Criza Coldcard a pus la încercare și capacitatea producătorilor de portofele hardware de a face față creșterii bruște a vânzărilor, întrucât, în loc să renunțe la auto-custodie, mulți utilizatori de Bitcoin s-au grăbit să achiziționeze dispozitive noi, în timp ce echipele responsabile de portofele se pregăteau pentru noua realitate a (in)securității bazate pe inteligența artificială.
Vânzările de Trezor, Onekey și Bitbox înregistrează o creștere bruscă pe fondul crizei „Coldcard”; modelele de securitate evoluează

Concluzii cheie
- Vânzările de portofele hardware au crescut vertiginos, deoarece utilizatorii de Bitcoin au căutat alternative în loc să renunțe la auto-custodie.
- Atacurile bazate pe inteligență artificială (IA) îi determină pe producătorii de portofele hardware să aplice patch-uri mai rapid, să ofere informații mai detaliate și să educe mai bine utilizatorii.
- Utilizatorii sunt încurajați să își mențină toate programele la zi, chiar și pe aparatele electrocasnice, pe măsură ce apar noi erori grave.
Dintre cei 13 producători de portofele hardware contactați de Bitcoin.com News pentru comentarii, Trezor, Bitbox și Onekey au confirmat că vânzările lor au crescut semnificativ în luna august. Ledger a refuzat să comenteze cu privire la vânzările sale lunare, în timp ce producătorul Bitkey, listat la bursă, Block, este obligat să respecte raportările trimestriale.
Deși niciuna dintre companii nu a dezvăluit cifrele exacte, Bitbox a fost cea mai precisă, afirmând că vânzările sale prin card de credit au crescut de aproximativ zece ori față de nivelul de referință din săptămânile precedente. Aceasta nu include vânzările realizate prin alte metode de plată.
„Am observat o creștere a vânzărilor, provenind în principal din America de Nord, unde, probabil, Coldcard avea cea mai mare prezență”, a declarat Douglas Bakkum, CEO-ul Bitbox, pentru Bitcoin.com News.
Un semn încurajator pentru auto-custodie
Între timp, Trezor a declarat că a înregistrat, de asemenea, o creștere a vânzărilor, în special a celor de produse destinate exclusiv bitcoinului. Deși compania nu a precizat cifrele, șeful departamentului de securitate, Jan Komárek, a subliniat că această creștere reprezintă un semn încurajator pentru întreaga industrie Bitcoin.
„Pentru noi, aspectul cel mai interesant este ceea ce sugerează acest lucru: se pare că persoanele afectate de situația Coldcard au căutat un alt portofel hardware, în loc să renunțe la auto-custodie”, a spus el, adăugând că aceasta este „concluzia încurajatoare, și anume că răspunsul la un moment dificil a fost acela de a păstra controlul asupra propriilor chei, nu de a renunța la ele”.
Cu toate acestea, potrivit analiștilor din industrie, mulți utilizatori de portofele hardware și-au trimis fondurile către platforme de tranzacționare de criptomonede sau și-au mutat capitalul în ETF-uri, renunțând la auto-custodie. În ambele cazuri, nu este clar cât de mare a fost această migrație sau dacă a fost doar o măsură temporară înainte ca utilizatorii să revină la auto-custodie.
Onekey, deși a înregistrat și ea o creștere a vânzărilor, a menționat că acest lucru ar fi putut fi influențat și de alți factori, inclusiv de ciclurile individuale ale produselor. Potrivit companiei, criza Coldcard a alimentat o discuție mult mai amplă cu privire la aspectele de securitate ale portofelelor hardware, care sunt de obicei invizibile pentru utilizatorii finali, cum ar fi generarea frazelor seed.
Cu toate acestea, vulnerabilitatea din firmware-ul Coldcard a stârnit discuții și acțiuni similare nu doar în rândul utilizatorilor finali, ci și în rândul producătorilor de portofele hardware. În primul rând, incidentul a determinat echipele să-și revizuiască modelele actuale de securitate.
Ce au făcut deja portofelele
Trezor și-a revizuit propriul proces de generare a frazelor-semință, în special pentru a preveni modul de eșec exploatat în cazul Coldcard; BitBox a efectuat „o altă analiză detaliată” a codului propriului generator de numere aleatorii, în timp ce Onekey a declarat că a efectuat o verificare suplimentară de la un capăt la altul a entropiei și a căilor de generare a frazelor-semință în întreaga sa gamă de portofele hardware.
După cum a raportat Bitcoin.com News, separat și fără legătură cu Coldcard, BitBox a dezvăluit și a remediat propriile erori de firmware în luna august a acestui an. Nu s-a raportat nicio exploatare. Între timp, în aceeași lună, Trezor a dezvăluit că aproape 14.000 dintre clienții săi au fost afectați de o breșă de securitate la unul dintre furnizorii de servicii de transport ai Trezor.
În ambele cazuri, principala bătălie în materie de securitate rămâne încă de dus, pe măsură ce portofelele hardware pentru bitcoin și alte active criptografice se adaptează la noua realitate determinată de IA.
Două aspecte pe care trebuie să ne concentrăm
„Atacatorii acționează deja la viteza mașinilor, așa că și noi trebuie să facem la fel pentru a rămâne cu un pas înaintea lor”, a declarat Charles Guillemet, directorul tehnic al Ledger, adăugând că, în prezent, apărarea se mișcă încă mai încet decât atacatorii. Cel puțin, potrivit acestuia, intervalul de timp dintre lansarea unui patch și exploatarea acestuia se reduce.
Directorul tehnic a subliniat că companiile ar trebui să se concentreze acum pe două aspecte: îmbunătățirea procesului de divulgare și educarea utilizatorilor.
„În primul rând, divulgarea responsabilă trebuie să evolueze odată cu aplicarea mai rapidă a patch-urilor, termene de divulgare mai scurte și strategii de migrare care să presupună că atacatorii capabili, asistați de IA, fac parte din modelul de securitate, mai degrabă decât să fie îmbunătățiri opționale”, a declarat Guillemet pentru Bitcoin.com News.
De asemenea, potrivit acestuia, a ajuta oamenii să înțeleagă portofelele hardware „va fi esențial pentru menținerea siguranței industriei”.
Actualizați chiar și aparatele electrocasnice
În aceeași ordine de idei, în „reflecțiile lor asupra consecințelor incidentului Coldcard”, dezvoltatorii portofelului Blockstream Jade au îndemnat utilizatorii portofelelor hardware să își mențină software-ul la zi. Blockstream Jade tocmai a lansat o actualizare de firmware cu o serie de remedieri. Totuși, potrivit echipei, pe lângă portofelele hardware, utilizatorii ar trebui să-și mențină la zi aplicațiile, sistemele de operare, dispozitivele, routerele și chiar aparatele electrocasnice.
„Menținerea securității este un proces continuu, iar tu, în calitate de utilizator, trebuie să participi și tu”, au subliniat aceștia, adăugând că bug-ul Coldcard a fost „un caz nefericit în care utilizatorii nu au putut fi protejați prin actualizarea” software-ului și a firmware-ului.
Între timp, Onekey a adăugat că securitatea portofelelor hardware trebuie să se bazeze pe entropie și stocarea cheilor susținute de hardware, software open-source verificabil, evaluare independentă a securității, separare strictă a componentelor critice pentru securitate și verificarea clară a tranzacțiilor de către utilizator.
„Pe măsură ce inteligența artificială reduce costul analizei software-ului și al automatizării atacurilor, obiectivul este să ne asigurăm că descoperirea unei singure vulnerabilități de implementare nu este suficientă pentru a compromite întregul model de securitate”, a declarat producătorul portofelului.
Planuri de securitate pe termen scurt, mediu și lung
Companiile însele implementează deja modificări de securitate pe termen scurt, mediu și lung. De exemplu, Trezor, „ca răspuns direct la constatările Coldcard”, adaugă „verificări suplimentare de validitate” asupra entropiei generate intern de dispozitiv atunci când verifică dacă entropia externă este utilizată cu adevărat.
„Pe lângă aceasta, analiza noastră ne-a determinat să consolidăm testările interne și mecanismele de protecție legate de generatorul de testare nesigur și să extindem modul în care verificăm calea de apel a fiecărei surse individuale de entropie”, a spus Komárek, menționând că generatorul nesigur există doar pentru testare internă.
Compania analizează, de asemenea, rapoartele cercetătorilor independenți în domeniul securității și, pe termen mediu, planifică un nou test de penetrare a funcționalităților esențiale ale firmware-ului, realizat de „o agenție externă de securitate recunoscută”. Se preconizează că rapoartele de audit de securitate vor fi făcute publice.
„Pe termen lung, ne concentrăm pe a fi cu un pas înaintea atacurilor bazate pe IA, mai degrabă decât să reacționăm la ele”, a declarat șeful departamentului de securitate, în timp ce și alți producători de portofele digitale au subliniat că utilizează deja IA pentru a-și verifica codul, alături de programele de recompense.
„Laboratorul nostru de cercetare Donjon (laborator de hackeri «white hat») există pentru a încerca să spargem produsele noastre înainte ca altcineva să o poată face, iar la nivel intern folosim intens modelele de limbaj mare (LLM) pentru a vâna vulnerabilități în propriile noastre produse”, a adăugat Guillemet de la Ledger.
Onekey a declarat că se concentrează acum pe consolidarea verificărilor căilor de cod critice pentru securitate, versiunilor de firmware, generării de entropie și fluxurilor de semnare a tranzacțiilor, în timp ce, pe termen mediu, accentul va fi pus pe verificarea tranzacțiilor, referindu-se la soluția Clear Signing, relevantă pentru multe active criptografice majore, în afară de bitcoin.
Responsabilitate comună și noi erori critice
Între timp, cercetătorii în domeniul securității de la Block, producătorul Bitkey, au jucat un rol esențial în sprijinirea industriei Bitcoin și a portofelelor hardware în timpul crizei Coldcard, implicându-se activ alături de comunitate pentru a împărtăși descoperiri critice și a coordona eforturile de răspuns.
„Am împărtășit descoperirile noastre în mod transparent atât prin discuții publice pe X, cât și prin canale private, deoarece credem că, atunci când vulnerabilitățile de securitate afectează ecosistemul, toți producătorii au responsabilitatea de a acționa rapid”, a declarat compania pentru Bitcoin.com News, adăugând că portofelele hardware ar trebui să păstreze controlul asupra modelelor cheie de securitate.
În timp ce scriam acest articol, pe 26 august, au început să circule rapoarte despre o altă „eroare critică la un important furnizor de portofele hardware”. Rob Segers, consultant în securitate Bitcoin și fondator al Bitsaga, care a descoperit această eroare alături de „mai multe alte erori de gravitate ridicată”, a declarat că furnizorul, al cărui nume nu a fost dezvăluit, a confirmat existența acestor erori, „dar o soluție este deja inclusă într-o versiune viitoare”.
Potrivit lui Seger, bug-ul critic a fost descoperit în „firmware-ul oficial al dispozitivului, dar necesită un software gazdă rău intenționat” pentru a fura fondurile. Aceasta înseamnă că bug-ul ar putea fi exploatat dacă un utilizator, de exemplu, descarcă un portofel fals. Marek „Slush” Palatinus, cofondator al Trezor, a confirmat că vulnerabilitatea semnalată nu vizează acest portofel. Între timp, Seger a raportat că a descoperit încă două vulnerabilități, atrăgând critici pentru că a stârnit panică.
Aveți grijă de voi.
Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.












