Если я правильно понимаю, то для взлома с помощью методов, представленных Attack Lab, необходимо физическое воздействие на аппаратный кошелек. Это очередное напоминание о том, что покупать кошельки следует у производителя напрямую (вариант покупки с рук или б\у полностью исключить).
Они (леджер) утверждают, что и это не панацея. Типа злоумышленник может купить партию, феном отклеить защитные наклейки, заменить прошивку, заклеить все как было и вернуть назад, а дальше трезор их продаст кому-то другому (будущим жертвам). И от этого одно спасение - купить и не пользоваться до выхода новой прошивки (которая гарантированно затрет предыдущую). Логично, только почему они уверены, что трезор те девайсы опять пустит в продажу без перепрошивки - непонятно.
Это даже выглядит странновато когда заинтересованные компании говорят о проблемах конкурентов
Даже если правда, то нужно ждать подтверждений от Trezor'а или от независимых экспертов. Помню такое же было с EOS'ом, какое-то подразделение Ethereum'а тоже много чего понаписали.
Пусть лучше конкуренты копаются в кошельках друг друга, находят проблемные места и помогают их устранить, чем это сделают злоумышленники.
Я считаю, что сначала пусть в своих продуктах баги повылавливают, а не тратят ресурсы на поиск недостатков конкурентов.
Вон недавно у человека 1500 монерок куда-то ушло, а леджеровцы до сих пор не удосужились убрать потенциально проблемное приложение и вывесить предупреждение в Ledger Live. Не все же форумы читают.
Вы правы, что это как минимум странно и не этично ковыряться в чужих устройствах, когда и у самих не все гладко. Но со стороны Trezor тоже есть непонятки: Ledger утверждает, что они давно сообщили о лазейках в безопасности, но Trezor никак не отреагировали и потому обнародовали инфо, после чего Trezor сразу зашевелились.
По поводу, предупреждения в Ledger Live тоже соглашусь. Хоть баг пофиксили -
Link , но пока правили, кто-нибудь еще мог бы напороться. Неужели сложно и дорого оповещение повесить в приложении? Не мешало бы в Ledger Live добавить какую-то информационную панель под экстренную и важную инфо, чтобы пользователи сразу были в курсе происходящего.
Если я правильно понимаю, то для взлома с помощью методов, представленных Attack Lab, необходимо физическое воздействие на аппаратный кошелек. Это очередное напоминание о том, что покупать кошельки следует у производителя напрямую (вариант покупки с рук или б\у полностью исключить).
Сразу вспоминаются многочисленные конкурсы и розыгрыши на просторах соцсетей, где за победу давали аппаратные кошельки.
"Бойся данайцев, дары приносящих". К счастью, жалоб об этом вроде как не было и про взломанные подарки не слышно.