Аппаратный кошелек Ledger - Page 3 - Кошельки - CryptoTalk.Org Jump to content
stanley

Аппаратный кошелек Ledger

Recommended Posts

8 minutes ago, igor72 said:

"Почти сразу" - это спустя 4 месяца, как узнали об уязвимости 😉

Ну таки да, спустя 4 месяца, но я лично считаю, что это "почти сразу", все таки большая компания, есть определенная инерция в принятии решений и в выпуске обновлений, учитывая тот факт ,что обнаруженная Рашидом дырка была весьма теоретическая.

И да, кстати, рад видеть на этом форуме такого признанного спеца по аппаратникам как Вы!

9 minutes ago, igor72 said:

Сколько помню, они никогда не укладывались в обещанные сроки - Ledger Live выпустили на полгода позже обещанного, Monero-приложение года полтора писали, кажется.

Никто не совершенен, увы. ))

Share this post


Link to post
Share on other sites
13 minutes ago, Mint Karras said:

И да, кстати, рад видеть на этом форуме такого признанного спеца по аппаратникам как Вы!

Да ну, какой там спец ), вряд ли я знаю больше других интересующихся. Но спасибо на добром слове! Жаль, не узнаю вас под этим ником.

40 minutes ago, Mint Karras said:

покупайте только у производителя, непосредственно на сайте.

Я не хочу спорить с этим, безусловно, правильным советом. Однако если купить дешево с рук, открыть корпус и убедиться в отсутствии лишних чипов, установить последнюю прошивку, то устройство будет как новое - если даже и стоял левый софт (что очень маловероятно, о таких случаях пока не сообщалось вроде), он будет затерт при прошивке. Там, конечно, может уже стоять последняя прошивка 1.5.5, и перепрошить на нее же не получится. В этом случае придется подождать выхода новой версии, которую обещали выпустить в конце года. Обещали опять же )).

  • Useful or interesting 1
  • +1 1

Share this post


Link to post
Share on other sites
7 hours ago, igor72 said:

Да ну, какой там спец ), вряд ли я знаю больше других интересующихся. Но спасибо на добром слове! Жаль, не узнаю вас под этим ником.

Тем не менее, Ваши знания намного превосходят знания большинства пишущих на форумах.

Ну и мне хотелось бы сохранить инкогнито. )) Новый форум - новая жизнь, как-то так.  

7 hours ago, igor72 said:

Я не хочу спорить с этим, безусловно, правильным советом. Однако если купить дешево с рук, открыть корпус и убедиться в отсутствии лишних чипов, установить последнюю прошивку, то устройство будет как новое - если даже и стоял левый софт (что очень маловероятно, о таких случаях пока не сообщалось вроде), он будет затерт при прошивке. 

Да, верно, мы с Вами обсуждали этот момент на бтт. И еще то, что если кто-то взял б/у-шный аппарат с рук и сомневается (а сомневаться в данном случае весьма полезно), то можно несколько раз прогнать процедуру создания сид-фразы - и если всякий новый раз сид-фраза будет создана абсолютно новая, то с аппаратом все норм. 

Edited by Mint Karras
  • Useful or interesting 1

Share this post


Link to post
Share on other sites
6 minutes ago, Mint Karras said:

И еще то, что если кто-то взял б/у-шный аппарат с рук и сомневается (а сомневаться в данном случае весьма полезно), то можно несколько раз прогнать процедуру создания сид-фразы - и если всякий новый раз сид-фраза будет создана абсолютно новая, то с аппаратом все норм.

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

Share this post


Link to post
Share on other sites
45 minutes ago, igor72 said:

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

Если вы специалист как тут пишут, вот такой вопрос, какая вероятность, что в чипе не зашиты определенные параметры генерации сид? Как я понимаю там за это отвечает отдельный чип, и проверить его нельзя на сколько он добросовесный... Все на доверии к производителю?


 

 

Share this post


Link to post
Share on other sites
1 hour ago, igor72 said:

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

А что - разве уже были случаи фейковых прошивок для кошелька Леджер ? Я как-то слабо себе представляю саму возможность такого.

Share this post


Link to post
Share on other sites
30 minutes ago, RED8X8 said:

Если вы специалист как тут пишут

Не слушайте никого, наговаривают на меня.

32 minutes ago, RED8X8 said:

какая вероятность, что в чипе не зашиты определенные параметры генерации сид? Как я понимаю там за это отвечает отдельный чип, и проверить его нельзя на сколько он добросовесный... Все на доверии к производителю?

Да, я согласен с вами. Хорошая новость в том, что необязательно доверять производителю чипа или софта, генерацию сида легко сделать самому монеткой, кубиками, картами и так далее. Либо использовать парольную фразу (passphrase, так называемое "25-е слово"). А совсем надежно - создать мультиподписной кошелек леджер+электрум.

3 minutes ago, okela said:

А что - разве уже были случаи фейковых прошивок для кошелька Леджер ?

Думаю, нет. Мне такая информация не попадалась. Ну а теоретически кто его знает, может и возможно.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
4 minutes ago, igor72 said:

генерацию сида легко сделать самому монеткой, кубиками, картами и так далее. Либо использовать парольную фразу (passphrase, так называемое "25-е слово"). А совсем надежно - создать мультиподписной кошелек леджер+электрум.

Да это я понимаю, сам делаю сид всегда только из своей индивидуальной энтропии. Но мало кто этим заморачивается. Почему поднял эту тему, на Редикте все больше и больше жалоб и тем на взломы этих аппаратников. И вопрос открытый как же получают доступ к монетам. Для себя давно сделал вывод нет ничего лучше, чем старый добрый холодный само созданный кошелек оф лайн. И бесплатно. 

  • Useful or interesting 1

 

 

Share this post


Link to post
Share on other sites
3 minutes ago, RED8X8 said:

Почему поднял эту тему, на Редикте все больше и больше жалоб и тем на взломы этих аппаратников.

Что-то я такого не видел на Реддите, может у вас ссылочка есть?

5 minutes ago, RED8X8 said:

Для себя давно сделал вывод нет ничего лучше, чем старый добрый холодный само созданный кошелек оф лайн. И бесплатно.

Ну как бесплатно? Отдельный комп нужен, не у каждого в чулане таковой имеется. А так конечно, самый надежный вариант, если правильно пользоваться (тут тоже можно накосячить, как ни странно).

Share this post


Link to post
Share on other sites
2 minutes ago, igor72 said:

Что-то я такого не видел на Реддите, может у вас ссылочка есть?

Ну вот из самых последних, правда там фигурирует Трезор. Но тем таких не одна и не две, часто попадаются.  

 

  • Useful or interesting 2

 

 

Share this post


Link to post
Share on other sites

Эту тему видел, просто я думал, что вы леджер имели в виду....

Ну а в том случае с трезором не очень понятно, в чем дело. Впрочем, оно так мутно всегда и будет с единичными случаями потери средств - невозможно проверить достоверность предложенной информации, может там вообще липа от конкурентов. Кстати, леджер раньше агрессивно и иногда не очень красиво вел себя по отношению к трезору, трезор в этом смысле мне гораздо более симпатичен.

Но других тем не видел, надо поискать, за трезором я не очень слежу в последнее время.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
2 hours ago, igor72 said:

Тут, если пофантазировать, можно придумать ситуацию, где в фейковой прошивке будет, скажем, 1000 сидов, меняющихся либо по списку, либо генерироваться по какой-то закономерности. То есть это ненадежный вариант, по-моему.

Ну это какая-то совсем фантазия, хотя  не невероятная, конечно, в итоге. Вроде фейковых прошивок еще не было, да и в любом случае Live же сейчас проверяет прошивку при подключении аппарата.

Вероятно получив на руки сомнительный аппарат, его первым делом надо к Live подключить и проверить прошивку, Live это умеет сейчас, затем там же сделать полный ресет. А только после этого начинать с аппаратом с нуля - сиды, пин и т.д.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites

Ну тогда возвращаемся к тому, с чего начали.

Вопрос - можно покупать с рук Леджер? Ответ - Нет, покупать нужно строго у производителя. Вопрос - А почему? Ответ - Потому что можно получить аппарат с модифицированной прошивкой.

Ну а дальше:

9 minutes ago, Mint Karras said:

Ну это какая-то совсем фантазия, хотя  не невероятная, конечно, в итоге. Вроде фейковых прошивок еще не было, да и в любом случае Live же сейчас проверяет прошивку при подключении аппарата.

Вероятно получив на руки сомнительный аппарат, его первым делом надо к Live подключить и проверить прошивку, Live это умеет сейчас, затем там же сделать полный ресет. А только после этого начинать с аппаратом с нуля - сиды, пин и т.д.

Так может все-таки можно купить Леджер с рук, как думаете? 😁

Share this post


Link to post
Share on other sites
17 minutes ago, Mint Karras said:

 Вроде фейковых прошивок еще не было, да и в любом случае Live же сейчас проверяет прошивку при подключении аппарата.

Потенциально, сам производитель может зашить в чип скажем 100 миллионов вариантов сид. То, что они попадутся 2м людям (одинаковый сид) шансов мало будет, но технически их сбрутить и проверить баланс очень просто. Как и обнулить в итоге. Скамы бирж мы уже проходили, скамы аппаратников еще нет. Но все может быть еще впереди. Безопасность это самая больная тема битка.

  • Useful or interesting 1
  • +1 1

 

 

Share this post


Link to post
Share on other sites
4 minutes ago, RED8X8 said:

Потенциально, сам производитель может зашить в чип скажем 100 миллионов вариантов сид.

Не, столько не влезет ). В чипе ST31H320 всего 320 килобайт памяти, сид занимает 32 байта, это получается только порядка 10000 сидов можно впихнуть. А еще место нужно на прошивку и приложения. Но можно написать функцию, которая будет генерировать сиды по какой-то закономерности, которую трудно будет обнаружить, а генерироваться будут только те же 100 миллионов вариантов.

Однако, трудно поверить в реальность такого ).

Share this post


Link to post
Share on other sites
3 minutes ago, igor72 said:

 Но можно написать функцию, которая будет генерировать сиды по какой-то закономерности, которую трудно будет обнаружить, а генерироваться будут только те же 100 миллионов вариантов.

Однако, трудно поверить в реальность такого ).

Да я и имел ввиду закономерность, просто написал более понятным языком, да и не 100мил а 1-10 ярдов будет самое то.

Поверить да трудно. Если не ошибаюсь кстати сам производитель аппаратника к чипу отношения не имеет, все на заказ у 3х лиц производится.


 

 

Share this post


Link to post
Share on other sites
1 hour ago, igor72 said:

Ну тогда возвращаемся к тому, с чего начали.

Вопрос - можно покупать с рук Леджер? Ответ - Нет, покупать нужно строго у производителя. Вопрос - А почему? Ответ - Потому что можно получить аппарат с модифицированной прошивкой.

Ну а дальше:

Так может все-таки можно купить Леджер с рук, как думаете? 😁

Думаю можно, почему нет. )) Напр. в качестве резервного хранилища, но предварительно оставить это леджер на своеобразный карантин, на полгода, скажем.

Т.е. положить туда каких-нибудь шитков в сумме баксов на 50, раз в месяц что-нибудь куда-нибудь перемещать, т.е. имитировать жизнь. Если сид скомпрометирован или есть бекдор, позволяющий каким-то образом вывести сид наружу, то вероятно теоретический хакер соблазнится этими 50ю долларами и украдет крипту в теч. этих полугода.  

Edited by Mint Karras

Share this post


Link to post
Share on other sites
7 hours ago, RED8X8 said:

Поверить да трудно. Если не ошибаюсь кстати сам производитель аппаратника к чипу отношения не имеет, все на заказ у 3х лиц производится.

Не имеет. Но ему и не нужно иметь, чтобы вместо аппаратного ГСЧ подсунуть нам свой генератор НЕслучайных чисел.

7 hours ago, Mint Karras said:

вероятно теоретический хакер соблазнится этими 50ю долларами и украдет крипту в теч. этих полугода.

А если не соблазнится? Все-таки у него немного таких шансов сорвать куш. Тут надежных два варианта - либо ждать новой прошивки, либо до прошивки использовать леджер исключительно в мультиподписном сетапе. Но ситуации разные. Например, у знакомого товарища, который точно брал девайс у производителя, а сам явно гуманитарий, можно покупать и использовать сразу, риска здесь, можно сказать, нет.

Share this post


Link to post
Share on other sites
1 hour ago, igor72 said:

А если не соблазнится? Все-таки у него немного таких шансов сорвать куш. Тут надежных два варианта - либо ждать новой прошивки, либо до прошивки использовать леджер исключительно в мультиподписном сетапе. 

Вы думаете, что Live не обнаружит фейковую прошивку? По идее, Live должна проверять аппарат при каждом подключении. А интересно, откатить до предыдущей, а потом снова накатить самую свежую прошивку можно? 

1 hour ago, igor72 said:

Но ситуации разные. Например, у знакомого товарища, который точно брал девайс у производителя, а сам явно гуманитарий, можно покупать и использовать сразу, риска здесь, можно сказать, нет.

Ну да, это самый безопасный вариант для покупки бэушного аппарата, когда знаешь первого владельца (и все его таланты) и уверен, что он покупал у производителя. 

Share this post


Link to post
Share on other sites
9 minutes ago, Mint Karras said:

Вы думаете, что Live не обнаружит фейковую прошивку? По идее, Live должна проверять аппарат при каждом подключении.

По идее должна. А помните, почти два года назад Saleem Rashid сломал прошивку 1.3.1? До того я тоже верил, что софт все проверяет, как утверждали тогда производители. А оказалось, что можно было эту проверку обойти.

17 minutes ago, Mint Karras said:

А интересно, откатить до предыдущей, а потом снова накатить самую свежую прошивку можно?

Нет. Только ждать выпуска новой.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
52 minutes ago, igor72 said:

По идее должна. А помните, почти два года назад Saleem Rashid сломал прошивку 1.3.1? До того я тоже верил, что софт все проверяет, как утверждали тогда производители. А оказалось, что можно было эту проверку обойти.

Так вроде как раз тогда, когда Рашид ломал прошивку 1.3.1 еще не было проверки прошивки на оригинальность с помощью сторонних средств. Live же еще не было, было только расширение в Хроме для работы с аппаратом, которое ничего такого не проверяло, а просто давало функционал к аппарату, емнип.

Вот на самом аппарате вроде была уже и тогда проверка: Settings -> Device -> Firmware. 

Edited by Mint Karras
  • Useful or interesting 1

Share this post


Link to post
Share on other sites
1 hour ago, sh1fr said:

то есть чтобы иметь кошелек нужно иметь отдельно другой компьютер?

чтобы иметь холодный кошелек, нужно иметь компьютер, отключенный от интернета, причем навсегда отключенный, по крайней мере до полного форматирования всех жестких дисков (с затиранием информации).

Share this post


Link to post
Share on other sites
On 21.10.2019 at 22:32, RED8X8 said:

Да это я понимаю, сам делаю сид всегда только из своей индивидуальной энтропии. Но мало кто этим заморачивается. Почему поднял эту тему, на Редикте все больше и больше жалоб и тем на взломы этих аппаратников. И вопрос открытый как же получают доступ к монетам. Для себя давно сделал вывод нет ничего лучше, чем старый добрый холодный само созданный кошелек оф лайн. И бесплатно. 

А об этом можно поподробней, что так все печально с этим Леджером даже покупая официально с сайта?
Дело в том что я надумал себе прикупить этот апарат для холодного хранения, но если есть там серьезные уязвимости, тогда уже покупка под вопросом! Видители не каждый подкован на столько чтобы себе самому создать кошелек для хранения!

Share this post


Link to post
Share on other sites
1 hour ago, Docent said:

А об этом можно поподробней, что так все печально с этим Леджером даже покупая официально с сайта?

Да все там нормально, сотни тысяч пользуются, и никто их монетки не крадет. Это тут два параноика нашли общую тему, не обращайте внимание )).

А если хотите подстраховаться, просто добавите passphrase подлиннее и повесите это все на второй пин-код. В этом случае даже знание 24-х слов ничего не даст мошеннику. Только это парольную фразу не потеряйте, она будет необходима при восстановлении.

1 hour ago, Docent said:

Видители не каждый подкован на столько чтобы себе самому создать кошелек для хранения!

Это на самом деле очень просто. Самое сложное там - обеспечить безопасную среду: нужен офлайн-комп или загрузочная флешка с livecd-системой. Если надо, распишу, как делается.

Edited by igor72

Share this post


Link to post
Share on other sites
2 hours ago, Docent said:

Дело в том что я надумал себе прикупить этот апарат для холодного хранения, но если есть там серьезные уязвимости, тогда уже покупка под вопросом! Видители не каждый подкован на столько чтобы себе самому создать кошелек для хранения!

Да покупайте, каких то потенциальных шибко уязвимостей не замеченно. Если это кошелек для поседневного использования, то очень не плохой. Действительно большие суммы и на долго наверно надо хранить все же по другому. 

Edited by RED8X8

 

 

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


  • Recently Browsing   0 members

    No registered users viewing this page.

  • Topics

  • Сообщения

    • Уважаемые пользователи обменника obmenot.com! Рады сообщить вам об изменениях, которые мы внесли в наш сервис. Теперь верификация карты Сбербанка стала обязательной, однако мы также предоставляем возможность обмена без верификации. Для вашего удобства мы также внедрили автоматические направления обмена по популярным парам криптовалют, таким как Сбербанк — TRX, Сбербанк — ETH и Сбербанк — USDT ERC20. Это позволит вам быстро и удобно обменивать свои средства, в любое удобное время без участия оператора. Мы постоянно работаем над улучшением нашего сервиса и будем рады видеть вас среди наших клиентов. Если у вас возникнут вопросы или потребуется помощь, обращайтесь к нашей поддержке.   Контакты:Сайт обменника: obmenot.comTelegram: https://t.me/obmenot_exchangeVK: https://vk.com/obmenot
    • Мы не блокируем средства из-за высокого AML   Выдаем только чистую крипту Полная анонимность     comcash.io -> сайт для обмена t.me/comcashBot -> бот для обмена в телеграм   Мониторинги где мы есть:   Antiswap Kurs.expert Okchanger Kurs.com Change.pro Pro-obmen    
    • После успешного листинга токена NOT на биржах, команда Notcoin представила пользователю три способа управления средствами. Первый — возобновление процесса майнинга после TGE с использованием партнерского контента. Второй — потребление токенов для внутриигровых покупок. Третий — возможность вывода NOT с централизованных бирж или хранение в поддерживаемых кошельках проекта. Разработчики обещают создать дополнительные стимулы для игроков, чтобы сохранить и привлечь аудиторию. Листинг токена NOT, запланированный на апрель, был отложен для обеспечения бесперебойного запуска. Ранее произведена деноминация балансов на три порядка для удобства восприятия цены токена.
    • Не уверен, что у биткоина радужное будущее, в обозримом будущем будут сильные удары по теме и не факт, что все обойдется... Надо быть аккуратным при планировании долгосрока...  Вынужден свернуть свое присутствие на форуме... Рад был общению с Вами, желаю удачи и профита по-взрослому)... Благодарю за все))
    • У меня даже 3К еще нет, а теперь и времени совсем нет, сворачиваюсь... На форуме тоже, похоже, не хотят ничего менять, буду тут редко, а может и вообще ... Удачных дропов! Спасибо за все) До 6-го уровня мне как до Луны)) Но теперь это и неважно, так как вынужден уйти с дистанции) Тоже желаю профитных дропов!
    • Дорогие пользователи! В ответ на современные тренды и предпочтения клиентов, на нашем сайте теперь доступна темная тема. Для многих это более комфортный дизайн, который позволяет сократить утомляемость глаз.  Мы надеемся, что это нововведение сделает ваш опыт использования сайта еще более приятным.   С уважением, Команда Hinadex
    • Elevate your dating game with the top site for hassle-free connections. Verified Women Finest Сasual Dating
    • Дорогие друзья! Наш обменник был добавлен на мониторинг Change.pro, будем рады вашим отзывам.   ShapeBTC - Безлимитный криптовалютный обменник
    • Уважаемые пользователи!   Cервис kizilcash.com создан для тех, кто хочет безопасно и выгодно обменять криптовалюту. Наш обменный сервис продолжает совершенствоваться для вас. Время работы по МС: пн 10:00-21:00 вт 10:00-21:00 ср 10:00-21:00 чт 10:00-21:00 пт 10:00-21:00 сб 10:00-21:00 вс выходной Связаться с нами вы можете:  онлайн чат   телеграмм  почта  все вы найдёте на сайте kizilcash.com   С уважением kizilcash.com  
    • Привет всем форумчанам! Преимущества обменника E-crypto.space: Минимальные комиссии и выгодные обменные курсы; Безопасность; Максимальная скорость обмена; Большие резервы; Партнерская программа; Поддержка работает круглосуточно. Контакты для связи: email: info@e-crypto.space
×
×
  • Create New...