Перейти к содержанию

Ledger Nano - аппаратный кошелек


Hlorofos

Рекомендуемые сообщения

9 часов назад, marta91 сказал:

а про 1.6 ничего не слышно? 

а то я что-то уже заждалась кардано ))))

Разве для этого нужно выпускать новую прошивку?)))  Вполне достаточно выпустить приложение под кардано и обновить леджер лайв.

Ссылка на комментарий
Поделиться на другие сайты

Вот статья с другого форума https://ttrcoin.com/obnarodovana-informaciya-o-kriticheskoy-uyazvimosti-koshelkov-ledger-nano-s.6299/

Ничего не хочу сказать а то опять наставят минусов.Но я стал сомневаться в надёжности данного кошелька.

Ссылка на комментарий
Поделиться на другие сайты

2 часа назад, Qwerty555 сказал:

Вот статья с другого форума https://ttrcoin.com/obnarodovana-informaciya-o-kriticheskoy-uyazvimosti-koshelkov-ledger-nano-s.6299/

Ничего не хочу сказать а то опять наставят минусов.Но я стал сомневаться в надёжности данного кошелька.

Описание уязвимости понятно, действительно левый софт может так сделать и подменить адрес сдачи, если адрес сдачи не отображается на экране леджера. 

Какой можно сделать вывод?  - Не пользоваться Леджером на помочных компах с непонятным софтом.   И не пользоваться левыми кошельками.

Ссылка на комментарий
Поделиться на другие сайты

1 hour ago, e46btc said:

Какой можно сделать вывод?  - Не пользоваться Леджером на помочных компах с непонятным софтом. 

Не соглашусь. Смысл аппаратных кошельков как раз в том, чтобы не потерять биткоины при потере контроля за компьютером. Иначе зачем всё это?

 

Действительно серьёзная уязвимость и хорошо, что закрыта.

Ссылка на комментарий
Поделиться на другие сайты

1 час назад, e46btc сказал:

Описание уязвимости понятно, действительно левый софт может так сделать и подменить адрес сдачи, если адрес сдачи не отображается на экране леджера.

Какой можно сделать вывод?  - Не пользоваться Леджером на помочных компах с непонятным софтом.   И не пользоваться левыми кошельками.

Насколько я понял, это актуально только для старых версий (до 1.3.3) биткоин-приложения. Уже на 1.3.4 левый софт не может подменить адрес сдачи.

Ссылка на комментарий
Поделиться на другие сайты

Сегодня присали аж 2 письма, что 20 марта начнут всем с предзаказа рассылать Nano X. Жду затестить 

Ссылка на комментарий
Поделиться на другие сайты

2 часа назад, sankopolo сказал:

Не соглашусь. Смысл аппаратных кошельков как раз в том, чтобы не потерять биткоины при потере контроля за компьютером. Иначе зачем всё это?

 

Действительно серьёзная уязвимость и хорошо, что закрыта.

Смысл в том, что при наличии вируса/трояна/бэкдора на компе с обычным кошельком не нужен никакой леджер, всем монеты уедут сразу.   В случае с Леджером они никуда не уедут, так как приватные ключи неизвлекаемые _в_принципе_.    И можно все взвесить и проверить до нажатия на кнопку подтверждения.  А, например, в случае с Электрумом (Леджер+Электрум) можно проверить даже уже подписанную транзакцию перед отправкой в сеть.

 

Описанная выше уязвимость возможна только на компе-помойке, где владелец уже нахватал вирусов. Обычный аккуратный и "чистоплотный" пользователь не пострадает.

 

2 часа назад, sankopolo сказал:

Смысл аппаратных кошельков как раз в том, чтобы не потерять биткоины при потере контроля за компьютером

Довольно странный вывод.

Ссылка на комментарий
Поделиться на другие сайты

8 minutes ago, e46btc said:

Смысл в том, что при наличии вируса/трояна/бэкдора на компе с обычным кошельком не нужен никакой леджер, всем монеты уедут сразу.

Не уедут сразу. Они уедут примерно как с леджером - при вводе пароля перед отправкой транзакции.

То есть преимущества у леджера  нет (при наличии такой уязвимости).

15 minutes ago, e46btc said:

  В случае с Леджером они никуда не уедут, так как приватные ключи неизвлекаемые _в_принципе_.

Что толку от ключей, если монеты с них уехали? По схеме из той статьи - вирус c подменой сдачи -> отправка любой небольшой транзакции -> всё!

20 minutes ago, e46btc said:

А, например, в случае с Электрумом можно проверить даже уже подписанную транзакцию перед отправкой в сеть. 

Это про связку электрум + леджер? Пока комп чист, всё ок. Если нет - верить тому, что показывает электрум на экране - уже нельзя. По сути степень защиты как у просто электрума.

14 minutes ago, e46btc said:

 

37 minutes ago, sankopolo said:

Смысл аппаратных кошельков как раз в том, чтобы не потерять биткоины при потере контроля за компьютером

Довольно странный вывод. 

Это единственное известное мне их преисущество перед обычными софтовыми кошельками. И очень крутое преимущество - в случае необходимости любой комп [хоть с помойки] и безопасный доступ к монетам.

Ссылка на комментарий
Поделиться на другие сайты

@sankopolo леджер воллет это нечто, что позволяет человеку безопасно (без разглашения приватного ключа) подписать неподписанную транзакцию, которую отправили внутрь леджера через USB порт.   Но леджер НЕ заменяет человеку мозг.

 

Подобная атака возможна только с использованием специального программного обеспечения, которое соберет неправильную транзакцию в которой будет только 1 правильный адрес, который и отобразит Леджер.  Обычное программное обеспечение (Ledger live, Electrum) такие транзакции не делает.  

 

Что и на каком компе вы используете - это только ваш выбор и ваша безопасность.  Ни один производитель аппаратных кошельков не предлагает использовать их на завирусованных компах или использовать какие-то левые непонятные кошельки, которым нельзя доверять, это мягко сказать глупо, а вообще это идиотизм.

 

Если ваш знакомый риэлтер которому вы ранее всегда доверяли вдруг подсунул вам договор дарения вашей квартиры ему, вместо договора аренды, а вы не задумываясь подписали, то это только ваши проблемы.   И если у вас модная современая машина, в которой 10 подушек безопасности, то это не значит, что теперь можно не пристегиваться.

 

В конце концов уровень безопасности и сохранность монет зависит не от кошелька, а от владельца и от его знаний. 

Ссылка на комментарий
Поделиться на другие сайты

Ну и собственно сейчас разные диванные экперты с пеной у рта и великим познаниями рассказывают какой же это ну ОЧЕНЬ серьезный баг, какие же леджер мудаки и не проверяют путь деривации сдачи и прочую чушь, даже не понимая что такое сдача по сути.  

https://twitter.com/SomsenRuben/status/1100843124169990144

 

А сдача по сути для Леджера это просто еще один и любой адрес, для подписи транзакции вообще неважно какие используются адреса и какой указан последним (якобы сдачей), из пути деривации или нет.  Кошелек сам по себе не знает и не может знать, сдача это или это второй получатель платежа, или даже третий. 

 

Я не защищаю Леджер, действительно разумнее отображать все выходы, а не только один, но подобные "желтые" заголовки и сообщения - это удел глупых людей, который нахватались по верхам чего-то и теперь считают себя специалистами.   Те же самые люди оправдывали тупость пользователей "обновивших Электрум" по сообщению от сервера и потерявших свои монеты, но только по сути никакого бага в Электруме не было,  и имея достаточно знаний можно было ничего и не потерять.  А проблема как раз в неграмотности и необразованности.

Ссылка на комментарий
Поделиться на другие сайты

2 hours ago, e46btc said:

Я не защищаю Леджер, действительно разумнее отображать все выходы, а не только один, но подобные "желтые" заголовки и сообщения - это удел глупых людей, который нахватались по верхам чего-то и теперь считают себя специалистами.   Те же самые люди оправдывали тупость пользователей "обновивших Электрум" по сообщению от сервера и потерявших свои монеты, но только по сути никакого бага в Электруме не было,  и имея достаточно знаний можно было ничего и не потерять.  А проблема как раз в неграмотности и необразованности.

Ок. Давайте по пунктам.

  1. В данном случае "имея достаточно знаний" можно не потерять при условии регулярного использования кошелька для отправки и при зараженной системе?
  2. А как должно быть для аппаратного кошелька?

Это чтобы не было разговора уровня "ну да, вот в этой новой современной машине 10 подушек, как выяснилось, не срабатывают при аварии, но проблемы нет, это водители неграмотные - пдд не соблюдают - в аварии попадают. Они сами виноваты, леджер не при чём"

Ссылка на комментарий
Поделиться на другие сайты

7 часов назад, sankopolo сказал:

Это чтобы не было разговора уровня "ну да, вот в этой новой современной машине 10 подушек, как выяснилось, не срабатывают при аварии, но проблемы нет, это водители неграмотные - пдд не соблюдают - в аварии попадают. Они сами виноваты, леджер не при чём"

Прикинь водители бывают неграмотные и сами виноваты. И прикинь некоторые подушки не срабатывают если не пристегнут, потому что это еще больший вред человеку может нанести.  Но производитель постарался максимально предусмотреть всем варианты со своей стороны.

 

Леджер также старается максимально обезопасить пользователей, поэтому они пофиксили этот баг. Ну а обнаруживший его человек конечно молодец, хотя мог бы и поступить совсем иначе.  Но этот баг был возможен только при намеренном использовании специального софта.  

Могло бы произойти все то же самое, если бы на компе был вирус, который бы изменил содержимое транзакции после нажатия на кнопку Отправить и до передачи ее Леджеру.

Ссылка на комментарий
Поделиться на другие сайты

Доброго времени, товарищи криптоводы. Приобрел сей девайс, взялся активировать. Столкнулся с такой интересной ситуацией, постараюсь описать пошагово вкратце:
подсоединил к компу, ввел пин, подтвердил пин, он мне сгенерировал фразу из 24 слов, я ее переписал, и, дальше, по логике вещей и по ходу действий нужно ввести/подтвердить слова из восстанавливающей фразы в произвольном порядке (несколько слов, обычно 2-3, предложенных под произвольно выбранными системой номерами). Так вот, на этапе подтверждения кошелек мне пишет, введите слово 1. Ввожу. Далее слово 2. Ввожу. Далее слово 3. Ввожу. Далее 4, 5, 6......24!!!! Все 24 слова из восстанавливающей фразы и все строго с первого до последнего по порядку. Насторожился, но активировал. После активации сразу сбросил. Повторяю процедуру - то же самое. Булки сжал, зубы стиснул, сбросил. Третий раз активирую, и, опять 25. 
В общем, насторожился (очканул), не стал даже кошели на нем заводить, сбросил.
Далее, аккуратно всковырнул крышечку, отсоединил шлейф дисплея, вынул плату и принялся изучать инфу из сети по поводу чипов на плате, самой платы.. на мой взгляд, оригинал и не копаная. Антивирус на компе не подал никаких тревожных сигналов.
К чему я это всё: с кошельком явно не порядок. Интересует мнение бывалых криптоводов, желательно держателей сего чуда техники. Так же, попутно вопрос: винду тож на компе сносить и начисто ставить заново? Или же понадеяться на авось какой?
Заранее благодарен откликнувшимся.

20190304_135452.jpg

Ссылка на комментарий
Поделиться на другие сайты

@evkom А что вас смущает? То, что нужно подтверждать все 24 слова? Так это еще год назад так сделали.

 

Цитата

To ensure that the user has backed up correctly the 24 words, all of them must now be confirmed during the onboarding.

 

https://www.ledger.fr/2018/03/06/new-firmware-update-1-4-1-available-for-the-nano-s/

 

Ссылка на комментарий
Поделиться на другие сайты

@evkom пожалуйста, не создавайте несколько одинаковых тем, от этого быстрее никто не ответит.

Неделю назад как раз вышла статья в блоге практически ваш случай

https://www.ledger.fr/2019/02/25/a-closer-look-into-ledger-security-the-root-of-trust/

Объясняется как работает проверка на оригинальность и почему она вообще работает.

Подключайте Леджер к компу и проверяйте, монеты на него конечно лучше пока не отправлять.

@jam72 человек рассказывает, что леджер сам показывает ему каждый раз одни и те же 24 слова,

Ссылка на комментарий
Поделиться на другие сайты

7 часов назад, e46btc сказал:

человек рассказывает, что леджер сам показывает ему каждый раз одни и те же 24 слова

Ну не знаю, не очевидно это.. Он уже после первого раза насторожился.

В общем, придет - пояснит.

Ссылка на комментарий
Поделиться на другие сайты

@jam72 наверное не очевидно, но я понял объяснение так.

 

------

Правильный и оригинальный Леджер обладает следующими свойствами:

1) при инициализации каждый раз генерирует новую фразу

2) при вводе слов подтверждения сразу после инициализации предлагает выбрать нужное слово из этих 24 слов, но показывает их не по порядку, а случайным образом, и кнопками нужно найти определенное слово с указанным номером и его подтвердить

3) при восстановлении из сида указываются первые буквы слов, после чего Леджер сокращает выбор из словаря с учетом уже введенных и выбранных вручную букв, в конечном итоге выбирается слово.  

 

Если при инициализации или восстановлении сразу предлагаются одни и те же готовые слова - это не нормально.

Ссылка на комментарий
Поделиться на другие сайты

4 минуты назад, e46btc сказал:

показывает их не по порядку, а случайным образом

Это точно? Неохота сбрасывать свой, чтобы проверить, как на текущих прошивках (на прошивке 17-го года, помню, требовал только несколько случайных слов).

Ссылка на комментарий
Поделиться на другие сайты

1 минуту назад, jam72 сказал:

Это точно? Неохота сбрасывать свой, чтобы проверить, как на текущих прошивках (на прошивке 17-го года, помню, требовал только несколько случайных слов).

Если вы сомневаетесь в моих словах, то выходит, что у вас другого варианта нет - только сбрасывать свой.

Или ждать пока кто-то другой скажет "да это точно".  Я уже написал как работает леджер сейчас.

Ссылка на комментарий
Поделиться на другие сайты

10 hours ago, evkom said:

Повторяю процедуру - то же самое. Булки сжал, зубы стиснул, сбросил. Третий раз активирую, и, опять 25. 

Наборы слов каждый раз разные или одинаковые?

Ссылка на комментарий
Поделиться на другие сайты

49 минут назад, e46btc сказал:

Если вы сомневаетесь в моих словах, то выходит, что у вас другого варианта нет - только сбрасывать свой.

Или ждать пока кто-то другой скажет "да это точно".  Я уже написал как работает леджер сейчас.

Просто на разных прошивках может быть по разному. В этом видео, например, слова идут подряд.

Свой сбрасывать не буду - сид не под рукой, да и неохота полчаса тратить на забивание сида и двух пинов с паролями. Надеюсь, кто-то подтвердит/опровергнет.

Ссылка на комментарий
Поделиться на другие сайты

9 hours ago, e46btc said:

человек рассказывает, что леджер сам показывает ему каждый раз одни и те же 24 слова

 

2 hours ago, jam72 said:

Ну не знаю, не очевидно это..

Я понял evkom-a так, что слова каждый раз разные, но его насторожило, что надо было подтверждать все слова по порядку, а не случайным образом отдельные.

Изменено пользователем zlg
Ссылка на комментарий
Поделиться на другие сайты

12 минут назад, jam72 сказал:

Просто на разных прошивках может быть по разному. В этом видео, например, слова идут подряд.

Свой сбрасывать не буду - сид не под рукой, да и неохота полчаса тратить на забивание сида и двух пинов с паролями. Надеюсь, кто-то подтвердит/опровергнет.

По какому порядку?  Все в точности как в видео.  Номера слов идут по порядку, нужно указать слова с 1 по 24, но для каждого номера слова нужно руками выбрать это слово из предложенных 24.

 

9 минут назад, zlg сказал:

 

Я тоже его понял, что слова каждый раз разные, но его насторожило, что надо было подтверждать по порядку, а не случайным образом.

Ок, может быть я не так понял.  Правильно заданный вопрос - уже половина ответа.

 

1) слова нужно указывать в том порядке, в котором они идут в seed-фразе, с 1 по 24

2) слова отображаются в случайном порядке и нужно выбрать правильное слово

 

9 часов назад, e46btc сказал:

https://www.ledger.fr/2019/02/25/a-closer-look-into-ledger-security-the-root-of-trust/

В любом случае этот способ проверки достоверный, фейковый кошелек не пройдет проверку.

Ссылка на комментарий
Поделиться на другие сайты

@e46btc ясно, тут недоразумение просто. Я вас понял, как будто предлагаются слова в случайном порядке (типа, введите слово 5, введите слово 19 и так далее, пока все 24 слова не будут введены).

Ссылка на комментарий
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
  • Similar Topics

    • Ledger проблема с выводом ARB OP

      Вывел ARB\OP на леджер а обратно отправить не могу. Выкидывает такую фигню, и что бы я не делал не получается отправить даже половину.  С бинанса выводил OP - OPTIMISM ARB - ARBITRUM ONE. На баланс упали а вот отправиться не могу. Кто то сталкивался с таким? Помогите знатоки

      в Общий

    • Разработчик обнаружил слежку за пользователями аппаратного кошелька Ledger

      Разработчик ПО, использующий псевдоним REKTBuilder, выяснил, что программное обеспечение аппаратного кошелька для хранения биткоинов Ledger Live отслеживает своих пользователей и собирает их данные. REKTBuilder исследовал код Python программного обеспечения устройства и предположил, что оно выполняет «проверку подлинности устройства» каждый раз, когда пользователь подключает кошелек Ledger к компьютеру или телефону. По словам REKTBuilder, эту проверку проходят все приложения, установленные

      в Новости криптовалют

    • Компания Ledger обещает возместить жертвам взлома криптокошельков $ 600 000

      Производитель криптовалютных кошельков Ledger заявил о готовности покрыть убытки пользователей, понесенные в ходе резонансной хакерской атаки на аппаратные устройства компании. В Ledger пообещали, что, помимо финансовых компенсаций пострадавшим владельцам аппаратных криптокошельков, компания обновит программное обеспечение на устройствах. К июню 2024 года пользователи смогут перестать подписывать криптовалютные транзакции вслепую.   При слепой подписи пользователи Ledger не видят всех

      в Новости криптовалют

    • Хакерская атака на кошелек Ledger / Майнинг в России / Тестирование цифрового тенге

      Аппаратный кошелек Ledger подвергся хакерской атаке – как это отразилось на децентрализованных сервисах? Как крупные российские майнеры будут экспортировать добытую криптовалюту в промышленных масштабах? Как прошло тестирование цифрового тенге в Казахстане? Об этом и многом другом расскажем в новом выпуске Bits.media.  

      в Новости криптовалют

    • Команда Ledger объявила о появлении вредоносной версии Ledger Connect Kit

      Представители компании Ledger выпустили заявление о том, что им удалось выявить и удалить поддельный Ledger Connect Kit. Однако взлом кода кошелька поставил под удар крупные криптосервисы. Код сервиса авторизации через криптокошелек Ledger, широко применяющегося в децентрализованных приложениях (dApp), подвергся хакерской атаке. Через некоторое время команда разработчиков кошелька заявила, что ей удалось устранить вредоносный код,    «Мы обнаружили и удалили вредоносную версию Ledge

      в Новости криптовалют

×
×
  • Создать...