比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > FIL幣 > Info

EDG:沒有100%安全的硬件錢包,評Ledger和Trezor錢包互懟事件

Author:

Time:1900/1/1 0:00:00

在今年的MIT比特幣世博會上,硬件錢包廠商Ledger在會議現場演示了針對同行Trezor的五種攻擊方式,此后,該公司還在其官網公布了具體的漏洞細節。可以預料到是,很多購買Trezor或其仿品硬件設備的用戶們會坐不住了。還不了解這回事的讀者,可以先閱讀巴比特wendy小姐姐報道的這篇文章:《硬件錢包安全團隊屢出奇招,Ledger向同行Trezor下手了》那么,我們是否就可以說,Trezor是不安全的,而Ledger就是更好的選擇呢?當然不能如此簡單下定論,我們也要聽聽另一方的解釋。根據Trezor方面給出的回應來看,Ledger所提到的漏洞,均需物理訪問,其中有部分已被Trezor解決,部分屬于所有硬件設備都存在的問題,其余部分則是當前所有基于ST微芯片設備存在的問題,這也包括Ledger本身。通過這起事件,我們可以了解到,沒有任何一個硬件錢包是可以做到100%安全的,重要的是用戶要提高安全意識。以下為Trezor方面的回應:

渣打:美元已接近見頂 但美國利率還沒有:12月28日消息,渣打的分析師Steven Englander表示,美元獲得的支撐因素開始減弱,匯率可能正在接近見頂。推動美元走強的兩個主要因素是對疫情影響的擔憂,以及對美聯儲會收緊貨幣政策的擔憂。我們看到對疫情的擔憂正在慢慢消退,市場對美聯儲貨幣政策的擔憂能在多大程度上緩解還有待觀察,如果市場預期美國利率將見頂,那對匯市將是一個觸發點。他說,雖然利率還沒到頂,但肯定有一些跡象表明美國通脹率正在達到頂峰,而且下行空間大于上行空間。任何表明全球央行不必像市場現在預期的那樣激進(收緊政策)的跡象,都將對美元構成重大利空。(金十)[2021/12/29 8:10:21]

我們希望借此機會解決、澄清以及回應Ledger在MIT比特幣世博會上針對Trezor提出的聲明。簡單回應:

俄羅斯副財長:俄羅斯沒有全面禁止加密貨幣的計劃:10月13日,俄羅斯財政部副部長Alexey Moiseev稱,俄羅斯無意實施全面的加密禁令,但俄羅斯政府仍將在境內禁止使用加密貨幣作為支付方式,以保證對貨幣供應的控制。(CryptoPotato)[2021/10/13 20:26:49]

供應鏈攻擊:超出范圍,影響運輸中的所有硬件,沒有100%的解決方案,所有公司都有不同的方法來緩解這一問題;軟件漏洞攻擊:不可利用,已修復;側通道PIN攻擊:已修復;側通道攻擊標量乘法:不可利用,需要PIN;意外結束攻擊:未完全披露,對基于ST微芯片的所有硬件設備都有影響,可通過口令緩解;首先,我們要強調的是,這些攻擊都不是可遠程利用的。所有演示的攻擊向量,都需要物理訪問設備,攻擊者需要使用專用設備,并掌握專業的攻擊技術,最后還需要時間。這就是為什么我們認為,這些問題對于絕大多數硬件錢包用戶來說,它們的重要性是較低的。最近與幣安合作展開的研究證實了這一點,只有5.93%的受訪者認為物理攻擊是對加密貨幣的最大威脅,而66%的受訪者認為遠程攻擊是主要威脅。這5.93%的人群,可通過使用密碼短語進行保護,通過這種方式可覆蓋設備和恢復種子的物理安全性。

聲音 | ETC Cooperative執行董事:以太坊基金會沒有公布“大多數基金會事務”的信息:據AMBcrypto 1月5日消息,ETC Cooperative執行董事Bob Summerwill表示,以太坊基金會一個與加密貨幣有關的不透明的瑞士基金會。基金會有責任和問責制,以顯示自己不邪惡,但值得信賴的成熟治理和運作的透明度,類似于任何其他非營利組織。Summerwill聲稱,世界上沒有任何非營利組織擁有一張免費卡,可以按照自己的意愿行事。Summerwill還表示,以太坊基金會沒有公布“大多數基金會事務”的信息。[2020/1/6]

幣安的安全調查結果,樣本為14471名受訪者硬件錢包的主要用途,始終是保護資金免受惡意軟件攻擊、計算機病和各種其他遠程威脅的侵害。雖然實現完美的物理安全是一個崇高的目標,但這一目標最終還是無法實現的,這是因為5美元扳手攻擊的存在。此外,如果一個人有足夠的資金、時間和資源,沒有硬件障礙可抵御住他們的攻擊。如果我們考慮到意外盜竊,那么他發現你的硬件錢包,并偶然擁有攻破這些設備所需裝備,其可能性是相對較小的。

德勤秦誼:數字貨幣帶來的“造富運動”和區塊鏈沒有必然聯系:在2018年博鰲亞洲論壇年會會場,德勤區塊鏈中國發起人秦誼表示,區塊鏈是一個很復雜的技術的綜合,目前數字貨幣、ICO等帶來財富效應,其實和區塊鏈并沒有必然的聯系。“創新本身就是一個各種事物爆發的過程,就如在春天里開花發芽,但也會產生很多的雜草。”秦誼表示,每個事物的產生都都要經過一個泡沫期和去泡沫期,然后才能得到公眾更多的認識,再通過國家的引導才能使這些創新去泡沫,才能走上輔助一個社會進步的過程中去。[2018/4/13]

5美元扳手攻擊,https://xkcd.com/538/我們在設計Trezor設備時,考慮了上面解釋的威脅模型——我們的主要重點是保護用戶免受遠程攻擊。也就是說,結合強大的密碼和至少基本的操作安全原則,即使是Ledger所提出的物理攻擊,也不會影響到Trezor用戶。知道了這一點,讓我們看看Ledger在周日所提到的問題。問題1-供應鏈攻擊

“供應鏈攻擊”是所有硬件設備都存在的永恒問題,無論它們受到多大程度的保護。一件硬件無法檢查自身,并驗證其完整性。硬件認證并不是一個解決方案,因為硬件修改是可被添加的,這會導致設備確認它是真的。此外,我們所有的制造過程都是在歐盟,在那我們會緊密控制整個制造過程。

演示將任意恢復詞注入到Ledger硬件錢包,演示人:SaleemRashid問題2-軟件漏洞攻擊

在Trezor代碼庫測試期間,Ledger研究人員發現了兩個問題,他們也確認了我們的代碼對惡意行為者的抵抗力很強。盡管這些漏洞無法利用,但我們還是修復了它們。我們想利用這個機會,感謝Ledger再次確認Trezor源代碼是高質量編寫的。問題3-側通道攻擊PIN

在TrezorOne錢包上的側通道攻擊PIN確實是令人印象深刻的,我們贊揚Ledger的努力。同時,我們要感謝Ledger負責任地向我們披露這個問題。這種攻擊向量,可通過將TrezorT模型上的數據存儲方式向后移植到TrezorOne而解決。問題4-側通道攻擊標量乘法

此漏洞假定攻擊者擁有用戶的PIN,并擁有對設備的物理訪問權限,以及最終的密碼短語。掌握了以上所有,攻擊者就完全掌握了硬件錢包所保管的所有資金。問題5+6意外結束攻擊

這兩個問題實際上是相同的,但6比5聽起來更好。盡管如此,我們對Ledger宣布這一問題感到驚訝,特別是在Ledger明確要求不公布這一問題之后,因為這可能會影響整個微芯片行業,而不僅僅是硬件錢包。由于Ledger目前正在與芯片制造商談判,我們也將避免泄露任何關鍵信息,除了此攻擊載體也是資源密集型的,其需要實驗室級的設備來操作微芯片以及深入的專業知識。Ledger,我們仍在和ST討論中,請不要提及攻擊細節,好嗎?如果你是一名Trezor錢包用戶,并害怕針對設備的物理攻擊,我們建議你設置一個受密碼保護的錢包。在最佳情況下,可使用多個密碼進行組合保護。密碼將完全緩解此攻擊向量。雖然應該贊揚硬件測試和遵守負責任的披露,但最后一個問題的披露,似乎還為時過早。SatoshiLabs首席執行官MarekPalatinus表示:我們要感謝Ledger實際演示了我們自設計Trezor以來所意識到的所有攻擊方式。因為我們意識到沒有硬件是100%安全的,所以我們引入了密碼短語的概念;除了合理的可否認性之外,還消除了很多物理攻擊,比如這次Ledger提到的。結論

Ledger在MIT比特幣博覽會上的陳述概要整個事件對我們來說是一個寶貴的教訓。我們需要傳達一些我們已知的信息:沒有硬件是不可破解的,根據你的安全模型,你可以使用一些工具來減輕威脅。而對于那些擔心物理攻擊的用戶來說,設置合理否認和操作安全的密碼是可行方法。而對于關注遠程攻擊的用戶來說,其實沒有發生任何變化。我們將在未來繼續推廣密碼短語功能,以及其他操作安全策略,以確保您的安全。

Tags:EDGEDGELEDGERiXledgerledger錢包使用教程ledu幣在哪交易Bitgert

FIL幣
比特幣:關于比特幣和區塊鏈的6大誤解

編者按:本文來自藍狐筆記,本文來源ConsenSys,由“藍狐筆記”社群“Dyna”翻譯,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
ECT:新西蘭槍手從25億美元的加密騙局BitConnect中獲利

3月15日,新西蘭槍殺案震驚世界,50人喪生,20多人受傷,槍手布蘭頓·塔蘭特在長達74頁的宣言中自稱為法西斯主義者,更讓人意外的是.

1900/1/1 0:00:00
以太坊:V神:穩定幣和加密瀏覽器有利于生態系統,以太坊治理被低估

Odaily星球日報譯者|Moni對于普通投資者來說,他們認為的加密貨幣行業進步可能只停留在價格上漲這個層面上,但是從開發人員的角度,或許對未來加密行業的更新和發展有著不一樣的看法.

1900/1/1 0:00:00
區塊鏈:北京互聯網法院建「天平鏈」,設17個司法區塊鏈節點

3月30日,首批197個區塊鏈信息服務名稱及備案編號發布,其中不乏司法相關存證服務的區塊鏈,我們注意到北京互聯網法院的天平鏈也在其列.

1900/1/1 0:00:00
VER:美Silvergate銀行招股書出爐,加密業務正成西方中小銀行“印鈔機”

華爾街銀行還在試水或觀望加密貨幣業務之際,這一業務正在成為西方中小銀行的“印鈔機”。作為少數幾家積極為加密貨幣業務提供服務的美國金融機構之一,Silvergate銀行在2018年第四季度增加了5.

1900/1/1 0:00:00
數字貨幣:比特大陸這半年給了市場怎樣的啟示

港交所上市申請失效前夕,3月26日,比特大陸CEO王海超聯合兩位聯合創始人詹克團、吳忌寒一起發布重磅內部信。不僅官宣了王海超出任公司的首席執行官,且重新審視公司業務,聚焦數字貨幣和人工智能芯片.

1900/1/1 0:00:00
ads