Dikuasakan oleh

Jualan Trezor, Onekey, Bitbox Melonjak Di Tengah Krisis Coldcard; Model Keselamatan Berkembang

Krisis Coldcard turut menguji keupayaan pengeluar dompet perkakasan untuk menangani peningkatan jualan yang mendadak, kerana bukannya berputus asa terhadap penjagaan kendiri, ramai Bitcoiners bergegas mendapatkan peranti baharu ketika pasukan dompet bersiap sedia menghadapi realiti (ketidak)selamatan baharu yang dipacu AI.

DITULIS OLEH
KONGSI
Jualan Trezor, Onekey, Bitbox Melonjak Di Tengah Krisis Coldcard; Model Keselamatan Berkembang

Pengambilan Utama

  • Jualan dompet perkakasan melonjak apabila Bitcoiners mencari alternatif dan bukannya meninggalkan penjagaan kendiri.
  • Serangan yang dipacu kecerdasan buatan (AI) mendorong pembuat dompet perkakasan ke arah penampalan yang lebih pantas, pendedahan yang lebih kukuh dan pendidikan pengguna yang lebih baik.
  • Pengguna digalakkan memastikan semua perisian sentiasa dikemas kini, termasuk pada peralatan rumah, apabila pepijat baharu yang serius muncul.

Daripada 13 pengeluar dompet perkakasan yang dihubungi Bitcoin.com News untuk mendapatkan komen, Trezor, Bitbox dan Onekey mengesahkan bahawa jualan mereka melonjak pada Ogos. Ledger enggan mengulas mengenai jualan bulanan, manakala Block, pengeluar Bitkey yang tersenarai secara awam, terikat dengan laporan suku tahunannya.

Walaupun tiada syarikat yang mendedahkan angka tepat, Bitbox adalah yang paling khusus, menyatakan bahawa jualan kad kreditnya melonjak kira-kira sepuluh kali ganda berbanding paras asas pada minggu-minggu sebelumnya. Ini tidak termasuk jualan yang dibuat melalui kaedah pembayaran lain.

“Kami telah melihat lonjakan jualan, kebanyakannya datang dari Amerika Utara, di mana barangkali Coldcard mempunyai kehadiran terbesar,” kata CEO Bitbox, Douglas Bakkum, kepada Bitcoin.com News.

Tanda yang Menggalakkan untuk Penjagaan Kendiri

Sementara itu, Trezor berkata ia juga melihat peningkatan jualan, khususnya bagi produk bitcoin-sahaja. Walaupun syarikat tidak menyatakan angka, Ketua Keselamatannya, Jan Komárek, menegaskan bahawa lonjakan ini adalah tanda yang menggalakkan untuk keseluruhan industri Bitcoin.

“Bagi kami, perkara yang lebih menarik ialah apa yang ini cadangkan: nampaknya orang yang terjejas oleh situasi Coldcard mencari dompet perkakasan lain dan bukannya berputus asa terhadap penjagaan kendiri,” katanya, sambil menambah bahawa ini adalah “pengajaran yang menggalakkan, bahawa tindak balas terhadap detik sukar adalah untuk kekal mengawal kunci mereka sendiri, bukannya berundur daripadanya.”

Namun, menurut penganalisis industri, ramai pengguna dompet perkakasan menghantar dana mereka ke bursa kripto atau memindahkan modal mereka ke ETF, lalu meninggalkan penjagaan kendiri. Dalam kedua-dua keadaan, tidak jelas sebesar mana penghijrahan ini atau sama ada ia hanyalah langkah sementara sebelum pengguna kembali kepada penjagaan kendiri.

Onekey, walaupun turut merekodkan peningkatan jualan, menyatakan bahawa perkara ini mungkin juga dipengaruhi faktor lain, termasuk kitaran produk individu. Menurut syarikat itu, krisis Coldcard mencetuskan perbincangan yang jauh lebih besar tentang isu keselamatan dompet perkakasan yang biasanya tidak kelihatan kepada pengguna akhir, seperti penjanaan frasa benih.

Walau bagaimanapun, eksploit perisian tegar Coldcard mencetuskan perbincangan dan tindakan yang serupa bukan sahaja dalam kalangan pengguna akhir, tetapi juga dalam kalangan pengeluar dompet perkakasan. Pertama, insiden itu mendorong pasukan-pasukan tersebut untuk menilai semula model keselamatan semasa mereka.

Apa yang Dompet Sudah Lakukan

Trezor menilai semula penjanaan benihnya sendiri khusus terhadap mod kegagalan yang dieksploit dalam kes Coldcard; BitBox melakukan “satu lagi penelitian terperinci” terhadap kod penjana nombor rawaknya sendiri, manakala Onekey berkata ia menjalankan pengesahan hujung-ke-hujung tambahan bagi laluan entropi dan penjanaan benih merentasi rangkaian dompet perkakasannya.

Seperti dilaporkan oleh Bitcoin.com News, secara berasingan dan tidak berkaitan dengan Coldcard, Bitbox mendedahkan dan menampal pepijat perisian tegar miliknya sendiri pada Ogos ini. Tiada eksploitasi dilaporkan. Sementara itu, pada bulan yang sama, Trezor mendedahkan bahawa hampir 14,000 pelanggannya terjejas oleh kebocoran data di salah satu penyedia penghantaran Trezor.

Dalam kedua-dua kes, pertempuran keselamatan utama masih di hadapan ketika dompet perkakasan untuk bitcoin dan aset kripto lain menyesuaikan diri dengan realiti baharu yang didorong oleh AI.

Dua Perkara untuk Diberi Tumpuan

“Penyerang sudah bekerja pada kelajuan mesin, jadi kita juga perlu begitu untuk kekal mendahului mereka,” kata CTO Ledger, Charles Guillemet, sambil menambah bahawa pertahanan pada masa ini masih bergerak lebih perlahan daripada penyerang. Sekurang-kurangnya, menurutnya, jurang masa antara penghantaran tampalan dan ia dijadikan senjata semakin mengecil.

CTO itu menegaskan bahawa syarikat kini harus memberi tumpuan pada dua perkara: mempertingkat pendedahan dan pendidikan pengguna.

“Pertama, pendedahan bertanggungjawab perlu berkembang dengan penampalan yang lebih pantas, garis masa pendedahan yang lebih pendek, dan strategi migrasi yang menganggap penyerang berkeupayaan, dibantu AI, adalah sebahagian daripada model keselamatan dan bukannya penambahbaikan pilihan,” kata Guillemet kepada Bitcoin.com News.

Selain itu, menurutnya, membantu orang memahami dompet perkakasan “akan menjadi penting untuk memastikan industri kekal selamat.”

Kemas Kini Malah Peralatan Rumah Anda

Seiring itu, dalam “renungan tentang kesan susulan Coldcard,” para pembangun dompet Blockstream Jade menggesa pengguna dompet perkakasan untuk memastikan perisian mereka sentiasa dikemas kini. Blockstream Jade baru sahaja mengeluarkan kemas kini perisian tegar dengan beberapa pembaikan. Namun, menurut pasukan itu, selain dompet perkakasan, pengguna harus memastikan aplikasi, sistem operasi, peranti, penghala, dan malah peralatan rumah sentiasa dikemas kini.

“Menjaga keselamatan ialah proses berterusan, dan anda sebagai pengguna juga mesti turut serta,” tegas mereka, sambil menambah bahawa pepijat Coldcard adalah “kes malang di mana pengguna tidak dapat dijadikan selamat hanya dengan menaik taraf” perisian dan perisian tegar mereka.

Sementara itu, Onekey menambah bahawa keselamatan dompet perkakasan perlu dibina berasaskan entropi dan penyimpanan kunci yang disokong perkakasan, perisian sumber terbuka yang boleh disahkan, semakan keselamatan bebas, pemisahan kukuh komponen kritikal keselamatan, dan pengesahan transaksi yang jelas di pihak pengguna.

“Apabila AI menurunkan kos menganalisis perisian dan mengautomasikan serangan, matlamatnya adalah memastikan bahawa menemui satu kelemahan pelaksanaan tidak mencukupi untuk menjejaskan keseluruhan model keselamatan,” kata pengeluar dompet itu.

Pelan Keselamatan Jangka Pendek, Sederhana dan Panjang

Syarikat-syarikat itu sendiri sudah melaksanakan perubahan keselamatan jangka pendek, sederhana dan panjang. Sebagai contoh, Trezor, “sebagai tindak balas langsung kepada penemuan Coldcard,” sedang menambah “semakan kewarasan tambahan” pada entropi yang dijana secara dalaman oleh peranti apabila mengesahkan sama ada entropi luaran benar-benar digunakan.

“Selain itu, semakan kami telah membawa kami untuk memperkukuh ujian dalaman dan perangkap amaran kami di sekeliling penjana ujian yang tidak selamat, serta memperluas cara kami mengesahkan laluan panggilan bagi setiap sumber entropi individu,” kata Komárek, sambil menyatakan bahawa penjana yang tidak selamat itu hanya wujud untuk ujian dalaman.

Syarikat itu juga sedang meneliti laporan daripada penyelidik keselamatan bebas dan, dalam jangka sederhana, merancang ujian penembusan baharu bagi ciri teras perisian tegar, yang akan dijalankan oleh “agensi keselamatan luaran yang dipandang tinggi.” Laporan audit keselamatan dirancang untuk diumumkan kepada umum.

“Dalam jangka lebih panjang, tumpuan kami adalah untuk kekal mendahului serangan yang dibolehkan AI dan bukannya bertindak balas terhadapnya,” kata Ketua Keselamatan itu, sementara pengeluar dompet lain juga menekankan bahawa mereka sudah menggunakan AI untuk menyemak kod mereka, di samping program ganjaran (bounty).

“Makmal penyelidikan Donjon kami (makmal penggodam topi putih) wujud untuk cuba memecahkan produk kami sebelum sesiapa pun boleh, dan secara dalaman kami banyak menggunakan LLM untuk memburu kelemahan dalam produk kami sendiri,” tambah Guillemet dari Ledger.

Onekey berkata kini ia memberi tumpuan untuk memperkukuh semakan laluan kod kritikal keselamatan, binaan perisian tegar, penjanaan entropi dan aliran penandatanganan transaksi, manakala dalam jangka sederhana, tumpuannya akan beralih kepada pengesahan transaksi, merujuk kepada penyelesaian Clear Signing, yang relevan untuk banyak aset kripto utama di luar bitcoin.

Tanggungjawab Bersama dan Pepijat Kritikal Baharu

Sementara itu, para penyelidik keselamatan di Block, pengeluar Bitkey, memainkan peranan penting dalam membantu industri Bitcoin dan dompet perkakasan semasa krisis Coldcard, kerana mereka terlibat aktif dengan komuniti untuk berkongsi penemuan kritikal dan menyelaras usaha tindak balas.

“Kami berkongsi penemuan kami secara telus melalui perbincangan awam di X dan juga saluran peribadi kerana kami percaya bahawa apabila kelemahan keselamatan menjejaskan ekosistem, semua pengeluar mempunyai tanggungjawab untuk bertindak pantas,” kata syarikat itu kepada Bitcoin.com News, sambil menambah bahawa dompet perkakasan harus mengekalkan kawalan terhadap model keselamatan utama.

Ketika menulis artikel ini, pada 26 Ogos, laporan tentang satu lagi “pepijat kritikal pada vendor dompet perkakasan utama” mula tersebar. Rob Segers, perunding keselamatan Bitcoin dan pengasas Bitsaga, yang menemui pepijat itu bersama “beberapa pepijat lain berketerukan tinggi,” berkata vendor yang tidak didedahkan itu mengesahkan pepijat-pepijat ini, “namun pembaikan sudah tersedia dalam keluaran akan datang.”

Menurut Seger, pepijat kritikal itu ditemui dalam “perisian tegar perkakasan rasmi tetapi memerlukan perisian hos berniat jahat” untuk mencuri dana. Ini bermakna pepijat itu boleh dieksploit jika pengguna, sebagai contoh, memuat turun dompet palsu. Marek “Slush” Palatinus, pengasas bersama Trezor, mengesahkan bahawa pepijat yang dilaporkan itu bukan mengenai dompet ini. Sementara itu, Seger melaporkan bahawa beliau telah menemui dua lagi pepijat, yang mengundang kritikan kerana menyebarkan panik.

Kekal selamat.

Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.