Pinapagana ng

Paano Sinuportahan ng mga Bitcoin Hardware Wallet ang mga Gumagamit sa Panahon ng Krisis ng Coldcard

Dahil walang iisang pinakamahusay na bitcoin hardware wallet—may iba-ibang feature at kapalit (trade-off) lang—nagkakaiba rin ang mga manufacturer sa kung paano nila sinuportahan ang kanilang mga customer matapos ang krisis sa Coldcard. Ang mabilis, malinaw, at kapaki-pakinabang na komunikasyon ang maaaring maging salik na poprotekta sa iyong pondo sa mga kahalintulad na emerhensiya.

IBAHAGI
Paano Sinuportahan ng mga Bitcoin Hardware Wallet ang mga Gumagamit sa Panahon ng Krisis ng Coldcard

Mga Pangunahing Takeaway

  • Nag-iba ang bilis ng tugon nang mahigit isang araw sa 13 manufacturer.
  • Ang mga open-source wallet ay umasa sa beripikabilidad (verifiability) para pakalmahin ang mga user; ang mga closed-source wallet ay umasa sa mga sertipikasyon at audit.
  • Iilan lamang ang nagtaguyod ng multisig at iba pang pinakamahusay na gawi sa self-custody bilang istruktural na depensa.

Sinuri ng Bitcoin.com News kung paano nakipagkomunikasyon sa X ang nangungunang 13 manufacturer ng mga kritikal na device na ito—ang pangunahing social media channel para sa lahat ng bagay na may kinalaman sa crypto asset—mula nang sumiklab ang krisis sa pagtatapos ng Hulyo hanggang Agosto.

BILIS AT KALINAWAN

Nagkakaiba-iba ang mga team sa bilis, linaw, pagiging kapaki-pakinabang, tono, antas ng pagyayabang, at kung patuloy ba silang nag-follow up sa usapin makalipas ang ilang araw at ngayon, makalipas ang ilang linggo. Halimbawa, ang manufacturer ng Bitkey—ang U.S.-based Block, na bahagi ng paunang imbestigasyon sa Coldcard—ay kabilang sa mga unang nagbabala sa mga user nito at sa mas malawak na komunidad tungkol sa exploit, at sinundan agad ng Canada-based Blockstream, ang manufacturer ng Jade. Samantala, sa iba naman, mahigit isang araw ang inabot bago mag-post sa X. Isa sa mga lider ng industriya, ang Europe-based Ledger, ay nagpaalam sa mga tagasunod nito sa X makalipas ang humigit-kumulang 14 oras mula nang sumiklab ang krisis.

Gayunman, ang pinakamabilis na tumugon ay hindi laging ang pinakakomprehensibo.

MAS MALAWAK NA PAGKAKATAON PARA SA SELF-CUSTODY

Sa alinmang kaso, isa sa mga pattern na lumitaw sa komunikasyon ng mga wallet ay ang matinding pagbibigay-diin sa kung paano nabubuo ang entropy, habang sinusubukan ng mga team na ihiwalay ang kanilang sarili mula sa Coldcard. Bukod dito, ilang team ang nag-highlight ng suporta para sa user-generated entropy bilang paraan upang mabawasan ang pagtitiwala sa sariling random number generator (RNG) ng device.

Nagkaroon din ng magkaibang lapit kung paano sinusubukang pakalmahin ng mga closed- at open-source device manufacturer ang kanilang mga user. Ang mga device na may mas matibay na open-source kredensyal (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) ay bumaling sa beripikabilidad, habang ang mas closed-source na mga disenyo (Ledger, Tangem, Ngrave) ay mas umasa sa mga sertipikasyon at audit.

Dagdag pa rito, hindi lahat ng team ay tinalakay ang mga multisignature (multisig) setup bilang isang istruktural na depensa, lalo na pagdating sa mga multi-vendor setup, habang ilang kumpanya ang ginamit ang pagkakataon upang isulong ang mas malawak na pinakamahusay na gawi sa self-custody sa pangkalahatan.

PAGTULONG AT PAGYAYABANG

Pagdating sa mga follow-up, nangibabaw ang Trezor, Bitkey, Bitbox, at Blockstream Jade bilang mas aktibo, na nagbibigay ng karagdagang impormasyon, habang ang Ledger, Tangem, Safepal, at Ngrave ay mas hindi gaanong aktibo sa aspetong iyon.

Gayundin, hindi lahat ng team ay nagbigay ng praktikal na payo sa paglipat (migration) para sa mga apektadong user, at namukod-tangi ang Foundation (ang manufacturer ng Passport Prime), Bitkey, Ellipal, Jade, Bitbox, at Trezor para sa konkretong gabay na maaaring gawin. Samantala, ang Foundation at Trezor ay nagkomunikasyon din tungkol sa kanilang mga karagdagang hakbang sa security hardening. Ang Ngrave at Ellipal ay tila gumamit ng pinakamalakas na wikang pang-promosyon, gaya ng “world’s safest,” “leader of air-gapped,” atbp.

Ngayon, tingnan natin nang mabilis ang komunikasyon ng bawat wallet. Naka-ranggo ang mga ito batay sa kanilang unang post sa X sa panahon ng krisis.

MGA REAKSYON NG NANGUNGUNANG 13 BITCOIN HARDWARE WALLET SA KRISIS SA COLDCARD

Bitkey
Hulyo 30, 10:07 PM EDT
Ang Bitkey at ang manufacturer nito na Block ay gumanap ng proaktibong maagang papel sa krisis sa Coldcard, dahil ang team ng Block ay nagsagawa ng hiwalay na imbestigasyon sa mga pagnanakaw at naglathala ng detalyadong teknikal na pagsusuri na nagkumpirmang hindi apektado ang seedless Bitkey wallet. Bukod sa malinaw na paliwanag sa simpleng wika at mga babala na ang mga vulnerable na Coldcard seed ay nananatiling kompromiso kahit ilipat pa sa iba, pinayuhan din ng team laban sa padalus-dalos na pag-set up ng bagong self-custody. Isang FAQ sa kalagitnaan ng Agosto ang muling nagpatibay na hindi apektado ang Bitkey, walang kailangang gawin, at idinetalye ang pangunahing 2-of-3 multisig na disenyo nito. Kalaunan, lumipat ang komunikasyon tungo sa edukasyon sa produkto tungkol sa multisig at recovery sa halip na paulit-ulit na mensahe tungkol sa krisis.

Blockstream Jade
Hulyo 30, 11:20 PM EDT
Agad tiniyak ng team na ang seed phrases ng Jade ay nabubuo mula sa maraming independiyenteng pinagmumulan ng entropy. Naglathala rin ito ng praktikal na blog post na naglatag ng apat-na-hakbang na proseso ng paglipat (migration) para sa mga apektadong Coldcard user. Idinetalye ng team ang multi-source entropy na disenyo ng Jade at binigyang-diin ang ganap nitong pagiging open-source. Ang mga sumunod na komunikasyon ay nakatuon sa pagsagot sa mga tanong ng user, pagpapaliwanag sa mga security feature ng wallet, at pag-anunsyo ng mga bagong paraan para lumikha ng entropy offline.

Passport Prime
Hulyo 30, 11:33 PM EDT
Tumugon ang manufacturer ng Passport Prime wallet sa pamamagitan ng pahayag na ang lahat ng modelo nito ay palaging nakabubuo ng tamang entropy at ligtas. Sinundan ito ng detalyadong teknikal na mga post na nagpapaliwanag sa pagkabigo ng Coldcard at sa sarili nitong multi-source hardware entropy na disenyo. Nagbahagi rin ang team ng karagdagang post-incident review ng entropy architecture nito. Kabilang sa mga espesipikong bagong hakbang na inanunsyo ang mas pinaigting na health monitoring upang maiwasan ang low-entropy seed mula sa mga hardware failure, ang paglabas ng user-facing na entropy-testing app sa Passport Prime, at mga planong maglathala ng AI code-review report sa bawat software release.

Trezor
Hulyo 31, 03:16 AM EDT
Tiniyak ng Trezor sa mga user na ligtas ang kanilang pondo, at di nagtagal ay idinagdag na sinumang naglipat ng seed na nilikha ng Coldcard papunta sa Trezor ay nasa panganib pa rin. Ang kaparehong babala ay makikita rin sa karamihan ng iba pang wallet. Sa loob ng ilang araw, naglathala ang team ng teknikal na paghimay sa entropy na disenyo ng wallet. Pagkatapos, nagpatuloy ang komunikasyon hanggang kalagitnaan ng Agosto sa pamamagitan ng pagpatibay sa posisyon nito at pag-uulit ng mga paliwanag sa entropy, mga babala sa phishing, at mga pagbanggit sa posibleng pagdagdag ng suporta para sa dice-roll entropy. Samantala, noong Aug. 13, ibinunyag ng Trezor na halos 14,000 sa mga customer nito ang naapektuhan ng data breach sa ShipMonk, isa sa mga shipping provider ng Trezor.

Onekey
Hulyo 31, 04:24 AM EDT
Matapos pakalmahin ang mga user na hindi apektado ang mga device na ito, ipinaliwanag ng OneKey na ang entropy ay ganap na nabubuo sa device, pinagsasama ang mga independiyenteng random source. Ang follow-up na komunikasyon ay inulit ang parehong pangunahing punto, kabilang ang dalawahang on-device entropy source, sertipikasyon, open-source firmware, at patuloy na pagsusuri ng security firm, habang nagbabahagi rin ng mas detalyadong mga artikulo, kabilang ang tungkol sa multisig o kung paano pa mapapataas ang seguridad ng seed phrase.

Bitbox
Hulyo 31, 04:52 AM EDT
Bago ang unang makabuluhang pahayag nito noong Hulyo 31, sumagot na ang team sa isang hiwalay na naunang thread na ligtas ang kanilang mga device. Ipinaliwanag din ng BitBox na ang mga seed nito ay pinagsasama ang limang independiyenteng pinagmumulan ng entropy. Idinetalye ng mga follow-up ang mga entropy source nito, na inilarawan bilang defense-in-depth, at itinuro ang open-source firmware, internal AI-assisted audit, bug bounty, at suporta para sa manual dice-roll entropy. Ipinaliwanag din ng BitBox ang mga bentahe at disbentahe ng multisig setup. Hiwalay dito, at walang kinalaman sa Coldcard, inihayag at inayos ng BitBox ang sarili nitong mga firmware bug. Wala pang naiulat na pagsasamantala (exploitation).

Keystone
Hulyo 31, 06:47 AM EDT
Ang mga unang post ng Keystone ay tumalakay sa pagbuo ng entropy nang hindi binabanggit ang krisis sa Coldcard, ngunit sinundan ng isa pang pahayag noong Agosto 4, na nagkumpirmang natuklasan sa mga internal check na ligtas ang lahat ng Keystone device. Kalaunan, idinetalye ng team ang disenyo ng device nito, na binibigyang-diin na na-verify ang proseso ng pagbuo sa bawat yugto. Nag-alok din sila ng dalawang opsyonal na solusyon, gaya ng pagdagdag ng BIP-39 passphrase o paggamit ng dice-roll feature ng device. Ang mga follow-up na sagot hanggang unang bahagi ng Agosto ay nakatuon sa multi-source na disenyo at sa mga opsyon na dice/passphrase, habang itinuturo rin ang mga user sa open-source firmware at mga pampublikong audit report para sa independiyenteng beripikasyon.

Ledger
Hulyo 31, 12:16 EDT
Matapos ang paunang mensahe na hindi apektado ang Ledger ng isyu sa Coldcard—na tumutukoy sa isang certified true random number generator na naka-embed sa secure element nito—isang mas detalyadong paliwanag ang dumating noong Aug. 2 mula sa CTO nitong si Charles Guillemet. Sa mga follow-up, nakatuon ang team sa mga pagkakaiba sa teknolohiya nito, habang nagbibigay din ng gabay sa multisig, nagbabala na ang mas kumplikadong custody setup ay maaari ring mas maging mapanganib, at nag-alok ng iba pang solusyon gaya ng Miniscript at MuSig2, isang two-round bitcoin multi-signature protocol. Dagdag pa rito, ibinahagi ng team kung paano sila naghahanda para sa AI-accelerated na mga pag-atake sa seguridad. Bagama’t hindi pa nakaranas ang Ledger mismo ng anumang security breach, naapektuhan ang mga customer nito ng dalawang personal data leak na nagmula sa mga third-party incident.

Tangem
Hulyo 31, 3:08 PM EDT
Mabilis ding binigyang-diin ng Tangem na ang seedless device na ito ay tumatakbo sa ganap na hiwalay na code mula sa Coldcard. Kalaunan noong Agosto, iginiit ng Tangem na ang seguridad ay nagmumula sa architecture, testing, at independiyenteng beripikasyon sa halip na sa open-source code lamang. Naglathala rin ito ng paliwanag kung bakit hindi gumagana ang seed-targeting malware laban sa Tangem. Ang pangunahing mensahe ng team kalaunan ay nakatuon sa architecture at sertipikasyon.

Ellipal
Aug. 1, 07:21 EDT
Bukod sa pagpapakalma sa mga user nito, inimbitahan ng Ellipal ang mga ito na mag-verify sa halip na basta magtiwala, dahil tumatanggap ang device ng seed na ang user mismo ang bumuo. Nagbahagi rin ito ng paliwanag kung paano masusuri ang randomness nang independiyente. Pagkalipas ng dalawang araw, nag-alok ito ng giveaway ng mga seed-security tool. Sa mga follow-up, nakatuon ito sa mga teknikal na paliwanag, habang noong Aug. 5 ay nag-alok ito ng migration checklist para sa mga user na gumawa ng seed sa Coldcard. Aktibo rin ang Ellipal sa pagbababala sa mga user tungkol sa mga pagtatangka sa phishing at nagbahagi pa ng post ng kakumpitensiya nitong Ledger tungkol sa open-source hardware.

Safepal
Aug. 1, 2:14 PM EDT
Nakatuon din ang SafePal sa pag-iiba nito sa Coldcard, na sinasabing kumukuha ang wallet na ito ng entropy sa mismong oras ng paglikha ng wallet sa halip na umasa sa iisang chip o pinagmulan. Gaya ng marami pang ibang wallet, nagbabala rin ito tungkol sa mga pagtatangka sa phishing. Ang post at blog nito noong Aug. 1 ay halos iyon na ang kabuuang tugon, at kalaunan ay nagbahagi na lamang ng post tungkol sa mga passphrase. Gayunpaman, noong Aug. 16, ibinunyag ng kumpanya na halos 40,000 sa mga customer nito ang naapektuhan ng data breach.

Ngrave
Aug. 1, 3:43 PM EDT
Nakatuon ang Ngrave sa proseso nitong “Perfect Key” generation na pinagsasama ang ilang cryptographic technique, air-gapped generation, at sariling fingerprint ng user. Kalaunan, patuloy nitong pinaalalahanan ang mga user na ang pag-asa sa iisang pinagmumulan ng key-generation ay isang single point of failure. Inanyayahan din nito ang mga user na i-verify ang disenyo mismo. Sinabi rin ng team na ginagamit nila ang “iba’t ibang LLM assisted cyberdefense evaluations, harnessing the world’s cutting edge models to secure your funds,” at inanunsyo ang kanilang customer data deletion program.

Keepkey
Aug. 1, 4:25 PM EDT
Nagbahagi ang KeepKey ng teknikal na paghimay mula sa developer nito, na may link din sa isang KeepKey blog post na tumalakay kung sino ang nasa panganib, mga hakbang sa paglipat (migration), at kung bakit ang all-Coldcard multisig ay hindi nagpoprotekta laban sa ganitong uri ng pagkabigo. Ito ang nag-iisang post ng KeepKey matapos magsimula ang krisis sa Coldcard, dahil hindi masyadong aktibo ang team na ito sa X.

Bilang konklusyon, hindi lamang nagturo ang krisis sa Coldcard ng mga bagong aral sa seguridad sa mga manufacturer ng hardware wallet kundi, sana, mas lalo pa ring gaganda ang kanilang komunikasyon kapag/kapag tumama ang susunod na krisis.

Kinontak ng Bitcoin.com News ang lahat ng team na ito para sa komento at ibabahagi ang kanilang mga tugon, kung/kapag magbibigay sila.

Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.