi dana anda,” dan mengumumkan program pemadaman data pelanggan mereka.

Keepkey
1 Ogos, 4:25 PM EDT
KeepKey berkongsi kupasan teknikal daripada pembangunnya, sambil turut memaut ke catatan blog KeepKey yang merangkumi siapa yang berisiko, langkah migrasi, dan mengapa multisig serba-Coldcard tidak melindungi daripada kelas kegagalan seperti ini. Ini merupakan satu-satunya hantaran KeepKey selepas krisis Coldcard bermula, kerana pasukan ini tidak begitu aktif di X.

Sebagai kesimpulan, krisis Coldcard bukan sahaja mengajar pengeluar dompet perkakasan pelajaran keselamatan baharu tetapi, diharapkan, komunikasi mereka juga akan bertambah baik lagi apabila/jika krisis seterusnya melanda.

Bitcoin.com News telah menghubungi semua pasukan ini untuk mendapatkan komen dan akan berkongsi respons mereka, sekiranya mereka memberikan maklum balas.

Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.