Pages:
Author

Topic: [UPGRADE] v 1.4.2 firmware ledger nano s - page 2. (Read 9204 times)

legendary
Activity: 3696
Merit: 4343
The hacker spirit breaks any spell
vi raccomando nuovamente di acquistare solo dallo store ufficiale.
proprio ieri parlavo con un mio conoscente che è una capra come conoscenza informatica e stava per acquistare un ledger da un venditore che aveva postato un annuncio su subito.
in pratica vendeva ledger nuovi sottocosto "già configurati e pronti all'utilizzo", te lo portavi a casa con circa 30€
si, il problema è che appunto essendo già configurati, lui era in possesso della chiave impostata e tra qualche mese/anno avrebbe ripulito il tutto.
ho chiesto il link dell'annuncio a questo mio conoscente, ma sembrerebbe non esservi più al momento.

Esatto questo è il modus operandi dei truffatori da due soldi
Un truffatore più advanced potrebbe fare anche altro

In ogni caso è facile, basta comprare dai rivenditori ufficiali
full member
Activity: 378
Merit: 104
vi raccomando nuovamente di acquistare solo dallo store ufficiale.
proprio ieri parlavo con un mio conoscente che è una capra come conoscenza informatica e stava per acquistare un ledger da un venditore che aveva postato un annuncio su subito.
in pratica vendeva ledger nuovi sottocosto "già configurati e pronti all'utilizzo", te lo portavi a casa con circa 30€
si, il problema è che appunto essendo già configurati, lui era in possesso della chiave impostata e tra qualche mese/anno avrebbe ripulito il tutto.
ho chiesto il link dell'annuncio a questo mio conoscente, ma sembrerebbe non esserci più al momento.
member
Activity: 336
Merit: 52

Anch'io ho preso sia il ledger che il trezor dal sito del produttore. Pur tuttavia, come è stato sopra ricordato, è la stessa ledger a ricordare che non è possibile manipolarti il device prima che tu ne vieni in possesso, per cui non protegge neanche con sigilli particolari la confezione stessa.

era capitato che un truffatore vendesse i ledger già settati con un finto foglietto ufficiale col seed scritto sopra, un attacco di pura social engineering che punta sulla poca esperienza dell'utente, in quel caso per aprire la scatola avrebbero dovuto rompere il sigillo, proprio inutile non sarebbe stato.
Sono d'accordo, capisco che da un lato possano giocare sulla mancanza del sigillo per far vedere quanto credano nel loro prodotto, però penso anche che visto quello che c'è in gioco dovrebbe davvero essere tutto a prova di noob, non bisogna dare nulla per scontato.
newbie
Activity: 26
Merit: 0
Ok grazie, sono in attesa della convalida del mio pagamento. Concordo per gli acquisti ufficiali sui siti ufficiali ;-)
legendary
Activity: 3696
Merit: 4343
The hacker spirit breaks any spell
Sì, il tizio ha acquistato il ledger su Amazon...da evitare.
A proposito, poco fa ho acquistato un ledger nano s dal sito ufficiale, quanto tempo ci mette ad arrivare?
Grazie in anticipo

te lo dice quando lo compri
qualsiasi sia il tempo, meglio evitare di comprare da rivenditori NON ufficiali, troppo rischioso
newbie
Activity: 26
Merit: 0
Sì, il tizio ha acquistato il ledger su Amazon...da evitare.
A proposito, poco fa ho acquistato un ledger nano s dal sito ufficiale, quanto tempo ci mette ad arrivare?
Grazie in anticipo
legendary
Activity: 1981
Merit: 1039

Anch'io ho preso sia il ledger che il trezor dal sito del produttore. Pur tuttavia, come è stato sopra ricordato, è la stessa ledger a ricordare che non è possibile manipolarti il device prima che tu ne vieni in possesso, per cui non protegge neanche con sigilli particolari la confezione stessa.



era capitato che un truffatore vendesse i ledger già settati con un finto foglietto ufficiale col seed scritto sopra, un attacco di pura social engineering che punta sulla poca esperienza dell'utente, in quel caso per aprire la scatola avrebbero dovuto rompere il sigillo, proprio inutile non sarebbe stato.

legendary
Activity: 3696
Merit: 4343
The hacker spirit breaks any spell
Ragazzi, sereni... scialli, tranquilli
Fino ad oggi nessun trezor o legder sono stati violati
È più facile minacciare il possessore e farsi dare le chiavi private.. Come è già successo
member
Activity: 434
Merit: 38
Io l'ho comprato da Amazon, perchè mi arrivava subito e mi è arrivato in scatola cellofanata (ok questo non vuol dire niente...).

Dici che ho fatto una sciocchezza? Al momento l'ho uso da un pò senza problemi. Ho però letto attentamente le istruzioni e non puoi essere fregato, infatti è la Ledger stessa (non io) che dice che non mette un sigillo di garanzia per l'apertura della scatola perchè non serve. Cioè una volta che fai la procedura da zero, mettendo il tuo PIN e in particolare creando il tuo seed di 24 parole (procedura da fare all'inizio obbligatoriamente), questo è resettato ex-novo a livello hardware nel chip. Se qualcuno lo avesse manomesso non ti farebbe fare la procedura di generazione seed.

Io preso direttamente dal sito del produttore. Ho letto la stessa cosa. Tuttavia, non ci sono mai certezze.

Ho trovato un articolo in rete a riguardo (in inglese, se volete posso tradurlo io stesso):

Quote
“The vulnerability arose due to Ledger’s use of a custom architecture to work around many of the limitations of their Secure Element,” Rashid explains in a blog post. “An attacker can exploit this vulnerability to compromise the device before the user receives it, or to steal private keys from the device physically or, in some scenarios, remotely.”

La cosa che mi preoccupa e' il riferimento all'attacco remoto.

Il link all'articolo qui
Code:
https://thenextweb.com/hardfork/2018/03/20/ledger-nano-s-hack-cryptocurrency


Quote
Tuttavia, non ci sono mai certezze

Anch'io ho preso sia il ledger che il trezor dal sito del produttore. Pur tuttavia, come è stato sopra ricordato, è la stessa ledger a ricordare che non è possibile manipolarti il device prima che tu ne vieni in possesso, per cui non protegge neanche con sigilli particolari la confezione stessa.

Poi niente è sicuro a sto mondo, però è pur vero che non sono a conoscenza che la sicurezza di un Ledger sia mai stata violata, almeno finora.

L'articolo che tu fai riferimento sono vulnerabilità scoperte mesi fa da Saleem Raschid, uno sviluppatore (anzi un ragazzino mi pare, ma un genio dell'informatica), che le ha svelate pubblicamente a marzo. Tra l'altro in questo modo rinunciando (se non dico una sciocchezza), anche al premio messo in palio dalle Ledger stessa per chi trova vulnerabilità ai loro prodotti (c'è un anti-disclosure).

Si tratta di attacchi estramamente complessi e di difficile implementazione, ma possibili (vabbè io non sono un esperto informatico, riporto solo le info). Qua l'articolo originale di Saleem:

https://saleemrashid.com/2018/03/20/breaking-ledger-security-model/

Grazie alle sue scoperte, è stato rilasciato dalle Ledger l'aggiornamento 1.4 (quello di cui stiamo parlando qua) che dovrebbe avere risolto queste potenziali vulnerabilità...
newbie
Activity: 81
Merit: 0
Io l'ho comprato da Amazon, perchè mi arrivava subito e mi è arrivato in scatola cellofanata (ok questo non vuol dire niente...).

Dici che ho fatto una sciocchezza? Al momento l'ho uso da un pò senza problemi. Ho però letto attentamente le istruzioni e non puoi essere fregato, infatti è la Ledger stessa (non io) che dice che non mette un sigillo di garanzia per l'apertura della scatola perchè non serve. Cioè una volta che fai la procedura da zero, mettendo il tuo PIN e in particolare creando il tuo seed di 24 parole (procedura da fare all'inizio obbligatoriamente), questo è resettato ex-novo a livello hardware nel chip. Se qualcuno lo avesse manomesso non ti farebbe fare la procedura di generazione seed.

Io preso direttamente dal sito del produttore. Ho letto la stessa cosa. Tuttavia, non ci sono mai certezze.

Ho trovato un articolo in rete a riguardo (in inglese, se volete posso tradurlo io stesso):

Quote
“The vulnerability arose due to Ledger’s use of a custom architecture to work around many of the limitations of their Secure Element,” Rashid explains in a blog post. “An attacker can exploit this vulnerability to compromise the device before the user receives it, or to steal private keys from the device physically or, in some scenarios, remotely.”

La cosa che mi preoccupa e' il riferimento all'attacco remoto.

Il link all'articolo qui
Code:
https://thenextweb.com/hardfork/2018/03/20/ledger-nano-s-hack-cryptocurrency
member
Activity: 378
Merit: 13
Spulciando in internet, infatti ho visto che sono stati fregati gli utenti solo in questo modo: comprando da ebay, arrivava la scatola pronta e chiusa, da persone che l'avevano già presa in precedenza, con un foglio sul modello gratta e vinci da grattare le parole con il seed già preimpostato (da genio del crimine, non c'è che dire questa strategia!!!), quindi i ladri avendo anche loro il seed, hanno potuto rubare quando volevano indisturbati tutto il malloppo!
si esatto, avevo letto anch'io che usavano questo stratagemma per fregare le crypomonete con ledger nano s gia' predisposto. Come sempre bisogna dubitare di tutto.
Geni del male ! Per evitare fregature è sempre meglio controllare che arrivi tutto ben sigillato e ordinare il prodotto direttamente dal sito. Qualcuno ha avuto modo di aggiornarlo usando OSX?
full member
Activity: 658
Merit: 105
Spulciando in internet, infatti ho visto che sono stati fregati gli utenti solo in questo modo: comprando da ebay, arrivava la scatola pronta e chiusa, da persone che l'avevano già presa in precedenza, con un foglio sul modello gratta e vinci da grattare le parole con il seed già preimpostato (da genio del crimine, non c'è che dire questa strategia!!!), quindi i ladri avendo anche loro il seed, hanno potuto rubare quando volevano indisturbati tutto il malloppo!
si esatto, avevo letto anch'io che usavano questo stratagemma per fregare le crypomonete con ledger nano s gia' predisposto. Come sempre bisogna dubitare di tutto.
jr. member
Activity: 85
Merit: 2
Join The Blockchain Revolution In Logistics
prima o dopo dovro' decidermi a comperarlo anche io anche se o poco da metterci su'. Ma se lo ordinassi adesso dal sito ledger me lo invierebbero gia' con l'ultima versione?

ovviamente si
e compralo solo ed esclusivamente dal sito originale, occhio.. se non lo compri dal sito originale o dai rivenditori autorizzati.. rischi che sia manomesso

e per cosa, risparmiare 10 euri? no, te lo sconsiglio

se vuoi comprarlo poi inviami un PM


Io l'ho comprato da Amazon, perchè mi arrivava subito e mi è arrivato in scatola cellofanata (ok questo non vuol dire niente...).

Dici che ho fatto una sciocchezza? Al momento l'ho uso da un pò senza problemi. Ho però letto attentamente le istruzioni e non puoi essere fregato, infatti è la Ledger stessa (non io) che dice che non mette un sigillo di garanzia per l'apertura della scatola perchè non serve. Cioè una volta che fai la procedura da zero, mettendo il tuo PIN e in particolare creando il tuo seed di 24 parole (procedura da fare all'inizio obbligatoriamente), questo è resettato ex-novo a livello hardware nel chip. Se qualcuno lo avesse manomesso non ti farebbe fare la procedura di generazione seed.

Spulciando in internet, infatti ho visto che sono stati fregati gli utenti solo in questo modo: comprando da ebay, arrivava la scatola pronta e chiusa, da persone che l'avevano già presa in precedenza, con un foglio sul modello gratta e vinci da grattare le parole con il seed già preimpostato (da genio del crimine, non c'è che dire questa strategia!!!), quindi i ladri avendo anche loro il seed, hanno potuto rubare quando volevano indisturbati tutto il malloppo!
legendary
Activity: 3696
Merit: 4343
The hacker spirit breaks any spell
prima o dopo dovro' decidermi a comperarlo anche io anche se o poco da metterci su'. Ma se lo ordinassi adesso dal sito ledger me lo invierebbero gia' con l'ultima versione?

ovviamente si
e compralo solo ed esclusivamente dal sito originale, occhio.. se non lo compri dal sito originale o dai rivenditori autorizzati.. rischi che sia manomesso

e per cosa, risparmiare 10 euri? no, te lo sconsiglio

se vuoi comprarlo poi inviami un PM
full member
Activity: 658
Merit: 105
update di sicurezza alla 1.4.2 (6h fa)

sono state aggiunte piccole features che danno piu sicurezza (leggere primo post)

ovviamente l'aggiornamento é CALDAMENTE consigliato
prima o dopo dovro' decidermi a comperarlo anche io anche se o poco da metterci su'. Ma se lo ordinassi adesso dal sito ledger me lo invierebbero gia' con l'ultima versione?
jr. member
Activity: 168
Merit: 3
Web developer / Crypto Trader
importante la feutures che a ogni reset la prima parola del menmonic cambia
legendary
Activity: 3696
Merit: 4343
The hacker spirit breaks any spell
update di sicurezza alla 1.4.2 (6h fa)

sono state aggiunte piccole features che danno piu sicurezza (leggere primo post)

ovviamente l'aggiornamento é CALDAMENTE consigliato
legendary
Activity: 1981
Merit: 1039
Non sembra essere a rischio, fortunatamente non era un problema riguardante la fase di generazione.
sr. member
Activity: 599
Merit: 273
---
Oggi tra l'inutile fiorire di thread a vari livelli uno dei pochi dove ottenere le info migliori è il Wall Observer thread da cui ho preso questa info.
https://saleemrashid.com/2018/03/20/breaking-ledger-security-model/
un ragazzo di 15 anni che ha messo sotto scacco la sicurezza del ledger......


Non ho ancora capito se il vecchio seed è a rischio, ma a guardare a occhio direi di no.
legendary
Activity: 1981
Merit: 1039
non so nel caso specifico se quelli di ledger lo abbiano premiato, quelli di trezor lo fanno c'è una piccola lederboard coi punteggi nella loro pagina https://trezor.io/security/ e Rashid è a pari merito col primo subito dietro lui c'è Bacca che è il dev di Ledger  Grin

Pages:
Jump to: