在Bitcoin.com News寻求置评的13家硬件钱包制造商中,Trezor、Bitbox和Onekey确认其8月份销售额大幅增长。Ledger公司拒绝就其月度销售数据发表评论,而硬件钱包制造商Bitkey的母公司、上市公司Block,仅需在季度报告中披露相关信息。
尽管没有一家公司透露确切数字,但Bitbox提供了最具体的信息,报告称其信用卡支付销售额相比前几周的基准水平增长了约十倍。这些数据不包括其他支付方式完成的销售。
"我们观察到销售额急剧增长,主要来自北美地区,Coldcard似乎在那里拥有最大的市场存在感,"Bitbox首席执行官道格拉斯·巴库姆告诉Bitcoin.com News。
自托管前景的积极信号
与此同时,Trezor公司报告称,其销售额也有所增长,特别是专为比特币设计的产品。尽管公司没有给出具体数字,但其安全主管扬·科马雷克指出,这次激增对整个比特币行业来说是一个令人鼓舞的信号。
"对我们来说,更值得关注的是由此得出的结论:似乎受到Coldcard事件影响的人们正在寻找其他硬件钱包,而不是放弃自托管,"他说,并补充道,这是"一个积极的结论:面对困难时刻的反应是保持对私钥的控制,而不是放弃控制权"。
然而,行业分析师认为,许多硬件钱包用户已将资金转移到加密货币交易所或将资本转移到ETF中,放弃了自托管。无论如何,尚不清楚这种迁移的规模有多大,或者是否只是暂时措施,之后用户会回归自托管。
Onekey公司虽然记录了销售增长,但指出这可能是由其他因素引起的,包括各自的产品发布周期。据该公司称,Coldcard危机引发了关于硬件钱包安全问题的更广泛讨论,这些问题通常对最终用户来说是隐形的,例如种子短语的生成。
然而,Coldcard固件中的漏洞不仅在最终用户中,而且在硬件钱包制造商中引发了类似的讨论和行动。首先,这一事件促使各团队重新审视其当前的安全模型。
钱包制造商已采取的措施
Trezor重新审视了其自身的种子短语生成过程,特别侧重于消除Coldcard案例中被利用的漏洞;BitBox "再次仔细审查了"其随机数生成器的代码,而Onekey报告称已对其全系列硬件钱包的熵和种子生成过程进行了额外的端到端审查。
正如Bitcoin.com News所报道的,独立于Coldcard事件,BitBox公司今年8月披露并修复了其固件中的自身错误。尚未有关于这些漏洞被利用的报告。与此同时,同月,Trezor公司报告称,其近14,000名客户因Trezor一家配送服务提供商的数据泄露而受到影响。
无论如何,主要的安全战役仍在前面,因为用于比特币和其他加密资产的硬件钱包正在适应人工智能发展带来的新现实。
应重点关注的兩件事
"攻击者已经在以机器的速度工作,因此我们也需要以同样的速度行动,以领先他们,"Ledger首席技术官查尔斯·吉耶梅表示,并补充说,目前防御的发展速度仍然慢于攻击。至少,他说,从补丁发布到其被恶意利用之间的时间间隔正在缩短。
这位首席技术官强调,公司目前应重点关注两件事:改进披露流程和用户教育。
"首先,负责任的披露原则需要演进:补丁需要更快发布,披露时间线需要缩短,迁移策略应基于这样一个前提,即具备AI能力的攻击者是安全模型的固有部分,而不仅仅是额外的增强功能,"吉耶梅在接受Bitcoin.com News采访时表示。
此外,他认为,帮助人们理解硬件钱包的工作原理"对于确保行业安全至关重要"。
即使是家用电器也要更新
Blockstream Jade钱包的开发者在其"对Coldcard事件影响的思考"中,同样呼吁硬件钱包用户保持其软件为最新版本。Blockstream Jade刚刚发布了一个固件更新,包含一系列修复。然而,该团队认为,除了硬件钱包,用户还应保持他们的应用程序、操作系统、设备、路由器甚至家用电器为最新状态。
"确保安全是一个持续的过程,作为用户,您也必须参与其中,"他们强调,并补充说,Coldcard的错误是一个"令人遗憾的例子,软件和固件更新未能确保用户安全"。
与此同时,Onekey公司补充说,硬件钱包的安全性应建立在基于熵和硬件支持密钥存储、可验证的开源软件、独立安全审计、关键安全组件的严格分离以及用户可理解的交易验证基础之上。
"随着人工智能降低了软件分析成本和自动化攻击成本,我们的目标是确保发现实现中的一个弱点不会导致整个安全模型的崩溃,"该钱包制造商表示。
短期、中期和长期安全计划
各公司自身已在实施短期、中期和长期的安全变革。例如,Trezor "作为对Coldcard事件结论的直接回应",正在为自身内部生成的熵添加"额外的完整性检查",以便在验证是否确实使用了外部熵时进行核对。
"除此之外,我们的分析促使我们加强了对不安全测试生成器的内部测试和保护措施,并扩展了验证每个单独熵源调用路径的方式,"科马雷克说,并指出不安全的生成器仅用于内部测试。
该公司还在分析独立安全研究人员的报告,并计划在中期内对固件关键功能进行一次新的渗透测试,由"权威的外部安全机构"执行。安全审计报告计划公之于众。
"从长远来看,我们将专注于领先于AI驱动的攻击,而不是被动应对,"该安全主管表示,而其他钱包制造商也强调,他们已经使用AI来检查代码,同时配合漏洞赏金计划。
"我们的Donjon研究实验室(白帽黑客实验室)的存在是为了尝试在我们自己的产品被其他人攻破之前攻破它们,而在公司内部,我们积极使用大型语言模型来寻找我们自己产品中的漏洞,"Ledger的吉耶梅补充道。
Onekey表示,目前专注于加强对关键安全代码路径、固件构建、熵生成和交易签名流程的验证,中期重点将放在交易验证上,着眼于适用于比特币之外许多主要加密资产的Clear Signing解决方案。
共同责任与新的严重漏洞
与此同时,Bitkey制造商Block公司的安全研究人员在Coldcard危机期间为比特币和硬件钱包行业提供了关键协助,他们积极与社区互动,分享重要发现并协调应对措施。
"我们公开分享了我们的发现,无论是在X上的公开讨论还是通过私人渠道,因为我们相信,当安全漏洞影响到生态系统时,所有制造商都有义务迅速采取行动,"该公司告诉Bitcoin.com News,并补充说,硬件钱包应保持对关键安全模型的控制。
在撰写本文时(8月26日),开始流传关于"另一家大型硬件钱包制造商的严重漏洞"的消息。比特币安全顾问、Bitsaga创始人罗布·塞格斯发现了这个错误以及"其他几个高度危险的漏洞",他报告说,这家未具名的制造商已确认存在这些漏洞,"但修复已包含在即将发布的版本中"。
据塞格斯称,该严重漏洞存在于"官方硬件钱包固件中,但窃取资金需要主机上的恶意软件"。这意味着,如果用户下载了假冒的钱包软件等,该漏洞就可能被利用。Trezor联合创始人马雷克·"Slush"·帕拉蒂努斯确认,所发现的漏洞不涉及该钱包。与此同时,塞格斯报告发现了另外两个漏洞,并因此被批评为煽动恐慌。
请保持谨慎。





