Аппаратный кошелек Ledger - Page 3 - Кошельки - CryptoTalk.Org Jump to content
stanley

Аппаратный кошелек Ledger

Recommended Posts

8 minutes ago, igor72 said:

"Почти сразу" - это спустя 4 месяца, как узнали об уязвимости 😉

Ну таки да, спустя 4 месяца, но я лично считаю, что это "почти сразу", все таки большая компания, есть определенная инерция в принятии решений и в выпуске обновлений, учитывая тот факт ,что обнаруженная Рашидом дырка была весьма теоретическая.

И да, кстати, рад видеть на этом форуме такого признанного спеца по аппаратникам как Вы!

9 minutes ago, igor72 said:

Сколько помню, они никогда не укладывались в обещанные сроки - Ledger Live выпустили на полгода позже обещанного, Monero-приложение года полтора писали, кажется.

Никто не совершенен, увы. ))

Share this post


Link to post
Share on other sites
13 minutes ago, Mint Karras said:

И да, кстати, рад видеть на этом форуме такого признанного спеца по аппаратникам как Вы!

Да ну, какой там спец ), вряд ли я знаю больше других интересующихся. Но спасибо на добром слове! Жаль, не узнаю вас под этим ником.

40 minutes ago, Mint Karras said:

покупайте только у производителя, непосредственно на сайте.

Я не хочу спорить с этим, безусловно, правильным советом. Однако если купить дешево с рук, открыть корпус и убедиться в отсутствии лишних чипов, установить последнюю прошивку, то устройство будет как новое - если даже и стоял левый софт (что очень маловероятно, о таких случаях пока не сообщалось вроде), он будет затерт при прошивке. Там, конечно, может уже стоять последняя прошивка 1.5.5, и перепрошить на нее же не получится. В этом случае придется подождать выхода новой версии, которую обещали выпустить в конце года. Обещали опять же )).

  • Useful or interesting 1
  • +1 1

Share this post


Link to post
Share on other sites
7 hours ago, igor72 said:

Да ну, какой там спец ), вряд ли я знаю больше других интересующихся. Но спасибо на добром слове! Жаль, не узнаю вас под этим ником.

Тем не менее, Ваши знания намного превосходят знания большинства пишущих на форумах.

Ну и мне хотелось бы сохранить инкогнито. )) Новый форум - новая жизнь, как-то так.  

7 hours ago, igor72 said:

Я не хочу спорить с этим, безусловно, правильным советом. Однако если купить дешево с рук, открыть корпус и убедиться в отсутствии лишних чипов, установить последнюю прошивку, то устройство будет как новое - если даже и стоял левый софт (что очень маловероятно, о таких случаях пока не сообщалось вроде), он будет затерт при прошивке. 

Да, верно, мы с Вами обсуждали этот момент на бтт. И еще то, что если кто-то взял б/у-шный аппарат с рук и сомневается (а сомневаться в данном случае весьма полезно), то можно несколько раз прогнать процедуру создания сид-фразы - и если всякий новый раз сид-фраза будет создана абсолютно новая, то с аппаратом все норм. 

Edited by Mint Karras
  • Useful or interesting 1

Share this post


Link to post
Share on other sites
6 minutes ago, Mint Karras said:

И еще то, что если кто-то взял б/у-шный аппарат с рук и сомневается (а сомневаться в данном случае весьма полезно), то можно несколько раз прогнать процедуру создания сид-фразы - и если всякий новый раз сид-фраза будет создана абсолютно новая, то с аппаратом все норм.

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

Share this post


Link to post
Share on other sites
45 minutes ago, igor72 said:

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

Если вы специалист как тут пишут, вот такой вопрос, какая вероятность, что в чипе не зашиты определенные параметры генерации сид? Как я понимаю там за это отвечает отдельный чип, и проверить его нельзя на сколько он добросовесный... Все на доверии к производителю?


 

 

Share this post


Link to post
Share on other sites
1 hour ago, igor72 said:

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

А что - разве уже были случаи фейковых прошивок для кошелька Леджер ? Я как-то слабо себе представляю саму возможность такого.

Share this post


Link to post
Share on other sites
30 minutes ago, RED8X8 said:

Если вы специалист как тут пишут

Не слушайте никого, наговаривают на меня.

32 minutes ago, RED8X8 said:

какая вероятность, что в чипе не зашиты определенные параметры генерации сид? Как я понимаю там за это отвечает отдельный чип, и проверить его нельзя на сколько он добросовесный... Все на доверии к производителю?

Да, я согласен с вами. Хорошая новость в том, что необязательно доверять производителю чипа или софта, генерацию сида легко сделать самому монеткой, кубиками, картами и так далее. Либо использовать парольную фразу (passphrase, так называемое "25-е слово"). А совсем надежно - создать мультиподписной кошелек леджер+электрум.

3 minutes ago, okela said:

А что - разве уже были случаи фейковых прошивок для кошелька Леджер ?

Думаю, нет. Мне такая информация не попадалась. Ну а теоретически кто его знает, может и возможно.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
4 minutes ago, igor72 said:

генерацию сида легко сделать самому монеткой, кубиками, картами и так далее. Либо использовать парольную фразу (passphrase, так называемое "25-е слово"). А совсем надежно - создать мультиподписной кошелек леджер+электрум.

Да это я понимаю, сам делаю сид всегда только из своей индивидуальной энтропии. Но мало кто этим заморачивается. Почему поднял эту тему, на Редикте все больше и больше жалоб и тем на взломы этих аппаратников. И вопрос открытый как же получают доступ к монетам. Для себя давно сделал вывод нет ничего лучше, чем старый добрый холодный само созданный кошелек оф лайн. И бесплатно. 

  • Useful or interesting 1

 

 

Share this post


Link to post
Share on other sites
3 minutes ago, RED8X8 said:

Почему поднял эту тему, на Редикте все больше и больше жалоб и тем на взломы этих аппаратников.

Что-то я такого не видел на Реддите, может у вас ссылочка есть?

5 minutes ago, RED8X8 said:

Для себя давно сделал вывод нет ничего лучше, чем старый добрый холодный само созданный кошелек оф лайн. И бесплатно.

Ну как бесплатно? Отдельный комп нужен, не у каждого в чулане таковой имеется. А так конечно, самый надежный вариант, если правильно пользоваться (тут тоже можно накосячить, как ни странно).

Share this post


Link to post
Share on other sites
2 minutes ago, igor72 said:

Что-то я такого не видел на Реддите, может у вас ссылочка есть?

Ну вот из самых последних, правда там фигурирует Трезор. Но тем таких не одна и не две, часто попадаются.  

 

  • Useful or interesting 2

 

 

Share this post


Link to post
Share on other sites

Эту тему видел, просто я думал, что вы леджер имели в виду....

Ну а в том случае с трезором не очень понятно, в чем дело. Впрочем, оно так мутно всегда и будет с единичными случаями потери средств - невозможно проверить достоверность предложенной информации, может там вообще липа от конкурентов. Кстати, леджер раньше агрессивно и иногда не очень красиво вел себя по отношению к трезору, трезор в этом смысле мне гораздо более симпатичен.

Но других тем не видел, надо поискать, за трезором я не очень слежу в последнее время.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
2 hours ago, igor72 said:

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

Ну это какая-то совсем фантазия, хотя  не невероятная, конечно, в итоге. Вроде фейковых прошивок еще не было, да и в любом случае Live же сейчас проверяет прошивку при подключении аппарата.

Вероятно получив на руки сомнительный аппарат, его первым делом надо к Live подключить и проверить прошивку, Live это умеет сейчас, затем там же сделать полный ресет. А только после этого начинать с аппаратом с нуля - сиды, пин и т.д.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites

Ну тогда возвращаемся к тому, с чего начали.

Вопрос - можно покупать с рук Леджер? Ответ - Нет, покупать нужно строго у производителя. Вопрос - А почему? Ответ - Потому что можно получить аппарат с модифицированной прошивкой.

Ну а дальше:

9 minutes ago, Mint Karras said:

Ну это какая-то совсем фантазия, хотя  не невероятная, конечно, в итоге. Вроде фейковых прошивок еще не было, да и в любом случае Live же сейчас проверяет прошивку при подключении аппарата.

Вероятно получив на руки сомнительный аппарат, его первым делом надо к Live подключить и проверить прошивку, Live это умеет сейчас, затем там же сделать полный ресет. А только после этого начинать с аппаратом с нуля - сиды, пин и т.д.

Так может все-таки можно купить Леджер с рук, как думаете? 😁

Share this post


Link to post
Share on other sites
17 minutes ago, Mint Karras said:

 Вроде фейковых прошивок еще не было, да и в любом случае Live же сейчас проверяет прошивку при подключении аппарата.

Потенциально, сам производитель может зашить в чип скажем 100 миллионов вариантов сид. То, что они попадутся 2м людям (одинаковый сид) шансов мало будет, но технически их сбрутить и проверить баланс очень просто. Как и обнулить в итоге. Скамы бирж мы уже проходили, скамы аппаратников еще нет. Но все может быть еще впереди. Безопасность это самая больная тема битка.

  • Useful or interesting 1
  • +1 1

 

 

Share this post


Link to post
Share on other sites
4 minutes ago, RED8X8 said:

Потенциально, сам производитель может зашить в чип скажем 100 миллионов вариантов сид.

Не, столько не влезет ). В чипе ST31H320 всего 320 килобайт памяти, сид занимает 32 байта, это получается только порядка 10000 сидов можно впихнуть. А еще место нужно на прошивку и приложения. Но можно написать функцию, которая будет генерировать сиды по какой-то закономерности, которую трудно будет обнаружить, а генерироваться будут только те же 100 миллионов вариантов.

Однако, трудно поверить в реальность такого ).

Share this post


Link to post
Share on other sites
3 minutes ago, igor72 said:

 Но можно написать функцию, которая будет генерировать сиды по какой-то закономерности, которую трудно будет обнаружить, а генерироваться будут только те же 100 миллионов вариантов.

Однако, трудно поверить в реальность такого ).

Да я и имел ввиду закономерность, просто написал более понятным языком, да и не 100мил а 1-10 ярдов будет самое то.

Поверить да трудно. Если не ошибаюсь кстати сам производитель аппаратника к чипу отношения не имеет, все на заказ у 3х лиц производится.


 

 

Share this post


Link to post
Share on other sites
1 hour ago, igor72 said:

Ну тогда возвращаемся к тому, с чего начали.

Вопрос - можно покупать с рук Леджер? Ответ - Нет, покупать нужно строго у производителя. Вопрос - А почему? Ответ - Потому что можно получить аппарат с модифицированной прошивкой.

Ну а дальше:

Так может все-таки можно купить Леджер с рук, как думаете? 😁

Думаю можно, почему нет. )) Напр. в качестве резервного хранилища, но предварительно оставить это леджер на своеобразный карантин, на полгода, скажем.

Т.е. положить туда каких-нибудь шитков в сумме баксов на 50, раз в месяц что-нибудь куда-нибудь перемещать, т.е. имитировать жизнь. Если сид скомпрометирован или есть бекдор, позволяющий каким-то образом вывести сид наружу, то вероятно теоретический хакер соблазнится этими 50ю долларами и украдет крипту в теч. этих полугода.  

Edited by Mint Karras

Share this post


Link to post
Share on other sites
7 hours ago, RED8X8 said:

Поверить да трудно. Если не ошибаюсь кстати сам производитель аппаратника к чипу отношения не имеет, все на заказ у 3х лиц производится.

Не имеет. Но ему и не нужно иметь, чтобы вместо аппаратного ГСЧ подсунуть нам свой генератор НЕслучайных чисел.

7 hours ago, Mint Karras said:

вероятно теоретический хакер соблазнится этими 50ю долларами и украдет крипту в теч. этих полугода.

А если не соблазнится? Все-таки у него немного таких шансов сорвать куш. Тут надежных два варианта - либо ждать новой прошивки, либо до прошивки использовать леджер исключительно в мультиподписном сетапе. Но ситуации разные. Например, у знакомого товарища, который точно брал девайс у производителя, а сам явно гуманитарий, можно покупать и использовать сразу, риска здесь, можно сказать, нет.

Share this post


Link to post
Share on other sites
1 hour ago, igor72 said:

А если не соблазнится? Все-таки у него немного таких шансов сорвать куш. Тут надежных два варианта - либо ждать новой прошивки, либо до прошивки использовать леджер исключительно в мультиподписном сетапе. 

Вы думаете, что Live не обнаружит фейковую прошивку? По идее, Live должна проверять аппарат при каждом подключении. А интересно, откатить до предыдущей, а потом снова накатить самую свежую прошивку можно? 

1 hour ago, igor72 said:

Но ситуации разные. Например, у знакомого товарища, который точно брал девайс у производителя, а сам явно гуманитарий, можно покупать и использовать сразу, риска здесь, можно сказать, нет.

Ну да, это самый безопасный вариант для покупки бэушного аппарата, когда знаешь первого владельца (и все его таланты) и уверен, что он покупал у производителя. 

Share this post


Link to post
Share on other sites
9 minutes ago, Mint Karras said:

Вы думаете, что Live не обнаружит фейковую прошивку? По идее, Live должна проверять аппарат при каждом подключении.

По идее должна. А помните, почти два года назад Saleem Rashid сломал прошивку 1.3.1? До того я тоже верил, что софт все проверяет, как утверждали тогда производители. А оказалось, что можно было эту проверку обойти.

17 minutes ago, Mint Karras said:

А интересно, откатить до предыдущей, а потом снова накатить самую свежую прошивку можно?

Нет. Только ждать выпуска новой.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
52 minutes ago, igor72 said:

По идее должна. А помните, почти два года назад Saleem Rashid сломал прошивку 1.3.1? До того я тоже верил, что софт все проверяет, как утверждали тогда производители. А оказалось, что можно было эту проверку обойти.

Так вроде как раз тогда, когда Рашид ломал прошивку 1.3.1 еще не было проверки прошивки на оригинальность с помощью сторонних средств. Live же еще не было, было только расширение в Хроме для работы с аппаратом, которое ничего такого не проверяло, а просто давало функционал к аппарату, емнип.

Вот на самом аппарате вроде была уже и тогда проверка: Settings -> Device -> Firmware. 

Edited by Mint Karras
  • Useful or interesting 1

Share this post


Link to post
Share on other sites
1 hour ago, sh1fr said:

то есть чтобы иметь кошелек нужно иметь отдельно другой компьютер?

чтобы иметь холодный кошелек, нужно иметь компьютер, отключенный от интернета, причем навсегда отключенный, по крайней мере до полного форматирования всех жестких дисков (с затиранием информации).

Share this post


Link to post
Share on other sites
On 21.10.2019 at 22:32, RED8X8 said:

Да это я понимаю, сам делаю сид всегда только из своей индивидуальной энтропии. Но мало кто этим заморачивается. Почему поднял эту тему, на Редикте все больше и больше жалоб и тем на взломы этих аппаратников. И вопрос открытый как же получают доступ к монетам. Для себя давно сделал вывод нет ничего лучше, чем старый добрый холодный само созданный кошелек оф лайн. И бесплатно. 

А об этом можно поподробней, что так все печально с этим Леджером даже покупая официально с сайта?
Дело в том что я надумал себе прикупить этот апарат для холодного хранения, но если есть там серьезные уязвимости, тогда уже покупка под вопросом! Видители не каждый подкован на столько чтобы себе самому создать кошелек для хранения!

Share this post


Link to post
Share on other sites
1 hour ago, Docent said:

А об этом можно поподробней, что так все печально с этим Леджером даже покупая официально с сайта?

Да все там нормально, сотни тысяч пользуются, и никто их монетки не крадет. Это тут два параноика нашли общую тему, не обращайте внимание )).

А если хотите подстраховаться, просто добавите passphrase подлиннее и повесите это все на второй пин-код. В этом случае даже знание 24-х слов ничего не даст мошеннику. Только это парольную фразу не потеряйте, она будет необходима при восстановлении.

1 hour ago, Docent said:

Видители не каждый подкован на столько чтобы себе самому создать кошелек для хранения!

Это на самом деле очень просто. Самое сложное там - обеспечить безопасную среду: нужен офлайн-комп или загрузочная флешка с livecd-системой. Если надо, распишу, как делается.

Edited by igor72

Share this post


Link to post
Share on other sites
2 hours ago, Docent said:

Дело в том что я надумал себе прикупить этот апарат для холодного хранения, но если есть там серьезные уязвимости, тогда уже покупка под вопросом! Видители не каждый подкован на столько чтобы себе самому создать кошелек для хранения!

Да покупайте, каких то потенциальных шибко уязвимостей не замеченно. Если это кошелек для поседневного использования, то очень не плохой. Действительно большие суммы и на долго наверно надо хранить все же по другому. 

Edited by RED8X8

 

 

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


  • Recently Browsing   0 members

    No registered users viewing this page.

  • Topics

  • Сообщения

    • We invite you to become a partner of the BestChange service   By collaborating with the monitor, you can earn up to $0.65 from each attracted client and withdraw funds from as little as $1. Register using a simple form and we will provide all the necessary marketing materials for promotion. This is especially beneficial for owners of popular websites or those who actively communicate on thematic forums.   We pay rewards for the following actions of referrals: - First visit to the monitor’s site. - Repeated return after 3, 7, 14 and up to 120 days. - Registration of a referral in the affiliate program. - Attracting another referral by your referral.   Rewards are awarded in dollars and paid out to different electronic wallets - yooMoney, Payeer, Perfect Money, Volet, as well as in BTC cryptocurrency.   The effectiveness of your earnings depends on the quality of promotion. Talk about the benefits of the monitor, because there really are a lot of them, so you don’t have to embellish the reality.   Follow the link to become a BestChange partner: https://www.bestchange.com/partner/  
    • Cheated on cryptocurrency? What to do and where to go?   Cryptocurrencies are still the wild west. In 2023, approximately $2 billion in cryptocurrency was stolen. Both newbies and experienced users fall for scammers’ schemes. What to do and where to go if you become a victim of scammers is discussed in this article.    All directions of exchange and calculation can be done on the website 👉Website For questions 👉 Telegram operator We are never the first to write with an offer to exchange. Be carefull!!!   CryptoInvest Contacts: ☎️+374-77788760 (Viber/WhatsApp)      +374-77667060 Address: Yerevan, st. M. Khudyakova 177/7. 🌐View on map
    • Здравствуйте, уважаемые пользователи!   Хотим Вас уведомить, что на сайт добавили следующие направления обмена: Solana SOL > Ripple XRPRipple XRP > Solana SOL
    • Эх, жаль конечно, из-за вот таких случаев, даже если есть много дел и не остаётся времени и сил на крипту, по любому обязательно в конце дня захожу посмотреть что к чему в том числе и на форум, куда если бы зашли до 4-го мая, то есть в наш топик, то могли бы заклеймить те 368 к ММ.    И со мной бывало много раз, что даже из-за одного дня упускал многое, оставаясь за бортом из-за чего стараюсь не повторять подобные ошибки в будущем.   С поддержкой будет удивительно, если они вам помогут решить что-то.
    • У меня тоже так было с проверкой, но на всякий случай делал её каждый день ради страховки, а то как мы знаем, по дропам всякое может произойти.  А с челенджом у меня почти тоже самое с +2xp, главное участие в подобном.  А с третьим сезоном, может и затянут это, но с рынком может быть уже поздно, летом может уже идти спад, а месяц май последняя возможность запуска на бычке.
    • Да новые задания дали возможность заработать ещё поинтов, и всё за пару минут. Хотя в таблице лидеров всё ещё там у 30-31 к пользователей. По ежедневным поинтам вышел на 20 день, там всё ещё по 20 поинтов, посмотрим, что выйдет на 30-й день. А сколько у вас накопилось поинтов ? У меня всего 1945 pts
    • Интересные Факты о Криптовалютах1️⃣ Тайна Сатоши Накамото: Создатель биткоина придумал себе псевдоним, и его личность остается загадкой. Эта загадка привлекает внимание многих исследователей.2️⃣ Забытый Кошелек: Биткоин-кошелек с потерянным паролем, содержащий $220 миллионов, стал бесполезным для своего владельца. Это напоминает о важности безопасности и ответственного хранения паролей.3️⃣ Мир Криптовалют: Существует более 10 000 различных криптовалют, каждая со своей уникальной технологией и применением. Это многообразие создает интересные возможности для инвестирования и развития новых проектов.4️⃣ Пицца за Биткоины: Первая сделка с использованием биткоина была покупка двух пицц за 10 000 BTC. Сегодня эта сумма превышает $500 миллионов, что символизирует рост ценности криптовалюты.5️⃣ Ограниченный Биткоин: Всего будет создано 21 миллион биткоинов, что придает ему дефляционные свойства. Это ограничение делает его ценным активом и предоставляет уникальную инвестиционную динамику.6️⃣ Эфир и Смарт-Контракты: Ethereum (ETH) не только криптовалюта, но и платформа для смарт-контрактов и децентрализованных приложений (DApps), вносящая инновации в мир цифровых технологий.7️⃣ Технология Блокчейн: Большинство криптовалют используют технологию блокчейн для обеспечения безопасности и прозрачности транзакций. Эта технология уже нашла применение в различных отраслях.8️⃣ Электронный Юань: Китай активно разрабатывает свою цифровую валюту, электронный юань, став уникальным участником в мире цифровых финансов.Если у вас есть вопросы по обмену, смело задавайте их нашему менеджеру https://t.me/Doctorbit_proСайт: DOCTORBIT.PRO (https://doctorbit.pro/)
    • Ага, есть такая стратегия, ориентироваться на биткоин и эфир) Но с эфиром всякое может случиться в среднесроке, слишком уж много разговоров... А на битке больших иксов не сделать, вот и приходится крутиться и изыскивать варианты))
    • Мы рады объявить, что поддерживаем PIXEL на нашей платформе!   PIXEL coin — это криптовалютный токен, который в основном используется в качестве премиальной внутриигровой валюты в игре Pixels, позволяющий игрокам покупать предметы, улучшения и усовершенствовать персонажей. Он работает на блокчейне Ethereum по стандарту ERC20, предоставляя решение в виде цифрового токена для различных игровых транзакций.   Обменивайте PIXEL по лучшим курсам на: easybit.com/ru 👈  
    • We are excited to announce that we support PIXEL on our platform!   The PIXEL coin is a cryptocurrency token primarily used as an in-game premium currency in the Pixels game, enabling players to purchase items, upgrades, and character improvements. It operates on the Ethereum blockchain under the ERC20 standard, providing a digital token solution for various gaming transactions.   Exchange PIXEL at the best rates at: easybit.com 👈  
×
×
  • Create New...