Drivs av

Försäljningen av Trezor, Onekey och Bitbox ökar kraftigt mitt i Coldcard-krisen; säkerhetsmodellerna utvecklas

Coldcard-krisen har också satt tillverkarna av hårdvaruplånböcker på prov när det gäller att hantera en kraftigt ökad försäljning, eftersom många Bitcoin-användare – istället för att ge upp självförvaring – skyndade sig att skaffa nya enheter samtidigt som plånboksutvecklarna förberedde sig för den nya (o)säkerhetsverkligheten som drivs av AI.

DELA
Försäljningen av Trezor, Onekey och Bitbox ökar kraftigt mitt i Coldcard-krisen; säkerhetsmodellerna utvecklas

Viktiga slutsatser

  • Försäljningen av hårdvaruplånböcker ökade kraftigt när Bitcoin-användare sökte alternativ istället för att överge självförvaring.
  • AI-drivna attacker tvingar tillverkarna av hårdvaruplånböcker att snabbare släppa säkerhetsuppdateringar, öka insynen och förbättra användarutbildningen.
  • Användare uppmanas att hålla all sin programvara uppdaterad, även på hushållsapparater, eftersom nya allvarliga buggar dyker upp.

Av de 13 tillverkarna av hårdvaruplånböcker som Bitcoin.com News kontaktade för en kommentar bekräftade Trezor, Bitbox och Onekey att deras försäljning ökade kraftigt i augusti. Ledger avstod från att kommentera sin månadsförsäljning, medan den börsnoterade Bitkeys tillverkare, Block, är bunden av sina kvartalsrapporter.

Inget av företagen avslöjade de exakta siffrorna, men Bitbox var mest konkret och uppgav att försäljningen via kreditkort hade ökat ungefär tiofaldigt jämfört med basnivån under de föregående veckorna. Detta inkluderar inte försäljning som skett via andra betalningsmetoder.

”Vi har sett en kraftig försäljningsökning, främst från Nordamerika, där Coldcard antagligen hade sin största närvaro”, sa Bitbox vd Douglas Bakkum till Bitcoin.com News.

Ett uppmuntrande tecken för självförvaring

Samtidigt uppgav Trezor att man också sett en försäljningsökning, framför allt när det gäller försäljningen av företagets produkter som enbart stöder bitcoin. Även om företaget inte specificerade siffrorna påpekade säkerhetschefen Jan Komárek att denna uppgång är ett uppmuntrande tecken för hela bitcoinbranschen.

"För oss är det mer intressanta vad detta tyder på: det verkar som om de som drabbades av situationen med Coldcard sökte efter en annan hårdvaruplånbok istället för att ge upp självförvaringen", sade han och tillade att detta är ”den uppmuntrande slutsatsen, att reaktionen på en svår situation var att behålla kontrollen över sina egna nycklar, inte att backa undan från den.”

Enligt branschanalytiker skickade dock många användare av hårdvaruplånböcker sina medel till kryptobörser eller flyttade sitt kapital till ETF:er, och övergav därmed självförvaringen. I båda fallen är det oklart hur omfattande denna övergång var eller om det endast var en tillfällig åtgärd innan användarna återgick till självförvaring.

Onekey noterade visserligen en försäljningsökning, men påpekade att detta också kan ha påverkats av andra faktorer, däribland enskilda produktcykler. Enligt företaget ledde Coldcard-krisen till en mycket större diskussion om säkerhetsfrågor kring hårdvaruplånböcker som vanligtvis är osynliga för slutanvändarna, såsom generering av seed-fraser.

Coldcard-firmware-exploiten gav dock upphov till liknande diskussioner och åtgärder, inte bara bland slutanvändare utan även bland tillverkare av hårdvaruplånböcker. För det första fick incidenten teamen att se över sina nuvarande säkerhetsmodeller.

Vad plånböckerna redan har gjort

Trezor granskade sin egen generering av seed-fraser specifikt med avseende på det fel som utnyttjades i Coldcard-fallet; BitBox gjorde en ”ytterligare noggrann granskning” av sin egen kod för slumptalsgeneratorn, medan Onekey uppgav att man genomförde en ytterligare end-to-end-verifiering av entropi- och seed-genereringsvägarna i hela sitt sortiment av hårdvaruplånböcker.

Enligt rapporter från Bitcoin.com News avslöjade och åtgärdade BitBox i augusti sina egna firmwarefel, vilket skedde separat och utan koppling till Coldcard. Inga utnyttjanden har rapporterats. Samtidigt, samma månad, avslöjade Trezor att nästan 14 000 av dess kunder drabbats av ett dataintrång hos en av Trezors fraktleverantörer.

I båda fallen ligger den största säkerhetskampen fortfarande framför oss, i takt med att hårdvaruplånböcker för bitcoin och andra kryptotillgångar anpassar sig till den nya verklighet som AI medför.

Två saker att fokusera på

”Angriparna arbetar redan i maskinhastighet, så det måste vi också göra för att ligga steget före dem”, sade Charles Guillemet, CTO på Ledger, och tillade att försvaret för närvarande fortfarande rör sig långsammare än angriparna. Åtminstone, enligt honom, krymper tidsfönstret mellan att en säkerhetsuppdatering släpps och att den utnyttjas i angrepp.

Teknikchefen betonade att företagen nu bör fokusera på två saker: att förbättra informationsspridningen och användarutbildningen.

”För det första måste ansvarsfull informationsdelning utvecklas med snabbare säkerhetsuppdateringar, kortare tidsfrister för informationsdelning och migreringsstrategier som utgår från att kompetenta, AI-stödda angripare är en del av säkerhetsmodellen snarare än valfria förbättringar”, sa Guillemet till Bitcoin.com News.

Enligt honom kommer det dessutom att vara avgörande för branschens säkerhet att hjälpa människor att förstå hur hårdvaruplånböcker fungerar.

Uppgradera även dina hushållsapparater

I samma anda uppmanade utvecklarna av Blockstream Jade-plånboken, i sina ”reflektioner kring Coldcard-incidenten”, användare av hårdvaruplånböcker att hålla sin programvara uppdaterad. Blockstream Jade har just släppt en firmwareuppdatering med ett antal korrigeringar. Enligt teamet bör användarna dock, förutom hårdvaruplånböckerna, även hålla sina applikationer, operativsystem, enheter, routrar och till och med hushållsapparater uppdaterade.

”Att upprätthålla säkerheten är en pågående process, och du som användare måste också delta”, betonade de och tillade att Coldcard-buggen var ”ett olyckligt fall där användarna inte kunde skyddas genom att uppgradera” sin programvara och firmware.

Samtidigt tillade Onekey att säkerheten för hårdvaruplånböcker måste byggas upp kring hårdvarubaserad entropi och nyckelförvaring, verifierbar öppen källkodsprogramvara, oberoende säkerhetsgranskning, stark åtskillnad mellan säkerhetskritiska komponenter och tydlig transaktionsverifiering för användaren.

”Eftersom AI sänker kostnaden för att analysera programvara och automatisera attacker är målet att se till att upptäckten av en enda svaghet i implementeringen inte räcker för att äventyra hela säkerhetsmodellen”, sade plånbokstillverkaren.

Säkerhetsplaner på kort, medellång och lång sikt

Företagen själva genomför redan säkerhetsförändringar på kort, medellång och lång sikt. Trezor lägger till exempel till ”ytterligare rimlighetskontroller” av enhetens egen internt genererade entropi ”som en direkt reaktion på Coldcards fynd” när man verifierar om extern entropi verkligen används.

”Utöver det har vår granskning lett till att vi har stärkt våra interna tester och varningsmekanismer kring den osäkra testgeneratorn, samt utökat hur vi verifierar anropspåvägen för varje enskild entropikälla”, sade Komárek och påpekade att den osäkra generatorn endast finns för interna tester.

Företaget arbetar också med rapporter från oberoende säkerhetsforskare och planerar på medellång sikt ett nytt penetrationstest av centrala firmwarefunktioner, som ska utföras av ”ett välrenommerat externt säkerhetsföretag”. Rapporterna från säkerhetsgranskningarna planeras att offentliggöras.

”På längre sikt ligger vårt fokus på att ligga steget före AI-baserade attacker snarare än att reagera på dem”, sade säkerhetschefen, samtidigt som andra plånbokstillverkare också har betonat att de redan använder AI för att granska sin kod, parallellt med belöningsprogram.

”Vårt forskningslaboratorium Donjon (white hat-hackerlaboratorium) finns till för att försöka knäcka våra produkter innan någon annan hinner göra det, och internt använder vi i stor utsträckning stora språkmodeller (LLM) för att spåra sårbarheter i våra egna produkter”, tillade Guillemet från Ledger.

Onekey uppgav att man nu fokuserar på att stärka granskningarna av säkerhetskritiska kodvägar, firmwareversioner, entropigenerering och flöden för transaktionssignering, medan fokus på medellång sikt kommer att ligga på transaktionsverifiering, med hänvisning till lösningen Clear Signing, som är relevant för många stora kryptotillgångar utöver bitcoin.

Gemensamt ansvar och nya kritiska buggar

Samtidigt spelade säkerhetsforskarna hos Bitkeys tillverkare, Block, en avgörande roll för att hjälpa Bitcoin- och hårdvaruplånboksbranschen under Coldcard-krisen, då de aktivt samarbetade med gemenskapen för att dela kritiska fynd och samordna insatserna.

”Vi delade våra fynd på ett öppet sätt både genom offentliga X-diskussioner och via privata kanaler, eftersom vi anser att när säkerhetsbrister påverkar ekosystemet har alla tillverkare ett ansvar att agera snabbt”, sa företaget till Bitcoin.com News och tillade att hårdvaruplånböcker bör behålla kontrollen över viktiga säkerhetsmodeller.

Medan denna artikel skrevs, den 26 augusti, började rapporter om ytterligare en ”kritisk bugg hos en stor leverantör av hårdvaruplånböcker” cirkulera. Rob Segers, en säkerhetskonsult inom Bitcoin och grundare av Bitsaga, som upptäckte buggen tillsammans med ”flera andra buggar av hög allvarlighetsgrad”, sa att den icke namngivna leverantören bekräftade dessa buggar, ”men en korrigering ingår redan i en kommande uppdatering”.

Enligt Segers upptäcktes den kritiska bugen i den ”officiella hårdvarufirmware, men det krävs skadlig värdprogramvara” för att stjäla medlen. Detta innebär att buggen skulle kunna utnyttjas om en användare, till exempel, laddar ner en falsk plånbok. Marek ”Slush” Palatinus, medgrundare av Trezor, bekräftade att den rapporterade säkerhetsbristen inte gäller denna plånbok. Samtidigt rapporterade Seger att han hade upptäckt ytterligare två säkerhetsbrister, vilket ledde till kritik för att han spred panik.

Var försiktiga.

Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.