Pages:
Author

Topic: Посоветуйте несколько кошельков (Read 431 times)

hero member
Activity: 714
Merit: 1298
Что такое атака нулевого дня? Я погугли но не совсем понимаю. Говориться что это вроде тип атаки когда взлом произошел но еще не задействован против системы.

Это атака, которая использует уязвимость нулевого дня ,т.е. уязвимость их програмного продукта до селе  неизвестную его разработчикам. После того, как уязвимость обнаружена, они пыхтят вовсю, чтобы выпустить соответствующий патч, позволяющий закрыть обнаруженную дыру, а до патча разработчики предупреждают пользователей об опасностях, связанных с этой уязвимостью.
 
full member
Activity: 173
Merit: 146
Что такое атака нулевого дня? Я погугли но не совсем понимаю. Говориться что это вроде тип атаки когда взлом произошел но еще не задействован против системы.
hero member
Activity: 714
Merit: 1298
Trust wallet может подойдти под разные задачи, функций достаточно, тут кстати есть все видео по использованию https://www.youtube.com/watch?v=-P_Re-4RxAg&list=PLz6PL6lblU5QOy81v5-ZgNpXQWvYXCLpc

Появился официальный твит от разработчиков Trust wallet, который предупреждает об обнаружении zero-day-уязвимости пользователей iOS, которая позволяет инфильтрировать устройства  без всякого клика.

Напрямую не говорится, что под угрозой сам Trust wallet, но по-видимому это так, потому что утверждается, что приоритетными могут быть "High-value " цели, а какие цели по мнению разработчиков кошелька могут приорететными. По-моему ответ очевиден.


Думаю, что нужно напрячься пользователям и других кошельков, установленных на iOS

legendary
Activity: 2450
Merit: 4415
🔐BitcoinMessage.Tools🔑
Такое определение на мой взгляд носит  амбивалентный характер, потому что " умышленное внесение изменений" может возникнуть из-за пероначально существующей уязвимости кода, обнаруженной хакерами и используемой ими для создания эксплойтов.

Поэтому я бы не  стал делать здесь каких-либо различий.  

Бэкдоры могут существовать как в закрытом, так и в открытом коде.
Не все уязвимости можно использовать в качестве бэкдора для доступа к внутренним процессам приложения, но умышленное негативное внесение изменений почти всегда осуществляется для создания таких бэкдоров. Уязвимости, которые используются в качестве бэкдоров, могут появляться только естественным путем в процессе разработки, потому что никто не говорит "разрабы встроили уязвимости в свою программу". Так вот, с позиции разрабов кошелька может быть два следуюших варианта: разрабы недостаточно тестировали свое приложение, использовали небезопасные библиотеки или что-то еще и сделали свой кошелек уязвимым для хакера, или разрабы банально встроили бэкдор в свою систему, чтобы в какой-то момент увести средства пользователей. В первом случае бэкдор создается хакерами, во втором самими разработчиками.
hero member
Activity: 714
Merit: 1298
Нужно разобраться с определениями.

Бэкдор может быть умышленно встроенным, а может существовать в кошельке "веками" из-за отсутствия целостности кода и включения в него библиотек от сторонних разработчиков.  В последнем случае неважно какой код у кошелька  - открытый или закрытый.

Приведу пример с Electrum. Кошелёк с открытым кодом но вплоть до версии 4.3.4 ((январь 26, 2023), которая заменила QR библиотеку, имел уязвимость, открывающую  дверь хакерам.

Это продемонстрировал  Eric Michaud в своей   презентации на SEC-T 2022. (смотри с 18:00).

Поэтому всё относительно и открытый код не панацея, лучше конечно, чем закрытый, но не панацея.
Для простоты модно использовать следующее разделение: бэкдор - это умышленное внесение изменений, которое позволяет третьим лицам обходить логику работы программы. А уязвимость - это просто естестственное состояние кодовой базы,

Такое определение на мой взгляд носит  амбивалентный характер, потому что " умышленное внесение изменений" может возникнуть из-за пероначально существующей уязвимости кода, обнаруженной хакерами и используемой ими для создания эксплойтов.

Поэтому я бы не  стал делать здесь каких-либо различий.  

Бэкдоры могут существовать как в закрытом, так и в открытом коде.
legendary
Activity: 2450
Merit: 4415
🔐BitcoinMessage.Tools🔑
Нужно разобраться с определениями.

Бэкдор может быть умышленно встроенным, а может существовать в кошельке "веками" из-за отсутствия целостности кода и включения в него библиотек от сторонних разработчиков.  В последнем случае неважно какой код у кошелька  - открытый или закрытый.

Приведу пример с Electrum. Кошелёк с открытым кодом но вплоть до версии 4.3.4 ((январь 26, 2023), которая заменила QR библиотеку, имел уязвимость, открывающую  дверь хакерам.

Это продемонстрировал  Eric Michaud в своей   презентации на SEC-T 2022. (смотри с 18:00).

Поэтому всё относительно и открытый код не панацея, лучше конечно, чем закрытый, но не панацея.
Для простоты модно использовать следующее разделение: бэкдор - это умышленное внесение изменений, которое позволяет третьим лицам обходить логику работы программы. А уязвимость - это просто естестственное состояние кодовой базы, при котором определенные баги в логике существуют и могут активно использоваться или не использоваться третьими лицами. Бэкдоры обычно встраивают, а уязвимости появляются сами, по мере совершения коммитов в кодовую базу. По этой классификации легко определить преимущества открытого ПО перед закрытым, потому что встраиваемые бэкдоры становятся практически невозможным событием, если информация о всех изменениях доступна публично. А вот от уязвимостей это не спасает, но в этом плане открытое ПО все равно лучше, так как большее количество людей смотрят и работают с кодом.
legendary
Activity: 2338
Merit: 1775
Catalog Websites
Почему я так думаю? Люди входящие в это сообщество по определению параноики, продукт с открытым кодом, и кроме того Монеро - это не такая популярная валюта, чтобы хакеры тратили большие ресурсы на то чтобы её украсть. Есть же более лёгкая добыча. Cake Wallet, думаю, достаточно надёжный кошелёк (по моей оценке).

Настолько параноики, что недавно кошелек комьюнити Monero взломали неизвестные  Grin
Пруф: Краудфандинговый кошелек Monero взломали на $444 000. С Monero вообще много приколов было, когда они отказывались (ccылаясь на отказ от ответственности( возмещать потери из-за своих косяков )




Это история со взломом кошелька очень, на мой взгляд, непонятная... Возможно там была крыса, то есть человек или люди, которые были ответственны за сбор денег, их попросту украли (скрысили). Может там был какой-то спор между членами сообщества, и кто-то решил что ему должны. И решил взять самостоятельно, никого не спрашивая. В общем, история мутная очень.

А так, мой опыт взаимодействия с продуктами экосистемы Monero, всё-таки позволяет говорить, что разработчики этой системы параноики.

В том же мобильном кошельке monerujo, постоянно выскакивали следующие фразы - "Оглянитесь, если вы уверены что у вас за спиной никто не стоит, и на ваш монитор не направлен на видеокамера можете ввести свой пароль / ключ / seed." Вот что-то подобное там было постоянно. Seed из огромного количества слов, и другие признаки паранойи. Видно, что люди заморачиваются.

Но взломать, можно всё что угодно. А человек всё равно самое слабое звено в системе, даже если с точки зрения технологии там параноики всё сконструировали.
hero member
Activity: 714
Merit: 1298
Вы имеете ввиду какие то экзотические альткоины, или это возможно для всех токенов?
Это возможно сделать для всех токенов, потому что путь создания ключей (derivation path) зависит от кошелька и может выбираться разработчиками абсолютно случайно. Большинство кошельков используют стандартные пути деривации и не скрывают это от пользователей, но есть и и исключения. Если совпадают оба условия - пути деривации нестандатные и они скрываются - то это верный знак избегать такого кошелька.

Quote
А можно подробнее в кошельках с открытым исходным кодом утечка ключей невозможна, потому что будут видны все движения и будет понятно кто это сделал, или там такой возможности нету в принципе?
Там будет видно, что в кошелек не встроили бэкдора в последнем обновлении.

Нужно разобраться с определениями.

Бэкдор может быть умышленно встроенным, а может существовать в кошельке "веками" из-за отсутствия целостности кода и включения в него библиотек от сторонних разработчиков.  В последнем случае неважно какой код у кошелька  - открытый или закрытый.

Приведу пример с Electrum. Кошелёк с открытым кодом но вплоть до версии 4.3.4 ((январь 26, 2023), которая заменила QR библиотеку, имел уязвимость, открывающую  дверь хакерам.

Это продемонстрировал  Eric Michaud в своей   презентации на SEC-T 2022. (смотри с 18:00).

Поэтому всё относительно и открытый код не панацея, лучше конечно, чем закрытый, но не панацея.

legendary
Activity: 2450
Merit: 4415
🔐BitcoinMessage.Tools🔑
Вы имеете ввиду какие то экзотические альткоины, или это возможно для всех токенов?
Это возможно сделать для всех токенов, потому что путь создания ключей (derivation path) зависит от кошелька и может выбираться разработчиками абсолютно случайно. Большинство кошельков используют стандартные пути деривации и не скрывают это от пользователей, но есть и и исключения. Если совпадают оба условия - пути деривации нестандатные и они скрываются - то это верный знак избегать такого кошелька.

Quote
А можно подробнее в кошельках с открытым исходным кодом утечка ключей невозможна, потому что будут видны все движения и будет понятно кто это сделал, или там такой возможности нету в принципе?
Там будет видно, что в кошелек не встроили бэкдора в последнем обновлении. Но в случае с закрытым ПО, разработчики могут выпустить версию с возможностью кражи ключей (например, генерация случайных чисел на самом деле будет псевдослучайной), подождать некоторое время пока часть пользователей перестанет обновлять кошелек и проявлять активность. А затем они могут воспользоваться этим бэкдором и будут уводить деньги с кошельков без лишнего шума.
legendary
Activity: 3262
Merit: 3675
Top Crypto Casino
Почему я так думаю? Люди входящие в это сообщество по определению параноики, продукт с открытым кодом, и кроме того Монеро - это не такая популярная валюта, чтобы хакеры тратили большие ресурсы на то чтобы её украсть. Есть же более лёгкая добыча. Cake Wallet, думаю, достаточно надёжный кошелёк (по моей оценке).

Настолько параноики, что недавно кошелек комьюнити Monero взломали неизвестные  Grin
Пруф: Краудфандинговый кошелек Monero взломали на $444 000. С Monero вообще много приколов было, когда они отказывались (ccылаясь на отказ от ответственности( возмещать потери из-за своих косяков )


legendary
Activity: 2338
Merit: 1775
Catalog Websites
Trust Wallet это кошелек с закрытым исходеым кодом, то есть всегда есть вероятность незаметной утечки ключей, если разработчики вдруг решат, что им надоело быть честными. Да и в криптовалютном комьюнити к таким кошелькам относятся с большим недоверием. Но если вы больше 500$ эквивалента в криптовалюте там хранить не планируете, то он вполне может подойти новичку. Еще стоит учесть один момент. Trust Wallet хоть и поддерживает BIP39 и множество альткоинов, но может так оказаться, что вам срочно потребуется восстановить монеты в другом кошельке и вы этого сделать не сможете, потому что именно для вашего альткоина будет использоватся непонятный derivation path. Это распространенная проблема с закрытыми кошельками: они скрывают информацию под предлогом сохранения безопасности.
Вы имеете ввиду какие то экзотические альткоины, или это возможно для всех токенов?

А можно подробнее в кошельках с открытым исходным кодом утечка ключей невозможна, потому что будут видны все движения и будет понятно кто это сделал, или там такой возможности нету в принципе?

Кошельки с открытым кодом, имеют те же преимущества, что и все остальные проекты с открытым кодом. Код программного продукта полностью открыт и опубликован. Соответственно любой программист может его проверить на предмет корректности и отсутствия программных закладок.

Именно в этом преимущество кошелька с открытым кодом.

А утечка ключей конечно возможна, от всех атак не застрахуешься.

Я думаю, что надёжны кошельки, которые созданы для криптовалюты Монеро. Почему я так думаю? Люди входящие в это сообщество по определению параноики, продукт с открытым кодом, и кроме того Монеро - это не такая популярная валюта, чтобы хакеры тратили большие ресурсы на то чтобы её украсть. Есть же более лёгкая добыча. Cake Wallet, думаю, достаточно надёжный кошелёк (по моей оценке).
sr. member
Activity: 504
Merit: 433
Trust Wallet это кошелек с закрытым исходеым кодом, то есть всегда есть вероятность незаметной утечки ключей, если разработчики вдруг решат, что им надоело быть честными. Да и в криптовалютном комьюнити к таким кошелькам относятся с большим недоверием. Но если вы больше 500$ эквивалента в криптовалюте там хранить не планируете, то он вполне может подойти новичку. Еще стоит учесть один момент. Trust Wallet хоть и поддерживает BIP39 и множество альткоинов, но может так оказаться, что вам срочно потребуется восстановить монеты в другом кошельке и вы этого сделать не сможете, потому что именно для вашего альткоина будет использоватся непонятный derivation path. Это распространенная проблема с закрытыми кошельками: они скрывают информацию под предлогом сохранения безопасности.
Вы имеете ввиду какие то экзотические альткоины, или это возможно для всех токенов?

А можно подробнее в кошельках с открытым исходным кодом утечка ключей невозможна, потому что будут видны все движения и будет понятно кто это сделал, или там такой возможности нету в принципе?
legendary
Activity: 2450
Merit: 4415
🔐BitcoinMessage.Tools🔑
Trust wallet может подойдти под разные задачи, функций достаточно, тут кстати есть все видео по использованию https://www.youtube.com/watch?v=-P_Re-4RxAg&list=PLz6PL6lblU5QOy81v5-ZgNpXQWvYXCLpc
Trust Wallet это кошелек с закрытым исходеым кодом, то есть всегда есть вероятность незаметной утечки ключей, если разработчики вдруг решат, что им надоело быть честными. Да и в криптовалютном комьюнити к таким кошелькам относятся с большим недоверием. Но если вы больше 500$ эквивалента в криптовалюте там хранить не планируете, то он вполне может подойти новичку. Еще стоит учесть один момент. Trust Wallet хоть и поддерживает BIP39 и множество альткоинов, но может так оказаться, что вам срочно потребуется восстановить монеты в другом кошельке и вы этого сделать не сможете, потому что именно для вашего альткоина будет использоватся непонятный derivation path. Это распространенная проблема с закрытыми кошельками: они скрывают информацию под предлогом сохранения безопасности.
sr. member
Activity: 504
Merit: 433
Trust wallet может подойдти под разные задачи, функций достаточно, тут кстати есть все видео по использованию https://www.youtube.com/watch?v=-P_Re-4RxAg&list=PLz6PL6lblU5QOy81v5-ZgNpXQWvYXCLpc
Под разные подойдет хорошо а вот для долгосрочного хранения биткоинов не очень, для этого лучше подумать об аппаратном кошельке, чтобы быть уверенным в том что ключи всегда хранятья на вашем устройстве. А траст можно использовать для какого то временного хранения небольших сумм в альтах, или даже обмена.
full member
Activity: 262
Merit: 100
Trust wallet может подойдти под разные задачи, функций достаточно, тут кстати есть все видео по использованию https://www.youtube.com/watch?v=-P_Re-4RxAg&list=PLz6PL6lblU5QOy81v5-ZgNpXQWvYXCLpc
newbie
Activity: 28
Merit: 16
Не один здравомыслящий криптан никогда не обменяет хранение средств в том же электруме, леджере на этот кошелек.

Где-то читал даже про наличие абон платы за пользование этим приложением. Если это так, то это 100%-ый претендент в мусорку.

По мне, так банальный горячий кошелек. Именно, что горячий, потому что да, он в виде приложения, которое нужно скачать.
Ну, окей, не подходит, так не подходит. Хотя отпечаток пальца мне кажется надеждным «замком». А если есть вероятность, что мошенники создадут фишинговые сайт, где всё свое биометрическое добро останется, то такое же можно провернуть и со страничкой для ключей и сид фраз...ну, это в моём представлении.

Про абонентскую плату не знаю, потому что сама этим кошельком не пользовалась, только слышала. Но если это правда, то было бы интересно почитать источники.
legendary
Activity: 2450
Merit: 4415
🔐BitcoinMessage.Tools🔑
Может кто пользовал аппаратный SafePal S1? Есть мнения по нему?


Здесь на форуме выходил обзор на него, в этой же теме есть ссылки на другие обзоры кошелька: Safepal hardware wallet review and opinions

Из плюсов этого кошелька можно назвать его довольно низкую цену, большой цветной дисплей, защищенный элемент, камера для коммуникации с другими устройствами, поддержка множества токенов. Это "air-gapped" кошелек, то есть он полностью изолирован от других устройств и не подключается к ним напрямую. Такие кошельки считаются более безопасными, потому что здесь минимизировано число возможных векторов атаки.

Из минусов можно назвать то, что защищенный элемент имеет закрытый исходный код, то есть нужно доверие к производителю. Также для обновления прошивки нужно подключаться через USB, то есть кошелек не всегда изолирован и может быть атакован хакерами. Ну и разумеется дешевая цена предполагает, что в кошельке используются очень дешевые материалы, так что для эстетов он не подойдет.
newbie
Activity: 9
Merit: 5
Может кто пользовал аппаратный SafePal S1? Есть мнения по нему?

newbie
Activity: 28
Merit: 16
ZenGo — для меня одна из главных интриг в мире криптокошельков, потому что они предлагают безопасность без ключей. То есть никаких ключей, сид-фраз и прочего. Доступ можно получить по биометрии (вроде они что-то говорили про скан лица, но, возможно, старый добрый отпечаток пальца тоже есть).
В принципе, по удобству тоже может подойти — разнообразие криптовалют мало, всего 13 где-то, но самые известные есть. Плюс, всякие чарты, информация по ценам тоже там доступна.
hero member
Activity: 1232
Merit: 858

Спасибо. Согласен, обзоров много, но часть-рекламные, часть-списаны с других обзоров, и так по кругу. Хочется понимать реальную ситуацию. Чем больше пользователей поделится своими практическими знаниями, тем полнее будет картина. Да и другим будет полезна практическая информация.

Много всяких разных кошельков, которые претендуют на звание самого безопасного. Тут нет единственного верного решения. Я вот в свое время приобретал себе свой первый Леджер с планами по "холодному хранению" монет, а потом понял что он гораздо удобнее в повседневном использовании. Вы бы лучше сами почитали обзоры из уже предложенных хотя бы в этой теме, выбрали бы несколько, а дальше уже бы интересовались конкретно их возможностями.
И самый лучший совет который можно дать: не храните все свои монеты на одном кошельке, даже если он вам кажется самым надежным и безопасным.
Pages:
Jump to: