Pages:
Author

Topic: Ledger Recovery Seed ALERT - page 5. (Read 797 times)

legendary
Activity: 2576
Merit: 2880
Catalog Websites
May 19, 2023, 02:00:02 PM
#26
no
non lho capito, scusami

ci sta l'incazzamento contro ledger, ma io ci ho gia litigato anni fa (sono bannato dal loro reddit)
Quello che sto dicendo è che ovviamente bisogna andare avanti ma non è una cosa così immediata perché il mio primo pensiero è stato "ok, compro un Trezor e sono a posto" però di solito faccio sempre un minimo di ricerca prima di comprare qualcosa e risulta che ad esempio se ti rubano fisicamente un Trezor possono estrarre la chiave, quindi ecco che la prima idea è già finita fuori dalla finestra.

Ho postato nella pagina precedente un link preso dal sito di bitcoin che elenca gli hardware wallet che sono open source, personalmente l'unico che conoscevo era appunto Trezor, tutti gli altri no, quindi ora bisogna mettersi a fare una ricerca approfondita di altri 5 hardware wallet per vedere se presentano qualche tipo di vulnerabilità conosciuta, per quello dicevo che la tua frase "basta cambiare" è alquanto superficiale perché uno può tranquillamente ritrovarsi dalla padella alla brace dato che tra tenere un Ledger che potenzialmente potrebbe essere hackerato dalla compagnia produttrice e un Trezor che se ci mettono le mani su è probabile che sappiano come estrarre la chiave, beh, forse forse è meglio correre il rischio con il Ledger. Però questo l'ho scoperto dopo aver fatto una ricerca, se avessi semplicemente cambiato il device tanti saluti...
legendary
Activity: 2268
Merit: 16328
Fully fledged Merit Cycler - Golden Feather 22-23
May 19, 2023, 11:23:45 AM
#25
C’è un bel post su Reddit di Éric Larchevêque, fondatore ed ex CEO di Ledger. Consiglio a tutti la lettura.

My personal view on the PR disaster, from a Ledger co-founder and ex CEO

È ovviamente di parte, ma è una visione piuttosto lucida dell’accaduto.

legendary
Activity: 3696
Merit: 4343
The hacker spirit breaks any spell
May 19, 2023, 05:08:26 AM
#24
no
non lho capito, scusami

ci sta l'incazzamento contro ledger, ma io ci ho gia litigato anni fa (sono bannato dal loro reddit)
legendary
Activity: 2576
Merit: 2880
Catalog Websites
May 18, 2023, 06:33:15 PM
#23
Quindi che soluzione proponi?
Piangiamo o agiamo?
Io sono una persona pragmatica.. a una sfida rispondo agendo e facendo cose
Ad esempio stiamo provando a buildare Jade

Se hai altre idee o opzioni, le ascolto volentieri
Penso che non hai capito il senso del mio post.
legendary
Activity: 3696
Merit: 4343
The hacker spirit breaks any spell
May 18, 2023, 05:45:22 PM
#22
Quindi che soluzione proponi?
Piangiamo o agiamo?
Io sono una persona pragmatica.. a una sfida rispondo agendo e facendo cose
Ad esempio stiamo provando a buildare Jade

Se hai altre idee o opzioni, le ascolto volentieri
legendary
Activity: 2576
Merit: 2880
Catalog Websites
May 18, 2023, 04:44:24 PM
#21
se sono una azienda di merda, basta cambiare e passare avanti, ce ne faremo una ragione
Si, certo, però ora uno si ritrova con delle supposte pagate centinaia di euro...
Beh, in questo caso meglio prendere delle precauzioni per evitare danni maggiori no?
Se hai speso 100 euro per comprare il ledger, è la probabilità di essere colpito da un loro firmware malevolo è dell’ 1% vuol dire che bastano 10,000 euro di controvalore per essere "preoccupati".
Fatevi i vostri conti.
Non sto dicendo di rischiare, sto dicendo che la frase "basta cambiare e passare avanti" non ha molto senso perché ci si ritrova ad aver pagato un qualcosa che ora non va più bene. Se andassi al supermercato e comprassi 300 euro di spesa per poi scoprire che è tutto scaduto e devi buttare via tutto saresti contento se ti rispondessi con un "cambia supermercato la prossima volta"?

Il cambio andrà fatto ma come tutte le cose ha un costo sia in termini di soldi che di tempo. Tra l'altro stavo leggendo che Trezor presenta delle vulnerabilità, quindi bisogna fare una ricerca approfondita di che altri hardware offre il mercato perché, io almeno, non li conosco se non per sentito nominare.
legendary
Activity: 2562
Merit: 2640
May 18, 2023, 02:26:24 PM
#20
se sono una azienda di merda, basta cambiare e passare avanti, ce ne faremo una ragione
Si, certo, però ora uno si ritrova con delle supposte pagate centinaia di euro...

Beh, in questo caso meglio prendere delle precauzioni per evitare danni maggiori no?
Se hai speso 100 euro per comprare il ledger, è la probabilità di essere colpito da un loro firmware malevolo è dell’ 1% vuol dire che bastano 10,000 euro di controvalore per essere "preoccupati".
Fatevi i vostri conti.

In realtà sono due variabili slegate tra loro. Supponi di avere cripto per un controvalore pari a 500 €: non saresti ugualmente preoccupato ?


legendary
Activity: 1862
Merit: 1327
May 18, 2023, 02:12:53 PM
#19
Ben detto caro amico mio. In ogni caso è importante sapere queste cose e restare aggiornati su queste news non proprio belle.
Se non era per il forum io non lo avrei mai saputo.
Grazie che state sempre sul pezzo.
legendary
Activity: 2268
Merit: 16328
Fully fledged Merit Cycler - Golden Feather 22-23
May 18, 2023, 01:30:19 PM
#18
se sono una azienda di merda, basta cambiare e passare avanti, ce ne faremo una ragione
Si, certo, però ora uno si ritrova con delle supposte pagate centinaia di euro...

Beh, in questo caso meglio prendere delle precauzioni per evitare danni maggiori no?
Se hai speso 100 euro per comprare il ledger, è la probabilità di essere colpito da un loro firmware malevolo è dell’ 1% vuol dire che bastano 10,000 euro di controvalore per essere "preoccupati".
Fatevi i vostri conti.
legendary
Activity: 2576
Merit: 2880
Catalog Websites
May 18, 2023, 10:48:56 AM
#17
se sono una azienda di merda, basta cambiare e passare avanti, ce ne faremo una ragione
Si, certo, però ora uno si ritrova con delle supposte pagate centinaia di euro...
legendary
Activity: 3696
Merit: 4343
The hacker spirit breaks any spell
May 18, 2023, 03:16:25 AM
#16
chiaro (sono francesi..)
si inizia a migrare altrove, in modo ordinato e senza panico Smiley
quello e' il punto che io dico

se sono una azienda di merda, basta cambiare e passare avanti, ce ne faremo una ragione
legendary
Activity: 2576
Merit: 2880
Catalog Websites
May 17, 2023, 05:09:15 PM
#15
Ma loro hanno già reso pubblico quello che volevano farti sapere il problema è che fino ad oggi hanno detto praticamente il contrario.
E qui casca l'asino. Bisogna fidarsi di qualcuno che praticamente fino a ieri ha mentito...  Roll Eyes

Io veramente non capisco perché non abbiano rilasciato un nuovo Ledger dedicato per questa funzione invece di aggiungerla a quelli esistenti. Cioè ovviamente capisco che così non gli costa nulla perché non devono produrre nulla di nuovo ma al tempo stesso ti sei fatto terra bruciata tutt'attorno perdendo la fiducia di chi prende le cripto sul serio. Possibile che nessuno all'interno della compagnia abbia pensato alle conseguenze di una decisione del genere?
hero member
Activity: 504
Merit: 625
Pizza Maker 2023 | Bitcoinbeer.events
May 17, 2023, 03:25:44 PM
#14
se ho capito bene non si può esser sicuri al 100% neanche sugli altri. Almeno non fino a che non sarà stata fatta in merito una ricerca appropriata

Rifaccio la domanda perché forse è passata inosservata: se si prende un Terzo, quindi con codice open source, quale sarebbe il problema? Come potrebbero nascondere qualcosa in un qualcosa pubblico?
In realtà se leggi fra le righe ho risposto a questa domanda. In linea di massima ogni hardware wallet che sia anche open source SE è presente il secure element non sarà completamente open source perché il firmware del chip è al 99% closed....io (parlo personalmente) non conosco nessuno che abbia rilasciato
il firmware.


ma nessuno mi garantisce che A abbiano affermato il vero B che lo sia stato anche in precedenza e dunque che le nostre seed non siano già storate nei loro server.

Ora è solo un discorso di fidarsi o no, non ci sono alternative a meno che non rendano tutto pubblico, cosa che dubito fortemente.
[/quote]

Ma loro hanno già reso pubblico quello che volevano farti sapere il problema è che fino ad oggi hanno detto praticamente il contrario.
legendary
Activity: 2576
Merit: 2880
Catalog Websites
May 17, 2023, 02:51:15 PM
#13
se ho capito bene non si può esser sicuri al 100% neanche sugli altri. Almeno non fino a che non sarà stata fatta in merito una ricerca appropriata
Rifaccio la domanda perché forse è passata inosservata: se si prende un Terzo, quindi con codice open source, quale sarebbe il problema? Come potrebbero nascondere qualcosa in un qualcosa pubblico?

ma nessuno mi garantisce che A abbiano affermato il vero B che lo sia stato anche in precedenza e dunque che le nostre seed non siano già storate nei loro server.
Ora è solo un discorso di fidarsi o no, non ci sono alternative a meno che non rendano tutto pubblico, cosa che dubito fortemente.
legendary
Activity: 2562
Merit: 2640
May 17, 2023, 02:49:55 PM
#12
Uno degli insegnamenti cardine di Bitcoin è imparare a non fidarsi di nessuno.
Dopo questa "scoperta", usare ancora Ledger non vorrebbe dire decidere di fidarsi di loro?

Mi sembra un controsenso.....

hero member
Activity: 504
Merit: 625
Pizza Maker 2023 | Bitcoinbeer.events
May 17, 2023, 02:01:57 PM
#11
Dunque nel secure element ci sta un firmware che al 99% delle volte (anche se il device ha un software open source come il coldacard ad esempio) ha un firmware closed source, questo rende impossibile sapere come effettivamente funzionerà e allo stesso tempo qualcuno che volesse leggere il codice per trovare una falla non può farlo, quindi almeno ad oggi si ritenevano sicuri questi hardware wallet ma dal momento che ledger dichiara questo in tutta onestà a me non fa paura quello che ledger dichiara di fare ma piuttosto l'hacker che tenterà di bucare i server in cerca di come appropriarsi delle seed.
Quindi ci credo che le community sono incazzate.
Grazie della spiega mendace, e se ho capito bene non si può esser sicuri al 100% neanche sugli altri. Almeno non fino a che non sarà stata fatta in merito una ricerca appropriata - che a questo punto dopo la infelice uscita di Ledger, mi aspetto venga anche attuata da parte delle community… di quanto dice o dirà Ledger non me può fregar di meno.

Per quanto riguarda invece la parte che ti ho grassettato, eh beh hai centrato il punto. Già un hacker/cracker le studia anche la notte per bucarti, se poi con queste dichiarazioni gli metti pure la mela in bocca allora…


Stando a quanto rilasciato da Ledger il nano s ad esempio non dovrebbe "godere" di questo super servizio di backup (che culo dico io) perché dichiarano di averlo implementato solo dal firmware 2.2.1 in poi e dato che il nano s è fermo alla 2.1.0 allora dovrebbe essere salvo ma nessuno mi garantisce che A abbiano affermato il vero B che lo sia stato anche in precedenza e dunque che le nostre seed non siano già storate nei loro server. Per quanto riguarda gli altri hardware non ci metto la mano sul fuoco ma tutto dipende da cosa fa il firmware però a sto punto cade senza dubbio la garanzia che il secure element è inviolabile.
hero member
Activity: 903
Merit: 966
May 17, 2023, 01:48:57 PM
#10
Dunque nel secure element ci sta un firmware che al 99% delle volte (anche se il device ha un software open source come il coldacard ad esempio) ha un firmware closed source, questo rende impossibile sapere come effettivamente funzionerà e allo stesso tempo qualcuno che volesse leggere il codice per trovare una falla non può farlo, quindi almeno ad oggi si ritenevano sicuri questi hardware wallet ma dal momento che ledger dichiara questo in tutta onestà a me non fa paura quello che ledger dichiara di fare ma piuttosto l'hacker che tenterà di bucare i server in cerca di come appropriarsi delle seed.
Quindi ci credo che le community sono incazzate.
Grazie della spiega mendace, e se ho capito bene non si può esser sicuri al 100% neanche sugli altri. Almeno non fino a che non sarà stata fatta in merito una ricerca appropriata - che a questo punto dopo la infelice uscita di Ledger, mi aspetto venga anche attuata da parte delle community… di quanto dice o dirà Ledger non me può fregar di meno.

Per quanto riguarda invece la parte che ti ho grassettato, eh beh hai centrato il punto. Già un hacker/cracker le studia anche la notte per bucarti, se poi con queste dichiarazioni gli metti pure la mela in bocca allora…
hero member
Activity: 504
Merit: 625
Pizza Maker 2023 | Bitcoinbeer.events
May 17, 2023, 12:58:39 PM
#9
a me non fa paura quello che ledger dichiara di fare ma piuttosto l'hacker che tenterà di bucare i server in cerca di come appropriarsi delle seed.
Se fosse una cosa veramente opzionale non sarebbe così importante, basterebbe ignorare l'opzione, ma chi ci assicura che non abbiano accesso già ora ai seed? Vi dirò la verità, nonostante fosse closed source mi fidavo ma ora, vista la nonchalance con la qualche ti dicono che esiste la possibilità di esportare dati che danno accesso diretto ai fondi, come possiamo fidarci? Il tutto sta nel cliccare o meno un pulsante accetta o rifiuta? A me sembra assurdo.

E questa è la parte che non si può sapere, anche perché devo ancora capire esattamente come funziona se si può solo attivare via ledger live e consenso da hardware oppure se già in qualche modo è visibile alla connessione col software... Non lo so ma a questo punto prendo in considerazione di tornare al vecchio tails su usb
legendary
Activity: 2576
Merit: 2880
Catalog Websites
May 17, 2023, 12:28:42 PM
#8
a me non fa paura quello che ledger dichiara di fare ma piuttosto l'hacker che tenterà di bucare i server in cerca di come appropriarsi delle seed.
Se fosse una cosa veramente opzionale non sarebbe così importante, basterebbe ignorare l'opzione, ma chi ci assicura che non abbiano accesso già ora ai seed? Vi dirò la verità, nonostante fosse closed source mi fidavo ma ora, vista la nonchalance con la qualche ti dicono che esiste la possibilità di esportare dati che danno accesso diretto ai fondi, come possiamo fidarci? Il tutto sta nel cliccare o meno un pulsante accetta o rifiuta? A me sembra assurdo.
hero member
Activity: 504
Merit: 625
Pizza Maker 2023 | Bitcoinbeer.events
May 17, 2023, 12:10:19 PM
#7
Tanta roba Ledger  Roll Eyes inanella un passo falso dietro l’altro… non il massimo per chi dovrebbe gestire sicurezza dati.
Io capisco 0 di chip e compagnia, peró mi chiedo: a questo punto il problema non sarebbe solo x questo specifico chip, dato che anche sugli altri che garanzia ha un utente che non sia veramente ferrato in materia, o che comunque non abbia modo di verificare n cose su tutto l’hardware?
Trezor per dire leggevo qualche mese fa che avrebbe dovuto iniziare a produrre in casa propria i chip x i suoi dispositivi… ma anche lì, stiamo alla sorte. O c’è chi (da fuori) può veramente verificare la bontà dell’hardware?

Dunque, il problema non dipende dall'hardware in se che può essere buono o meno ma dal firmware, nel senso tu puoi avere anche un hardware poco performante ma se il firmware fa il suo lavoro e lo fa bene allora poco importa. Diciamo che è come il co concetto degli iphone che non hanno hardware di ultima generazione ma ios è talmente ottimizzato a tal punto che funzionano meglio di qualsiasi altro smartphone.

Dunque nel secure element ci sta un firmware che al 99% delle volte (anche se il device ha un software open source come il coldacard ad esempio) ha un firmware closed source, questo rende impossibile sapere come effettivamente funzionerà e allo stesso tempo qualcuno che volesse leggere il codice per trovare una falla non può farlo, quindi almeno ad oggi si ritenevano sicuri questi hardware wallet ma dal momento che ledger dichiara questo in tutta onestà a me non fa paura quello che ledger dichiara di fare ma piuttosto l'hacker che tenterà di bucare i server in cerca di come appropriarsi delle seed.
Quindi ci credo che le community sono incazzate.
Pages:
Jump to: