Re: [新聞] Ledger助記詞恢復功能爭議整理
※ 引述《MRjk ()》之銘言:
: 簡單來說大家今天才發現從頭到尾就只是韌體保護 卻一直宣傳誤導私鑰是由硬體IC保護: 這才是現在各幣圈大佬氣憤的地方
老實說
我對大家的氣憤感到非常意外 XDD
如果說私鑰從頭到尾都是純硬體保護
不可變不可改不可提取
那你的硬體錢包根本無法升級啊
最多就是現有的幣的相容幣
新的絕對不可能上了
有新功能新協定也很可能無法支援
: 是說氣憤歸氣憤 現在也還不知道哪一家硬體錢包能代替 照國外討論區的說法
: 現在可能沒有任何一個硬體錢包是真正安全的
照這樣說從來就沒有一個硬體錢包是真正安全的好嗎
今天ledge是出來自爆
那沒自爆之前為什麼你就覺得他可信?
本來就是要看一家硬體錢包的公信度不是嗎?
--
問題是廣告不實,跟當初宣傳的安全性完全不符
只要更改韌體就能讀取私鑰,你能稱這個東西是冷錢包?
支援其他幣種透過 seed 派生就行了
升級韌體只是更新驅動和派生算法而已
壓根不會動到私鑰 有點基本常識
噗,你要不要看看你在說什麼 更新派生算法, 不會動到私鑰? 你是不是搞錯什麼了, seed要派生什麼, 就是私鑰啊, 你不派生私鑰出來, 光有seed是要開鋼彈嗎? 那seed派生私鑰這件事, 誰負責算出私鑰? 就是韌體啊, 如果不是韌體算你怎麼升級? 所以要完全安全, 要在純硬體內做完整個簽名, 那最好是每種幣從seed到派生到簽名算法都一樣喔
沒概念不要出來亂
你懂你說 噗
事實上,所有的硬體錢包,無論其設計如何嚴謹,都有潛在
韌體就能讀私鑰所有的硬體錢包都一樣吧?
不然螢幕怎麼可能顯示助記詞?
對啊 螢幕能顯示註記詞就是能讀取啊
正常的硬體冷錢包只有在初始化的時候可以看註記詞
一旦設定完成存入SE後是不能也不應該可以看得到
補充: 看了ledger的拆解圖, 是用 STM 的晶片, 機密資料是放在 ST31H320 這顆加密特化 MCU, 所以從一開始就是韌體在跑這些運算啊
※ 編輯: wahaha99 (36.226.182.241 臺灣), 05/18/2023 14:10:21氣憤的原因很簡單 https://i.imgur.com/qkrzHon.jpg
哈哈哈, 他也沒說錯, 沒法extract private key, 但可以 extract seed, 笑死
※ 編輯: wahaha99 (36.226.182.241 臺灣), 05/18/2023 16:38:52我只能說Ledger的決策高層真的是腦袋有問題 XD
在論壇上官方人員還試圖帶風向成miscommunication
會被九成以上的使用者氣憤撻伐其實是很正常的 XDDD
唉 要先理解這些軟硬體的運作方式 才不會陷入自己的想像中 但一般人哪有辦法去理解這些東西... Ledger聰明點就是當初應該要上市新版 才提供私鑰託管功能的版本
※ 編輯: wahaha99 (36.226.182.241 臺灣), 05/18/2023 17:59:58其實這問題要解決也很簡單 把firmware開源就好
2
這下爭議很大了 影響遠比Google authenticator開放雲端備份嚴重的多 因為Google authenticator私鑰本來就存在手機裡 大家預期的安全性不會太高 但Ledger的硬體錢包 一直以來的賣點主打就是 "私鑰永遠不會離開你的硬體裝置" "任何對實體進行電壓/雷射/輻射精密測量也無法取出私鑰"13
拋磚引玉一下,提供幾個可以自己製作近似硬體錢包的方案。 我相信可能有人有更優秀、更方便的方案,請不吝分享。 我的方法: 1. 舊手機 : 1.a 任何退役下來的舊手機,恢復乾淨狀態之後,只安裝軟體錢包。開飛航模式3
剛好前陣子所寫的文章、程式,通通派上用場了。 XD 大概是有預感、這天遲早會來的。 ...買股票有這種預感能力就好了。 #1ZRrHR3Z #1YpEmf_G9
再補充一點,目前有open source的硬體錢包 但我做一個晚上的功課還沒有辦法確認是不是所有環節都有open source 如果有人發現open source不完全的話,請也報給大家知 至少手中拿這些的人可以相對喘口氣: 1. trezor :13
提出幾個技術事實,這場風波看下來,多數使用者可能先前沒弄清楚,加上糟糕的行銷宣傳,所以自認被欺騙了: 1.Ledger架構的作業系統(BOLOS)和支持各鏈算法的APP「本來就是」跑在安全晶片(SE)裡 面。 2.BOLOS虛擬機下的APP為了簽名「可以」碰到派生的各鏈私鑰。 3.Ledger的韌體更新和Live軟體安裝APP,就是在操作SE內容。1
先不論Unciphered的破解方式到底是不是真的存在 (因為也有可能並不是真的破解) Trezor有另一個方法增強防護能力,官方聲稱這可以阻斷物理攻擊。 不過僅限於Trezor T,並且需要自己建立Python環境。
16
[閒聊] Ledger Nano S 入手+心得(支援BSC等側鏈)Amazon官方商店剩Nano s$59USD 5/4刷卡購買 試用Prime配送5/6到一路發波特蘭 秤重0.42磅 運費$183NTD 5/11到台簽收 總花費$18xx 開箱圖片15
[閒聊] 請推薦硬體錢包...大概的需求是這樣的, 以下需求為 ETH 與 BTC 為主: 1. 能夠獨立產生密鑰、產生錢包、並進行交易簽名。 2. 承上,也能輸入密鑰來使用。 3. 能夠要用時才裝電池、或是接 USB 5V使用。6
[閒聊] CoolWallet Pro 硬體錢包開箱其實之前就已經在使用這家的產品Coolwallet S了 Coolwallet S開箱文請看 Coolwallet S的送修文請看6
[閒聊] 冷錢包APP?最近全新的廉價手機最低大約3000就有 好一點的大概也4000就有了 電量5000mah待機時間也夠長 非常符合當硬體冷錢包的身份 目前使用冷錢包APP6
[Coin] 離線舊手機變冷錢包 AirGap要求: 1、免費用既有硬體:舊 Android 或 iphone 手機、免費對新手或賠光老手友善 2、冷錢包:鎖保險箱離線、飛航模式(無藍牙、WiFi、4G/5G、NFC,除非我充電插頭會傳東西出去)、平時關機,要用再開 3、安全性:審計並開源 有 github 可自己編 4、DeFi :Metamask 支援,可像其它硬體錢包與 DeFi EVM 互動4
[閒聊] 交易所錢包請問一下一般正常人使用錢包就是熱錢包metamask或是trezor 和ledger這種,那交易所 是怎麼持有客戶的幣的,也是像一般人用硬體錢包這樣嗎?還是是用熱錢包,畢竟很多東 西不太支援硬體錢包 --3
Re: [閒聊] Ledger Nano S 入手+心得(支援BSC等側鏈)這個部分有點複雜先整理一下,主要針對Trezor跟Ledger 首先是作業系統的部分 iOS | Android 連接方式 藍芽 | USB OTG/藍芽 適用機種 Ledger Nano X | Ledger全系/Trezor全系2
[閒聊] ledger nano s plus 開箱及心得許多加密貨幣持有者都十分清楚,為了讓自己完全管理自己的資金,而不經過銀行,這意味 著個人持有私鑰保管的風險大增,大部分普通人家中既沒有裝設實體防火牆,也不會有足夠 的資安意識來保護自己的私鑰,甚至許多人將私鑰註記詞透過拍照或文字記錄在雲端筆記當 中,然而這是相當危險的行為,這意味著若是註記詞所託管的服務當中若是有人作惡,或是- 有種東西叫硬體錢包 像ledger 便宜版的 nano s 59鎂就有惹 註記詞就24組單字+記得再開啟passphrase passphrase=第25組註記詞 長度非固定 英數特殊字元皆可 這樣就算你把註記詞貼在社區公布欄或八卦板 應該也盜不了passphrase那組錢包