Poháňa

Ako hardvérové peňaženky na bitcoiny pomohli používateľom počas krízy spoločnosti Coldcard

Keďže neexistuje jediná najlepšia hardvérová peňaženka na bitcoiny, ale len rôzne funkcie a kompromisy, výrobcovia sa líšia aj v tom, ako podporovali svojich zákazníkov po kríze spoločnosti Coldcard. Rýchla, jasná a užitočná komunikácia môže byť faktorom, ktorý ochráni vaše prostriedky počas podobných núdzových situácií.

ZDIEĽAŤ
Ako hardvérové peňaženky na bitcoiny pomohli používateľom počas krízy spoločnosti Coldcard

Kľúčové závery

  • Rýchlosť reakcie sa medzi 13 výrobcami líšila o viac ako jeden deň.
  • Peňaženky s otvoreným zdrojovým kódom sa spoliehali na overiteľnosť, aby upokojili používateľov; peňaženky s uzavretým zdrojovým kódom sa spoliehali na certifikácie a audity.
  • Iba niekoľko peňaženiek presadzovalo multisig a ďalšie osvedčené postupy v oblasti samosprávy ako štrukturálnu ochranu.

Bitcoin.com News preskúmal, ako 13 najväčších výrobcov týchto kľúčových zariadení komunikovalo na X, hlavnom kanáli sociálnych médií pre všetko, čo súvisí s kryptomenami, od vypuknutia krízy koncom júla až do augusta.

RYCHLOSŤ A PREHĽADNOSŤ

Tímy sa líšili v rýchlosti, jasnosti, ochote pomôcť, tóne, miere chvastania sa a v tom, či v tejto veci pokračovali v komunikácii aj o niekoľko dní a teraz, o niekoľko týždňov neskôr. Napríklad výrobca zariadenia Bitkey, americká spoločnosť Block, ktorá bola súčasťou pôvodného vyšetrovania spoločnosti Coldcard, patrila medzi prvých, ktorí varovali svojich používateľov a širšiu komunitu pred touto bezpečnostnou dierou, a čoskoro ju nasledovala kanadská spoločnosť Blockstream, výrobca zariadenia Jade. Medzitým niektorým iným trvalo viac ako deň, kým zverejnili príspevok na X. Jeden z lídrov odvetvia, európska spoločnosť Ledger, informovala svojich sledovateľov na X približne 14 hodín po vypuknutí krízy.

Najrýchlejší reaktanti však neboli vždy aj najdôkladnejší.

ŠIRŠIE MOŽNOSTI SAMOSTATNEJ SPRÁVY

V oboch prípadoch sa medzi vzormi, ktoré sa objavili v komunikácii peňaženiek, kládol veľký dôraz na to, ako sa generuje entropia, keďže tímy sa snažili odlíšiť od spoločnosti Coldcard. Niektoré tímy tiež zdôraznili podporu entropie generovanej používateľom ako spôsob, ako znížiť dôveru vo vlastný generátor náhodných čísel (RNG) zariadenia.

Existoval tiež odlišný prístup k tomu, ako sa výrobcovia zariadení s uzavretým a otvoreným zdrojovým kódom snažili upokojiť svojich používateľov. Zariadenia s výraznejšími referenciami v oblasti otvoreného zdrojového kódu (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) sa zameriavali na overiteľnosť, zatiaľ čo dizajny s uzavretým zdrojovým kódom (Ledger, Tangem, Ngrave) sa viac opierali o certifikácie a audity.

Okrem toho nie všetky tímy diskutovali o nastaveniach s viacnásobným podpisom (multisig) ako o štrukturálnej obrane, najmä pokiaľ ide o konfigurácie s viacerými dodávateľmi, zatiaľ čo viaceré spoločnosti využili túto príležitosť na presadzovanie širších osvedčených postupov v oblasti vlastnej správy vo všeobecnosti.

POMOC A CHVÁLENIE

Pokiaľ ide o následné kroky, Trezor, Bitkey, Bitbox a Blockstream Jade vynikli ako aktívnejšie spoločnosti, ktoré poskytli dodatočné informácie, zatiaľ čo Ledger, Tangem, Safepal a Ngrave boli v tomto ohľade relatívne menej aktívne.

Okrem toho nie každý tím poskytol postihnutým používateľom praktické rady týkajúce sa migrácie, pričom spoločnosti Foundation (výrobca Passport Prime), Bitkey, Ellipal, Jade, Bitbox a Trezor vynikli konkrétnymi praktickými pokynmi. Medzitým spoločnosti Foundation a Trezor informovali aj o svojich dodatočných opatreniach na posilnenie bezpečnosti. Zdá sa, že spoločnosti Ngrave a Ellipal používali najsilnejšie propagačné výrazy, ako napríklad „najbezpečnejší na svete“, „líder v oblasti air-gapped“ atď.

Teraz sa rýchlo pozrime na komunikáciu jednotlivých peňaženiek. Sú zoradené podľa ich prvého príspevku na X počas krízy.

REAKCIE 13 NAJLEPŠÍCH BITCOINOVÝCH HARDVÉROVÝCH PEŇAŽENIEK NA KRÍZU S COLDCARD

Bitkey
30. júla, 22:07 EDT
Bitkey a jej výrobca, spoločnosť Block, zohrali v kríze okolo Coldcard proaktívnu úlohu už v počiatočnej fáze, keďže tím spoločnosti Block nezávisle vyšetroval krádeže a zverejnil podrobnú technickú analýzu potvrdzujúcu, že peňaženka Bitkey bez seedu nebola ovplyvnená. Okrem jasných vysvetlení v zrozumiteľnom jazyku a varovaní, že zraniteľné seed kódy Coldcard zostávajú ohrozené aj v prípade ich presunu na iné miesto, tím tiež neodporúčal unáhlené vytváranie nových konfigurácií pre vlastnú správu. V častých otázkach z polovice augusta bolo opätovne zdôraznené, že Bitkey nebol ovplyvnený, nebolo potrebné žiadne opatrenie, a bola podrobne opísaná jeho základná konštrukcia multisig typu 2 z 3. Následná komunikácia sa zamerala skôr na vzdelávanie o multisig a obnove než na opakované krízové správy.

Blockstream Jade
30. júla, 23:20 EDT
Tento tím okamžite zabezpečil, aby sa seed frázy v Jade generovali z viacerých nezávislých zdrojov entropie. Okrem toho zverejnil praktický príspevok na blogu, v ktorom opísal štvorstupňový proces migrácie pre postihnutých používateľov Coldcard. Tím podrobne opísal návrh Jade založený na entropii z viacerých zdrojov a zdôraznil jej úplne otvorený zdrojový kód. Následná komunikácia sa zamerala na odpovede na otázky používateľov, vysvetľovanie bezpečnostných funkcií peňaženky a oznamovanie nových metód vytvárania entropie offline.

Passport Prime
30. júla, 23:33 EDT
Výrobca peňaženky Passport Prime reagoval vyhlásením, že všetky jeho modely vždy generovali správnu entropiu a sú bezpečné. Nasledovali podrobné technické príspevky vysvetľujúce zlyhanie Coldcardu a vlastnú hardvérovú architektúru entropie využívajúcu viacero zdrojov. Tím tiež zverejnil dodatočné posúdenie svojej entropickej architektúry po incidente. Medzi oznámené konkrétne nové opatrenia patrilo ďalšie monitorovanie stavu s cieľom zabrániť vzniku seedov s nízkou entropiou v dôsledku hardvérových porúch, vydanie aplikácie na testovanie entropie určenej pre používateľov na Passport Prime a plány na zverejňovanie správ o revízii kódu pomocou umelej inteligencie pri každom vydaní softvéru.

Trezor
31. júla, 03:16 EDT
Spoločnosť Trezor ubezpečila používateľov, že ich prostriedky sú v bezpečí, a čoskoro dodala, že každý, kto preniesol seed vygenerovaný kartou Coldcard do zariadenia Trezor, je stále vystavený riziku. To isté varovanie sa objavuje aj vo väčšine ostatných peňaženiek. O niekoľko dní neskôr tím zverejnil technický rozpis návrhu entropie peňaženky. Následne komunikácia pokračovala až do polovice augusta, pričom spoločnosť upevňovala svoje stanovisko a opakovala vysvetlenia týkajúce sa entropie, varovania pred phishingom a zmienky o možnej dodatočnej podpore entropie založenej na hode kockou. Medzitým, 13. augusta, spoločnosť Trezor zverejnila, že takmer 14 000 jej zákazníkov bolo postihnutých únikom údajov v spoločnosti ShipMonk, jednom z prepravných poskytovateľov spoločnosti Trezor.

OneKey
31. júla, 04:24 EDT
Po uistení svojich používateľov, že tieto zariadenia nie sú ovplyvnené, spoločnosť OneKey vysvetlila, že entropia sa generuje výlučne priamo v zariadení kombináciou nezávislých náhodných zdrojov. V nasledujúcej komunikácii zopakovala tie isté hlavné body, vrátane dvoch zdrojov entropie priamo v zariadení, certifikácie, firmvéru s otvoreným zdrojovým kódom a prebiehajúceho posudzovania bezpečnostnou firmou, pričom zároveň zdieľala podrobnejšie články, napríklad o multisig alebo o tom, ako zvýšiť bezpečnosť seed frázy.

Bitbox
31. júla, 04:52 EDT
Ešte pred svojím prvým podstatným vyhlásením z 31. júla tím už v samostatnom skoršom vlákne odpovedal, že jeho zariadenia sú bezpečné. Spoločnosť BitBox tiež vysvetlila, že jej seed frázy kombinujú päť nezávislých zdrojov entropie. V ďalších príspevkoch podrobne opísala svoje zdroje entropie, prezentované ako „obranu v hĺbke“, a poukázala na firmvér s otvoreným zdrojovým kódom, interné audity podporované umelou inteligenciou, program odmeňovania za nájdenie chýb a podporu manuálnej entropie prostredníctvom hádzania kockou. Spoločnosť BitBox tiež vysvetlila klady a zápory konfigurácie s viacnásobným podpisom (multisig). Samostatne, bez súvislosti s Coldcardom, spoločnosť BitBox zverejnila a opravila chyby vo svojom vlastnom firmvéri. Nebolo hlásené žiadne zneužitie.

Keystone
31. júla, 06:47 EDT
Prvé príspevky spoločnosti Keystone sa zaoberali generovaním entropie bez zmienky o kríze okolo Coldcardu, ale 4. augusta nasledovalo ďalšie vyhlásenie, ktoré potvrdilo, že vnútorné kontroly zistili, že všetky zariadenia Keystone sú bezpečné. Neskôr tím podrobne opísal dizajn svojich zariadení a zdôraznil, že proces generovania bol overený v každej fáze. Ponúkol tiež dve voliteľné riešenia, ako je pridanie hesla BIP-39 alebo použitie funkcie „hodu kockou“ v zariadení. Následné odpovede zo začiatku augusta sa zameriavali na dizajn s viacerými zdrojmi a možnosti „hodu kockou“ či hesla, pričom zároveň odkazovali používateľov na firmvér s otvoreným zdrojovým kódom a verejné audítorské správy na účely nezávislého overenia.

Ledger
31. júla, 12:16 EDT
Po počiatočnom oznámení, že Ledger nebol ovplyvnený problémom s Coldcard, v ktorom poukázal na certifikovaný generátor skutočne náhodných čísel zabudovaný do svojho bezpečnostného prvku, prišlo 2. augusta podrobnejšie vysvetlenie od jeho technického riaditeľa Charlesa Guillemeta. V nasledujúcich správach sa tím zameral na rozdiely vo svojej technológii, zároveň poskytol usmernenia týkajúce sa multisig, varoval, že zložitejšie nastavenia úschovy môžu byť aj rizikovejšie, a ponúkol ďalšie riešenia, ako sú Miniscript a MuSig2, dvojkoloový protokol pre viacnásobné podpisy v bitcoine. Okrem toho tím informoval o tom, ako sa pripravuje na bezpečnostné útoky urýchlené umelou inteligenciou. Hoci samotná spoločnosť Ledger neutrpela žiadne narušenia bezpečnosti, jej zákazníci boli ovplyvnení dvoma únikmi osobných údajov vyplývajúcimi z incidentov spôsobených tretími stranami.

Tangem
31. júla, 15:08 EDT
Spoločnosť Tangem tiež rýchlo zdôraznila, že toto zariadenie bez seed frázy beží na kóde, ktorý je úplne odlišný od kódu Coldcard. Neskôr v auguste spoločnosť Tangem argumentovala, že bezpečnosť vyplýva skôr z architektúry, testovania a nezávislého overovania než len z otvoreného zdrojového kódu. Okrem toho zverejnila vysvetlenie, prečo malvér zameraný na seed nefunguje proti zariadeniu Tangem. Hlavné posolstvo tímu sa neskôr zameralo na architektúru a certifikáciu.

Ellipal
1. augusta, 07:21 EDT
Okrem upokojenia svojich používateľov spoločnosť Ellipal vyzvala používateľov, aby si veci overili, a nie len slepo dôverovali, keďže zariadenie prijíma seed, ktorý si používateľ vygeneruje sám. Okrem toho zverejnila vysvetlenie, ako nezávisle overiť náhodnosť. O dva dni neskôr ponúkla bezplatnú distribúciu nástrojov na zabezpečenie seedov. V nasledujúcich správach sa zameral na technické vysvetlenia, zatiaľ čo 5. augusta ponúkol kontrolný zoznam pre migráciu pre používateľov, ktorí si vytvorili seed na Coldcard. Ellipal tiež aktívne varoval svojich používateľov pred phishingovými pokusmi a dokonca zdieľal príspevok svojho konkurenta, spoločnosti Ledger, o hardvéri s otvoreným zdrojovým kódom.

Safepal
1. augusta, 14:14 EDT
Spoločnosť SafePal sa takisto zamerala na odlíšenie sa od Coldcardu, pričom uviedla, že táto peňaženka čerpá entropiu v okamihu jej vytvorenia, namiesto toho, aby sa spoliehala na jediný čip alebo zdroj. Rovnako ako mnohé iné peňaženky aj táto varovala pred pokusmi o phishing. Jej príspevok a blog z 1. augusta v podstate predstavovali celú reakciu, neskôr zdieľala už len príspevok o heslách. 16. augusta však spoločnosť zverejnila, že únikom údajov bolo postihnutých takmer 40 000 jej zákazníkov.

Ngrave
1. augusta, 15:43 EDT
Spoločnosť Ngrave sa zamerala na svoj proces generovania „Perfect Key“, ktorý kombinuje viacero kryptografických techník, generovanie v izolovanom prostredí (air-gapped) a vlastný odtlačok prsta používateľa. Neskôr neustále pripomínala používateľom, že spoliehanie sa na jediný zdroj generovania kľúčov predstavuje jediný bod zlyhania. Zároveň vyzvala používateľov, aby si dizajn overili sami. Tím tiež uviedol, že využíva „rôzne hodnotenia kybernetickej obrany podporované modelmi LLM, pričom na zabezpečenie vašich finančných prostriedkov využíva najmodernejšie modely na svete“, a oznámil svoj program na vymazanie údajov zákazníkov.

KeepKey
1. augusta, 16:25 EDT
Spoločnosť KeepKey zverejnila technický rozpis od svojho vývojára a zároveň uviedla odkaz na príspevok na blogu KeepKey, v ktorom sa uvádza, kto bol ohrozený, kroky na migráciu a prečo multisig výhradne s Coldcard neposkytuje ochranu proti tejto kategórii zlyhania. Bol to jediný príspevok spoločnosti KeepKey po vypuknutí krízy s Coldcard, keďže tento tím nie je na X príliš aktívny.

Na záver možno konštatovať, že kríza okolo Coldcardu nielenže poskytla výrobcom hardvérových peňaženiek nové poučenie v oblasti bezpečnosti, ale, dúfajme, že ich komunikácia sa ešte viac zlepší, keď/ak príde ďalšia kríza.

Bitcoin.com News kontaktoval všetky tieto tímy so žiadosťou o komentár a zverejní ich odpovede, ak ich poskytnú.

Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.

Značky v tomto článku