به‌روزرسانی لجر، کلید خصوصی را ارسال می‌کند

به‌روزرسانی لجر، کلید خصوصی را ارسال می‌کند

گره منبع: 2657478

فاش شدن یک به‌روزرسانی آتی، رمزنگاری‌ها را در مورد افشاگری از سوی لجر، شرکت فرانسوی کیف پول سخت‌افزاری، در آغوش گرفته است.

می‌گوید، می‌توانید در Ledger Recover مشترک شوید، «یک سرویس بازیابی کلید مبتنی بر شناسه که یک نسخه پشتیبان برای عبارت Secret Recovery شما فراهم می‌کند».

برای اینکه آن را کمی بیشتر کنید، به پاسپورت یا گواهینامه رانندگی نیاز دارید تا در صورت نیاز، بعداً از خدمات بازیابی استفاده کنید و آنتن ها را ارسال کنید.

شناسه کلید خصوصی در Ledger Recover، می 2023

بنابراین حتی اگر من از این سرویس استفاده نکنم، دفتر کل Nano X اکنون می تواند عبارت بازیابی مخفی من را ارسال کند؟ - یک دارنده دفتر به طور عمومی پرسید.

پاسخ اولیه نیکلاس باکا، مدیر ارشد فناوری لجر، این موضوع را کنار گذاشت:

«شما در حال استفاده از دستگاه هستید و با این واقعیت موافق هستید که Ledger نمی‌تواند سفت‌افزار را بدون رضایت شما به‌روزرسانی کند – این همان مکانیسم Recover است که در پس مالکیت دستگاه شما، آگاهی از پین شما و در نهایت رضایت شما در دستگاه قفل شده است. ”

اما سوال این است که چگونه کلید خصوصی به شرکت ها داده می شود. باکا با فشار بیشتر اظهار داشت:

اگر بخواهید از این سرویس استفاده کنید، دستگاه تکه‌های رمزگذاری‌شده دانه‌های شما را به شرکت‌های مختلف ارسال می‌کند. البته هنوز هم می‌توانید خودتان از آن نسخه پشتیبان تهیه کنید.»

اوایل این ماه، پاسکال گوتیه، مدیرعامل لجر، نشان داد به Wired آنها در حال کار بر روی دسترسی بیشتر به مالکیت کلید خصوصی بودند:

لجر در حال آماده‌سازی برای راه‌اندازی یک سرویس جدید به نام Ledger Recover است که عبارت بازیابی کیف پول - اساساً شکلی از کلید خصوصی قابل خواندن توسط انسان - را به سه قطعه رمزگذاری شده تقسیم می‌کند و آنها را بین سه متولی توزیع می‌کند: Ledger، شرکت نگهبانی رمزارز Coincover، و کد سپرده شرکت EscrowTech. 

اگر کسی عبارت بازیابی خود را از دست داد، دو تا از سه قطعه را می توان با هم ترکیب کرد - در انتظار بررسی شناسه - برای دسترسی مجدد به وجوه قفل شده.

اساسا، Ledger Recover یک شبکه ایمنی اضافی است. با قیمت 9.99 دلار در ماه، خطر را از نسخه کریپتو که دلارها را زیر تشک پر می کند، از بین می برد.

Shamir Secrets یک ابزار قدیمی در کریپتو است. به جای اینکه یک رشته طولانی به عنوان کلید خصوصی داشته باشید، آن را به سه یا بیشتر تقسیم می کنید، بنابراین اگر یکی را گم کردید، همچنان می توانید دو رشته دیگر را برای دریافت کلید خصوصی خود ترکیب کنید.

در اینجا لجر فراتر می رود. پس از قطع کردن کلید خصوصی، یک قطعه را برای خودش، Ledger the company، یکی را به Coincover و دیگری را برای EscrowTech می فرستد. بنابراین اگر دستگاه را گم کردید، می توانید شناسه خود را نشان دهید و این سه کلید خصوصی را به شما می دهند.

مشکل بزرگ این است که چگونه این کار انجام می شود. اگر در لجر یا به نحوی بین دو یا سه دستگاه لجر خرد شده باشد، یک ویژگی جدید خوب برای کسانی است که حتی امنیت بیشتری می خواهند.

در اینجا کیف پول سخت افزاری آن را به این شرکت ها ارسال می کند و این بدان معناست که کلید خصوصی شما دیگر کاملا خصوصی نیست.

باکا می‌گوید: «هیچ شرکتی بذر شما را نمی‌شناسد، اگر بخواهید از آن استفاده کنید،» و این به این دلیل است که هیچ شرکتی دانه کامل را ندارد، فقط بخش‌هایی از آن را دارد. همچنین رمزگذاری شده است.

اما نکته اصلی بحث این است که به عنوان یک کیف پول سخت افزاری، این کیف پول نباید قادر به ارسال کلید خصوصی باشد. باید آفلاین و غیر قابل دسترس باشد.

Bacca می‌گوید: «این فرضیات امنیتی را در مقایسه با به‌روزرسانی میان‌افزار تغییر نمی‌دهد».

برای آن او به این واقعیت متکی است که شما باید یک دکمه را فشار دهید تا موافقت کنید که فاز را از طریق Recovery به این شرکت ها ارسال کنید، همانطور که باید یک دکمه را فشار دهید تا با به روز رسانی سیستم عامل موافقت کنید.

بذر به خودی خود ارسال نمی شود، یا حداقل این پیشنهاد است، اگرچه این خود دستگاه است که در صورت تایید شما آن را ارسال می کند.

تقریبا آفلاین؟

برای کسانی که حتی امنیت بیشتری می خواهند، این واقعیت که این دستگاه اصلاً می تواند با فاز seed ارتباط برقرار کند یک مشکل است زیرا اگر بتواند، کاملا آفلاین نیست و آنچه را که لجر هفته گذشته به طور عمومی گفته بود، انجام نمی دهد:

ما متوجه شدیم - دستگاه شما کلیدهای خصوصی شما را برای شما آفلاین نگه می دارد. مسئله این است که شما می توانید کارهای بیشتری با لجر خود انجام دهید."

همانطور که این به‌روزرسانی نشان می‌دهد که کلید خصوصی کاملاً در یک محیط سرد محصور نشده است، اما می‌توان آن را به این شرکت‌ها فرستاد، البته با رضایت شما، در رسانه‌های اجتماعی در میان دارندگان Ledger غوغایی به راه افتاده است.

این شرکت XNUMX میلیون واحد از سخت افزار را فروخته است، اما راه اندازی آن در نهایت همیشه به سطحی از اعتماد نیاز دارد، مقداری معاوضه بین راحتی و امنیت.

اگر امنیت خودتان را می‌خواهید، کلید خصوصی را در یک لپ‌تاپ کاملاً جدید که به اینترنت وصل نکرده‌اید تولید می‌کنید، کلید خصوصی را چاپ می‌کنید یا از آن در تلفنی که به اینترنت وصل نیست عکس می‌گیرید. و اگر نیاز به دسترسی به وجوه دارید، با ایجاد یک آدرس جدید، برای باقیمانده موجودی دوباره شروع کنید.

فقط خرید یک دستگاه کوچک به جای آن راحت تر است، اما در نهایت هرگز نمی دانید چه چیزی در آن وجود دارد، مگر اینکه خودتان آن را بسازید.

این به طور بالقوه می‌تواند به سخت‌افزار منبع باز فشار بیاورد، ایده‌ای که گاه و بیگاه برای سال‌ها در فضای کریپتو پیشنهاد شده است، اما به هیچ جا نرسیده است، زیرا این یک تلاش بزرگ است.

تا آن زمان، بیشتر بحث مبادله و میزان امنیت است. از آنجایی که در مورد Ledger باید رضایت خود را برای ارائه کلید خصوصی بدهید، این کمی بهتر از یک کیف پول آنلاین است، اما این واقعیت که دستگاه می تواند کلید را ارسال کند با ادبیات آنها که می گوید:

«دستگاه‌های لجر کلیدهای خصوصی شما را در یک محیط کاملاً آفلاین تولید می‌کنند - و همیشه آنها را در آنجا نگه دارید. با جداسازی کلیدهای خصوصی شما از اتصال اینترنتی، از هکرها و بدافزارها محافظت می‌شوند.»

پس از به روز رسانی سیستم عامل، احتمالاً آنها کاملاً ایزوله نخواهند شد. Ledger اعلام کرده است که اسناد بیشتری را برای توضیح نحوه عملکرد به‌روزرسانی میان‌افزار جدید ارائه می‌کند، اما دفتر کل فعلی مانند گذشته به کار خود ادامه می‌دهد و لزوماً مجبور نیستید آنها را به‌روزرسانی کنید.

اگرچه مطمئناً موضوع مفهومی برای همه لجرها در مورد نحوه ارسال این کلید خصوصی آفلاین روی دستگاه وجود دارد. از آنجایی که بر اساس بیانیه Bacca مبنی بر اینکه دستگاه آن را ارسال می کند، با وارد کردن دستی آن نیست، پس احتمالاً راه اندازی کاملاً آفلاین نیست.

با این حال، لجر سال‌ها بدون هیچ هک کار می‌کند، با این حال تمرکز آنها برای سال‌ها بر روی ارائه یک کیف پول آفلاین بوده است، نه پشتیبان‌گیری آنلاین از آن و همچنین به‌روزرسانی برنامه‌های ارائه شده.

تمبر زمان:

بیشتر از TrustNodes