Аппаратный кошелек Ledger - Page 3 - Кошельки - CryptoTalk.Org Jump to content
stanley

Аппаратный кошелек Ledger

Recommended Posts

8 minutes ago, igor72 said:

"Почти сразу" - это спустя 4 месяца, как узнали об уязвимости 😉

Ну таки да, спустя 4 месяца, но я лично считаю, что это "почти сразу", все таки большая компания, есть определенная инерция в принятии решений и в выпуске обновлений, учитывая тот факт ,что обнаруженная Рашидом дырка была весьма теоретическая.

И да, кстати, рад видеть на этом форуме такого признанного спеца по аппаратникам как Вы!

9 minutes ago, igor72 said:

Сколько помню, они никогда не укладывались в обещанные сроки - Ledger Live выпустили на полгода позже обещанного, Monero-приложение года полтора писали, кажется.

Никто не совершенен, увы. ))

Share this post


Link to post
Share on other sites
13 minutes ago, Mint Karras said:

И да, кстати, рад видеть на этом форуме такого признанного спеца по аппаратникам как Вы!

Да ну, какой там спец ), вряд ли я знаю больше других интересующихся. Но спасибо на добром слове! Жаль, не узнаю вас под этим ником.

40 minutes ago, Mint Karras said:

покупайте только у производителя, непосредственно на сайте.

Я не хочу спорить с этим, безусловно, правильным советом. Однако если купить дешево с рук, открыть корпус и убедиться в отсутствии лишних чипов, установить последнюю прошивку, то устройство будет как новое - если даже и стоял левый софт (что очень маловероятно, о таких случаях пока не сообщалось вроде), он будет затерт при прошивке. Там, конечно, может уже стоять последняя прошивка 1.5.5, и перепрошить на нее же не получится. В этом случае придется подождать выхода новой версии, которую обещали выпустить в конце года. Обещали опять же )).

  • Useful or interesting 1
  • +1 1

Share this post


Link to post
Share on other sites
7 hours ago, igor72 said:

Да ну, какой там спец ), вряд ли я знаю больше других интересующихся. Но спасибо на добром слове! Жаль, не узнаю вас под этим ником.

Тем не менее, Ваши знания намного превосходят знания большинства пишущих на форумах.

Ну и мне хотелось бы сохранить инкогнито. )) Новый форум - новая жизнь, как-то так.  

7 hours ago, igor72 said:

Я не хочу спорить с этим, безусловно, правильным советом. Однако если купить дешево с рук, открыть корпус и убедиться в отсутствии лишних чипов, установить последнюю прошивку, то устройство будет как новое - если даже и стоял левый софт (что очень маловероятно, о таких случаях пока не сообщалось вроде), он будет затерт при прошивке. 

Да, верно, мы с Вами обсуждали этот момент на бтт. И еще то, что если кто-то взял б/у-шный аппарат с рук и сомневается (а сомневаться в данном случае весьма полезно), то можно несколько раз прогнать процедуру создания сид-фразы - и если всякий новый раз сид-фраза будет создана абсолютно новая, то с аппаратом все норм. 

Edited by Mint Karras
  • Useful or interesting 1

Share this post


Link to post
Share on other sites
6 minutes ago, Mint Karras said:

И еще то, что если кто-то взял б/у-шный аппарат с рук и сомневается (а сомневаться в данном случае весьма полезно), то можно несколько раз прогнать процедуру создания сид-фразы - и если всякий новый раз сид-фраза будет создана абсолютно новая, то с аппаратом все норм.

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

Share this post


Link to post
Share on other sites
45 minutes ago, igor72 said:

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

Если вы специалист как тут пишут, вот такой вопрос, какая вероятность, что в чипе не зашиты определенные параметры генерации сид? Как я понимаю там за это отвечает отдельный чип, и проверить его нельзя на сколько он добросовесный... Все на доверии к производителю?


 

 

Share this post


Link to post
Share on other sites
1 hour ago, igor72 said:

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

А что - разве уже были случаи фейковых прошивок для кошелька Леджер ? Я как-то слабо себе представляю саму возможность такого.

Share this post


Link to post
Share on other sites
30 minutes ago, RED8X8 said:

Если вы специалист как тут пишут

Не слушайте никого, наговаривают на меня.

32 minutes ago, RED8X8 said:

какая вероятность, что в чипе не зашиты определенные параметры генерации сид? Как я понимаю там за это отвечает отдельный чип, и проверить его нельзя на сколько он добросовесный... Все на доверии к производителю?

Да, я согласен с вами. Хорошая новость в том, что необязательно доверять производителю чипа или софта, генерацию сида легко сделать самому монеткой, кубиками, картами и так далее. Либо использовать парольную фразу (passphrase, так называемое "25-е слово"). А совсем надежно - создать мультиподписной кошелек леджер+электрум.

3 minutes ago, okela said:

А что - разве уже были случаи фейковых прошивок для кошелька Леджер ?

Думаю, нет. Мне такая информация не попадалась. Ну а теоретически кто его знает, может и возможно.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
4 minutes ago, igor72 said:

генерацию сида легко сделать самому монеткой, кубиками, картами и так далее. Либо использовать парольную фразу (passphrase, так называемое "25-е слово"). А совсем надежно - создать мультиподписной кошелек леджер+электрум.

Да это я понимаю, сам делаю сид всегда только из своей индивидуальной энтропии. Но мало кто этим заморачивается. Почему поднял эту тему, на Редикте все больше и больше жалоб и тем на взломы этих аппаратников. И вопрос открытый как же получают доступ к монетам. Для себя давно сделал вывод нет ничего лучше, чем старый добрый холодный само созданный кошелек оф лайн. И бесплатно. 

  • Useful or interesting 1

 

 

Share this post


Link to post
Share on other sites
3 minutes ago, RED8X8 said:

Почему поднял эту тему, на Редикте все больше и больше жалоб и тем на взломы этих аппаратников.

Что-то я такого не видел на Реддите, может у вас ссылочка есть?

5 minutes ago, RED8X8 said:

Для себя давно сделал вывод нет ничего лучше, чем старый добрый холодный само созданный кошелек оф лайн. И бесплатно.

Ну как бесплатно? Отдельный комп нужен, не у каждого в чулане таковой имеется. А так конечно, самый надежный вариант, если правильно пользоваться (тут тоже можно накосячить, как ни странно).

Share this post


Link to post
Share on other sites
2 minutes ago, igor72 said:

Что-то я такого не видел на Реддите, может у вас ссылочка есть?

Ну вот из самых последних, правда там фигурирует Трезор. Но тем таких не одна и не две, часто попадаются.  

 

  • Useful or interesting 2

 

 

Share this post


Link to post
Share on other sites

Эту тему видел, просто я думал, что вы леджер имели в виду....

Ну а в том случае с трезором не очень понятно, в чем дело. Впрочем, оно так мутно всегда и будет с единичными случаями потери средств - невозможно проверить достоверность предложенной информации, может там вообще липа от конкурентов. Кстати, леджер раньше агрессивно и иногда не очень красиво вел себя по отношению к трезору, трезор в этом смысле мне гораздо более симпатичен.

Но других тем не видел, надо поискать, за трезором я не очень слежу в последнее время.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
2 hours ago, igor72 said:

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

Ну это какая-то совсем фантазия, хотя  не невероятная, конечно, в итоге. Вроде фейковых прошивок еще не было, да и в любом случае Live же сейчас проверяет прошивку при подключении аппарата.

Вероятно получив на руки сомнительный аппарат, его первым делом надо к Live подключить и проверить прошивку, Live это умеет сейчас, затем там же сделать полный ресет. А только после этого начинать с аппаратом с нуля - сиды, пин и т.д.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites

Ну тогда возвращаемся к тому, с чего начали.

Вопрос - можно покупать с рук Леджер? Ответ - Нет, покупать нужно строго у производителя. Вопрос - А почему? Ответ - Потому что можно получить аппарат с модифицированной прошивкой.

Ну а дальше:

9 minutes ago, Mint Karras said:

Ну это какая-то совсем фантазия, хотя  не невероятная, конечно, в итоге. Вроде фейковых прошивок еще не было, да и в любом случае Live же сейчас проверяет прошивку при подключении аппарата.

Вероятно получив на руки сомнительный аппарат, его первым делом надо к Live подключить и проверить прошивку, Live это умеет сейчас, затем там же сделать полный ресет. А только после этого начинать с аппаратом с нуля - сиды, пин и т.д.

Так может все-таки можно купить Леджер с рук, как думаете? 😁

Share this post


Link to post
Share on other sites
17 minutes ago, Mint Karras said:

 Вроде фейковых прошивок еще не было, да и в любом случае Live же сейчас проверяет прошивку при подключении аппарата.

Потенциально, сам производитель может зашить в чип скажем 100 миллионов вариантов сид. То, что они попадутся 2м людям (одинаковый сид) шансов мало будет, но технически их сбрутить и проверить баланс очень просто. Как и обнулить в итоге. Скамы бирж мы уже проходили, скамы аппаратников еще нет. Но все может быть еще впереди. Безопасность это самая больная тема битка.

  • Useful or interesting 1
  • +1 1

 

 

Share this post


Link to post
Share on other sites
4 minutes ago, RED8X8 said:

Потенциально, сам производитель может зашить в чип скажем 100 миллионов вариантов сид.

Не, столько не влезет ). В чипе ST31H320 всего 320 килобайт памяти, сид занимает 32 байта, это получается только порядка 10000 сидов можно впихнуть. А еще место нужно на прошивку и приложения. Но можно написать функцию, которая будет генерировать сиды по какой-то закономерности, которую трудно будет обнаружить, а генерироваться будут только те же 100 миллионов вариантов.

Однако, трудно поверить в реальность такого ).

Share this post


Link to post
Share on other sites
3 minutes ago, igor72 said:

 Но можно написать функцию, которая будет генерировать сиды по какой-то закономерности, которую трудно будет обнаружить, а генерироваться будут только те же 100 миллионов вариантов.

Однако, трудно поверить в реальность такого ).

Да я и имел ввиду закономерность, просто написал более понятным языком, да и не 100мил а 1-10 ярдов будет самое то.

Поверить да трудно. Если не ошибаюсь кстати сам производитель аппаратника к чипу отношения не имеет, все на заказ у 3х лиц производится.


 

 

Share this post


Link to post
Share on other sites
1 hour ago, igor72 said:

Ну тогда возвращаемся к тому, с чего начали.

Вопрос - можно покупать с рук Леджер? Ответ - Нет, покупать нужно строго у производителя. Вопрос - А почему? Ответ - Потому что можно получить аппарат с модифицированной прошивкой.

Ну а дальше:

Так может все-таки можно купить Леджер с рук, как думаете? 😁

Думаю можно, почему нет. )) Напр. в качестве резервного хранилища, но предварительно оставить это леджер на своеобразный карантин, на полгода, скажем.

Т.е. положить туда каких-нибудь шитков в сумме баксов на 50, раз в месяц что-нибудь куда-нибудь перемещать, т.е. имитировать жизнь. Если сид скомпрометирован или есть бекдор, позволяющий каким-то образом вывести сид наружу, то вероятно теоретический хакер соблазнится этими 50ю долларами и украдет крипту в теч. этих полугода.  

Edited by Mint Karras

Share this post


Link to post
Share on other sites
7 hours ago, RED8X8 said:

Поверить да трудно. Если не ошибаюсь кстати сам производитель аппаратника к чипу отношения не имеет, все на заказ у 3х лиц производится.

Не имеет. Но ему и не нужно иметь, чтобы вместо аппаратного ГСЧ подсунуть нам свой генератор НЕслучайных чисел.

7 hours ago, Mint Karras said:

вероятно теоретический хакер соблазнится этими 50ю долларами и украдет крипту в теч. этих полугода.

А если не соблазнится? Все-таки у него немного таких шансов сорвать куш. Тут надежных два варианта - либо ждать новой прошивки, либо до прошивки использовать леджер исключительно в мультиподписном сетапе. Но ситуации разные. Например, у знакомого товарища, который точно брал девайс у производителя, а сам явно гуманитарий, можно покупать и использовать сразу, риска здесь, можно сказать, нет.

Share this post


Link to post
Share on other sites
1 hour ago, igor72 said:

А если не соблазнится? Все-таки у него немного таких шансов сорвать куш. Тут надежных два варианта - либо ждать новой прошивки, либо до прошивки использовать леджер исключительно в мультиподписном сетапе. 

Вы думаете, что Live не обнаружит фейковую прошивку? По идее, Live должна проверять аппарат при каждом подключении. А интересно, откатить до предыдущей, а потом снова накатить самую свежую прошивку можно? 

1 hour ago, igor72 said:

Но ситуации разные. Например, у знакомого товарища, который точно брал девайс у производителя, а сам явно гуманитарий, можно покупать и использовать сразу, риска здесь, можно сказать, нет.

Ну да, это самый безопасный вариант для покупки бэушного аппарата, когда знаешь первого владельца (и все его таланты) и уверен, что он покупал у производителя. 

Share this post


Link to post
Share on other sites
9 minutes ago, Mint Karras said:

Вы думаете, что Live не обнаружит фейковую прошивку? По идее, Live должна проверять аппарат при каждом подключении.

По идее должна. А помните, почти два года назад Saleem Rashid сломал прошивку 1.3.1? До того я тоже верил, что софт все проверяет, как утверждали тогда производители. А оказалось, что можно было эту проверку обойти.

17 minutes ago, Mint Karras said:

А интересно, откатить до предыдущей, а потом снова накатить самую свежую прошивку можно?

Нет. Только ждать выпуска новой.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
52 minutes ago, igor72 said:

По идее должна. А помните, почти два года назад Saleem Rashid сломал прошивку 1.3.1? До того я тоже верил, что софт все проверяет, как утверждали тогда производители. А оказалось, что можно было эту проверку обойти.

Так вроде как раз тогда, когда Рашид ломал прошивку 1.3.1 еще не было проверки прошивки на оригинальность с помощью сторонних средств. Live же еще не было, было только расширение в Хроме для работы с аппаратом, которое ничего такого не проверяло, а просто давало функционал к аппарату, емнип.

Вот на самом аппарате вроде была уже и тогда проверка: Settings -> Device -> Firmware. 

Edited by Mint Karras
  • Useful or interesting 1

Share this post


Link to post
Share on other sites
1 hour ago, sh1fr said:

то есть чтобы иметь кошелек нужно иметь отдельно другой компьютер?

чтобы иметь холодный кошелек, нужно иметь компьютер, отключенный от интернета, причем навсегда отключенный, по крайней мере до полного форматирования всех жестких дисков (с затиранием информации).

Share this post


Link to post
Share on other sites
On 21.10.2019 at 22:32, RED8X8 said:

Да это я понимаю, сам делаю сид всегда только из своей индивидуальной энтропии. Но мало кто этим заморачивается. Почему поднял эту тему, на Редикте все больше и больше жалоб и тем на взломы этих аппаратников. И вопрос открытый как же получают доступ к монетам. Для себя давно сделал вывод нет ничего лучше, чем старый добрый холодный само созданный кошелек оф лайн. И бесплатно. 

А об этом можно поподробней, что так все печально с этим Леджером даже покупая официально с сайта?
Дело в том что я надумал себе прикупить этот апарат для холодного хранения, но если есть там серьезные уязвимости, тогда уже покупка под вопросом! Видители не каждый подкован на столько чтобы себе самому создать кошелек для хранения!

Share this post


Link to post
Share on other sites
1 hour ago, Docent said:

А об этом можно поподробней, что так все печально с этим Леджером даже покупая официально с сайта?

Да все там нормально, сотни тысяч пользуются, и никто их монетки не крадет. Это тут два параноика нашли общую тему, не обращайте внимание )).

А если хотите подстраховаться, просто добавите passphrase подлиннее и повесите это все на второй пин-код. В этом случае даже знание 24-х слов ничего не даст мошеннику. Только это парольную фразу не потеряйте, она будет необходима при восстановлении.

1 hour ago, Docent said:

Видители не каждый подкован на столько чтобы себе самому создать кошелек для хранения!

Это на самом деле очень просто. Самое сложное там - обеспечить безопасную среду: нужен офлайн-комп или загрузочная флешка с livecd-системой. Если надо, распишу, как делается.

Edited by igor72

Share this post


Link to post
Share on other sites
2 hours ago, Docent said:

Дело в том что я надумал себе прикупить этот апарат для холодного хранения, но если есть там серьезные уязвимости, тогда уже покупка под вопросом! Видители не каждый подкован на столько чтобы себе самому создать кошелек для хранения!

Да покупайте, каких то потенциальных шибко уязвимостей не замеченно. Если это кошелек для поседневного использования, то очень не плохой. Действительно большие суммы и на долго наверно надо хранить все же по другому. 

Edited by RED8X8

 

 

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


  • Recently Browsing   0 members

    No registered users viewing this page.

  • Topics

  • Сообщения

    • Надо признать, у него умеренный и обоснованный прогноз, особенно на фоне многих ярых аналитиков. И сроки предполагает разумные. Если не случится ничего экстраординарного в мире, то 117% биткоин наберёт. Понятно, что чем выше происходит подъём, тем крупнее требуется капитал для заметного изменения цены, следовательно фееричных темпов роста, которые произошли в середине его развития, не следует ожидать. Однако это всё равно движение и огромные деньги.
    • The ICE token is now listed on LetsExchange ICE, the dynamic token driving the Ice Open Network (ION) ecosystem, is now available for trading on LetsExchange, a go-to crypto exchange hub supporting over 4,500 cryptocurrencies.   The crypto community can now swap ICE through the exchange widget on the LetsExchange website and partners’ platforms using ready-made crypto exchange solutions powered by LetsExchange. When swapping ICE using LetsExchange functionality, users can choose between a market and a fixed rate. The first one allows the exchange rate for a swap to follow market fluctuations, which might benefit the user and lead to slippage in some cases. LetsExchange automatically selects the best exchange rate among 20+ liquidity providers integrated with its platform to provide the best conditions for users choosing this option. Users selecting a fixed rate can avoid slippage, representing a helpful feature in the volatile crypto market.   To contribute to fostering the visibility and adoption of the ICE token, LetsExchange and the ION team are planning joint co-marketing activities, including an ask-me-anything (AMA) session and an interview with members of the ION team. LetsExchange and Ice Network will announce these events on their social media channels.   Alex J., Chief Product Officer (CPO) at LetsExchange, commented: “We are thrilled to announce the listing of the ICE token on our platform. We are certain that many users will welcome this investment and trading opportunity. We hope this listing opens the door for further collaboration with the Ice Open Network team.”   Ice Open Network (ION) is a Layer-1 blockchain engineered for high performance, facilitating fast, scalable, and unrestricted digital interactions, ensuring user freedoms and robust network integrity. Ice Open Network is also building a dynamic ecosystem for seamless decentralized application (dApp) development, with a platform designed to be censorship-resistant, empowering individuals worldwide to create applications that prioritize user privacy and autonomy. The ICE token powers the ION ecosystem and can be mined through a groundbreaking tap-to-mine app launched in July 2023.   LetsExchange is an industry-leading exchange platform that supports over 4,500 coins and tokens, the biggest number of assets in the market. Along with crypto-to-crypto swaps, users can benefit from DEX and on-ramp/off-ramp functionalities. LetsExchange’s partners can integrate crypto-to-crypto swap functionality through API. DEX and Buy/Sell functionalities are also available through adjustable exchange widgets and Telegram bots.
    • Dvizh на Conversion Conf Warsaw 2024 | Фотоотчет   🎩Еще одна конференция добавлена в наше "портфолио"! В этот раз речь о CONVERSION CONF 2024, прошедшей в Варшаве 16-17 апреля.   🥳 С радостью сообщаем, что сервис Dvizh был Diamond-спонсором мероприятия. Нам удалось пообщаться как с постоянными клиентами, так и вовлечь в сотрудничество новых. Благодарим организаторов за дружескую и продуктивную атмосферу!   🗣 Наш "корреспондент" Владислав Савченко также посетил конференцию и на этот раз он был в роли спикера.   👋 Спасибо, что выбираете Dvizh! До новых встреч✌️   Dvizh - двигай крипту вместе с нами   ℹ️ Instagram | Телеграм-канал | TikTok | X (Twitter) ℹ️
    • Эта штука только проверяет? Не чистит автоматически ничего? А то снесёт с реестра нужное, править потом устанешь. И как на данный чекер реагирует антивирус? Как узнал, что утекла вся информация? Каким именно пользовался?
    • Добрый день, форумачне! Хотим уведомить вас о том, что нас добавили на мониторинг change.pro Мы рады добиваться доверия наших клиентов и партнеров! С уважением, обменный сервис Smrex.io
    • Разные трояны и кейлоггеры обнаруживает любой хороший антивирус. Брут актуален для небольших (коротких) паролей, а в противном случае, если у взломщика не суперкомпьютер, он не станет время тратить, будучи в здравом уме. Поэтому успешнее хакерами используется перехват или подмена. Пароли лучше в блокноте бумажном держать.
    • Один из крупнейших банков в Колумбии запустил криптобиржу Wenia Банк Bancolombia объявил о запуске криптобиржи Wenia, которая призвана составить конкуренцию таким платформам, как Binance и Bitso. Об этом заявил глава организации Хуан Карлос Мора. Банк рассчитывает привлечь около 60 000 клиентов на платформу в первый год. Wenia предоставит весь спектр необходимых криптоуслуг, включая покупку/продажу и обмен цифровых активов. Биржа поддерживает Ethereum (ETH), Bitcoin (BTC), Polygon (MATIC) и USD Coin (USDC). Кроме того, банк выпустил собственный стейблкоин под названием COPW, обеспеченный колумбийским песо. Запуск Wenia — это итог кропотливой работы банка длительностью около 10 лет. Цель проекта заключается в том, чтобы предоставить колумбийцам инклюзивный и простой доступ к криптовалютной сфере. Также в Bancolombia подчеркнули, что ни один из поддерживаемых платформой криптоактивов не является ценной бумагой.
    • Cryptoflow.cloud - ваш выбор №1 благодаря самым низким комиссиям в индустрии криптоплатежей. Мы стремимся обеспечить максимальную экономичность для наших пользователей, предлагая конкурентные тарифы и прозрачные условия. Присоединяйтесь к нам и получайте максимальную выгоду от криптовалютных транзакций!
    • Уважаемые клиенты, рады вам сообщить что мы успешно сотрудничаем с мониторингом exchangesumo.comБлагодарим за доверие.Сделать обмен, оставить отзыв и получить бонус вы можете тут.
    • Разработчики DePIN-стартапа Ambient привлекли $2 млн   Разработчики децентрализованной сети физической инфраструктуры (DePIN) Ambient привлекли $2 млн в рамках начального раунда финансирования. Компания Borderless Capital лидировала в этом раунде. В нем также приняли участие Solana Ventures, Parami Investors, Sonic Boom Ventures, Primal Capital и прочие.   Компания Ambient начала сбор средств еще в феврале 2024 года. Он был закрыт через 2 месяца, в апреле, о чем заявил соучредитель и генеральный директор стартапа Лука Франки. Раунд был структурирован как простое соглашение о будущем капитале (SAFE) с токен-варрантами.
×
×
  • Create New...