Kriza okoli Coldcard je preizkusila tudi sposobnosti proizvajalcev strojne denarnice, da se spopadejo z močno povečano prodajo, saj se je veliko uporabnikov bitcoina, namesto da bi se odpovedali samostojnemu hranjenju, hitro odločilo za nove naprave, medtem ko so se ekipe razvijalcev denarnic pripravljale na novo realnost (ne)varnosti, ki jo poganja umetna inteligenca.
Prodaja naprav Trezor, Onekey in Bitbox se je močno povečala zaradi krize s karticami Coldcard; varnostni modeli se razvijajo

Ključne ugotovitve
- Prodaja strojne denarnice se je močno povečala, saj so uporabniki bitcoina iskali alternative, namesto da bi se odpovedali samostojnemu hranjenju.
- Napadi, ki jih poganja umetna inteligenca (AI), silijo proizvajalce strojne denarnice k hitrejšemu popravljanju, boljši obveščenosti in boljšemu izobraževanju uporabnikov.
- Uporabnike spodbujamo, naj vso svojo programsko opremo redno posodabljajo, tudi na gospodinjskih aparatih, saj se pojavljajo nove resne napake.
Od 13 proizvajalcev strojne denarnice, s katerimi je Bitcoin.com News stopil v stik za komentar, so Trezor, Bitbox in Onekey potrdili, da se je njihova prodaja v avgustu močno povečala. Ledger ni želel komentirati svoje mesečne prodaje, medtem ko je javno kotirani proizvajalec Bitkeyja, Block, zavezan k objavi četrtletnih poročil.
Čeprav nobeno od podjetij ni razkrilo natančnih številk, je bil Bitbox najbolj konkreten in je navedel, da se je prodaja prek kreditnih kartic v primerjavi z izhodiščem v preteklih tednih povečala približno desetkrat. To ne vključuje prodaje, opravljene prek drugih plačilnih metod.
»Opazili smo močan porast prodaje, ki v glavnem prihaja iz Severne Amerike, kjer je imela Coldcard verjetno največjo prisotnost,« je za Bitcoin.com News povedal izvršni direktor podjetja Bitbox Douglas Bakkum.
Spodbuden znak za samostojno hrambo
Medtem je tudi Trezor sporočil, da je zabeležil povečanje prodaje, zlasti prodaje svojih izdelkov, namenjenih izključno bitcoinu. Čeprav podjetje ni navedlo številk, je njegov vodja varnosti Jan Komárek poudaril, da je ta skok spodbuden znak za celotno industrijo bitcoina.
»Za nas je zanimivejše to, kar to nakazuje: zdi se, da so ljudje, ki jih je prizadela situacija s Coldcardom, raje poiskali drugo strojno denarnico, namesto da bi se odpovedali samostojni hrambi,« je dejal in dodal, da je to »spodbudna ugotovitev, da je bil odziv na težko situacijo ohranitev nadzora nad lastnimi ključi, ne pa umik od tega.«
Vendar pa so po mnenju analitikov iz panoge mnogi uporabniki strojne denarnice svoja sredstva poslali na kriptovalutne borze ali prenesli kapital v ETF-je, s čimer so opustili samostojno hrambo. V obeh primerih ni jasno, kako obsežna je bila ta migracija ali pa je šlo le za začasni ukrep, preden so se uporabniki vrnili k samostojni hrambi.
Podjetje Onekey je sicer zabeležilo tudi povečanje prodaje, vendar je opozorilo, da so na to morda vplivali tudi drugi dejavniki, vključno s posameznimi produktnimi cikli. Po navedbah podjetja je kriza z Coldcardom sprožila veliko širšo razpravo o varnostnih vprašanjih strojnih denarnic, ki so končnim uporabnikom običajno nevidna, kot je na primer ustvarjanje semenske fraze.
Vendar pa je izkoriščanje ranljivosti v firmware-u Coldcard sprožilo podobne razprave in ukrepe ne le med končnimi uporabniki, ampak tudi med proizvajalci strojne denarnice. Najprej je incident spodbudil ekipe, da pregledajo svoje trenutne varnostne modele.
Kaj so denarnice že storile
Trezor je pregledal svoj postopek ustvarjanja semenske fraze, zlasti glede na način napake, ki je bil izkoriščen v primeru Coldcard; BitBox je »še enkrat podrobno pregledal« kodo svojega generatorja naključnih številk, medtem ko je Onekey navedel, da je izvedel dodatno celovito preverjanje entropije in poti ustvarjanja semenske fraze v celotni ponudbi svojih strojevnih denarnic.
Kot je poročal Bitcoin.com News, je BitBox avgusta letos, ločeno in neodvisno od primera Coldcard, razkril in odpravil lastne napake v firmware-u. O zlorabah ni bilo poročil. Medtem je v istem mesecu Trezor razkril, da je bilo skoraj 14.000 njegovih strank prizadetih zaradi kršitve varnosti podatkov pri enem od Trezorjevih ponudnikov poštnih storitev.
V obeh primerih je glavni boj za varnost še pred nami, saj se strojne denarnice za bitcoin in druga kriptosredstva prilagajajo novi realnosti, ki jo narekuje umetna inteligenca.
Dve stvari, na kateri se je treba osredotočiti
»Napadalci že delujejo s hitrostjo strojev, zato moramo tudi mi, da jim ostanemo korak pred njimi,« je dejal Charles Guillemet, tehnični direktor podjetja Ledger, in dodal, da se obramba trenutno še vedno giblje počasneje od napadalcev. Po njegovem mnenju se vsaj časovno okno med izdajo popravka in njegovo zlorabo za napade krči.
Tehnični direktor je poudaril, da bi se morala podjetja zdaj osredotočiti na dve stvari: izboljšanje razkritja in izobraževanje uporabnikov.
»Prvič, odgovorno razkrivanje mora napredovati s hitrejšim izdajanjem popravkov, krajšimi roki za razkrivanje in strategijami migracije, ki predvidevajo, da so sposobni napadalci, podprti z umetno inteligenco, del varnostnega modela in ne le izbirne izboljšave,« je Guillemet povedal za Bitcoin.com News.
Poleg tega bo po njegovem mnenju pomoč ljudem pri razumevanju strojne denarnice »bila ključnega pomena za ohranjanje varnosti panoge«.
Posodobite tudi svoje gospodinjske aparate
V tej isti luči so razvijalci denarnice Blockstream Jade v svojih »razmišljanjih o posledicah incidenta s Coldcardom« uporabnike strojne denarnice pozvali, naj svojo programsko opremo redno posodabljajo. Blockstream Jade je pravkar izdal posodobitev strojne programske opreme z vrsto popravkov. Vendar pa naj bi po mnenju ekipe uporabniki poleg strojevnih denarnic posodabljali tudi svoje aplikacije, operacijske sisteme, naprave, usmerjevalnike in celo gospodinjske aparate.
»Ohranjanje varnosti je neprekinjen proces, v katerem morate sodelovati tudi vi kot uporabniki,« so poudarili in dodali, da je bila napaka Coldcard »nesrečen primer, ko uporabnikov ni bilo mogoče zaščititi z nadgradnjo« njihove programske opreme in firmwareja.
Medtem je podjetje Onekey dodalo, da mora varnost strojne denarnice temeljiti na entropiji in shranjevanju ključev, podprtih s strojno opremo, preverljivi odprtokodni programski opremi, neodvisnem varnostnem pregledu, strogi ločitvi komponent, ključnih za varnost, ter jasni verifikaciji transakcij s strani uporabnika.
»Ker umetna inteligenca znižuje stroške analize programske opreme in avtomatizacije napadov, je cilj zagotoviti, da odkritje ene šibkosti v izvedbi ne bo zadostovalo za ogrožanje celotnega varnostnega modela,« je dejal proizvajalec denarnice.
Kratkoročni, srednjeročni in dolgoročni varnostni načrti
Podjetja sama že uvajajo kratkoročne, srednjeročne in dolgoročne varnostne spremembe. Trezor na primer »kot neposreden odziv na ugotovitve Coldcarda« dodaja »dodatne preverjanja pravilnosti« notranje generirane entropije naprave pri preverjanju, ali se zunanja entropija resnično uporablja.
»Poleg tega nas je naš pregled pripeljal do okrepitve notranjega testiranja in varnostnih mehanizmov v zvezi z nezavarovanim testnim generatorjem ter do razširitve načina preverjanja poteka klica vsakega posameznega vira entropije,« je dejal Komárek in poudaril, da nezavarovani generator obstaja le za notranje testiranje.
Podjetje prav tako obravnava poročila neodvisnih varnostnih raziskovalcev, srednjeročno pa načrtuje nov penetracijski test ključnih funkcij vgrajene programske opreme, ki ga bo izvedla »ugledna zunanja varnostna agencija«. Poročila o varnostnih revizijah naj bi bila javno dostopna.
»Dolgoročno se osredotočamo na to, da bomo napadom, ki jih omogoča umetna inteligenca, vedno korak pred njimi, namesto da bi se nanje le odzivali,« je dejal vodja varnosti, saj so tudi drugi proizvajalci denarnic poudarili, da že uporabljajo umetno inteligenco za pregledovanje svoje kode, poleg programov nagrajevanja za odkritje ranljivosti.
»Naš raziskovalni laboratorij Donjon (laboratorij hekerjev »white hat«) obstaja zato, da poskuša prodreti naše izdelke, preden to stori kdor koli drug, notranje pa intenzivno uporabljamo velike jezikovne modele (LLM) za iskanje ranljivosti v naših lastnih izdelkih,« je dodal Guillemet iz podjetja Ledger.
Podjetje Onekey je povedalo, da se zdaj osredotoča na okrepitev pregledov varnostno kritičnih poti kode, različic firmware-a, generiranja entropije in potekov podpisovanja transakcij, medtem ko se bo srednjeročno osredotočilo na preverjanje transakcij, pri čemer se sklicuje na rešitev Clear Signing, ki je pomembna za mnoga večja kriptosredstva poleg bitcoina.
Skupna odgovornost in nove kritične napake
Medtem so varnostni raziskovalci pri proizvajalcu Bitkeyja, podjetju Block, odigrali ključno vlogo pri pomoči industriji bitcoina in strojne denarnice med krizo Coldcard, saj so se aktivno povezovali s skupnostjo, da bi delili kritične ugotovitve in usklajevali odzivne ukrepe.
»Naše ugotovitve smo pregledno delili tako prek javnih razprav na X kot tudi prek zasebnih kanalov, saj menimo, da imajo vsi proizvajalci odgovornost, da hitro ukrepajo, kadar varnostne ranljivosti vplivajo na ekosistem,« je podjetje povedalo Bitcoin.com News in dodalo, da morajo strojne denarnice ohraniti nadzor nad ključnimi varnostnimi modeli.
Med pisanjem tega članka, 26. avgusta, so začela krožiti poročila o še eni »kritični napaki pri enem od večjih ponudnikov strojne denarnice«. Rob Segers, svetovalec za varnost bitcoina in ustanovitelj podjetja Bitsaga, ki je odkril to napako skupaj z »več drugimi napakami visoke resnosti«, je dejal, da je zadevni, imena neimenovani ponudnik te napake potrdil, »vendar je popravek že vključena v prihajajoči izdaji«.
Po besedah Segersa je bila kritična napaka odkrita v »uradni strokovni programski opremi, vendar za krajo sredstev zahteva zlonamerno gostiteljsko programsko opremo«. To pomeni, da bi se napaka lahko izkoristila, če bi uporabnik na primer prenesel ponarejeno denarnico. Marek »Slush« Palatinus, soustanovitelj podjetja Trezor, je potrdil, da poročana napaka ne zadeva te denarnice. Medtem je Segers poročal, da je odkril še dve napaki, zaradi česar je bil deležen kritike, da širi paniko.
Bodite previdni.
Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.












