Okazuje się że najpoważniejszy portfel sprzętowy też ma podróbki

https://cointelegraph.com/news/trezor-u ... es-on-sale
Postautor: ikswodnal » wtorek, 20 listopada 2018, 10:20
ikswodnal
Postautor: jacek-g » wtorek, 20 listopada 2018, 10:24
wystarczy kupić od producenta bezpośrednio ze źródla...ikswodnal pisze: Zawsze uważałem że portfel "papierowy" jest najpewniejszy.
Okazuje się że najpoważniejszy portfel sprzętowy też ma podróbki![]()
https://cointelegraph.com/news/trezor-u ... es-on-sale
jacek-g
Postautor: FlyingAtom » wtorek, 20 listopada 2018, 10:32
Albo od pewnej firmy takiej jak nasza ; )jacek-g pisze:wystarczy kupić od producenta bezpośrednio ze źródla...ikswodnal pisze: Zawsze uważałem że portfel "papierowy" jest najpewniejszy.
Okazuje się że najpoważniejszy portfel sprzętowy też ma podróbki![]()
https://cointelegraph.com/news/trezor-u ... es-on-sale
FlyingAtom
Postautor: jacek-g » wtorek, 20 listopada 2018, 10:37
jacek-g
Postautor: Bit-els » wtorek, 20 listopada 2018, 11:56
Bit-els
ikswodnal
Postautor: Yogi77 » wtorek, 20 listopada 2018, 16:42
Yogi77
Postautor: Bit-els » wtorek, 20 listopada 2018, 16:48
Bit-els
Postautor: redbog » środa, 21 listopada 2018, 03:13
redbog
Postautor: kozaki_wiesi » środa, 21 listopada 2018, 08:57
kozaki_wiesi
Postautor: multan » środa, 21 listopada 2018, 20:42
multan
Postautor: KamilZ » czwartek, 22 listopada 2018, 09:59
Najpewniej (ale najmniej wygodnie), to samodzielnie wyliczyć sobie adresy prywatne na kartce, bo jak już wspomniał wcześniej @Bit-els, strona do generowania też może być zarażona i oprócz wykradania kluczy online, dawać np. słabą entropie (losowość).
KamilZ
Postautor: hazi » czwartek, 22 listopada 2018, 18:33
hazi
Postautor: pm7 » czwartek, 22 listopada 2018, 18:59
Ledger nie jest kopią Trezora. Owszem, firmware Keepkey jest forkiem Trezora, ale Ledger mają jakiś własny (zamknięto źródłowy!).
Szczęśliwie, to nie jest prawdaKamilZ pisze: Jeśli masz otwartą platformę sprzętową i otwarty kod źródłowy programu oraz bootloadera, to możesz zrobić sobie dokładnie identyczne urządzenie i wgrać oryginalny soft i będzie działało identycznie z oryginałem (Chyba mało kto wie, ale ledgery i kepkeye itp, to po prostu kopie z oryginalnego projektu Trezora udostępnionego przez Satoshi Lab). Nie ma sposobu, aby to sprawdzić i odróżnić.
Nie jeżeli transmisja jest szyfrowana
pm7
Postautor: KamilZ » czwartek, 22 listopada 2018, 20:25
Oni nie kontrolują procesu produkcji. Procesory i reszta sprzętu są ogólnie dostępne. To o czym piszesz dotyczy raczej kart SIM itp.
Trezor chyba nie ma w pełni szyfrowanej transmisji, ale nawet jakby miał, to nie ma to znaczenia ; Jeśli zrobisz sprzęt, który wygląda jak trezor i wgrasz do niego soft to przy pierwszym użyciu podajesz przecież seed, który jak mniemam jest źródłem entropii do ewentualnego szyfrowania transmisji. (można by jeszcze użyć do tego numeru seryjnego procesora, ale to trochę słaba entropia, bo można to dość szybko sprawdzić.)
Co do nadajnika, to nie jest potrzebny, bo przecież sam podłączasz trezora do sieci, aby rozgłosić transakcje. (Chyba, że używasz go offline tylko do podpisywania transakcji i kopiujesz tekst na komputer podłączony online, ale to trochę mało wygodne.)
KamilZ
redbog
Postautor: rav3n_pl » piątek, 23 listopada 2018, 11:28
rav3n_pl
Postautor: pm7 » sobota, 24 listopada 2018, 00:04
"citation needed"
Nie produkują mikrokontrolera, ale produkują PCB z mikrokontolerem i programują go. Mają kontrolę nad tym co zawiera.
Trezor nie ma wgranego kodu portfela, ale ma wgrany bootloader, który kontroluje proces wgrywania oprogramowania.
Pamięć mikrokontrolera, tak.
Prawidłowe użycie portfela sprzętowego to wygenerowanie seed przy jego użyciu, a nie podanie gotowego. Używasz wtedy wbudowanego sprzętowego generatora liczb losowych/pseudolosowych.KamilZ pisze: Trezor chyba nie ma w pełni szyfrowanej transmisji, ale nawet jakby miał, to nie ma to znaczenia ; Jeśli zrobisz sprzęt, który wygląda jak trezor i wgrasz do niego soft to przy pierwszym użyciu podajesz przecież seed, który jak mniemam jest źródłem entropii do ewentualnego szyfrowania transmisji. (można by jeszcze użyć do tego numeru seryjnego procesora, ale to trochę słaba entropia, bo można to dość szybko sprawdzić.)
Owszem, ale wciąż musisz jakoś wysłać dane na konkretny serwer pod swoją kontrolą.
pm7
Postautor: KamilZ » sobota, 24 listopada 2018, 02:02
Tak, masz racje.
...W sensie bootloader. Co nie zmienia możliwości kupienia sobie niezaprogramowanego procesora i wgraniu swojego bootloadera (może być identyczny z oryginałem i wtedy też będzie działał identycznie, albo zmieniony i będzie np. autoryzował inne podpisy cyfrowe programu głównego).
...Według mnie (będę się upierał
...Trezor to urządzenie usb, więc ma pewne prawa w systemie. Fałszywy-Trezor może się przedstawić jako zwykły trezor, a za drugim podłączeniem (jak już spisze i zapamięta seedy) jako np. klawiatura i wpisać co mu się żywnie podoba w ułamku sekundy przed przestawieniem się znów na "Trezora" (to tylko jeden z możliwych wektorów ataku)pm7 pisze:... musisz jakoś wysłać dane na konkretny serwer pod swoją kontrolą. Myślisz, że https://wallet.trezor.io/ wyśle wiadomość na jakiś nieznany serwer bo Trezor o to poprosi?
KamilZ
Postautor: ikswodnal » sobota, 24 listopada 2018, 09:02
ikswodnal
Wróć do „Giełdy i serwisy - zagrożenia”
Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 2 gości
Polskie Forum Bitcoin skupia miłośników Bitcoina w Polsce. Tu możesz zadać pytania odnośnie Bitoina lub podyskutować na ciekawe tematy.
Treści na tym forum mają charakter wyłącznie informacyjno-edukacyjny, a posty są wyrazem osobistych poglądów ich autorów. Treśći na forum ani w całości ani w części nie stanowią "rekomendacji" w rozumieniu przepisów Rozporządzenia Ministra Finansów z dnia 19 października 2005 r. w sprawie informacji stanowiących rekomendacje dotyczące instrumentów finansowych, lub ich emitentów (Dz.U. z 2005 r. Nr 206, poz. 1715).