أجهزة Trezor وOneKey وBitbox تشهد ارتفاعًا في المبيعات وسط أزمة Coldcard؛ نماذج الأمان تتطور

من بين 13 شركة مصنعة لمحافظ الأجهزة التي تواصلت معها أخبار Bitcoin.com للتعليق، أكدت كل من Trezor وBitbox وOnekey أن مبيعاتها قفزت في أغسطس. رفضت Ledger التعليق على مبيعاتها الشهرية، بينما تخضع شركة Block المصنعة لمحفظة Bitkey المدرجة في البورصة لتقاريرها الربعية.
على الرغم من أن أياً من الشركات لم تكشف عن الأرقام الدقيقة، كانت Bitbox الأكثر تحديداً، حيث قالت إن مبيعات بطاقات الائتمان الخاصة بها قفزت حوالي عشرة أضعاف مقارنة بخط الأساس في الأسابيع السابقة. ولا يشمل ذلك المبيعات التي تمت عبر طرق الدفع الأخرى.
قال دوغلاس باككوم، الرئيس التنفيذي لشركة Bitbox لأخبار Bitcoin.com: “لقد شهدنا طفرة في المبيعات، معظمها قادم من أمريكا الشمالية، حيث يُفترض أن Coldcard كان لها أكبر حضور لها”.
علامة مشجعة للسيادة الذاتية على الأموال
في هذه الأثناء، قالت Trezor إنها شهدت أيضاً زيادة في المبيعات، خاصة في منتجاتها المخصصة للبيتكوين فقط. على الرغم من أن الشركة لم تحدد الأرقام، أشار رئيس قسم الأمن فيها، جان كوماريك، إلى أن هذه القفزة هي علامة مشجعة لصناعة البيتكوين بأكملها.
وقال: “بالنسبة لنا، النقطة الأكثر إثارة للاهتمام هي ما يعنيه ذلك: يبدو أن الأشخاص المتأثرين بوضع Coldcard بحثوا عن محفظة أجهزة أخرى بدلاً من التخلي عن السيادة الذاتية”، مضيفاً أن “الرسالة المشجعة هي أن الاستجابة للوقت الصعب كانت البقاء في السيطرة على مفاتيحهم الخاصة، وليس التراجع عن ذلك”.
ومع ذلك، وفقاً لمحللي الصناعة، أرسل العديد من مستخدمي محافظ الأجهزة أموالهم إلى بورصات العملات المشفرة أو نقلوا رؤوس أموالهم إلى صناديق الاستثمار المتداولة، متخلين عن السيادة الذاتية. وفي كلتا الحالتين، من غير الواضح حجم هذا التحول أو ما إذا كان إجراءً مؤقتاً فقط قبل عودة المستخدمين إلى السيادة الذاتية.
لاحظت Onekey، التي سجلت أيضاً زيادة في المبيعات، أن هذا قد تأثر بعوامل أخرى، بما في ذلك دورات المنتجات الفردية. وفقاً للشركة، أثارت أزمة Coldcard نقاشاً أكبر حول أسئلة أمان محافظ الأجهزة التي عادة ما تكون غير مرئية للمستخدمين النهائيين، مثل توليد عبارة الاسترداد (السييد).
ومع ذلك، حفز استغلال ثغرة برمجيات Coldcard نقاشات وإجراءات مماثلة ليس فقط بين المستخدمين النهائيين ولكن أيضاً بين مصنعي محافظ الأجهزة. أولاً، دفع الحادث الفرق إلى مراجعة نماذج الأمان الحالية لديهم.
ما الذي فعلته المحافظ بالفعل
راجعت Trezor توليد العبارة الأولية (السييد) الخاص بها تحديداً ضد نمط الفشل الذي تم استغلاله في حالة Coldcard؛ بينما ألقت BitBox “نظرة مفصلة أخرى” على كود مولّد الأرقام العشوائية الخاص بها، بينما قالت Onekey إنها أجرت تحققاً إضافياً شاملاً من طرف إلى طرف لمسارات توليد العشوائية وعبارات الاسترداد عبر مجموعة محافظ الأجهزة الخاصة بها.
كما ورد في أخبار Bitcoin.com، وبشكل منفصل وغير مرتبط بـ Coldcard، كشفت Bitbox وأصلحت ثغرات برمجية خاصة بها في أغسطس من هذا العام. لم يتم الإبلاغ عن أي استغلال لها. وفي الوقت نفسه، في نفس الشهر، كشفت Trezor أن ما يقرب من 14,000 من عملائها تأثروا بخرق بيانات في أحد مزودي الشحن لديها.
في كلتا الحالتين، لا تزال المعركة الأمنية الرئيسية أمامنا حيث تتكيف محافظ الأجهزة للبيتكوين والأصول المشفرة الأخرى مع الواقع الجديد الذي يفرضه الذكاء الاصطناعي.
أمران يجب التركيز عليهما
قال تشارلز غيليميه، المدير التقني لـ Ledger: “المهاجمون يعملون بالفعل بسرعة الآلات، لذلك نحتاج أيضاً إلى العمل بهذه السرعة للبقاء في صدارتهم”، مضيفاً أن الدفاع حالياً لا يزال أبطأ من المهاجمين. على الأقل، وفقاً له، فإن الفجوة بين إصدار التصحيح واستغلاله آخذة في التقلص.
أكد المدير التقني أن الشركات يجب أن تركز الآن على أمرين: تحسين الإفصاح وتثقيف المستخدمين.
وقال غيليميه لأخبار Bitcoin.com: “أولاً، يجب أن يتطور الإفصاح المسؤول مع تصحيح أسرع، وجداول زمنية أقصر للإفصاح، واستراتيجيات ترحيل تفترض أن المهاجمين المدعومين بالذكاء الاصطناعي هم جزء من نموذج الأمان وليس تحسينات اختيارية”.
أيضاً، وفقاً له، فإن مساعدة الناس على فهم محافظ الأجهزة “ستكون ضرورية للحفاظ على أمان الصناعة”.
حدّث حتى أجهزتك المنزلية
في نفس السياق، في “تأملاتهم حول تداعيات Coldcard”، حث مطورو محفظة Blockstream Jade مستخدمي محافظ الأجهزة على إبقاء برامجهم محدثة. أصدرت Blockstream Jade للتو تحديثاً للبرامج الثابتة مع عدد من الإصلاحات. ومع ذلك، وفقاً للفريق، بالإضافة إلى محافظ الأجهزة، يجب على المستخدمين تحديث تطبيقاتهم وأنظمة التشغيل والأجهزة وأجهزة التوجيه وحتى الأجهزة المنزلية لديهم.
وأكدوا: “الحفاظ على الأمان عملية مستمرة، ويجب عليك كمستخدم المشاركة أيضاً”، مضيفين أن خلل Coldcard كان “حالة مؤسفة حيث لم يكن من الممكن حماية المستخدمين من خلال الترقية” لبرامجهم وبرامجهم الثابتة.
وفي الوقت نفسه، أضافت Onekey أن أمان محفظة الأجهزة يجب أن يُبنى حول عشوائية مدعومة بالأجهزة وتخزين المفاتيح، وبرمجيات مفتوحة المصدر قابلة للتحقق، ومراجعة أمنية مستقلة، وفصل قوي للمكونات الحساسة أمنياً، وتحقق واضح من المعاملات أمام المستخدم.
وقالت الشركة المصنعة للمحافظ: “مع قيام الذكاء الاصطناعي بتقليل تكلفة تحليل البرمجيات وأتمتة الهجمات، فإن الهدف هو التأكد من أن اكتشاف نقطة ضعف واحدة في التنفيذ ليس كافياً لاختراق نموذج الأمان بأكمله”.
خطط أمنية قصيرة ومتوسطة وطويلة المدى
تقوم الشركات نفسها بالفعل بتنفيذ تغييرات أمنية قصيرة ومتوسطة وطويلة المدى. على سبيل المثال، تضيف Trezor، “استجابة مباشرة لنتائج Coldcard”، “فحوصات سلامة إضافية” على العشوائية المولدة داخلياً على الجهاز عند التحقق مما إذا كانت العشوائية الخارجية مستخدمة بالفعل.
قال كوماريك: “بعيداً عن ذلك، قادتنا مراجعتنا إلى تعزيز اختباراتنا الداخلية ونقاط التحذير حول مولّد الاختبار غير الآمن، وتوسيع كيفية تحققنا من مسار استدعاء كل مصدر عشوائية فردي”، مشيراً إلى أن المولّد غير الآمن موجود فقط للاختبار الداخلي.
تعمل الشركة أيضاً على تقارير من باحثي أمن مستقلين، وتخطط على المدى المتوسط لاختبار اختراق جديد لميزات البرامج الثابتة الأساسية، تنفذه “وكالة أمن خارجية مرموقة”. من المخطط أن تكون تقارير التدقيق الأمني علنية.
وقال رئيس قسم الأمن: “على المدى الطويل، ينصب تركيزنا على البقاء في صدارة الهجمات المدعومة بالذكاء الاصطناعي بدلاً من التفاعل معها”، كما أكدت شركات تصنيع محافظ أخرى أنها تستخدم بالفعل الذكاء الاصطناعي لمراجعة أكوادها، إلى جانب برامج المكافآت.
أضاف غيليميه من Ledger: “يوجد مختبر أبحاث Donjon الخاص بنا (مختبر قراصنة القبعات البيضاء) لمحاولة كسر منتجاتنا قبل أي شخص آخر، وداخلياً نستخدم بشكل كبير نماذج اللغة الكبيرة للبحث عن الثغرات الأمنية في منتجاتنا”.
قالت Onekey إنها تركز الآن على تعزيز مراجعات مسارات الأكواد الحساسة أمنياً، وبناءات البرامج الثابتة، وتوليد العشوائية، وتدفقات توقيع المعاملات، بينما على المدى المتوسط، سيكون تركيزها على التحقق من المعاملات، في إشارة إلى حل Clear Signing، ذي الصلة بالعديد من الأصول المشفرة الرئيسية خارج البيتكوين.
مسؤولية مشتركة وثغرات حرجة جديدة
في هذه الأثناء، كان باحثو الأمن في Block، الشركة المصنعة لـ Bitkey، فعالين في مساعدة صناعة البيتكوين ومحافظ الأجهزة خلال أزمة Coldcard، حيث تفاعلوا بنشاط مع المجتمع لمشاركة النتائج الحرجة وتنسيق جهود الاستجابة.
قالت الشركة لأخبار Bitcoin.com: “شاركنا نتائجنا بشفافية من خلال مناقشات X العامة والقنوات الخاصة لأننا نعتقد أنه عندما تؤثر الثغرات الأمنية على النظام البيئي، تقع على عاتق جميع المصنعين مسؤولية التصرف بسرعة”، مضيفة أن محافظ الأجهزة يجب أن تحتفظ بالسيطرة على نماذج الأمان الرئيسية.
أثناء كتابة هذا المقال، في 26 أغسطس، بدأت تظهر تقارير عن “خلل حرج آخر في بائع رئيسي لمحافظ الأجهزة”. قال روب سيغيرز، مستشار أمن البيتكوين ومؤسس Bitsaga، الذي وجد الخلل إلى جانب “عدة أخطاء أخرى عالية الخطورة”، إن البائع غير المعلن عنه أكد هذه الأخطاء، “لكن الإصلاح موجود بالفعل في إصدار قادم”.
وفقاً لسيغيرز، تم العثور على الخلل الحرج في “البرامج الثابتة الرسمية للأجهزة ولكنه يتطلب برامج ضارة من المضيف” لسرقة الأموال. هذا يعني أنه يمكن استغلال الخلل إذا قام المستخدم، على سبيل المثال، بتنزيل محفظة مزيفة. أكد ماريك “سلوش” بالاتينوس، المؤسس المشارك لـ Trezor، أن الخلل المُبلغ عنه لا يتعلق بهذه المحفظة. وفي الوقت نفسه، أبلغ سيغيرز أنه عثر على خطأين إضافيين، مما أثار انتقادات لنشر الذعر.
ابقَ آمناً.
الأسئلة الشائعة
ما الذي تسبب في زيادة مبيعات محافظ الأجهزة في أغسطس؟
شهدت شركات تصنيع محافظ الأجهزة مثل Trezor وBitbox وOnekey زيادة كبيرة في المبيعات بعد اكتشاف ثغرة أمنية في برمجيات محفظة Coldcard، حيث بحث المستخدمون عن بدائل آمنة لتخزين عملاتهم الرقمية بدلاً من التخلي عن فكرة السيطرة الذاتية على أصولهم.
كيف تستعد شركات محافظ الأجهزة لمواجهة هجمات الذكاء الاصطناعي؟
تستثمر الشركات المصنعة في مراجعة أكوادها البرمجية باستخدام تقنيات الذكاء الاصطناعي، وتعزيز عمليات التوليد العشوائي للمفاتيح، وإجراء اختبارات اختراق خارجية منتظمة، وتقليل الوقت بين اكتشاف الثغرة وإصدار التصحيح للبقاء في صدارة المهاجمين.
ماذا يجب أن يفعل مستخدم محفظة الأجهزة لضمان أمان أمواله؟
يجب على المستخدمين تحديث برامج محافظهم وتطبيقاتهم وأنظمة التشغيل باستمرار، وتنزيل البرامج من المصادر الرسمية فقط، وفهم كيفية عمل التحقق من المعاملات، والمشاركة بنشاط في الحفاظ على أمان أجهزتهم باعتباره عملية مستمرة وليست مرة واحدة.












