Kríza okolo Coldcard tiež otestovala schopnosti výrobcov hardvérových peňaženiek zvládnuť prudký nárast predaja, keďže namiesto toho, aby sa vzdali vlastnej správy kľúčov, mnohí používatelia bitcoinu sa vrhli na nové zariadenia, zatiaľ čo tímy za peňaženkami sa pripravovali na novú realitu (ne)bezpečnosti poháňanú umelou inteligenciou.
Predaj zariadení Trezor, Onekey a Bitbox prudko stúpol uprostred krízy okolo Coldcard; bezpečnostné modely sa vyvíjajú

Kľúčové závery
- Predaj hardvérových peňaženiek prudko vzrástol, keďže používatelia bitcoinu hľadali alternatívy namiesto toho, aby sa vzdali vlastnej správy.
- Útoky založené na umelej inteligencii (AI) nútia výrobcov hardvérových peňaženiek k rýchlejšiemu vydávaniu opráv, dôkladnejšiemu zverejňovaniu informácií a lepšej osvete používateľov.
- Používateľom sa odporúča udržiavať všetok svoj softvér aktualizovaný, a to aj na domácich spotrebičoch, keďže sa objavujú nové závažné chyby.
Z 13 výrobcov hardvérových peňaženiek, ktorých Bitcoin.com News oslovil so žiadosťou o komentár, spoločnosti Trezor, Bitbox a Onekey potvrdili, že ich predaj v auguste prudko vzrástol. Spoločnosť Ledger odmietla komentovať svoje mesačné tržby, zatiaľ čo výrobca verejne kótovanej spoločnosti Bitkey, firma Block, je viazaný svojimi štvrťročnými správami.
Hoci žiadna zo spoločností nezverejnila presné čísla, najkonkrétnejší bol Bitbox, ktorý uviedol, že jeho predaj prostredníctvom kreditných kariet sa v porovnaní s referenčnou hodnotou z predchádzajúcich týždňov zvýšil približne desaťnásobne. Toto číslo nezahŕňa predaj realizovaný prostredníctvom iných platobných metód.
„Zaznamenali sme nárast predaja, ktorý pochádzal prevažne zo Severnej Ameriky, kde mala spoločnosť Coldcard pravdepodobne najväčšie zastúpenie,“ povedal generálny riaditeľ spoločnosti Bitbox Douglas Bakkum pre Bitcoin.com News.
Povzbudivý signál pre vlastnú správu kľúčov
Medzitým spoločnosť Trezor uviedla, že tiež zaznamenala nárast tržieb, najmä v predaji svojich produktov určených výlučne pre bitcoiny. Hoci spoločnosť neuviedla konkrétne čísla, jej vedúci bezpečnosti Jan Komárek poukázal na to, že tento nárast je povzbudivým signálom pre celý bitcoinový priemysel.
„Pre nás je zaujímavejšie to, čo to naznačuje: vyzerá to tak, že ľudia postihnutí situáciou okolo Coldcardu hľadali inú hardvérovú peňaženku, namiesto toho, aby sa vzdali vlastnej správy kľúčov,“ povedal a dodal, že toto je „povzbudivý záver – že reakciou na ťažkú situáciu bolo udržať si kontrolu nad vlastnými kľúčmi, a nie sa od toho dištancovať.“
Podľa analytikov odvetvia však mnohí používatelia hardvérových peňaženiek poslali svoje prostriedky na kryptoburzy alebo presunuli svoj kapitál do ETF, čím sa vzdali vlastnej správy kľúčov. V oboch prípadoch nie je jasné, aký veľký bol tento presun, ani či išlo len o dočasné opatrenie, po ktorom sa používatelia vrátili k vlastnej správe kľúčov.
Spoločnosť Onekey síce tiež zaznamenala nárast predaja, avšak poznamenala, že na to mohli mať vplyv aj iné faktory, vrátane individuálnych produktových cyklov. Podľa spoločnosti kríza okolo Coldcardu podnietila oveľa širšiu diskusiu o otázkach bezpečnosti hardvérových peňaženiek, ktoré sú pre koncových užívateľov zvyčajne neviditeľné, ako napríklad generovanie seed frázy.
Zneužitie firmvéru Coldcard však podnietilo podobné diskusie a opatrenia nielen medzi koncovými používateľmi, ale aj medzi výrobcami hardvérových peňaženiek. V prvom rade tento incident podnietil tímy k prehodnoteniu ich súčasných bezpečnostných modelov.
Čo peňaženky už urobili
Spoločnosť Trezor prehodnotila svoj vlastný proces generovania seed fráz, a to konkrétne z hľadiska chyby, ktorá bola zneužitá v prípade Coldcard; spoločnosť BitBox sa „ešte raz podrobne pozrela“ na kód svojho generátora náhodných čísel, zatiaľ čo spoločnosť Onekey uviedla, že vykonala dodatočné komplexné overenie entropie a postupov generovania seed fráz vo svojej celej ponuke hardvérových peňaženiek.
Ako informoval portál Bitcoin.com News, spoločnosť BitBox v auguste tohto roku samostatne a nezávisle od prípadu Coldcard zverejnila a opravila chyby vo svojom firmvéri. Nebolo hlásené žiadne zneužitie. Medzitým v tom istom mesiaci spoločnosť Trezor zverejnila, že takmer 14 000 jej zákazníkov bolo postihnutých únikom údajov u jedného z jej prepravcov.
V oboch prípadoch nás však čaká hlavný boj o bezpečnosť, keďže hardvérové peňaženky pre bitcoiny a iné kryptomeny sa prispôsobujú novej realite vyvolanej umelou inteligenciou.
Dve veci, na ktoré sa treba zamerať
„Útočníci už pracujú rýchlosťou strojov, takže aj my musíme pracovať rovnako rýchlo, aby sme im boli vždy o krok napred,“ povedal Charles Guillemet, technický riaditeľ spoločnosti Ledger, a dodal, že obrana sa v súčasnosti stále pohybuje pomalšie ako útočníci. Podľa neho sa však aspoň zmenšuje časový interval medzi vydaním opravy a jej zneužitím.
Technický riaditeľ zdôraznil, že spoločnosti by sa teraz mali zamerať na dve veci: zlepšenie zverejňovania informácií a vzdelávanie používateľov.
„Po prvé, zodpovedné zverejňovanie sa musí vyvíjať spolu s rýchlejším vydávaním opráv, kratšími lehotami na zverejňovanie a migračnými stratégiami, ktoré predpokladajú, že schopní útočníci podporovaní umelou inteligenciou sú súčasťou bezpečnostného modelu, a nie len voliteľnými vylepšeniami,“ povedal Guillemet pre Bitcoin.com News.
Podľa neho bude tiež pre zachovanie bezpečnosti odvetvia kľúčové pomáhať ľuďom porozumieť hardvérovým peňaženkám.
Aktualizujte aj svoje domáce spotrebiče
V podobnom duchu vývojári peňaženky Blockstream Jade vo svojich „úvahách o dôsledkoch incidentu s Coldcard“ naliehavo vyzývali používateľov hardvérových peňaženiek, aby si aktualizovali svoj softvér. Blockstream Jade práve vydal aktualizáciu firmvéru s viacerými opravami. Podľa tímu by však používatelia okrem hardvérových peňaženiek mali udržiavať v aktuálnom stave aj svoje aplikácie, operačné systémy, zariadenia, routery a dokonca aj domáce spotrebiče.
„Udržiavanie bezpečnosti je nepretržitý proces a vy ako používatelia sa na ňom musíte tiež podieľať,“ zdôraznili a dodali, že chyba v Coldcard bola „nešťastným prípadom, keď sa bezpečnosť používateľov nedala zabezpečiť aktualizáciou“ ich softvéru a firmvéru.
Spoločnosť Onekey medzitým dodala, že bezpečnosť hardvérových peňaženiek musí byť postavená na entropii a ukladaní kľúčov podporovaných hardvérom, overiteľnom softvéri s otvoreným zdrojovým kódom, nezávislom bezpečnostnom posudzovaní, prísnom oddelení komponentov kritických pre bezpečnosť a jasnom overovaní transakcií zo strany používateľa.
„Keďže umelá inteligencia znižuje náklady na analýzu softvéru a automatizáciu útokov, cieľom je zaistiť, aby objavenie jednej slabiny v implementácii nestačilo na ohrozenie celého bezpečnostného modelu,“ uviedol výrobca peňaženky.
Krátkodobé, strednodobé a dlhodobé bezpečnostné plány
Samotné spoločnosti už zavádzajú krátkodobé, strednodobé a dlhodobé bezpečnostné zmeny. Napríklad spoločnosť Trezor „ako priamu reakciu na zistenia Coldcard“ pridáva „ďalšie kontroly správnosti“ vlastnej, interne generovanej entropie zariadenia pri overovaní, či sa skutočne používa externá entropia.
„Okrem toho nás naše preskúmanie viedlo k posilneniu našich interných testov a bezpečnostných mechanizmov týkajúcich sa nezabezpečeného testovacieho generátora a k rozšíreniu spôsobu, akým overujeme volacie cesty každého jednotlivého zdroja entropie,“ uviedol Komárek s poznámkou, že nezabezpečený generátor existuje iba na účely interného testovania.
Spoločnosť zároveň spracúva správy od nezávislých bezpečnostných výskumníkov a v strednodobom horizonte plánuje nový penetračný test kľúčových funkcií firmvéru, ktorý vykoná „renomovaná externá bezpečnostná agentúra“. Správy z bezpečnostných auditov by mali byť zverejnené.
„Z dlhodobého hľadiska sa zameriavame skôr na to, aby sme boli o krok napred pred útokmi využívajúcimi umelú inteligenciu, ako na to, aby sme na ne len reagovali,“ uviedol vedúci oddelenia bezpečnosti, pričom aj iní výrobcovia peňaženiek zdôraznili, že už využívajú umelú inteligenciu na kontrolu svojho kódu, a to popri programoch odmeňovania za nájdenie chýb.
„Naše výskumné laboratórium Donjon (laboratórium hackerov typu white hat) existuje s cieľom pokúsiť sa prelomiť naše produkty skôr, než to stihne niekto iný, a interne intenzívne využívame veľké jazykové modely (LLM) na vyhľadávanie zraniteľností v našich vlastných produktoch,“ dodal Guillemet zo spoločnosti Ledger.
Spoločnosť Onekey uviedla, že sa teraz zameriava na posilnenie kontrol bezpečnostne kritických kódových ciest, zostavovania firmvéru, generovania entropie a tokov podpisovania transakcií, zatiaľ čo v strednodobom horizonte sa bude sústrediť na overovanie transakcií, pričom odkazuje na riešenie Clear Signing, ktoré je relevantné pre mnohé významné kryptomenové aktíva okrem bitcoinu.
Spoločná zodpovednosť a nové kritické chyby
Medzitým bezpečnostní výskumníci spoločnosti Block, výrobcu peňaženiek Bitkey, zohrali kľúčovú úlohu pri pomoci odvetviu bitcoinu a hardvérových peňaženiek počas krízy s Coldcard, keďže aktívne spolupracovali s komunitou pri zdieľaní kritických zistení a koordinácii reakčných opatrení.
„Naše zistenia sme transparentne zdieľali prostredníctvom verejných diskusií na X aj súkromných kanálov, pretože veríme, že keď bezpečnostné zraniteľnosti ovplyvňujú ekosystém, všetci výrobcovia majú povinnosť konať rýchlo,“ uviedla spoločnosť pre Bitcoin.com News a dodala, že hardvérové peňaženky by si mali zachovať kontrolu nad kľúčovými bezpečnostnými modelmi.
Počas písania tohto článku, 26. augusta, sa začali šíriť správy o ďalšej „kritickej chybe u významného dodávateľa hardvérových peňaženiek“. Rob Segers, bezpečnostný konzultant v oblasti bitcoinu a zakladateľ spoločnosti Bitsaga, ktorý túto chybu objavil spolu s „niekoľkými ďalšími chybami s vysokou závažnosťou“, uviedol, že nezverejnený výrobca tieto chyby potvrdil, „ale oprava je už súčasťou nadchádzajúcej verzie“.
Podľa Segersa bola kritická chyba objavená v „oficiálnom firmvéri hardvéru, avšak na odcudzenie prostriedkov je potrebný škodlivý hostiteľský softvér“. To znamená, že túto chybu by bolo možné zneužiť, ak by si používateľ napríklad stiahol falošnú peňaženku. Marek „Slush“ Palatinus, spoluzakladateľ spoločnosti Trezor, potvrdil, že nahlásená chyba sa netýka tejto peňaženky. Medzitým Segers informoval, že objavil ďalšie dve chyby, čo mu vynieslo kritiku za šírenie paniky.
Dávajte na seba pozor.
Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.












