Из 13 производителей аппаратных кошельков, к которым Bitcoin.com News обратился за комментариями, Trezor, Bitbox и Onekey подтвердили, что их продажи резко выросли в августе. Компания Ledger отказалась комментировать свои ежемесячные продажи, а производитель Bitkey — публично котируемая компания Block — обязана предоставлять информацию только в рамках квартальных отчетов.
Хотя ни одна из компаний не раскрыла точных цифр, Bitbox дал наиболее конкретную информацию, сообщив, что объем продаж, оплаченных кредитными картами, вырос примерно в десять раз по сравнению с базовым показателем предыдущих недель. Эти данные не включают продажи, осуществленные с помощью других способов оплаты.
«Мы наблюдали резкий рост продаж, в основном за счет Северной Америки, где, по-видимому, Coldcard имела наибольшее присутствие», — сообщил Bitcoin.com News генеральный директор Bitbox Дуглас Баккум.
Обнадеживающий знак для самостоятельного хранения
Между тем компания Trezor сообщила, что также зафиксировала рост продаж, в частности продаж своих продуктов, предназначенных исключительно для биткойнов. Хотя компания не привела конкретных цифр, ее руководитель службы безопасности Ян Комарек отметил, что этот всплеск является обнадеживающим знаком для всей биткоин-индустрии.
«Для нас более интересен тот вывод, к которому это приводит: похоже, что люди, пострадавшие от ситуации с Coldcard, стали искать другой аппаратный кошелек, а не отказались от самостоятельного хранения», — сказал он, добавив, что это «обнадеживающий вывод: реакцией на сложный момент стало стремление сохранить контроль над собственными ключами, а не отказ от него».
Однако, по мнению отраслевых аналитиков, многие пользователи аппаратных кошельков отправили свои средства на криптовалютные биржи или перевели капитал в ETF, отказавшись от самостоятельного хранения. В любом случае неясно, насколько масштабной была эта миграция и не была ли она лишь временной мерой, после которой пользователи вернулись к самостоятельному хранению.
Компания Onekey, хотя и зафиксировала рост продаж, отметила, что на это могли повлиять и другие факторы, в том числе индивидуальные циклы выпуска продуктов. По данным компании, кризис с Coldcard вызвал гораздо более широкую дискуссию о вопросах безопасности аппаратных кошельков, которые обычно остаются незаметными для конечных пользователей, таких как генерация семенной фразы.
Однако уязвимость в прошивке Coldcard вызвала аналогичные дискуссии и действия не только среди конечных пользователей, но и среди производителей аппаратных кошельков. Во-первых, этот инцидент побудил команды пересмотреть свои текущие модели безопасности.
Что уже сделали производители кошельков
Trezor пересмотрел свой собственный процесс генерации семенной фразы с особым упором на устранение уязвимости, которая была использована в случае с Coldcard; BitBox «еще раз тщательно изучил» код своего генератора случайных чисел, а Onekey сообщил, что провел дополнительную сквозную проверку энтропии и процессов генерации семенной фразы во всей линейке своих аппаратных кошельков.
Как сообщал Bitcoin.com News, отдельно и независимо от случая с Coldcard, компания BitBox в августе этого года раскрыла и исправила собственные ошибки в прошивке. Сообщений об уязвимостях не поступало. Между тем, в том же месяце компания Trezor сообщила, что почти 14 000 её клиентов пострадали от утечки данных у одного из поставщиков услуг доставки Trezor.
В любом случае, главная битва за безопасность ещё впереди, поскольку аппаратные кошельки для биткойнов и других криптоактивов адаптируются к новой реальности, обусловленной развитием искусственного интеллекта.
Две вещи, на которых следует сосредоточиться
«Злоумышленники уже работают со скоростью машин, поэтому нам тоже нужно действовать так же быстро, чтобы опережать их», — заявил Чарльз Гийемет (Charles Guillemet), технический директор Ledger, добавив, что в настоящее время защита по-прежнему развивается медленнее, чем атакующие. По крайней мере, по его словам, промежуток времени между выпуском исправления и его использованием в злонамеренных целях сокращается.
Технический директор подчеркнул, что компаниям сейчас следует сосредоточиться на двух вещах: улучшении процедур раскрытия информации и просвещении пользователей.
«Во-первых, принципы ответственного раскрытия информации должны эволюционировать: исправления должны выпускаться быстрее, сроки раскрытия информации должны сокращаться, а стратегии миграции должны исходить из того, что способные злоумышленники, использующие ИИ, являются неотъемлемой частью модели безопасности, а не просто дополнительными улучшениями», — сказал Гийемет в интервью Bitcoin.com News.
Кроме того, по его мнению, помощь людям в понимании принципов работы аппаратных кошельков «будет иметь решающее значение для обеспечения безопасности отрасли».
Обновляйте даже свою бытовую технику
В том же ключе в своих «размышлениях о последствиях инцидента с Coldcard» разработчики кошелька Blockstream Jade призвали пользователей аппаратных кошельков поддерживать свое программное обеспечение в актуальном состоянии. Blockstream Jade только что выпустил обновление прошивки с рядом исправлений. Однако, по мнению команды, помимо аппаратных кошельков пользователи должны поддерживать в актуальном состоянии свои приложения, операционные системы, устройства, роутеры и даже бытовую технику.
«Обеспечение безопасности — это непрерывный процесс, и вы, как пользователь, также должны в нём участвовать», — подчеркнули они, добавив, что ошибка Coldcard стала «досадным случаем, когда обновление» программного обеспечения и прошивки «не смогло обеспечить безопасность пользователей».
Между тем компания Onekey добавила, что безопасность аппаратных кошельков должна строиться на основе энтропии и хранения ключей с аппаратной поддержкой, проверяемого программного обеспечения с открытым исходным кодом, независимой экспертизы безопасности, строгого разделения компонентов, критичных для безопасности, а также понятной для пользователя проверки транзакций.
«Поскольку искусственный интеллект снижает затраты на анализ программного обеспечения и автоматизацию атак, цель состоит в том, чтобы обнаружение одной слабости в реализации не привело к срыву всей модели безопасности», — заявил производитель кошелька.
Кратко-, средне- и долгосрочные планы по обеспечению безопасности
Сами компании уже внедряют краткосрочные, среднесрочные и долгосрочные изменения в области безопасности. Например, Trezor, «в качестве непосредственного ответа на выводы Coldcard», добавляет «дополнительные проверки корректности» собственной, генерируемой внутри устройства энтропии при проверке того, действительно ли используется внешняя энтропия.
«Помимо этого, наш анализ побудил нас усилить внутреннее тестирование и меры защиты в отношении небезопасного тестового генератора, а также расширить способы проверки пути вызова каждого отдельного источника энтропии», — сказал Комарек, отметив, что небезопасный генератор используется исключительно для внутреннего тестирования.
Компания также анализирует отчеты независимых исследователей в области безопасности и в среднесрочной перспективе планирует провести новый тест на проникновение в ключевые функции прошивки, который будет выполнен «авторитетным внешним агентством по безопасности». Отчеты по аудиту безопасности планируется обнародовать.
«В долгосрочной перспективе мы сосредоточимся на том, чтобы опережать атаки с использованием ИИ, а не реагировать на них», — заявил руководитель службы безопасности, при этом другие производители кошельков также подчеркнули, что уже используют ИИ для проверки своего кода наряду с программами вознаграждений.
«Наша исследовательская лаборатория Donjon (лаборатория «белых хакеров») существует для того, чтобы попытаться взломать наши продукты раньше, чем это сможет сделать кто-либо другой, а внутри компании мы активно используем модели большого языка (LLM) для поиска уязвимостей в наших собственных продуктах», — добавил Гийемет из Ledger.
Onekey сообщила, что в настоящее время сосредоточена на усилении проверки критически важных для безопасности кодовых путей, сборок прошивки, генерации энтропии и потоков подписания транзакций, а в среднесрочной перспективе ее внимание будет сосредоточено на верификации транзакций, имея в виду решение Clear Signing, актуальное для многих крупных криптоактивов помимо биткоина.
Совместная ответственность и новые критические ошибки
Между тем исследователи в области безопасности из компании Block, производителя Bitkey, сыграли ключевую роль в оказании помощи индустрии биткоина и аппаратных кошельков во время кризиса с Coldcard, поскольку они активно взаимодействовали с сообществом, делясь важными находками и координируя меры реагирования.
«Мы открыто делились нашими выводами как в публичных обсуждениях в X, так и по частным каналам, поскольку считаем, что когда уязвимости в безопасности затрагивают экосистему, все производители обязаны действовать быстро», — сообщила компания Bitcoin.com News, добавив, что аппаратные кошельки должны сохранять контроль над ключевыми моделями безопасности.
Во время написания этой статьи, 26 августа, начали циркулировать сообщения о ещё одной «критической уязвимости у крупного производителя аппаратных кошельков». Роб Сегерс, консультант по безопасности биткоина и основатель Bitsaga, обнаруживший эту ошибку наряду с «несколькими другими ошибками высокой степени опасности», сообщил, что не названный производитель подтвердил наличие этих ошибок, «но исправление уже включено в предстоящий релиз».
По словам Сегера, критическая уязвимость была обнаружена в «официальной прошивке аппаратного кошелька, однако для кражи средств требуется вредоносное программное обеспечение хоста». Это означает, что уязвимость может быть использована, если пользователь, например, загрузит поддельный кошелек. Марек «Slush» Палатинус, соучредитель Trezor, подтвердил, что обнаруженная уязвимость не касается данного кошелька. Между тем Сегер сообщил, что обнаружил ещё две уязвимости, за что подвергся критике за разжигание паники.
Будьте осторожны.
end-content




