За підтримки

Продажі Trezor, Onekey та Bitbox різко зросли на тлі кризи з Coldcard; моделі безпеки еволюціонують

Криза з Coldcard також стала випробуванням для виробників апаратних гаманців на здатність впоратися з різким зростанням продажів, оскільки замість того, щоб відмовитися від самостійного зберігання, багато прихильників біткойна кинулися купувати нові пристрої, тоді як розробники гаманців готувалися до нової реальності (не)безпеки, зумовленої штучним інтелектом.

ПОДІЛИТИСЯ
Продажі Trezor, Onekey та Bitbox різко зросли на тлі кризи з Coldcard; моделі безпеки еволюціонують

Основні висновки

  • Продажі апаратних гаманців різко зросли, оскільки біткоїн-користувачі шукали альтернативи, а не відмовлялися від самостійного зберігання.
  • Атаки на основі штучного інтелекту (ШІ) змушують виробників апаратних гаманців швидше випускати виправлення, більш відкрито інформувати про проблеми та краще навчати користувачів.
  • Користувачам рекомендується постійно оновлювати все програмне забезпечення, навіть на побутовій техніці, оскільки з’являються нові серйозні помилки.

З 13 виробників апаратних гаманців, до яких Bitcoin.com News звернувся за коментарями, Trezor, Bitbox та Onekey підтвердили, що їхні продажі у серпні різко зросли. Компанія Ledger відмовилася коментувати свої щомісячні продажі, тоді як виробник Bitkey, компанія Block, що котирується на біржі, зобов’язана оприлюднювати інформацію у своїх квартальних звітах.

Хоча жодна з компаній не оприлюднила точних цифр, Bitbox надав найбільш конкретну інформацію, зазначивши, що обсяг продажів за допомогою кредитних карток зріс приблизно вдесятеро порівняно з базовим рівнем попередніх тижнів. Ця цифра не включає продажів, здійснених за допомогою інших способів оплати.

«Ми спостерігаємо різке зростання обсягів продажів, переважно з Північної Америки, де, ймовірно, Coldcard мала найбільшу присутність», — повідомив Bitcoin.com News генеральний директор Bitbox Дуглас Баккум.

Обнадійливий знак для самостійного зберігання

Тим часом компанія Trezor повідомила, що також зафіксувала зростання продажів, зокрема продажів своїх продуктів, призначених виключно для біткойнів. Хоча компанія не навела конкретних цифр, її керівник служби безпеки Ян Комарек зазначив, що цей стрибок є обнадійливим знаком для всієї біткойн-галузі.

«Для нас цікавіше те, що це означає: схоже, люди, яких торкнулася ситуація з Coldcard, почали шукати інший апаратний гаманець, а не відмовлялися від самостійного зберігання», — сказав він, додавши, що це «обнадійливий висновок: реакцією на складний момент стало збереження контролю над власними ключами, а не відмова від нього».

Однак, за даними галузевих аналітиків, багато користувачів апаратних гаманців переказали свої кошти на криптобіржі або перевели капітал у ETF, відмовившись від самостійного зберігання. У будь-якому разі незрозуміло, наскільки масштабною була ця міграція і чи не була вона лише тимчасовим заходом, перш ніж користувачі повернулися до самостійного зберігання.

Компанія Onekey, хоча й зафіксувала зростання продажів, зазначила, що на це могли вплинути й інші фактори, зокрема індивідуальні цикли розвитку продуктів. За даними компанії, криза з Coldcard спровокувала набагато ширшу дискусію щодо питань безпеки апаратних гаманців, які зазвичай залишаються непомітними для кінцевих користувачів, таких як генерація сид-фрази.

Однак уразливість прошивки Coldcard спровокувала подібні дискусії та дії не тільки серед кінцевих користувачів, але й серед виробників апаратних гаманців. По-перше, цей інцидент змусив команди переглянути свої поточні моделі безпеки.

Що вже зробили виробники гаманців

Trezor переглянув власний процес генерації насіння, зосередившись саме на тому режимі відмови, який було використано у випадку з Coldcard; BitBox «ще раз детально перевірив» код свого генератора випадкових чисел, тоді як Onekey заявила, що провела додаткову наскрізну перевірку ентропії та шляхів генерації насіння у всій лінійці своїх апаратних гаманців.

Як повідомляло видання Bitcoin.com News, окремо від справи Coldcard і не пов’язано з нею, компанія BitBox у серпні цього року виявила та виправила власні помилки в прошивці. Про випадки зловживання цими помилками не повідомлялося. Тим часом у тому ж місяці компанія Trezor повідомила, що майже 14 000 її клієнтів постраждали від витоку даних у одного з постачальників послуг доставки Trezor.

У будь-якому разі, головна битва за безпеку ще попереду, оскільки апаратні гаманці для біткойна та інших криптоактивів пристосовуються до нової реальності, зумовленої штучним інтелектом.

Дві речі, на яких слід зосередитися

«Зловмисники вже працюють зі швидкістю машин, тож нам теж потрібно це робити, щоб випереджати їх», — зазначив Чарльз Гільмет, технічний директор Ledger, додавши, що на даний момент захист все ще рухається повільніше, ніж зловмисники. Принаймні, за його словами, проміжок часу між випуском виправлення та його використанням зловмисниками скорочується.

Технічний директор наголосив, що компаніям зараз слід зосередитися на двох речах: покращенні розкриття інформації та освіті користувачів.

«По-перше, відповідальне розкриття інформації має розвиватися у напрямку швидшого випуску патчів, скорочення термінів розкриття та стратегій міграції, які передбачають, що досвідчені зловмисники, які використовують штучний інтелект, є частиною моделі безпеки, а не додатковими вдосконаленнями», — сказав Гільмет у коментарі Bitcoin.com News.

Крім того, за його словами, допомога людям у розумінні принципів роботи апаратних гаманців «стане ключовою для забезпечення безпеки галузі».

Оновлюйте навіть свою побутову техніку

У цьому ж ключі у своїх «роздумах щодо наслідків інциденту з Coldcard» розробники гаманця Blockstream Jade закликали користувачів апаратних гаманців підтримувати своє програмне забезпечення в актуальному стані. Blockstream Jade щойно випустив оновлення прошивки з низкою виправлень. Однак, на думку команди, крім апаратних гаманців, користувачам слід оновлювати свої додатки, операційні системи, пристрої, маршрутизатори та навіть побутову техніку.

«Забезпечення безпеки — це безперервний процес, і ви, як користувач, також повинні брати в ньому участь», — підкреслили вони, додавши, що помилка Coldcard стала «прикрим випадком, коли оновлення програмного забезпечення та прошивки не змогло забезпечити безпеку користувачів».

Тим часом компанія Onekey додала, що безпека апаратних гаманців має ґрунтуватися на апаратній ентропії та зберіганні ключів, перевіреному програмному забезпеченні з відкритим кодом, незалежному аналізі безпеки, суворому розділенні компонентів, критичних для безпеки, та чіткій верифікації транзакцій з боку користувача.

«Оскільки штучний інтелект знижує вартість аналізу програмного забезпечення та автоматизації атак, мета полягає в тому, щоб переконатися, що виявлення однієї слабкої точки реалізації не є достатнім для порушення цілісності всієї моделі безпеки», — зазначив виробник гаманця.

Коротко-, середньо- та довгострокові плани безпеки

Самі компанії вже впроваджують коротко-, середньо- та довгострокові зміни в системі безпеки. Наприклад, Trezor, «у безпосередню відповідь на висновки Coldcard», додає «додаткові перевірки коректності» щодо власної, внутрішньо генерованої ентропії пристрою під час перевірки того, чи дійсно використовується зовнішня ентропія.

«Крім того, наш аналіз спонукав нас посилити внутрішнє тестування та захисні механізми щодо незахищеного тестового генератора, а також розширити способи перевірки шляху виклику кожного окремого джерела ентропії», — зазначив Комарек, додавши, що незахищений генератор існує виключно для внутрішнього тестування.

Компанія також опрацьовує звіти незалежних дослідників у сфері безпеки і в середньостроковій перспективі планує провести новий тест на проникнення основних функцій прошивки, який буде здійснено «авторитетним зовнішнім агентством з безпеки». Звіти про аудит безпеки планується оприлюднити.

«У довгостроковій перспективі ми зосереджуємося на тому, щоб випереджати атаки з використанням штучного інтелекту, а не реагувати на них», — зазначив керівник служби безпеки, оскільки інші виробники гаманців також наголошують, що вже використовують штучний інтелект для перевірки свого коду, поряд із програмами винагород.

«Наша дослідницька лабораторія Donjon (лабораторія хакерів-«білих капелюхів») існує для того, щоб спробувати зламати наші продукти раніше, ніж це зможе зробити хтось інший, а всередині компанії ми активно використовуємо великі мовні моделі (LLM) для пошуку вразливостей у власних продуктах», — додав Гільме з Ledger.

Onekey заявила, що наразі зосереджується на посиленні перевірки критично важливих для безпеки кодових шляхів, збірок прошивки, генерації ентропії та процесів підписання транзакцій, тоді як у середньостроковій перспективі її увага буде зосереджена на верифікації транзакцій, маючи на увазі рішення Clear Signing, яке є актуальним для багатьох основних криптоактивів, окрім біткойна.

Спільна відповідальність та нові критичні помилки

Тим часом дослідники з безпеки компанії Block, виробника Bitkey, відіграли важливу роль у наданні допомоги галузі біткойнів та апаратних гаманців під час кризи Coldcard, оскільки вони активно взаємодіяли зі спільнотою, ділячись критичними висновками та координуючи заходи реагування.

«Ми прозоро ділилися нашими висновками як у публічних дискусіях на X, так і через приватні канали, оскільки вважаємо, що коли вразливості безпеки впливають на екосистему, усі виробники несуть відповідальність за швидке реагування», — повідомила компанія Bitcoin.com News, додавши, що апаратні гаманці повинні зберігати контроль над ключовими моделями безпеки.

Під час написання цієї статті, 26 серпня, почали поширюватися повідомлення про ще одну «критичну помилку у великого виробника апаратних гаманців». Роб Сегерс, консультант з питань безпеки біткойнів та засновник Bitsaga, який виявив цю помилку разом із «декількома іншими помилками високого рівня небезпеки», зазначив, що виробник, ім’я якого не розголошується, підтвердив наявність цих помилок, «але виправлення вже включено до наступного оновлення».

За словами Сегера, критична помилка була виявлена в «офіційній прошивці апаратного гаманця, але для викрадення коштів необхідне зловмисне програмне забезпечення хоста». Це означає, що помилкою можна скористатися, якщо користувач, наприклад, завантажить підроблений гаманець. Марек «Слаш» Палатінус, співзасновник Trezor, підтвердив, що виявлена вразливість не стосується цього гаманця. Тим часом Сегер повідомив, що виявив ще дві вразливості, що викликало критику за поширення паніки.

Будьте обережні.

Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.

Теги в цій статті