Sağlayan

Bitcoin Donanım Cüzdanları, Coldcard Krizi Sırasında Kullanıcıları Nasıl Destekledi?

Tek bir “en iyi” Bitcoin donanım cüzdanı olmadığı, sadece farklı özellikler ve artı-eksiler bulunduğu için, üreticiler de Coldcard krizinin ardından müşterilerine sundukları destek açısından farklılık göstermektedir. Hızlı, net ve yardımcı iletişim, benzer acil durumlarda varlıklarınızı koruyan etken olabilir.

PAYLAŞ
Bitcoin Donanım Cüzdanları, Coldcard Krizi Sırasında Kullanıcıları Nasıl Destekledi?

Önemli Noktalar

  • 13 üretici arasında yanıt hızı bir günden fazla farklılık gösterdi.
  • Açık kaynaklı cüzdanlar, kullanıcıları güvence altına almak için doğrulanabilirliğe dayanırken; kapalı kaynaklı cüzdanlar ise sertifikalara ve denetimlere dayandı.
  • Yalnızca birkaç cüzdan, yapısal bir savunma olarak çoklu imza (multisig) ve diğer kendi kendine saklama en iyi uygulamalarını öne çıkardı.

Bitcoin.com News, Temmuz sonu ve Ağustos aylarında krizin patlak vermesinden bu yana, bu hayati cihazların en büyük 13 üreticisinin, kripto varlıklarla ilgili her şeyin tartışıldığı ana sosyal medya kanalı olan X’te nasıl iletişim kurduğunu inceledi.

HIZ VE NETLİK

Ekipler, hız, netlik, yardımcı olma düzeyi, üslup, övünme seviyesi ve konuyu günler, hatta şimdi haftalar sonra bile takip edip etmedikleri konusunda farklılık gösterdi. Örneğin, Coldcard’ın ilk araştırmasının bir parçası olan Bitkey’in üreticisi, ABD merkezli Block, kullanıcılarını ve daha geniş topluluğu bu güvenlik açığı konusunda uyaran ilk şirketlerden biriydi ve onu kısa süre sonra Jade’in üreticisi olan Kanada merkezli Blockstream izledi. Öte yandan, bazıları için X'te paylaşım yapmak bir günden fazla sürdü. Sektörün liderlerinden biri olan Avrupa merkezli Ledger, krizin patlak vermesinden yaklaşık 14 saat sonra X üzerinden takipçilerini bilgilendirdi.

Ancak, en hızlı tepki verenler her zaman en kapsamlı olanlarla aynı değildi.

DAHA GENİŞ KENDİ KENDİNİ YÖNETME FIRSATI

Her iki durumda da, cüzdanların iletişiminde ortaya çıkan kalıplar arasında, ekipler Coldcard'dan farklılaşmaya çalıştıkları için entropinin nasıl üretildiğine büyük bir vurgu vardı. Ayrıca, bazı ekipler, cihazın kendi rasgele sayı üretecine (RNG) duyulan güveni azaltmanın bir yolu olarak kullanıcı tarafından üretilen entropiye verilen desteği vurguladı.

Kapalı kaynaklı ve açık kaynaklı cihaz üreticilerinin kullanıcılarını sakinleştirmeye yönelik yaklaşımları arasında da farklılıklar vardı. Daha güçlü açık kaynak referanslarına sahip cihazlar (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) doğrulanabilirliğe ağırlık verirken, daha kapalı kaynaklı tasarımlar (Ledger, Tangem, Ngrave) sertifikalara ve denetimlere daha fazla ağırlık verdi.

Buna ek olarak, özellikle çok satıcılı kurulumlar söz konusu olduğunda, tüm ekipler çoklu imza (multisig) kurulumlarını yapısal bir savunma olarak ele almadı; buna karşın, bazı şirketler bu fırsatı genel olarak daha kapsamlı kendi kendine saklama en iyi uygulamalarını teşvik etmek için kullandı.

YARDIM VE ÖVÜNME

Takip konusunda ise Trezor, Bitkey, Bitbox ve Blockstream Jade, ek bilgiler sunarak daha aktif olanlar olarak öne çıkarken, Ledger, Tangem, Safepal ve Ngrave bu açıdan nispeten daha az aktifti.

Ayrıca, her ekip etkilenen kullanıcılara pratik geçiş tavsiyeleri vermedi; Foundation (Passport Prime’ın üreticisi), Bitkey, Ellipal, Jade, Bitbox ve Trezor ise uygulanabilir rehberlik sunmalarıyla öne çıktı. Bu arada, Foundation ve Trezor da ek güvenlik güçlendirme önlemleri hakkında bilgi verdi. Ngrave ve Ellipal ise "dünyanın en güvenli", "air-gapped teknolojisinin lideri" gibi en güçlü tanıtım ifadelerini kullanmış görünüyor.

Şimdi, her bir cüzdanın iletişim faaliyetlerine kısaca bir göz atalım. Bunlar, kriz sırasında X'te yayınladıkları ilk gönderiye göre sıralanmıştır.

COLDCARD KRİZİNE KARŞI EN İYİ 13 BİTCOİN DONANIM CÜZDANININ TEPKİLERİ

Bitkey
30 Temmuz, 22:07 EDT
Bitkey ve üreticisi Block, Coldcard krizinde proaktif bir rol üstlendi; Block ekibi hırsızlık olaylarını bağımsız olarak araştırdı ve tohum gerektirmeyen Bitkey cüzdanının etkilenmediğini doğrulayan ayrıntılı bir teknik analiz yayınladı. Ekip, sade bir dille net açıklamalar yapmanın ve savunmasız Coldcard tohumlarının başka bir yere taşınsa bile tehlike altında kalacağına dair uyarılar vermenin yanı sıra, aceleyle yeni kendi kendine saklama kurulumları yapılmamasını da tavsiye etti. Ağustos ortasında yayınlanan bir SSS'de, Bitkey'in etkilenmediği ve herhangi bir işlem yapılmasına gerek olmadığı tekrar vurgulandı ve 2'den 3'lü çoklu imza (multisig) tasarımının ayrıntıları açıklandı. Daha sonraki iletişim, krize ilişkin mesajların tekrarlanmasından ziyade, çoklu imza ve kurtarma konusunda ürün bilgilendirmelerine yöneldi.

Blockstream Jade
30 Temmuz, 23:20 EDT
Bu ekip, Jade'in tohum ifadelerinin birden fazla bağımsız entropi kaynağından üretilmesini derhal sağladı. Ayrıca, etkilenen Coldcard kullanıcıları için dört adımlı bir geçiş sürecini özetleyen pratik bir blog yazısı yayınladı. Ekip, Jade’in çok kaynaklı entropi tasarımını ayrıntılı olarak açıkladı ve ürünün tamamen açık kaynak kodlu olduğunu vurguladı. Sonraki iletişim, kullanıcıların sorularını yanıtlamaya, cüzdanın güvenlik özelliklerini açıklamaya ve çevrimdışı entropi oluşturmak için yeni yöntemleri duyurmaya odaklandı.

Passport Prime
30 Temmuz, 23:33 EDT
Passport Prime cüzdanının üreticisi, tüm modellerinin her zaman doğru entropi ürettiğini ve güvenli olduğunu belirten bir açıklama yayınladı. Ardından, Coldcard'daki arızayı ve kendi çok kaynaklı donanım entropi tasarımını açıklayan ayrıntılı teknik yazılar yayınladı. Ayrıca ekip, olayın ardından entropi mimarisine ilişkin ek bir inceleme paylaştı. Duyurulan yeni önlemler arasında, donanım arızalarından kaynaklanan düşük entropili tohumları önlemek için daha kapsamlı durum izleme, Passport Prime üzerinde kullanıcılara yönelik bir entropi test uygulamasının piyasaya sürülmesi ve her yazılım sürümüyle birlikte yapay zeka kod inceleme raporlarının yayınlanması planları yer aldı.

Trezor
31 Temmuz, 03:16 EDT
Trezor, kullanıcılarına varlıklarının güvende olduğunu garanti etti ve kısa süre sonra Coldcard tarafından üretilen bir tohumunu Trezor’a aktaran herkesin hâlâ risk altında olduğunu ekledi. Aynı uyarı, diğer cüzdanların çoğunda da yer almaktadır. Birkaç gün içinde ekip, cüzdanın entropi tasarımına ilişkin teknik bir analiz yayınladı. Ardından, Ağustos ortasına kadar süren iletişim sürecinde ekip, tutumunu pekiştirdi ve entropi açıklamalarını, kimlik avı uyarılarını ve olası ek zar atma entropisi desteğine ilişkin açıklamaları tekrarladı. Bu arada, 13 Ağustos'ta Trezor, müşterilerinin yaklaşık 14.000'inin, Trezor'un nakliye sağlayıcılarından biri olan ShipMonk'ta meydana gelen bir veri ihlalinden etkilendiğini açıkladı.

OneKey
31 Temmuz, 04:24 EDT
Kullanıcılarını bu cihazların etkilenmediğine dair sakinleştirdikten sonra OneKey, entropinin bağımsız rastgele kaynakları birleştirerek tamamen cihaz üzerinde üretildiğini açıkladı. Sonraki açıklamalarda, cihaz üzerinde çift entropi kaynağı, sertifikasyon, açık kaynaklı donanım yazılımı ve güvenlik firması tarafından yürütülen sürekli inceleme gibi ana noktalar tekrarlanırken, çoklu imza (multisig) veya tohum cümlesinin güvenliğini nasıl artırabileceğine dair daha ayrıntılı makaleler de paylaşıldı.

Bitbox
31 Temmuz, 04:52 EDT
31 Temmuz’daki ilk kapsamlı açıklamasından önce ekip, ayrı bir önceki tartışma dizisinde cihazlarının güvenli olduğuna dair yanıt vermişti. BitBox ayrıca, tohumlarının beş bağımsız entropi kaynağını birleştirdiğini açıkladı. Takip eden paylaşımlarda, derinlemesine savunma olarak çerçevelenen entropi kaynakları ayrıntılı olarak ele alındı ve açık kaynaklı donanım yazılımı, yapay zeka destekli dahili denetimler, hata ödül programı ve manuel zar atma entropisi desteğine işaret edildi. BitBox ayrıca çoklu imza (multisig) kurulumunun artılarını ve eksilerini açıkladı. Coldcard ile ilgisi olmayan ayrı bir gelişmede ise BitBox, kendi donanım yazılımı hatalarını açıkladı ve yamadı. Herhangi bir istismar vakası bildirilmedi.

Keystone
31 Temmuz, 06:47 EDT
Keystone'un ilk paylaşımlarında Coldcard krizinden bahsetmeden entropi üretimi ele alındı, ancak 4 Ağustos'ta yapılan başka bir açıklamada, dahili kontroller sonucunda tüm Keystone cihazlarının güvenli olduğu doğrulandı. Daha sonra ekip, cihaz tasarımını ayrıntılı olarak açıkladı ve üretim sürecinin her aşamada doğrulandığını vurguladı. Ayrıca, BIP-39 parolası eklemek veya cihazın zar atma özelliğini kullanmak gibi iki isteğe bağlı çözüm de sundular. Ağustos ayı başlarına kadar verilen yanıtlar, çok kaynaklı tasarıma ve zar/parola seçeneklerine odaklanırken, kullanıcıları bağımsız doğrulama için açık kaynaklı donanım yazılımına ve kamuya açık denetim raporlarına yönlendirdi.

Ledger
31 Temmuz, 12:16 EDT
Ledger’ın, güvenli elemanına entegre edilmiş sertifikalı gerçek rasgele sayı üretecine işaret ederek Coldcard sorunundan etkilenmediğine dair ilk mesajın ardından, 2 Ağustos’ta CTO’su Charles Guillemet’ten daha ayrıntılı bir açıklama geldi. Takip eden açıklamalarda ekip, teknolojisindeki farklılıklara odaklanırken, aynı zamanda çoklu imza (multisig) konusunda rehberlik sundu; daha karmaşık saklama yapılandırmalarının daha riskli olabileceği konusunda uyarıda bulundu ve Miniscript ile iki turlu bir bitcoin çoklu imza protokolü olan MuSig2 gibi diğer çözümleri de önerdi. Ayrıca ekip, yapay zeka destekli güvenlik saldırılarına nasıl hazırlandıklarını da paylaştı. Ledger’ın kendisi herhangi bir güvenlik ihlali yaşamamış olsa da, müşterileri üçüncü taraf olaylarından kaynaklanan iki kişisel veri sızıntısından etkilendi.

Tangem
31 Temmuz, 15:08 EDT
Tangem de bu tohum kodsuz cihazın Coldcard’dan tamamen ayrı bir kodla çalıştığını hemen vurguladı. Ağustos ayının ilerleyen günlerinde Tangem, güvenliğin yalnızca açık kaynak koddan ziyade mimari, testler ve bağımsız doğrulamadan kaynaklandığını savundu. Ayrıca, tohum bilgilerini hedef alan kötü amaçlı yazılımların Tangem’e karşı neden işe yaramadığını açıklayan bir metin yayınladı. Ekibin ana mesajları daha sonra mimari ve sertifikasyona odaklandı.

Ellipal
1 Ağustos, 07:21 EDT
Ellipal, kullanıcılarını sakinleştirmenin yanı sıra, cihazın kullanıcının kendi oluşturduğu tohumları kabul etmesi nedeniyle, sadece güvenmek yerine doğrulama yapmalarını da tavsiye etti. Ayrıca, rastgeleliğin nasıl bağımsız olarak kontrol edileceğine dair bir açıklama paylaştı. İki gün sonra, tohum güvenliği araçlarını ücretsiz olarak dağıttı. Sonraki paylaşımlarda teknik açıklamalara odaklanırken, 5 Ağustos'ta Coldcard üzerinde tohum oluşturmuş kullanıcılar için bir geçiş kontrol listesi sundu. Ellipal ayrıca kullanıcılarını kimlik avı girişimleri konusunda uyarmaya devam etti ve hatta rakibi Ledger’in açık kaynaklı donanımla ilgili bir paylaşımını da paylaştı.

Safepal
1 Ağustos, 14:14 EDT
SafePal da Coldcard’dan kendini farklılaştırmaya odaklandı ve bu cüzdanın tek bir çipe veya kaynağa güvenmek yerine cüzdan oluşturulduğu anda entropi çektiğini belirtti. Diğer birçok cüzdan gibi, SafePal da kimlik avı girişimleri konusunda uyarıda bulundu. 1 Ağustos tarihli paylaşımı ve blog yazısı, esasen tüm yanıtı oluşturuyordu; daha sonra yalnızca şifre cümleleriyle ilgili bir paylaşım yaptı. Ancak 16 Ağustos'ta şirket, yaklaşık 40.000 müşterisinin bir veri ihlalinden etkilendiğini açıkladı.

Ngrave
1 Ağustos, 15:43 EDT
Ngrave, çeşitli kriptografik teknikleri, hava boşluklu (air-gapped) anahtar üretimi ve kullanıcının kendi parmak izini birleştiren “Perfect Key” (Mükemmel Anahtar) üretim sürecine odaklandı. Daha sonra, tek bir anahtar üretim kaynağına güvenmenin tek bir arıza noktası oluşturduğunu kullanıcılara sürekli hatırlattı. Ayrıca kullanıcıları tasarımı kendileri doğrulamaya davet etti. Ekip, “fonlarınızı güvence altına almak için dünyanın en ileri modellerinden yararlanarak çeşitli LLM destekli siber savunma değerlendirmelerinden faydalanıyoruz” dedi ve müşteri verilerini silme programını duyurdu.

KeepKey
1 Ağustos, 16:25 EDT
KeepKey, geliştiricisinin hazırladığı teknik bir analiz paylaştı ve aynı zamanda risk altında olanların kimler olduğu, geçiş adımları ve tamamen Coldcard tabanlı bir çoklu imza sisteminin bu tür arızalara karşı neden koruma sağlamadığını ele alan bir KeepKey blog yazısına da bağlantı verdi. Bu, Coldcard krizinin başlamasından sonra KeepKey tarafından yayınlanan tek gönderiydi, zira bu ekip X'te pek aktif değil.

Sonuç olarak, Coldcard krizi donanım cüzdan üreticilerine sadece yeni güvenlik dersleri vermekle kalmadı; umarız ki bir sonraki kriz geldiğinde iletişimleri de daha da gelişecektir.

Bitcoin.com News, yorum almak üzere tüm bu ekiplerle iletişime geçti ve yanıtlar gelirse bunları paylaşacaktır.

Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.