Аппаратный кошелек Ledger - Page 3 - Кошельки - CryptoTalk.Org Jump to content
stanley

Аппаратный кошелек Ledger

Recommended Posts

8 minutes ago, igor72 said:

"Почти сразу" - это спустя 4 месяца, как узнали об уязвимости 😉

Ну таки да, спустя 4 месяца, но я лично считаю, что это "почти сразу", все таки большая компания, есть определенная инерция в принятии решений и в выпуске обновлений, учитывая тот факт ,что обнаруженная Рашидом дырка была весьма теоретическая.

И да, кстати, рад видеть на этом форуме такого признанного спеца по аппаратникам как Вы!

9 minutes ago, igor72 said:

Сколько помню, они никогда не укладывались в обещанные сроки - Ledger Live выпустили на полгода позже обещанного, Monero-приложение года полтора писали, кажется.

Никто не совершенен, увы. ))

Share this post


Link to post
Share on other sites
13 minutes ago, Mint Karras said:

И да, кстати, рад видеть на этом форуме такого признанного спеца по аппаратникам как Вы!

Да ну, какой там спец ), вряд ли я знаю больше других интересующихся. Но спасибо на добром слове! Жаль, не узнаю вас под этим ником.

40 minutes ago, Mint Karras said:

покупайте только у производителя, непосредственно на сайте.

Я не хочу спорить с этим, безусловно, правильным советом. Однако если купить дешево с рук, открыть корпус и убедиться в отсутствии лишних чипов, установить последнюю прошивку, то устройство будет как новое - если даже и стоял левый софт (что очень маловероятно, о таких случаях пока не сообщалось вроде), он будет затерт при прошивке. Там, конечно, может уже стоять последняя прошивка 1.5.5, и перепрошить на нее же не получится. В этом случае придется подождать выхода новой версии, которую обещали выпустить в конце года. Обещали опять же )).

  • Useful or interesting 1
  • +1 1

Share this post


Link to post
Share on other sites
7 hours ago, igor72 said:

Да ну, какой там спец ), вряд ли я знаю больше других интересующихся. Но спасибо на добром слове! Жаль, не узнаю вас под этим ником.

Тем не менее, Ваши знания намного превосходят знания большинства пишущих на форумах.

Ну и мне хотелось бы сохранить инкогнито. )) Новый форум - новая жизнь, как-то так.  

7 hours ago, igor72 said:

Я не хочу спорить с этим, безусловно, правильным советом. Однако если купить дешево с рук, открыть корпус и убедиться в отсутствии лишних чипов, установить последнюю прошивку, то устройство будет как новое - если даже и стоял левый софт (что очень маловероятно, о таких случаях пока не сообщалось вроде), он будет затерт при прошивке. 

Да, верно, мы с Вами обсуждали этот момент на бтт. И еще то, что если кто-то взял б/у-шный аппарат с рук и сомневается (а сомневаться в данном случае весьма полезно), то можно несколько раз прогнать процедуру создания сид-фразы - и если всякий новый раз сид-фраза будет создана абсолютно новая, то с аппаратом все норм. 

Edited by Mint Karras
  • Useful or interesting 1

Share this post


Link to post
Share on other sites
6 minutes ago, Mint Karras said:

И еще то, что если кто-то взял б/у-шный аппарат с рук и сомневается (а сомневаться в данном случае весьма полезно), то можно несколько раз прогнать процедуру создания сид-фразы - и если всякий новый раз сид-фраза будет создана абсолютно новая, то с аппаратом все норм.

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

Share this post


Link to post
Share on other sites
45 minutes ago, igor72 said:

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

Если вы специалист как тут пишут, вот такой вопрос, какая вероятность, что в чипе не зашиты определенные параметры генерации сид? Как я понимаю там за это отвечает отдельный чип, и проверить его нельзя на сколько он добросовесный... Все на доверии к производителю?


 

 

Share this post


Link to post
Share on other sites
1 hour ago, igor72 said:

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

А что - разве уже были случаи фейковых прошивок для кошелька Леджер ? Я как-то слабо себе представляю саму возможность такого.

Share this post


Link to post
Share on other sites
30 minutes ago, RED8X8 said:

Если вы специалист как тут пишут

Не слушайте никого, наговаривают на меня.

32 minutes ago, RED8X8 said:

какая вероятность, что в чипе не зашиты определенные параметры генерации сид? Как я понимаю там за это отвечает отдельный чип, и проверить его нельзя на сколько он добросовесный... Все на доверии к производителю?

Да, я согласен с вами. Хорошая новость в том, что необязательно доверять производителю чипа или софта, генерацию сида легко сделать самому монеткой, кубиками, картами и так далее. Либо использовать парольную фразу (passphrase, так называемое "25-е слово"). А совсем надежно - создать мультиподписной кошелек леджер+электрум.

3 minutes ago, okela said:

А что - разве уже были случаи фейковых прошивок для кошелька Леджер ?

Думаю, нет. Мне такая информация не попадалась. Ну а теоретически кто его знает, может и возможно.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
4 minutes ago, igor72 said:

генерацию сида легко сделать самому монеткой, кубиками, картами и так далее. Либо использовать парольную фразу (passphrase, так называемое "25-е слово"). А совсем надежно - создать мультиподписной кошелек леджер+электрум.

Да это я понимаю, сам делаю сид всегда только из своей индивидуальной энтропии. Но мало кто этим заморачивается. Почему поднял эту тему, на Редикте все больше и больше жалоб и тем на взломы этих аппаратников. И вопрос открытый как же получают доступ к монетам. Для себя давно сделал вывод нет ничего лучше, чем старый добрый холодный само созданный кошелек оф лайн. И бесплатно. 

  • Useful or interesting 1

 

 

Share this post


Link to post
Share on other sites
3 minutes ago, RED8X8 said:

Почему поднял эту тему, на Редикте все больше и больше жалоб и тем на взломы этих аппаратников.

Что-то я такого не видел на Реддите, может у вас ссылочка есть?

5 minutes ago, RED8X8 said:

Для себя давно сделал вывод нет ничего лучше, чем старый добрый холодный само созданный кошелек оф лайн. И бесплатно.

Ну как бесплатно? Отдельный комп нужен, не у каждого в чулане таковой имеется. А так конечно, самый надежный вариант, если правильно пользоваться (тут тоже можно накосячить, как ни странно).

Share this post


Link to post
Share on other sites
2 minutes ago, igor72 said:

Что-то я такого не видел на Реддите, может у вас ссылочка есть?

Ну вот из самых последних, правда там фигурирует Трезор. Но тем таких не одна и не две, часто попадаются.  

 

  • Useful or interesting 2

 

 

Share this post


Link to post
Share on other sites

Эту тему видел, просто я думал, что вы леджер имели в виду....

Ну а в том случае с трезором не очень понятно, в чем дело. Впрочем, оно так мутно всегда и будет с единичными случаями потери средств - невозможно проверить достоверность предложенной информации, может там вообще липа от конкурентов. Кстати, леджер раньше агрессивно и иногда не очень красиво вел себя по отношению к трезору, трезор в этом смысле мне гораздо более симпатичен.

Но других тем не видел, надо поискать, за трезором я не очень слежу в последнее время.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
2 hours ago, igor72 said:

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

Ну это какая-то совсем фантазия, хотя  не невероятная, конечно, в итоге. Вроде фейковых прошивок еще не было, да и в любом случае Live же сейчас проверяет прошивку при подключении аппарата.

Вероятно получив на руки сомнительный аппарат, его первым делом надо к Live подключить и проверить прошивку, Live это умеет сейчас, затем там же сделать полный ресет. А только после этого начинать с аппаратом с нуля - сиды, пин и т.д.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites

Ну тогда возвращаемся к тому, с чего начали.

Вопрос - можно покупать с рук Леджер? Ответ - Нет, покупать нужно строго у производителя. Вопрос - А почему? Ответ - Потому что можно получить аппарат с модифицированной прошивкой.

Ну а дальше:

9 minutes ago, Mint Karras said:

Ну это какая-то совсем фантазия, хотя  не невероятная, конечно, в итоге. Вроде фейковых прошивок еще не было, да и в любом случае Live же сейчас проверяет прошивку при подключении аппарата.

Вероятно получив на руки сомнительный аппарат, его первым делом надо к Live подключить и проверить прошивку, Live это умеет сейчас, затем там же сделать полный ресет. А только после этого начинать с аппаратом с нуля - сиды, пин и т.д.

Так может все-таки можно купить Леджер с рук, как думаете? 😁

Share this post


Link to post
Share on other sites
17 minutes ago, Mint Karras said:

 Вроде фейковых прошивок еще не было, да и в любом случае Live же сейчас проверяет прошивку при подключении аппарата.

Потенциально, сам производитель может зашить в чип скажем 100 миллионов вариантов сид. То, что они попадутся 2м людям (одинаковый сид) шансов мало будет, но технически их сбрутить и проверить баланс очень просто. Как и обнулить в итоге. Скамы бирж мы уже проходили, скамы аппаратников еще нет. Но все может быть еще впереди. Безопасность это самая больная тема битка.

  • Useful or interesting 1
  • +1 1

 

 

Share this post


Link to post
Share on other sites
4 minutes ago, RED8X8 said:

Потенциально, сам производитель может зашить в чип скажем 100 миллионов вариантов сид.

Не, столько не влезет ). В чипе ST31H320 всего 320 килобайт памяти, сид занимает 32 байта, это получается только порядка 10000 сидов можно впихнуть. А еще место нужно на прошивку и приложения. Но можно написать функцию, которая будет генерировать сиды по какой-то закономерности, которую трудно будет обнаружить, а генерироваться будут только те же 100 миллионов вариантов.

Однако, трудно поверить в реальность такого ).

Share this post


Link to post
Share on other sites
3 minutes ago, igor72 said:

 Но можно написать функцию, которая будет генерировать сиды по какой-то закономерности, которую трудно будет обнаружить, а генерироваться будут только те же 100 миллионов вариантов.

Однако, трудно поверить в реальность такого ).

Да я и имел ввиду закономерность, просто написал более понятным языком, да и не 100мил а 1-10 ярдов будет самое то.

Поверить да трудно. Если не ошибаюсь кстати сам производитель аппаратника к чипу отношения не имеет, все на заказ у 3х лиц производится.


 

 

Share this post


Link to post
Share on other sites
1 hour ago, igor72 said:

Ну тогда возвращаемся к тому, с чего начали.

Вопрос - можно покупать с рук Леджер? Ответ - Нет, покупать нужно строго у производителя. Вопрос - А почему? Ответ - Потому что можно получить аппарат с модифицированной прошивкой.

Ну а дальше:

Так может все-таки можно купить Леджер с рук, как думаете? 😁

Думаю можно, почему нет. )) Напр. в качестве резервного хранилища, но предварительно оставить это леджер на своеобразный карантин, на полгода, скажем.

Т.е. положить туда каких-нибудь шитков в сумме баксов на 50, раз в месяц что-нибудь куда-нибудь перемещать, т.е. имитировать жизнь. Если сид скомпрометирован или есть бекдор, позволяющий каким-то образом вывести сид наружу, то вероятно теоретический хакер соблазнится этими 50ю долларами и украдет крипту в теч. этих полугода.  

Edited by Mint Karras

Share this post


Link to post
Share on other sites
7 hours ago, RED8X8 said:

Поверить да трудно. Если не ошибаюсь кстати сам производитель аппаратника к чипу отношения не имеет, все на заказ у 3х лиц производится.

Не имеет. Но ему и не нужно иметь, чтобы вместо аппаратного ГСЧ подсунуть нам свой генератор НЕслучайных чисел.

7 hours ago, Mint Karras said:

вероятно теоретический хакер соблазнится этими 50ю долларами и украдет крипту в теч. этих полугода.

А если не соблазнится? Все-таки у него немного таких шансов сорвать куш. Тут надежных два варианта - либо ждать новой прошивки, либо до прошивки использовать леджер исключительно в мультиподписном сетапе. Но ситуации разные. Например, у знакомого товарища, который точно брал девайс у производителя, а сам явно гуманитарий, можно покупать и использовать сразу, риска здесь, можно сказать, нет.

Share this post


Link to post
Share on other sites
1 hour ago, igor72 said:

А если не соблазнится? Все-таки у него немного таких шансов сорвать куш. Тут надежных два варианта - либо ждать новой прошивки, либо до прошивки использовать леджер исключительно в мультиподписном сетапе. 

Вы думаете, что Live не обнаружит фейковую прошивку? По идее, Live должна проверять аппарат при каждом подключении. А интересно, откатить до предыдущей, а потом снова накатить самую свежую прошивку можно? 

1 hour ago, igor72 said:

Но ситуации разные. Например, у знакомого товарища, который точно брал девайс у производителя, а сам явно гуманитарий, можно покупать и использовать сразу, риска здесь, можно сказать, нет.

Ну да, это самый безопасный вариант для покупки бэушного аппарата, когда знаешь первого владельца (и все его таланты) и уверен, что он покупал у производителя. 

Share this post


Link to post
Share on other sites
9 minutes ago, Mint Karras said:

Вы думаете, что Live не обнаружит фейковую прошивку? По идее, Live должна проверять аппарат при каждом подключении.

По идее должна. А помните, почти два года назад Saleem Rashid сломал прошивку 1.3.1? До того я тоже верил, что софт все проверяет, как утверждали тогда производители. А оказалось, что можно было эту проверку обойти.

17 minutes ago, Mint Karras said:

А интересно, откатить до предыдущей, а потом снова накатить самую свежую прошивку можно?

Нет. Только ждать выпуска новой.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
52 minutes ago, igor72 said:

По идее должна. А помните, почти два года назад Saleem Rashid сломал прошивку 1.3.1? До того я тоже верил, что софт все проверяет, как утверждали тогда производители. А оказалось, что можно было эту проверку обойти.

Так вроде как раз тогда, когда Рашид ломал прошивку 1.3.1 еще не было проверки прошивки на оригинальность с помощью сторонних средств. Live же еще не было, было только расширение в Хроме для работы с аппаратом, которое ничего такого не проверяло, а просто давало функционал к аппарату, емнип.

Вот на самом аппарате вроде была уже и тогда проверка: Settings -> Device -> Firmware. 

Edited by Mint Karras
  • Useful or interesting 1

Share this post


Link to post
Share on other sites
1 hour ago, sh1fr said:

то есть чтобы иметь кошелек нужно иметь отдельно другой компьютер?

чтобы иметь холодный кошелек, нужно иметь компьютер, отключенный от интернета, причем навсегда отключенный, по крайней мере до полного форматирования всех жестких дисков (с затиранием информации).

Share this post


Link to post
Share on other sites
On 21.10.2019 at 22:32, RED8X8 said:

Да это я понимаю, сам делаю сид всегда только из своей индивидуальной энтропии. Но мало кто этим заморачивается. Почему поднял эту тему, на Редикте все больше и больше жалоб и тем на взломы этих аппаратников. И вопрос открытый как же получают доступ к монетам. Для себя давно сделал вывод нет ничего лучше, чем старый добрый холодный само созданный кошелек оф лайн. И бесплатно. 

А об этом можно поподробней, что так все печально с этим Леджером даже покупая официально с сайта?
Дело в том что я надумал себе прикупить этот апарат для холодного хранения, но если есть там серьезные уязвимости, тогда уже покупка под вопросом! Видители не каждый подкован на столько чтобы себе самому создать кошелек для хранения!

Share this post


Link to post
Share on other sites
1 hour ago, Docent said:

А об этом можно поподробней, что так все печально с этим Леджером даже покупая официально с сайта?

Да все там нормально, сотни тысяч пользуются, и никто их монетки не крадет. Это тут два параноика нашли общую тему, не обращайте внимание )).

А если хотите подстраховаться, просто добавите passphrase подлиннее и повесите это все на второй пин-код. В этом случае даже знание 24-х слов ничего не даст мошеннику. Только это парольную фразу не потеряйте, она будет необходима при восстановлении.

1 hour ago, Docent said:

Видители не каждый подкован на столько чтобы себе самому создать кошелек для хранения!

Это на самом деле очень просто. Самое сложное там - обеспечить безопасную среду: нужен офлайн-комп или загрузочная флешка с livecd-системой. Если надо, распишу, как делается.

Edited by igor72

Share this post


Link to post
Share on other sites
2 hours ago, Docent said:

Дело в том что я надумал себе прикупить этот апарат для холодного хранения, но если есть там серьезные уязвимости, тогда уже покупка под вопросом! Видители не каждый подкован на столько чтобы себе самому создать кошелек для хранения!

Да покупайте, каких то потенциальных шибко уязвимостей не замеченно. Если это кошелек для поседневного использования, то очень не плохой. Действительно большие суммы и на долго наверно надо хранить все же по другому. 

Edited by RED8X8

 

 

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


  • Recently Browsing   0 members

    No registered users viewing this page.

  • Topics

  • Сообщения

    • Защита от банов на Юле  Кто устал от блокировок на Юле, поднимите руку! Делимся лайфхаком: наши мобильные прокси могут защитить ваши аккаунты и увеличить продажи. Испытано и работает!🥰 Сайт🙂 Телеграм❤️ Вконтакте 🤧 Поддержка 🤩Твой промокод CRYPTO_LAB
    • Да дроп делится на две части ещё оказывается проводят раздачу на Байбите, хотя там нужно торговать. Посмотрим что будет 11-го и удивительно, что также в этот день будет инфа от ГомблГейм, надеемся будут хорошие новости.
    • Выкатили чекер аирдропа, подключаем кошелек и проверяем) У меня (как я и ожидал) все  выглядит не особо, даже совсем не очень...А где там про нфт?
    • 💵 Деньги за отзывы!   Присоединяйтесь к нашему захватывающему конкурсу прямо сейчас!  Вам необходимо написать отзывы на сайтах и получить по 10 USDT за каждый подтвержденный отзыв. Ваш успех зависит только от вас!    Не упустите этот шанс на лёгкие деньги - действуйте сейчас!   Подробнее о розыгрыше: https://aveex.co/promo/  
    • Welcome to OBANZE world! $OBANZE, the freshest meme token and NFT COLLECTION on the TON blockchain, designed to fuel your crypto ride with a mix of dank memes and cutting-edge tech. OBANZE isn’t just another meme coin; it’s a community-powered phenomenon packed with high-speed transactions and low fees, thanks to TON's slick tech. OUR TOKENOMICS OUR ROADMAP HOW TO BUY While our team is hard at work developing the OBANZE NFT collection, we are offering you a golden opportunity to join the WHITELIST for the upcoming $OBANZE token airdrop! Why you should join the $OBANZE WHITELIST? Today, you can become a part of this revolutionary project by joining the $OBANZE Token Airdrop Whitelist! Here are some compelling reasons to act now: Exclusive Early Access: The first 1,000 registrants will receive 5,000 $OBANZE directly into their accounts! Prize Pool for All: An additional prize pool of 1,000,000 $OBANZE will be shared among the remaining participants. Exciting Giveaway: Don't miss your chance to participate in this thrilling giveaway and secure your spot in the OBANZE community! How to join the  WHITELIST  1 Visit the Website: Go to https://obanzecoin.io  2 Register Your Details: Fill out a simple registration form to secure your spot.  3 Get Verified: Complete any required verifications.  4 Receive Your $OBANZE: If you're among the first 1,000, you'll receive 5,000 $OBANZE directly. Otherwise, you'll still be eligible for the additional prize pool. Join Us Today! The Obanze community is growing, and we want YOU to be a part of it! Secure your spot in the $OBANZE Whitelist today and embark on this incredible journey with us. Don't miss your chance to be at the forefront of a new crypto revolution! Stay Connected  • Website: https://obanzecoin.io  • Twitter:@OBANZECOIN  • Telegram:t.me/obanzecoin Join us now and let’s make crypto history together! OBANZE!  
    • VPS сервера от 6$Выделеные сервера от 54$Сервера с GPU от 300$с полным списком услуг можно ознакомится на нашем сайтеDEDIONE-Available Serversнаши контакты:TG: https://t.me/Alffi_Solomonsподписывайтесь на наш канал переодически добавляем сервера с большими скидками или совершенно бесплатно.ссылка на канал https://t.me/+u1QBackNiKZjYWVk
    • Рады сообщить об успешном сотрудничестве нашего сервиса с мониторингом change.pro
    • 🚀 Покупаем Криптовалюту 💵 USDT за наличку USD 2.4% За 10000 USDT -> получаете 10240 USD   💲 Продаем Криптовалюту 💼 Наличка USD>USDT +3% За 10000 USD -> получаете 9708 USDT Наш сайт.  
    • Уважаемые, клиенты! Теперь курс на P2P направления стал еще ниже и выгодным для Вас.С карты на крипту, с крипты на карту - Вы сможете купить, продать валюту за хороший курс и минимальную сумму.Так же, мы принимаем индивидуальные заявки от Вас, если нужно обменять сумму меньше или больше - чем доступно на сайте, для этого Вам нужно обратиться в Telegram, оператор ответит моментально и обработает в кротчайшие сроки Вашу заявку!Так же, мы выдаем наличные по заказу за несколько часов, в скором времени направления с наличными будут добавлены на сайт с полной информацией.С Уважением, обмен-сервис Finansovich.
    • В Индонезии создают Комитет по криптовалютам   В обязанности комитета будет входить анализ и предоставление отраслевых отчетов о ситуации на рынке, управление центральной базой данных о крипторынке, оценка рисков криптовалют, право предлагать или исключить виртуальные монеты из листинга на биржах.   Создание комитета было предусмотрено указом регулятора № 01/KEP/01/2024. В агентстве подчеркнули, что все компании и ассоциации, имеющие отношение к виртуальным активам, должны предоставлять полную информацию о своей деятельности новой структуре, если не хотят проблем с законодательством.   Ранее Главное налоговое управление Индонезии (DGT) и Австралийское налоговое управление (ATO) подписали соглашение о механизме обмена информацией о криптовалютах в отношении лиц и организаций, чьи налоговые обязательства могут возникнуть в обеих юрисдикциях. Источник - https://ru.investing.com/news/cryptocurrency-news/article-2415973
×
×
  • Create New...