Poganja

Kako so uporabnike med krizo s karticami Coldcard podprle strojne denarnice za bitcoine

Ker ni ene same najboljše strojne denarnice za bitcoine, temveč le različne funkcije in kompromisi, se proizvajalci med seboj razlikujejo tudi v tem, kako so podprli svoje stranke po krizi s Coldcardom. Hitra, jasna in koristna komunikacija bi lahko bila tisti dejavnik, ki bo zaščitil vaša sredstva v podobnih izrednih razmerah.

Kako so uporabnike med krizo s karticami Coldcard podprle strojne denarnice za bitcoine

Ključne ugotovitve

  • Hitrost odziva se je med 13 proizvajalci razlikovala za več kot en dan.
  • Denarnice z odprtokodno programsko opremo so se opirale na preverljivost, da bi pomirile uporabnike; denarnice z zaprto programsko opremo pa na certifikate in revizije.
  • Le nekaj denarnic je kot strukturno zaščito spodbujalo uporabo večkratnih podpisov (multisig) in drugih najboljših praks samostojnega hrambe.

Bitcoin.com News je preučil, kako je 13 vodilnih proizvajalcev teh ključnih naprav komuniciralo na X, glavnem kanalu družbenih medijev za vse, kar je povezano s kriptovalutami, od izbruha krize konec julija in v avgustu.

HITROST IN JASNOST

Ekipe so se razlikovale po hitrosti, jasnosti, pripravljenosti pomagati, tonu, stopnji samohvale ter po tem, ali so zadevo spremljale še dni in zdaj, tedne kasneje. Na primer, proizvajalec Bitkeyja, ameriško podjetje Block, ki je bilo del prvotne preiskave Coldcarda, je bilo med prvimi, ki so svoje uporabnike in širšo skupnost opozorili na zlorabo, kmalu pa mu je sledilo kanadsko podjetje Blockstream, proizvajalec Jadeja. Medtem pa so nekateri drugi potrebovali več kot dan, da so objavili na X. Eden od vodilnih v industriji, evropsko podjetje Ledger, je svoje sledilce na X obvestil približno 14 ur po izbruhu krize.

Vendar pa najhitrejši odzivniki niso bili vedno tudi najbolj temeljiti.

ŠIRŠE MOŽNOSTI ZA SAMOSTOJNO HRAMBO

V obeh primerih je bil med vzorci, ki so se pojavili v komunikaciji denarnic, močan poudarek na tem, kako se ustvarja entropija, saj so se ekipe poskušale razlikovati od podjetja Coldcard. Poleg tega so nekatere ekipe poudarile podporo entropiji, ki jo ustvarjajo uporabniki, kot način za zmanjšanje zaupanja v lastni generator naključnih številk (RNG) naprave.

Obstajal je tudi drugačen pristop k temu, kako so proizvajalci zaprtokodnih in odprtokodnih naprav poskušali pomiriti svoje uporabnike. Naprave z močnejšimi odprtokodnimi referencami (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) so se opirale na preverljivost, medtem ko so se bolj zaprtokodne zasnove (Ledger, Tangem, Ngrave) bolj opirale na certifikacije in revizije.

Poleg tega niso vse ekipe obravnavale nastavitev z več podpisov (multisig) kot strukturne zaščite, še posebej v primeru konfiguracij z več dobavitelji, medtem ko je več podjetij izkoristilo priložnost za splošno spodbujanje najboljših praks na področju samostojnega hrambe.

POMOČ IN HVALISANJE

Kar zadeva nadaljnje ukrepe, so se Trezor, Bitkey, Bitbox in Blockstream Jade izkazali kot bolj aktivni in so zagotovili dodatne informacije, medtem ko so bili Ledger, Tangem, Safepal in Ngrave v tem pogledu relativno manj aktivni.

Poleg tega ni vsaka ekipa ponudila praktičnih nasvetov za migracijo prizadetim uporabnikom, medtem ko so se Foundation (proizvajalec Passport Prime), Bitkey, Ellipal, Jade, Bitbox in Trezor izkazali s konkretnimi navodili. Medtem sta Foundation in Trezor obveščala tudi o svojih dodatnih ukrepih za okrepitev varnosti. Zdi se, da sta Ngrave in Ellipal uporabila najmočnejše promocijske izraze, kot so »najvarnejši na svetu«, »vodilni na področju air-gapped« itd.

Sedaj si na hitro oglejmo sporočila posameznih denarnic. Razvrščene so glede na njihov prvi prispevek na X med krizo.

ODZIVI 13 NAJBOLJŠIH BITCOINOVIH STROJNIH DENARNIC NA KRIZO COLDCARD

Bitkey
30. julij, 22:07 EDT
Bitkey in njegov proizvajalec, Block, sta v krizi Coldcard zavzela proaktivno vlogo že v zgodnji fazi, saj je Blockova ekipa samostojno preiskala kraje in objavila podrobno tehnično analizo, ki je potrdila, da denarnica Bitkey brez semena ni bila prizadeta. Poleg jasnih pojasnil v preprostem jeziku in opozoril, da ranljivi Coldcard-semeni ostanejo ogroženi tudi, če jih prenesete drugam, je ekipa tudi odsvetovala prenaglo vzpostavljanje novih sistemov za samostojno hrambo. V pogostih vprašanjih (FAQ) sredi avgusta so ponovno poudarili, da Bitkey ni bil prizadet, da ni potrebno nobeno ukrepanje, ter podrobno opisali njegovo osnovno zasnovo večkratnega podpisa (2 od 3). Kasnejša komunikacija se je preusmerila na izobraževanje o večkratnem podpisu in obnovitvi namesto na ponavljajoča se krizna sporočila.

Blockstream Jade
30. julij, 23:20 EDT
Ta ekipa je takoj zagotovila, da se izhodiščne fraze za Jade generirajo iz več neodvisnih virov entropije. Poleg tega je objavila praktičen blogovski prispevek, v katerem je opisala štiristopenjski proces migracije za prizadete uporabnike Coldcard. Ekipa je podrobno opisala zasnovo večvirne entropije za Jade in poudarila njegovo popolnoma odprtokodno naravo. Nadaljnja komunikacija se je osredotočila na odgovarjanje na vprašanja uporabnikov, pojasnjevanje varnostnih funkcij denarnice ter najavo novih metod za ustvarjanje entropije brez povezave z internetom.

Passport Prime
30. julij, 23:33 EDT
Proizvajalec denarnice Passport Prime se je odzval z izjavo, da so vsi njegovi modeli vedno ustvarjali pravilno entropijo in so varni. Sledili so podrobni tehnični prispevki, v katerih je pojasnil napako pri Coldcardu in svojo zasnovo strojne opreme z več viri entropije. Poleg tega je ekipa objavila dodatno poročilo o pregledu svoje arhitekture entropije po incidentu. Med napovedanimi konkretnimi novimi ukrepi so bili nadaljnje spremljanje delovanja za preprečevanje semen z nizko entropijo zaradi okvar strojne opreme, izdaja aplikacije za testiranje entropije za uporabnike na Passport Prime ter načrti za objavo poročil o pregledu kode z umetno inteligenco ob vsaki izdaji programske opreme.

Trezor
31. julij, 03:16 EDT
Trezor je uporabnikom zagotovil, da so njihova sredstva varna, kmalu pa je dodal, da je vsak, ki je seme, ustvarjeno s Coldcardom, prenesel na Trezor, še vedno izpostavljen tveganju. Enako opozorilo je prisotno tudi pri večini drugih denarnic. V nekaj dneh je ekipa objavila tehnično razčlenitev zasnove entropije denarnice. Nato se je komunikacija nadaljevala do sredine avgusta z utrjevanjem svojega stališča ter ponavljanjem pojasnil o entropiji, opozoril o lažnem ribarjenju in omembami morebitne dodatne podpore entropije z metanjem kock. Medtem je 13. avgusta podjetje Trezor razkrilo, da je kršitev varnosti podatkov pri ShipMonku, enem od Trezorjevih ponudnikov storitev dostave, prizadela skoraj 14.000 njegovih strank.

OneKey
31. julij, 04:24 EDT
Potem ko je OneKey pomiril svoje uporabnike, da te naprave niso prizadete, je pojasnil, da se entropija v celoti ustvarja na napravi, pri čemer se združujejo neodvisni naključni viri. V nadaljnjih sporočilih so ponovili iste glavne točke, vključno z dvojnimi viri entropije na napravi, certifikacijo, odprtokodno programsko opremo in tekočim pregledom s strani varnostnega podjetja, hkrati pa so delili tudi podrobnejše članke, med drugim o večkratnem podpisu (multisig) ali o tem, kako izboljšati varnost izhodiščne fraze.

Bitbox
31. julij, 04:52 EDT
Že pred svojo prvo vsebinsko izjavo 31. julija je ekipa v ločenem, prejšnjem nizu sporočil odgovorila, da so njene naprave varne. BitBox je prav tako pojasnil, da njegove izhodiščne fraze združujejo pet neodvisnih virov entropije. V nadaljnjih objavah so podrobno opisali svoje vire entropije, zasnovane kot večplastna zaščita, ter izpostavili odprtokodno programsko opremo, notranje revizije s pomočjo umetne inteligence, program nagrajevanja za odkritje napak in podporo za ročno generiranje entropije z metanjem kock. BitBox je pojasnil tudi prednosti in slabosti konfiguracije z večkratnim podpisom (multisig). Ločeno od zadeve Coldcard je BitBox razkril in popravil napake v lastni vgrajeni programski opremi. O izkoriščanju teh napak ni bilo poročil.

Keystone
31. julij, 06:47 EDT
V prvih objavah podjetja Keystone so obravnavali ustvarjanje entropije, ne da bi omenili krizo okoli Coldcarda, vendar je 4. avgusta sledila nova izjava, v kateri so potrdili, da so notranji pregledi pokazali, da so vse naprave Keystone varne. Kasneje je ekipa podrobno opisala zasnovo svojih naprav in poudarila, da je bil proces ustvarjanja entropije preverjen na vsaki stopnji. Prav tako so ponudili dve izbirni rešitvi, kot sta dodajanje gesla BIP-39 ali uporaba funkcije metanja kocke na napravi. Nadaljnji odgovori v začetku avgusta so se osredotočali na zasnovo z več viri ter možnosti metanja kocke in gesla, hkrati pa so uporabnike usmerjali k odprtokodni programski opremi in javnim revizijskim poročilom za neodvisno preverjanje.

Ledger
31. julij, 12:16 EDT
Po prvotnem sporočilu, da težava s Coldcardom ni vplivala na Ledger, pri čemer so poudarili vgrajeni certificiran generator resnično naključnih številk v varnostnem elementu, je 2. avgusta sledila podrobnejša pojasnitev s strani njihovega tehničnega direktorja Charlesa Guillemeta. V nadaljnjih sporočilih se je ekipa osredotočila na razlike v svoji tehnologiji, hkrati pa ponudila tudi navodila o večkratnem podpisu (multisig), opozorila, da so lahko bolj zapletene konfiguracije hrambe tudi bolj tvegane, ter ponudila druge rešitve, kot sta Miniscript in MuSig2, dvokrožni protokol za večkratni podpis bitcoina. Poleg tega je ekipa razkrila, kako se pripravlja na varnostne napade, pospešene z umetno inteligenco. Čeprav podjetje Ledger samo ni utrpelo nobenih varnostnih kršitev, so bili njegovi uporabniki prizadeti zaradi dveh uhajanj osebnih podatkov, ki sta izvirala iz incidentov tretjih strani.

Tangem
31. julij, 15:08 EDT
Tudi Tangem je hitro poudaril, da ta naprava brez semenske fraze deluje na povsem ločeni kodi od Coldcarda. Kasneje v avgustu je Tangem trdil, da varnost izhaja iz arhitekture, testiranja in neodvisnega preverjanja, ne pa zgolj iz odprtokodne kode. Poleg tega je objavila pojasnilo, zakaj zlonamerna programska oprema, usmerjena v semena, ne deluje proti Tangemu. Glavno sporočilo ekipe se je kasneje osredotočilo na arhitekturo in certifikacijo.

Ellipal
1. avgusta, 07:21 EDT
Poleg pomirjanja svojih uporabnikov jih je Ellipal pozval, naj preverijo, namesto da bi le zaupali, saj naprava sprejema seed, ki ga uporabnik ustvari sam. Prav tako je objavil pojasnilo, kako neodvisno preveriti naključnost. Dva dni kasneje je ponudil brezplačno razdeljevanje orodij za varnost seedov. V nadaljnjih objavah se je osredotočil na tehnične razlage, 5. avgusta pa je ponudil kontrolni seznam za migracijo uporabnikom, ki so si seed ustvarili na Coldcardu. Ellipal je bil aktiven tudi pri opozarjanju svojih uporabnikov na poskuse phishinga in je celo delil objavo svojega konkurenta, podjetja Ledger, o odprtokodni strojni opremi.

Safepal
1. avgusta, 14:14 EDT
Tudi SafePal se je osredotočil na to, da se razlikuje od Coldcarda, in pojasnil, da ta denarnica pridobiva entropijo v trenutku ustvarjanja denarnice, namesto da bi se zanašala na en sam čip ali vir. Tako kot mnoge druge denarnice je tudi ta opozarjala na poskuse lažnega ribarjenja. Njen prispevek in blog z dne 1. avgusta sta v bistvu predstavljala celoten odziv, kasneje pa je objavila le prispevek o geslih. Vendar je podjetje 16. avgusta razkrilo, da je kršitev varnosti podatkov prizadela skoraj 40.000 njegovih strank.

Ngrave
1. avgusta, 15:43 EDT
Ngrave se je osredotočil na svoj postopek generiranja »Perfect Key«, ki združuje več kriptografskih tehnik, generiranje v izoliranem okolju (air-gapped) in uporabnikov lastni prstni odtis. Kasneje je uporabnike nenehno opozarjal, da je zanašanje na en sam vir generiranja ključev edina točka odpovedi. Uporabnike je tudi povabilo, naj zasnovo sami preverijo. Poleg tega je ekipa povedala, da izkorišča »različne ocene kibernetske obrambe, podprte z velikimi jezikovnimi modeli (LLM), pri čemer uporablja najsodobnejše modele na svetu za zaščito vaših sredstev«, ter napovedala program brisanja podatkov strank.

KeepKey
1. avgusta, 16:25 EDT
KeepKey je objavil tehnično analizo svojega razvijalca ter priložil povezavo do objave na KeepKeyjevem blogu, v kateri je pojasnjeno, kdo je bil ogrožen, kakšni so koraki za migracijo in zakaj večkratni podpis (multisig), ki temelji izključno na Coldcardu, ne ščiti pred tovrstno napako. To je bila edina objava podjetja KeepKey po izbruhu krize s Coldcardom, saj ta ekipa na X ni preveč aktivna.

Za zaključek lahko rečemo, da je kriza s Coldcardom proizvajalcem strojne denarnice prinesla nove varnostne izkušnje, upajmo pa, da se bo njihova komunikacija še dodatno izboljšala, ko/če bo prišlo do naslednje krize.

Bitcoin.com News je za komentarje kontaktiral vse te ekipe in bo objavil njihove odgovore, če jih bo prejel.

Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.