Pages:
Author

Topic: Аппаратные кошельки - page 15. (Read 153204 times)

sr. member
Activity: 661
Merit: 257
October 06, 2021, 05:18:02 AM

Скорее всего этот вопрос вы должны адресовать самому себе, а не народу. У народа всё ровно и наиболее продвинутые его индивидуумы давно уже покинули TOR из-за упомянутых в ваших ссылках причин и перешли на децентрализованный VPN, который включил в себя  преимущества незагаженного TOR, каким он был раньше. Если эта тема интересна посмотрите ветку по Mystereum, которая рассказывает как сделать простой ту вещь, которая на первый взгляд представляется тебе очень сложной.
Вопрос такой, а есть ли вероятность того, что в Mystereum тоже большое количество узлов будет сконцентрировано условно в одних руках? Или смартконтракт гарантированно не дает возможности отслеживать трафик?
full member
Activity: 341
Merit: 165
September 05, 2021, 03:56:44 AM
Теоретически можно подключить и к Bitcoin Core напрямую, но это требует некоторых технических навыков и большинству пользователей не нужно. Совсем не обязательно подключать напрямую именно к ноде, можно воспользоваться доступными и удобными интерфейсами типа подключения к Electrum (потребует запуска электрум сервера, что по сути дополнительный гемор) Wasabi Wallet, который позволяет подключаться к Bitcoin Core через одну настройку. Вообще можно использовать абсолютно любой кошелек, который позволяет использовать личную ноду для скачивания информации о транзакциях. Многие хвалят https://sparrowwallet.com/ за широкие возможности подключения к разным полным нодам и вообще за наличие множества фишечек-плюшечек, но я сам никогда им не пользовался.


Теоретически здесь ключевое слово. Кулибиных, которые предлагают свои  решение для подсоединения аппаратных кошельков к Bitcoin Core, пруд пруди в Интернете. Вот вам еще для коллекции одно решение этой задачи. Но мне не хотелось бы экспериментировать, проверяя работают ли эти решения, безопасны ли они для моих битков, и при этом тратя на эти эксперименты свое время.  Вы проверяли сами  то решение, на которое дали ссылку,  зуб дадите за него?

Насколько я понял каких нибудь стандартных способов подключения Trezor к Bitcoin Core пока нет. Но по первой ссылке, котрый привел Witcher_sense показан пример подключения кошелька Coldcard к Bitcoin Core, используя Bitcoin Core API и подавая ему команды в формате JSON. Аналогично можно подключить и Trezor, но готового написаного решения от самих Trezor нет. В Trezor пишут, что у них уже есть ихнее готовое решение BlockBook (которое правда жрет много ресурсов) и других решений им не надо. Насчет "зуб дадите" я когдато прочитал в инструкции которая прилагалась к моему Trezor T, примерно следующее: "Вы покупаете в нашей компании только сам кошелек, но не покупаете програмное обеспечение и можете использовать любое на свой страх и риск". Вобщем зуб вам не даст даже Trezor за свое приложение Trezor suite.

Update:
Следующая версия Bitcoin Core V0.22 начнет поддержку аппаратных кошельков, с помощью подключения дополнительного скрипта подписей (External signer script)
https://github.com/bitcoin-core/gui/pull/4

Будут поддерживаться кошельки Ledger, Trezor, BitBox, KeepKey, ColdCard.
Более подробно какие модели будут поддерживаться и какие ихние функции будут доступны:
https://hwi.readthedocs.io/en/latest/devices/index.html#support-matrix
legendary
Activity: 2310
Merit: 4313
🔐BitcoinMessage.Tools🔑
September 04, 2021, 11:44:27 AM
Решение хорошее было бы, но как это сделать не понятно. Насколько я знаю Bitcoin Core не позволяет в настоящее время подключать к нему аппаратные кошельки ни через какие приблуды, в том числе и через Trezor suite. Поэтому пока это выглядит как  фантазёрство. Армори (являющийся надстройкой над Bitcoin Core) работает в этом направлении и по обещаниям разработчика такая возможность будет реализована к концу этого года, но посмотрим выполнит ли он свое обещание ибо он человек "soon TM".
Теоретически можно подключить и к Bitcoin Core напрямую, но это требует некоторых технических навыков и большинству пользователей не нужно. Совсем не обязательно подключать напрямую именно к ноде, можно воспользоваться доступными и удобными интерфейсами типа подключения к Electrum (потребует запуска электрум сервера, что по сути дополнительный гемор) Wasabi Wallet, который позволяет подключаться к Bitcoin Core через одну настройку. Вообще можно использовать абсолютно любой кошелек, который позволяет использовать личную ноду для скачивания информации о транзакциях. Многие хвалят https://sparrowwallet.com/ за широкие возможности подключения к разным полным нодам и вообще за наличие множества фишечек-плюшечек, но я сам никогда им не пользовался.
full member
Activity: 341
Merit: 165
September 04, 2021, 05:16:26 AM
Решение хорошее было бы, но как это сделать не понятно. Насколько я знаю Bitcoin Core не позволяет в настоящее время подключать к нему аппаратные кошельки ни через какие приблуды, в том числе и через Trezor suite. Поэтому пока это выглядит как  фантазёрство. Армори (являющийся надстройкой над Bitcoin Core) работает в этом направлении и по обещаниям разработчика такая возможность будет реализована к концу этого года, но посмотрим выполнит ли он свое обещание ибо он человек "soon TM".
Ну лично я к Bitcoin Core Trezor не подключал, а рассматривал только вариант с установкой BlockBook.
Про Bitcoin core выше писал Witcher_sense:

Так, давайте разберемся. Например, я установил себе Bitcoin Core и синхронизировался с блокчейном. Далее я подключил к нему аппаратный кошелек и пытаюсь выяснить сколько у меня на балансе. Bitcoin Core ни к каким "серверам" не подключается, он берет информацию от такиж полных нод, к которым подключен.

Спросите лучше у него, возможно он гдето достал или сам написал соответствующее API.
Просто меня кроме Биткоина интересуют и другие монеты, поэтому вариант подключения к Bitcoin core я для себя не рассматривал, а больше интересовался BlockBook.
full member
Activity: 341
Merit: 165
September 02, 2021, 09:10:45 AM
вместо Trezor Suite можно (и нужно) использовать какой-нибудь другой надежный кошелек и желательно подключаться к своей личной полной НОДЕ.
Я так понимаю речь идет о Bitcoin Core совместно с Trezor. Очень хорошее решение, по крайней мере в Trezor не будут ничего знать о балансах на вашем кошельке. Так же вы не будете зависеть от случайных зависаний ихних серверов (которые они иногда устраивают во время пампов, а когда цена монеты падает, то работоспособность востанавливается но продавать уже не интересно).
Я когдато хотел установить отдельный сервер с сервисом Blockbook, чтобы быть независимым от них, и иметь доступ к всем ихним монетам, но почитав системные требования к железу (32Gb RAM и это только для Биткоина), а также SSD для блокчейнов всех поддерживаемых монет желание у меня пропало.
legendary
Activity: 2310
Merit: 4313
🔐BitcoinMessage.Tools🔑
September 02, 2021, 04:48:56 AM
То что Trezor постоянно делает свой акцент на полностью опенсорс, я бы расценивал не более чем маркетинговый ход. Большая часть софта, обслуживающая сам кошелек, крутится на ихних серверах и доступ к нему вы никогда не получите. Обновление прошивки тоже под большим сомнением, они вам не дают самостоятельно скомпелировать этот "открытый код" и вручную загрузить на свой кошелек (хотя я может чего то не знаю и мне сдесь подскажут как это сделать). функцию ихнего будущего secure element сейчас прекрасно выполняет парольная фраза. Так что никаких "грандиозных" новинок от Trezor я бы не ожидал, а пользовался тем что есть сейчас на рынке.
Разумеется, каждый производитель аппаратных кошельков использует определенную стратегию для увеличения продаж и намеренно "выпячивает" преимущества перед конкурентами. В чем основная проблема абсолютно всех аппаратных кошельков? Необходимость их постоянно обновлять в случае, если были найдены новые уязвимости. Хорошо, если обновления тоже поддаются стороннему аудиту и могут быть установлены независимо от произаодителя и его серверов. В обратном случае, придется доверять и надеяться, что в этот раз монеты не уведут. В любом случае, всегда есть выбор: либо ничего не обновлять, либо воспользоваться другим кошельком. Это касается как аппаратной части, так и программной: вместо Trezor Suite можно (и нужно) использовать какой-нибудь другой надежный кошелек и желательно подключаться к своей личной полной ноде. Возможность выбора ввиду свободной конкуренции среди производителей немного помогает в достижении личного крипто-суверенитета.
full member
Activity: 341
Merit: 165
September 02, 2021, 04:16:27 AM
Насчет покупки Трезора, я бы на вашем месте подождал выхода новой модели. В ней они нацелены сделать полностью опенсорс кошелек, да еще и с новым элементом безопасности (secure element), который также будет полностью открытым и прозрачным. Если все срастется, то этот кошелек будет намного безопаснее старых моделей, во всяком случае против физических атак.

Можно почитать про это здесь:

https://bitcoin-takeover.com/new-trezor-hardware-wallet-with-tropic-square-open-source-chip-in-2022/

https://blog.trezor.io/introducing-tropic-square-why-transparency-matters-a895dab12dd3
 
То что Trezor постоянно делает свой акцент на полностью опенсорс, я бы расценивал не более чем маркетинговый ход. Большая часть софта, обслуживающая сам кошелек, крутится на ихних серверах и доступ к нему вы никогда не получите. функцию ихнего будущего secure element сейчас прекрасно выполняет парольная фраза. Так что никаких "грандиозных" новинок от Trezor я бы не ожидал, а пользовался тем что есть сейчас на рынке.
legendary
Activity: 2310
Merit: 4313
🔐BitcoinMessage.Tools🔑
September 02, 2021, 01:25:17 AM
Вообще долго сомневался между леджером и трезором, но захотел почему-то леджер, наверно повелся на маркетинг компании. Теперь скорей всего закажу трезор.
Требуйте от Леджера замены на небракованный девайс, пусть присылают пока полностью не удовлетворят ожидания клиентов. Тем более, вы уже засветили им свой адрес и потенциально подверглись неоправданному риску, так что как минимум это не должно быть напрасно. Насчет покупки Трезора, я бы на вашем месте подождал выхода новой модели. В ней они нацелены сделать полностью опенсорс кошелек, да еще и с новым элементом безопасности (secure element), который также будет полностью открытым и прозрачным. Если все срастется, то этот кошелек будет намного безопаснее старых моделей, во всяком случае против физических атак.

Можно почитать про это здесь:

https://bitcoin-takeover.com/new-trezor-hardware-wallet-with-tropic-square-open-source-chip-in-2022/

https://blog.trezor.io/introducing-tropic-square-why-transparency-matters-a895dab12dd3
 
legendary
Activity: 2842
Merit: 2016
September 01, 2021, 07:46:50 PM
Сперва набрали базу пользователей, раскрутились, напрягались. А сейчас чисто “go with the flow”. Штампуют и пофиг, все равно почти монополисты на рынке и могут позволить себе косячить.

А почему леджер взял? Так как леджер умудряется так косячить, плюс они базу клиентов просирали, то мой выбор да трезером. Стоят одинакого, функционал так же схож.
Стоит отметить, что леджер все-таки неплохо распиарили свой продукт, да и дизайн их кошельков выглядит симпатичнее, чем у трезор. Тем не менее у трезора есть огромный плюс - это открытый исходный код, чего не скажешь про леджер. Кстати, модель Т стоит примерно на 22 процента дороже, чем тот же нано икс.
full member
Activity: 225
Merit: 212
September 01, 2021, 05:28:31 PM
А почему леджер взял? Так как леджер умудряется так косячить, плюс они базу клиентов просирали, то мой выбор да трезером. Стоят одинакого, функционал так же схож.
Вообще долго сомневался между леджером и трезором, но захотел почему-то леджер, наверно повелся на маркетинг компании. Теперь скорей всего закажу трезор.
legendary
Activity: 3262
Merit: 3675
Top Crypto Casino
September 01, 2021, 05:12:16 PM
Сперва набрали базу пользователей, раскрутились, напрягались. А сейчас чисто “go with the flow”. Штампуют и пофиг, все равно почти монополисты на рынке и могут позволить себе косячить.


Они изначально толкали продукт посредственного качества. Как минимум по соотношению цена-качество.
legendary
Activity: 2324
Merit: 1448
September 01, 2021, 04:49:52 PM
Сперва набрали базу пользователей, раскрутились, напрягались. А сейчас чисто “go with the flow”. Штампуют и пофиг, все равно почти монополисты на рынке и могут позволить себе косячить.

А почему леджер взял? Так как леджер умудряется так косячить, плюс они базу клиентов просирали, то мой выбор да трезером. Стоят одинакого, функционал так же схож.
full member
Activity: 225
Merit: 212
September 01, 2021, 04:28:22 PM
Недавно заказал себе Ledger Nano X в официальном магазине и пришел кошелек, который не отображает количество зарядки и не заряжается. Попросил замену - прислали такой же бракованный кошелек. Решил поискать на ютубе аналогичные проблемы, нашел одно видео, которое было снято год назад, но проблема была чуть иначе - сначала кошелек заряжался, а потом зарядка пропала. Решение, которое было в видео - это вскрыть кошелек, что автоматически снимает гарантию. Если поставить фильтр комментариев "новые", то множеству комментаторов прислали кошелек с браком как у меня и замены приходят также с браком.

В общем разочарован и не понимаю, как такие проблемы могут быть у одного из самых распространенных аппаратных кошельков.
full member
Activity: 341
Merit: 165
August 23, 2021, 11:53:01 AM
Как я понял, уязвимость описанная выше позволяет злоумышленнику подменять адреса сдачи и: либо подмена происходит на адрес с неадекватным индексом, либо злоумышленник использует свой личный адрес. В любом случае деньги теряются, что нивелирует пользу оффлайн-подписи транзакций. Взломанное ПО конструирует транзакцию так, как нужно хакеру и чтобы избежать такого развития событий нужно не только подписывать транзакцию в оффлайне, но и конструировать ее в оффлайне. Если мы не можем доверять программе, то можно ли создать транзакцию ручным способом? Я бы не решился делать такое, потому что риск зафакапить и потерять средства еще выше, чем потенциальная атака, но для общего развития это не помешает.

Маленькая поправка, злоумышленник не может использовать свой личный адрес сдачи (так как адреса вычисляются внутри апаратника). Он может только дать команду апаратнику создать адрес с огромным индексом, то есть фактически монеты будут на вашем кошельке, но вам они будут не доступны. Чтобы получить к ним доступ придется долго и нудно заниматься перебором адресов, но далеко не у каждого на это хватит квалификации, а будут ли вам помогать в этом производители апаратников это большой вопрос, хотя вина по сути будет ихняя.
legendary
Activity: 2310
Merit: 4313
🔐BitcoinMessage.Tools🔑
August 23, 2021, 09:50:05 AM

оффлайн-компьютер ничего не знает о балансе адресов, на то он и оффлайн. При холодном способе хранения транзакция всегда создается на онлайн компьютере, а оффлайн  устройство служит для подписания созданной транзакции. В этой теме рассказано как работает Armory, в случае холодного хранения. Чем мне нравится этот кошелек, так это то, что там нет подразделения на адреса сдачи. Когда конструируешь свою транзакцию на горячем кошельке, то для сдачи можно выбирать любой адрес и не париться о том, чтобы он соответствовал какому-то определенному индексу. Обещано, что следующий релиз Армори обеспечит возможность подключения к нему аппаратных кошельков. Если это произойдет, то получится бомба.
Как я понял, уязвимость описанная выше позволяет злоумышленнику подменять адреса сдачи и: либо подмена происходит на адрес с неадекватным индексом, либо злоумышленник использует свой личный адрес. В любом случае деньги теряются, что нивелирует пользу оффлайн-подписи транзакций. Взломанное ПО конструирует транзакцию так, как нужно хакеру и чтобы избежать такого развития событий нужно не только подписывать транзакцию в оффлайне, но и конструировать ее в оффлайне. Если мы не можем доверять программе, то можно ли создать транзакцию ручным способом? Я бы не решился делать такое, потому что риск зафакапить и потерять средства еще выше, чем потенциальная атака, но для общего развития это не помешает.
member
Activity: 896
Merit: 17
August 21, 2021, 08:46:34 AM
Если сравнивать аппаратный кошелек и обычный , то конкурентное преимущество, что без нажатия на кнопку на устройстве транзакция не пройдет, т.е. можно предупредить угрозу взлому и быстро вывести свои сбережения, при попытке постороннего вмешательства в кошелек.Так что, если крупные суммы, я вы общовелся таким кошельком.
legendary
Activity: 2310
Merit: 4313
🔐BitcoinMessage.Tools🔑
August 21, 2021, 07:21:23 AM
1. Насчет Bitcion Core. Он также может быть взломан и дать запрос кошельку выдать адес сдачи с каким нибудь космическим индексом например: m / 44 '/ 0' / 0 '/ 1 / 45638456, проверить индекс сдачи и адрес у вас возможности на апаратном кошельке нет, сдача уходит на этот адрес, затем злоумышленик возобнавляет нормальную работу кошелька (Bitcoin Core) и начинает выдавать индексы по порядку. К индексу 45638456 он болше запросов не отправляет, соответственно доступа у вас к этому адресу нет и индекса вы не знаете.
2. Официальный софт типа Trezor suite так же может быть взломан, но проверить адрес и идекс сдачи на самом кошельке вам производитель возможности не дает.
Если вы согласны доверять официальному софту кошелька (Trezor suite или Ledger live), то какой смысл в самом апаратнике? С таким же успехом можно использовать любой софтверный официальный кошелек.
Пока я вижу логичное решение предоставлять пользователям возможность контролировать индексы и адреса сдачи, выводя их на экран апаратника (как они делают с адресами получения)
1. Тогда создавайте транзакцию на оффлайн-компьютере и проверяйте адреса сдачи самостоятельно. В качестве защиты от такого вида атаки можно тратить выходы полностью или указывать кастомные адреса сдачи. Сам аппаратный кошелек только подписывает транзакцию и это тоже можно сделать в полностью автономном режиме. Подписанная транзакция уже не может быть изменена злоумышленником и ее можно передавать любыми средствами.

2. Всегда нужно учитывать факт, что поддержка аппаратника может прекратиться. Поэтому стоит предусмотреть порядок действий, если компанию закроют, кошелек взломают, прошивки перестанут приходить, а подключение через USB станет полностью нерабочим. "Доверять" в криптомире вообще не принято.
full member
Activity: 341
Merit: 165
August 20, 2021, 07:59:05 AM
Суть в том , что кошелек каждый раз при новом подключении к серверам выясняет на каких адресах у него имеются положительные балансы, выясняет это ВНЕШНИЙ софт, который может быть взломан. Никакой флэш памяти для хранения адесов или индексов кошелек не использует, иначе было бы не возможно восстановить свой старый сид на новом кошельке, так как на нем никаких сохраненных адресов нет.


Так, давайте разберемся. Например, я установил себе Bitcoin Core и синхронизировался с блокчейном. Далее я подключил к нему аппаратный кошелек и пытаюсь выяснить сколько у меня на балансе. Bitcoin Core ни к каким "серверам" не подключается, он берет информацию от такиж полных нод, к которым подключен. На каком этапе здесь может произойти взлом? Если же вы используете официальное приложение аппаратного кошелька или любой SPV кошелек, то вы в таком случае доверяете информации о транзакциях, но не можете ее проверить. Это справделиво для любых кошельков, использующих сторонние методы получения информации о состоянии блокчейна, так что здесь риски касаются не только аппаратных кошельков. Адреса с балансами не нуждаются в отдельном хранилище, так как уже являются частью блокчейна и записаны в историю, а вот еще неиспользованные адреса чаще всего генерируются только при нажатии кнопки "Получить".
1. Насчет Bitcion Core. Он также может быть взломан и дать запрос кошельку выдать адес сдачи с каким нибудь космическим индексом например: m / 44 '/ 0' / 0 '/ 1 / 45638456, проверить индекс сдачи и адрес у вас возможности на апаратном кошельке нет, сдача уходит на этот адрес, затем злоумышленик возобнавляет нормальную работу кошелька (Bitcoin Core) и начинает выдавать индексы по порядку. К индексу 45638456 он болше запросов не отправляет, соответственно доступа у вас к этому адресу нет и индекса вы не знаете.
2. Официальный софт типа Trezor suite так же может быть взломан, но проверить адрес и идекс сдачи на самом кошельке вам производитель возможности не дает.
Если вы согласны доверять официальному софту кошелька (Trezor suite или Ledger live), то какой смысл в самом апаратнике? С таким же успехом можно использовать любой софтверный официальный кошелек.
Пока я вижу логичное решение предоставлять пользователям возможность контролировать индексы и адреса сдачи, выводя их на экран апаратника (как они делают с адресами получения)
legendary
Activity: 2310
Merit: 4313
🔐BitcoinMessage.Tools🔑
August 20, 2021, 06:03:27 AM
Суть в том , что кошелек каждый раз при новом подключении к серверам выясняет на каких адресах у него имеются положительные балансы, выясняет это ВНЕШНИЙ софт, который может быть взломан. Никакой флэш памяти для хранения адесов или индексов кошелек не использует, иначе было бы не возможно восстановить свой старый сид на новом кошельке, так как на нем никаких сохраненных адресов нет.


Так, давайте разберемся. Например, я установил себе Bitcoin Core и синхронизировался с блокчейном. Далее я подключил к нему аппаратный кошелек и пытаюсь выяснить сколько у меня на балансе. Bitcoin Core ни к каким "серверам" не подключается, он берет информацию от такиж полных нод, к которым подключен. На каком этапе здесь может произойти взлом? Если же вы используете официальное приложение аппаратного кошелька или любой SPV кошелек, то вы в таком случае доверяете информации о транзакциях, но не можете ее проверить. Это справделиво для любых кошельков, использующих сторонние методы получения информации о состоянии блокчейна, так что здесь риски касаются не только аппаратных кошельков. Адреса с балансами не нуждаются в отдельном хранилище, так как уже являются частью блокчейна и записаны в историю, а вот еще неиспользованные адреса чаще всего генерируются только при нажатии кнопки "Получить".
Pages:
Jump to: