Обнаружены уязвимости в аппаратных кошельках Trezor и Ledger
На конференции Chaos Communication Congress был представлен доклад о проблемах в аппаратных кошельках Trezor и Ledger. Авторами исследования выступают Дмитрий Недоспасов (Dmitry Nedospasov), Томас Рот (Thomas Roth) и Джош Датко (Josh Datko). Они обнаружили сразу несколько брешей в безопасности кошельков: атаки по стороннему каналу, атаки на цепочку поставок, уязвимости на уровне прошивки и чипа.
Многие производители подобных устройств оснащают свои продукты и их упаковку защитными наклейками, которые свидетельствуют о том, что упаковку не вскрывали и само устройство тоже. Специалисты начали свою презентацию с простой демонстрации: при помощи обычного фена без труда избавились от стикеров на коробке Trezor One и USB-порту кошелька, не оставив следов. Главное — следить за температурой и не нагревать стикеры и гаджеты слишком сильно.
Устройства Ledger поставляются без защитных стикеров, так как производительно уверяет, что проверка целостности производится при каждом включении устройства, а чип Secure Element предотвращает любые попытки физического вмешательства. Поэтому избавившись от стикеров на Trezor, специалисты перешли к Ledger, «вскрыли» кошельки и получили доступ к их аппаратной составляющей.
Затем эксперты рассказали, что в кошельках Trezor можно подменить микроконтроллер. «Как только вы это сделаете, сможете поместить свой скомпрометированный загрузчик на устройства Trezor», — объясняет Датко. Во время презентации специалисты пропустили этот этап, но рассказали аудитории, что в лабораторных условиях им удалось подключиться к аппаратному дебаггеру и получить свободный доступ к чипу, что позволило перепрошить компоненты, используя вредоносный код.
Кошелек Ledger, в свою очередь, оснастили простейшим аппаратным имплантатом, который позволяет одобрять транзакции без участия пользователя. На это эксперты потратили всего $3,16: установили на устройство RF-переключатель, который можно контролировать удаленно, с помощью радиочастот (как минимум с расстояния в 11 метров, имея передатчик 50W).
Что до софтверной составляющей кошельков, исследователям удалось отреверсить механизм обновления прошивки на Ledger Nano S и найти баг, который позволяет записать на устройство кастомную прошивку. Производитель предусмотрел защиту от таких атак: подлинность образа прошивки проверяется с использованием криптографической функции. Однако после окончания проверки в память записывается константа 0xF00BABE, и проверка производится только раз, а не при каждом запуске устройства. В итоге исследователи пришли к выводу, что для обхода защитного механизма, достаточно поместить по определенному адресу ячейки памяти 0xF00BABE. Проделав это, они смогли запустить на скомпрометированном устройстве игру «Змейка», используя две имеющиеся кнопки для управления движением на крохотном дисплее кошелька.
На Ledger Blue удалось осуществить атаку по стороннему каналу (side-channel attack). Изучая аппаратную часть устройства, Томас Рот заметил, что кошелек оснащен длинным проводником, который ведет себя как антенна, и сигнал усиливается, если устройство подключено к USB-кабелю. Прибегнув к помощи SDR-оборудования, специалисты перехватили и проанализировали эти радиоволны. Так, Рот разработал фреймворк, который автоматически записывал сигнал во время ввода PIN-кода и использовал ИИ модель для преобразования этих данных в понятную человеку информацию. В итоге специалистам удалось добиться 90% точности таких «предсказаний».
Еще одну проблему удалось выявить в кошельке Trezor One, который работает с микроконтроллером STM32F205, который, по сути, управляет работой всех компонентов. Дело в том, что в 2017 году в этой модели микроконтроллеров обнаружили уязвимость перед внесением неисправностей (fault injection). В прошлом году специалистам не удалось понять, распространяется ли эта проблема на аппаратные кошельки, но на CCC эксперты рассказали, что изучив процедуры загрузки и обновления, они выявили, что из RAM можно извлечь приватный ключ или seed-ключ. Такая атака предоставит злоумышленнику доступ к криптовалюте и позволит перевести средства на другой кошелек.
Производители уже отреагировали на презентацию доклада экспертов. Так, разработчики Ledger заявили, что все продемонстрированные атаки являются трудноосуществимыми, требуют физического доступа к устройству, и простым пользователям не о чем тревожиться, так как подобную компрометацию трудно реализовать на практике.
Разработчики Trezor, в свою очередь, сообщили, что уже готовят патчи, хотя тоже подчеркнули, что атаки осуществимы только при наличии физического доступа к устройству.
Please keep in mind that this is a physical vuln. An attacker would need physical access to your device, specifically to the board—breaking the case.
If you have physical control over your Trezor, you can keep on using it, and this vulnerability is not a threat to you.
— Trezor (@Trezor) December 28, 2018
xakep.ru
в чем отличия и какой кошелек лучше для хранения криптовалюты ᐈ Cryptonet
Sorry, this entry is only available in Russian. For the sake of viewer convenience, the content is shown below in the alternative language. You may click the link to switch the active language.
Аппаратные кошельки сегодня по праву считаются одним из лучших криптовалютных хранилищ за счет удобства и надежности. На рынок выходит все больше изготовителей, но лидируют по-прежнему два — Ledger и Trezor. В основном именно из них выбирают лучший кошелек пользователи, и выбор этот часто трудный. Чтобы его упростить, рассмотрим особенности кошельков обеих компаний и постараемся разобраться, какое устройство предпочтительнее сегодня!
Аппаратные кошельки Ledger и Trezor: история создания
Аппаратные криптокошельки — это физические устройства электронного типа, разработанные специально для хранения криптовалюты. Отличаются они повышенной защищенностью внутренних хранилищ, а между собой различаются технологиями защиты, которые в них использованы, и функционалом.
По этим параметрам пользователи зачастую выбирают лучший кошелек. Основным критерием, как правило, является защищенность, поскольку основная функция кошельков — обезопасить деньги пользователя от злоумышленников.
Функционал в аппаратных криптокошельках плюс-минус похож, поэтому такой роли не играет.
Ledger и Trezor стали лидерами рынка именно благодаря надежности своих продуктов. Или, по крайней мере, надежности в глазах пользователей.
Компания Ledger появилась в 2014 году стараниями француза Эрика Ларшевека. Несколько лет до этого он изучал возможности криптовалют во Французском Биткоин-центре, который сам и основал.
По итогам работы он пришел к выводу, что присутствующие на рынке в тот момент кошельки катастрофически ненадежны, а потому криптоиндустрия нуждается в качественном, защищенном продукте. Эта линия — стремление к максимальной защищенности кошелька — стала основой идеологии компании Ledger и обеспечивает ей возрастающую популярность по сей день.
Немного другие причины популярности у Trezor. Эта компания — первопроходец в своей области, причем первопроходец неплохой. Появилась она в 2012 году в Чехии, когда у одного из основателей — Марека Палатинуса — украли с кошелька больше 3 тысяч биткоинов (около $12 тысяч на тот момент).
Палатинус, являвшийся тогда руководителем блокчейн-компании Satoshi Labs, пришел к тому же выводу, что и позже Ларшевек: что индустрии необходимо надежное устройство для хранения криптовалют. Совместно с сооснователем Trezor он разработал первый аппаратный кошелек за всю историю криптовалют.
Пользователи решение оценили и кошелек сравнительно активно покупали, поскольку устройство на тот момент было прорывным и выглядело куда надежнее альтернатив.
Палатинус старался его оптимизировать, Trezor с покупателями взаимодействовала открыто, особых багов, сбоев и утечек не случалось, поэтому кошелек быстро завоевал рынок.
После него стали появляться копии-альтернативы, но ни одна из них не превосходила оригинал, поэтому предпочтение отдавалось оригиналу и Trezor существенно оторвался от конкурентов. Так дела обстояли до появления Ledger, но даже сейчас многие отдают предпочтение Trezor по старой привычке.
Аппаратные кошельки Ledger и Trezor: ключевые отличия защиты
Защищенность аппаратных криптокошельков обеспечивается на нескольких уровнях — аппаратном, пользовательском и физическом
Нельзя сказать, что какой-то из уровней намного важнее другого объективно. Но при рассмотрении криптокошельков аппаратный уровень играет наибольшую роль, потому что обеспечить действительно хорошую защиту здесь сложнее и дороже всего — и ею часто пренебрегают.
Здесь — ключевое отличие кошелька Ledger от Trezor. Строго говоря, речь пойдет о Ledger Nano S: он единственный сегодня продается официально. Раньше компания предлагала еще одну модель — Ledger Blue, но позже из-за слабо спроса, дороговизны и меньшей надежности ее из официального магазина изъяли.
Любым аппаратным кошельком управляет микроконтроллер (чип), который генерирует и, условно говоря, хранит приватные ключи. Генерация приватных ключей как таковая используется далеко не только в блокчейн-технологии, а практически везде, где происходит передача зашифрованных данных. Соответственно, чипов сегодня много.
В Trezor используется один из самых простых — STM32F205. Линейка STM32F2хх появилась больше пяти лет назад, сегодня используется в простейших электронных устройствах, не предполагает никакого особенно надежного шифрования данных и не имеет сертификата безопасности, то есть не соответствует принятым на сегодня международным критериям.
В Ledger Nano S контроллера два:
- STM32F042K. Контроллер из линейки, похожей на STM32F2хх и по характеристикам безопасности отличающейся мало.
- ST31h420. Более надежный, имеющий международный сертификат безопасности EAL5+ и являющийся, согласно этому сертификату, «безопасным хранилищем» или «безопасным анклавом». Используется, к примеру, при некоторых банковских транзакциях. Именно он отвечает за хранение приватных ключей в Ledger.
Что из этого? Допустим, компьютер пользователя будет заражен программой, позволяющей получить удаленный доступ к подключенному кошельку. Получив его, опытный злоумышленник сравнительно легко сможет получить доступ к информации на STM32, но не взломает ST31. Следовательно, ключи с Ledger он не получит, ключи с Trezor — получит.
Внешний пользовательский уровень защиты примерно одинаков на обоих кошельках и предполагает следующий набор функций:
- Установка пин-кода на устройство.
- Использование двухфакторной аутентификации при совершении транзакций.
- Возможность использования мультиподписей (нескольких ключей, которые можно хранить в разных местах).
Этого функционала достаточно, чтобы защитить устройство по минимуму, поэтому многие производители кошельков обходятся только им.
Так, двухфакторная аутентификация не поможет только в том случае, если будут скомпрометированы и кошелек, и компьютер пользователя, что маловероятно. Мультиподпись тоже не сработает только в том случае, если у злоумышленника окажутся все ключи, что тоже маловероятно, если они хранятся в разных местах.
Пин-код предполагает блокировку устройства после трех неудачных попыток ввода, то есть простым перебором его взломать не выйдет — придется снова-таки выходить на аппаратный уровень. Правда, вот тут-то и начинаются небольшие риски по той же причине: к пин-коду на Trezor проще получить доступ из-за отсутствия безопасного хранилища.
Та же уязвимость есть у Trezor и на внутреннем пользовательском уровне. Оба кошелька, как и любые устройства, имеют собственные приватные номера — чтоб пользователь мог при получении убедиться в том, что держит в руках то же устройство, которое отправил ему изготовитель.
Но приватный номер Trezor прописан все в том же чипе; у Ledger же он находится в защищенном хранилище. Теоретически злоумышленник может целиком подменить Trezor в процессе доставки, переписав в том числе внутренний номер и установив на кошелек зловредное ПО, а пользователь этого не обнаружит. С Ledger это вряд ли пройдет.
На физическом уровне Trezor тоже проигрывает конкуренту: корпус Ledger Nano S имеет защитную металлическую пластинку. Корпус Trezor сделан целиком из пластика, что менее надежно. Кроме того, корпус многих устройств Trezor некачественно обработан на стыках. Корпус Ledger признаков некачественной сборки обычно не имеет.
Аппаратные кошельки Ledger и Trezor: сравнение других параметров
Оба кошелька поддерживают все ведущие криптовалюты, ряд наиболее популярных (Dash, ZCash и другие), а также все токены, функционирующие на алгоритме ERC-20.
В мелочах, однако, список поддерживаемых валют может различаться. Например, Trezor поддерживает Namecoin, NEM, а Ledger — Ripple и менее известные валюты, не поддерживаемые Trezor. Но новые популярные валюты оба разработчика добавляют быстро.
Для функционирования кошельков на компьютер необходимо установить приложение, работающее как обычный «горячий» кошелек.
Приложения эти могут быть разными, и Ledger поддерживает чуть больший список — например, MyEtherWallet, Electrum, Mycelium, Copay и несколько других, а также, конечно, имеет свои собственные кошельки-приложения.
Trezor предлагает только необходимый минимум — свои приложения, MyEtherWallet и другие кошельки, разработанные специально под отдельные криптовалюты.
Возможно, так повышается надежность, поскольку пользователь Trezor по минимуму связан со сторонними платформами и не подвержен рискам, которые на этих платформах наблюдаются. С другой стороны, он, в отличие от пользователя Ledger, лишен выбора.
Кошельки Ledger предоставляют возможность торговать на бирже EtherDelta — прямо изнутри кошелька, без вывода и последующего ввода средств на кошелек биржи.
Кошельки Trezor такой возможности не предоставляют опять-таки из соображений безопасности: по мнению разработчиков, EtherDelta не является достаточно надежной биржей.
С одной стороны, отзывы об EtherDelta действительно не всегда положительные; с другой — Trezor снова лишает пользователей выбора. Правда, потенциальным пользователям Ledger стоит учесть, что комиссии при торговле из кошелька будут существенными.
Оба кошелька предоставляют также:
- Возможность просмотра полного адреса получателя при совершении транзакций (в Ledger эта функция была добавлена гораздо позже, что делает кошельки со старыми прошивками уязвимее, чем кошельки с новыми, так как злоумышленники получают возможность подменять скрытые адреса).
- Возможность восстановления кошелька по мнемо-фразе (которую важно хранить вдали от кошелька и приложений).
В совокупности со всеми уровнями защиты использование этих возможностей обеспечивает высокую безопасность средств.
Размер обоих кошельков вполне удобен: Ledger — 90 х 18 х 9 мм; размер Trezor 60 х 30 х 6 мм. Вес тоже не слишком отличается: Ledger — 16 г, Trezor — 12 г.
Оба имеют небольшой экран и две кнопки, с помощью которых почти одинаковым образом осуществляется управление кошельком. У Ledger экран OLED, у Trezor — LCD. Теоретически первый более качественный, отличается большей яркостью цвета. Практически в рамках мини-экранов кошельков это не имеет значения.
Оба кошелька поддерживают наиболее популярные операционные системы — Windows, Linux, Mac, но Ledger поддерживает еще ОС Chrome.
Наконец, цена Ledger Nano S на сегодня составляет 79 евро. Стоимость кошельков Trezor стартует от 89 евро, а с дополнениями вроде металлического корпуса, который у Ledger есть по умолчанию, доходит до 159 евро.
Ledger сегодня можно считать более оптимальным инструментом для хранения криптовалют, чем Trezor. Он значительно превосходит конкурента по уровню защиты и предоставляет на сегодня тот максимум защиты, который можно найти на рынке аппаратных кошельков в принципе.
Нельзя сказать, что Trezor — кошелек ненадежный в принципе. Для обычного криптопользователя, который соблюдает элементарную технику кибербезопасности и нигде не рассказывает о миллионах долларов в биткоинах на своем счету, его вполне хватит. Но однозначно Trezor — кошелек более ненадежный по сравнению с конкурентом.
Превосходит Ledger его и по другим параметрам — от внешнего вида до чуть более широких возможностей. Не факт, что широким функционалом Ledger стоит пользоваться. По крайней мере, если серьезной необходимости нет, использование сторонних ресурсов, когда речь идет о криптокошельке, стоит минимизировать. Но если серьезная необходимость вдруг появилась — Ledger выигрывает.
И есть цена, по которой Ledger — при лучших характеристиках — тоже выигрывает.
В итоге целесообразнее, пожалуй, остановиться на французской компании. Исключение: когда пользователь планирует регулярно использовать криптовалюту, которую поддерживает Trezor, но не поддерживает Ledger.
>>> Читайте также: Популярные криптокошельки: где хранить криптовалюту безопаснее
cryptonet.biz
Какой криптокошелек выбрать – WHATTONEWS – Новости криптовалют
Сегодня аппаратных биткоин-кошельков на рынке представлено немного. Это специализированные устройства, предназначенные для хранения секретных ключей в электронном виде и облегчения платежей. Самые известные такие кошельки — это Trezor и Ledger. Разбираемся, чем они похожи, чем отличаются и какую модель выбрать.
Поделитесь, пожалуйста, этим материалом 🙂 Спасибо!Trezor
Trezor — это автономный биткоин-кошелек, предназначенный для того, чтобы помочь пользователям сохранять свою криптовалюту в пределах досягаемости и в безопасности. Он представляет собой защищенное холодное хранилище, отключенное от интернета. При этом он обеспечивает гибкость и подключается к Сети только тогда, когда возникает необходимость в операциях с криптовалютами. Trezor считается самым безопасным и надежным способом хранения биткоинов.
Ledger
Ledger — это аппаратный кошелек в форме USB-накопителя. Он разработан с максимальным вниманием к безопасности и прекрасно подходит для хранения цифровых активов и проведения платежей. Ledger совместим с любым современным компьютером.
Так какой же кошелек выбрать? Сравним основные характеристики.
Дизайн
Кошельки Trezor сделаны из пластика, а Ledger выпускаются в металле. Хотя оба устройства устойчивы к повреждениям, с уверенностью можно сказать, что корпус Ledger из нержавеющей стали предпочтительнее. Кроме того, Ledger выглядит более стильно.
Каждое из устройств оснащено двумя кнопками. Они используются для управления кошельками. Также имеются USB-разъем и экран. Диагональ экрана у Trezor больше, чем у Ledger, однако это никак не влияет на работу. У внешнего вида обоих устройств есть как преимущества, так и недостатки, поэтому однозначного лидера в этой категории определить невозможно.
Комплект поставки
Trezor
Trezor поставляется в небольшой квадратной запечатанной коробке. Сохранность пломб гарантирует безопасность продукта. Устройство упаковано в черный поролон, имеется ремешок для подвешивания и USB-кабель для подключения к компьютеру. В комплект входят руководство пользователя, две карты для восстановления и несколько стикеров Trezor (хотя кто захочет распространяться о наличии криптовалютного кошелька).
Содержимое коробки:
- Trezor
- Ремешок
- Кабель USB
- Инструкция
- Две карты для восстановления
Ledger
Комплектация Ledger практически не отличается: есть USB-кабель для подключения к компьютеру, кольцо для присоединения к связке ключей и шнурок для ношения на шее, инструкция и карта для резервной фразы.
Содержимое коробки:
- Ledger
- Кабель USB
- Кольцо для связки ключей
- Шнурок
- Инструкция
- Карта для восстановления
Использование устройств
Trezor совместим с настольными и портативными компьютерами. Он поддерживает MacOS, Windows, Linux и совместим с Android-смартфонами. Также есть расширение Google Chrome для Trezor, позволяющее управлять устройством и данными, хранящимися на нем.
Интерфейс Trezor прост и понятен. Он позволяет просматривать транзакции, посылать и принимать криптовалюты. Единственный недостаток — выпадающий список для переключения между криптовалютами. Его можно не заметить и ошибочно переслать цифровую валюту на адрес, предназначенный для другой монеты. Впрочем, на данный момент этот недостаток, вероятно, уже устранен, поскольку есть онлайн-инструмент для переключения валют между кошельками.
Ledger совместим с MacOS, Linux, Windows и даже Chrome OS. Однако для нормальной работы ему требуются браузеры Google Chrome или Chromium и специальное расширение.
Интерфейс Ledger также хорошо проработан и прост в использовании. В нем легко найти всю необходимую информацию.
Самое привлекательное в этих устройствах — возможность хранить большинство (если не все) криптовалют в одном месте. Это намного лучше, чем работать с несколькими программными кошельками или использовать различные устройства для отправки и получения. Простота интерфейса обоих устройств — тоже плюс: удобство и понятность имеют большое значение при работе с деньгами и инвестициями.
Поддержка криптовалют
Поддержка различных криптовалют, пожалуй, выступает самым важным фактором при выборе аппаратного кошелька. Впрочем, ничто не мешает пользоваться сразу несколькими.
Trezor
Trezor поддерживает огромное число цифровых монет, и список постоянно пополняется. Однако следует отметить, что из-за аппаратных ограничений кошелек не работает с некоторыми криптовалютами.
На данный момент список криптовалют включает в себя (полный перечень доступен по ссылке):
Ledger
Ledger отлично работает с биткоином, эфиром и другими криптовалютами через расширение для Google Chrome. Устройство удовлетворит требования подавляющего большинства владельцев криптовалют. В настоящее время список совместимых криптовалют у Ledger больше, чем у Trezor (полный перечень доступен по ссылке):
- Bitcoin (BTC)
- Bitcoin Cash (BCH)
- Bitcoin Gold (BTG)
- Ethereum (ETH)
- Токены ERC-20
- Ethereum Classic (ETC)
- Litecoin (LTC)
- Dogecoin (DOGE)
- Zcash (ZEC)
- Ripple (XRP)
- Dash (DASH)
- Stratis (STRAT)
- Komodo (KMD)
- Ark (ARK)
- Expanse (EXP)
- Ubiq (UBQ)
- Vertcoin (VTC)
- Viacoin (VIA)
- Neo (NEO)
- Stealthcoin (XST)
- Stellar (XLM)
- Hcash (HSR)
- Digibyte (DGB)
- Qtum (QTUM)
- PivX (PIVX)
- PosW (POSW)
Сравнивая оба устройства, интересно отметить, что Trezor был самым первым аппаратным кошельком для биткоинов. В свою очередь, Ledger первым на рынке обеспечил полную поддержку эфиру. Программное обеспечение кошельков постоянно обновляется, появляются новые функции и монеты. Выбрать что-то одно только на основе списка поддерживаемых криптовалют довольно трудно, поэтому некоторые владельцы используют их параллельно.
Настройка
Процесс настройки обоих устройств весьма похож. Прежде всего Trezor и Ledger требуют ввести пин-код для дополнительной безопасности. В случае кражи злоумышленник не сможет воспользоваться устройством, не зная пин-кода.
После трех неправильных попыток ввода кошельки уничтожают все данные. На этот случай предусмотрено восстановление с помощью резервной фразы. Она генерируется самим устройством и не отображается не экране компьютера. Таким образом, хакеры не смогут получить доступ к резервной фразе и украсть криптовалюту.
Большинство операций контролируются кнопками, расположенными на устройствах. Они используются для прокрутки меню и выбора пунктов. Доступ к хранящимся данным возможен только после подключения кошельков к компьютеру и ввода правильного пин-кода.Оба устройства могут использоваться для отправки или получения монет, просмотра всей информации и мониторинга транзакций на экране. Цена Ledger составляет около $60, в то время как стоимость Trezor приближается к $100. У Trezor чуть более продвинутое программное обеспечение, позволяющее синхронизировать информацию о транзакциях с учетной записью DropBox. Также имеется удобный менеджер паролей и можно создавать бесконечное число скрытых учетных записей.
Оба устройства поддерживают множество криптовалют, причем их список постоянно растет. У Ledger он чуть больше.
Потерянный/поврежденный кошелек Ledger можно восстановить без необходимости подключения устройства к ПК. Однако его прошивка и встроенное программное обеспечения не так продвинуты, как у Trezor. Ledger не поддерживает скрытые учетные записи и управление паролями.
Довольно сложно выбрать что-то одно. Оба устройства стоят своих денег, при этом цены отличаются несильно. В конечном итоге решение о покупке должно сводиться к тому, какой кошелек поддерживает нужные пользователю монеты и личным предпочтениям в отношении внешнего вида и пользовательского интерфейса.
— ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ @WHATTONEWS
Читайте также
whattonews.ru
Разработчики Ledger и Trezor прокомментировали информацию об уязвимостях в своих аппаратных кошельках
Производители популярных аппаратных кошельков для хранения биткоина и других криптовалют Ledger и Trezor опубликовали официальные заявления, в которых ответили на информацию о том, что исследователям wallet.fail предположительно удалось выявить несколько векторов атак на их устройства.
Так, французская компания Ledger заявила, что хотя исследователи и указали три вектора атаки, которые создают впечатление, что в устройствах присутствуют критические уязвимости, это не соответствует действительности.
Yesterday, the https://t.co/qbY5avXAsw team held a presentation on potential vulnerabilities of hardware wallets. While the attacks shown on Ledger devices were not of a practical nature, we would like to provide you with some more insight
Read more here: https://t.co/jqHnJVzeU9
— Ledger (@LedgerHQ) December 28, 2018
«Им не удалось извлечь PIN-код или seed-фразу из похищенного устройства. Все критически значимые активы, находящиеся в элементе безопасности, защищены. Причин для беспокойства нет: ваши криптовалютные активы по-прежнему находятся в безопасности», — говорится в блоге Ledger.
Напомним, что команда Wallet.fail утверждала ровно обратное: по ее заявлению, исследователям удалось извлечь PIN-код и мнемоническое ядро из RAM Trezor, удаленно подписать транзакцию и взломать загрузчик Ledger Nano S, а также перехватить PIN-код Ledger Blue.
Тем не менее разработчики Ledger назвали «непрактичной» физическую модификацию кошелька Ledger Nano S с последующей установкой вредоносного ПО на компьютер жертвы и возможностью подписания транзакций после ввода PIN-кода.
«Мотивированный хакер определенно использовал бы более эффективные приемы, например, установка камеры для фиксации PIN-кода в момент его ввода пользователем», — говорят представители Ledger.
Производитель также настаивает, что получение физического доступа к устройству и установка вредоносного ПО на компьютер жертвы – это слишком сложная процедура, которая вдобавок предполагает, что хакер вынужден ожидать инициацию транзакции самим пользователем. Не исключая, что в теории такой сценарий возможен, его воплощения в жизни команда Ledger не видит.
Исследователи Wallet.fail также заявили, что установили собственную прошивку на микропроцессор. По мнению Ledger, такой сценарий действительно позволяет перевести устройство в режим отладки, однако этим возможности предполагаемого злоумышленника, скорее всего, ограничиваются.
«Они заявили, что выявили способ обхода проверки микропроцессора, но не показали, как использовался сам баг», — заявляет Ledger.
Французская компания также прокомментировала извлечение PIN-кода из устройства Ledger Blue при помощи атаки типа «контролируемое машинное обучение».
«Эта атака определенно интересна, он она не позволяет извлечь PIN-код в реальных условиях. Для этого сценария нами уже была внедрена рандомизированная клавиатура, с помощью которой осуществляется ввод PIN-кода. Опять же, будет проще установить камеру, чтобы зафиксировать PIN-код в момент его ввода пользователем», — заключили разработчики.
Ledger также раскритиковал команду Wallet.fail за то, что та решила показать уязвимости публично вместо того, чтобы обратится к баунти-программе по отлову багов.
«Ответственное раскрытие [уязвимостей] – это лучшая практика, которой необходимо следовать, чтобы защитить пользователей и повысить безопасность наших продуктов», — заявили в Ledger.
Trezor: продолжайте пользоваться вашими устройствами
Тем временем базирующийся в Праге производитель кошельков Trezor признал наличие уязвимости, однако подчеркнул, что для того, чтобы ей воспользоваться, злоумышленнику необходимо иметь физический доступ к устройству жертвы.
Please keep in mind that this is a physical vuln. An attacker would need physical access to your device, specifically to the board—breaking the case.
If you have physical control over your Trezor, you can keep on using it, and this vulnerability is not a threat to you.
— Trezor (@Trezor) December 28, 2018
Для обеспокоенных вопросами безопасности пользователей, напоминает компания, есть функция «passphrase», но потеря этой ключевой фразы приведет к потере средств.
Напомним, минувшим летом компания Ledger заявила, что только в 2017 году продала более миллиона своих мультивалютных аппаратных криптокошельков, заработав в совокупности $29 млн.
Подписывайтесь на новости ForkLog в Telegram: ForkLog Live — вся лента новостей, ForkLog — самые важные новости и опросы.
Нашли ошибку в тексте? Выделите ее и нажмите CTRL+ENTER
forklog.com
Ledger или Trezor: в чем отличия и какой кошелек лучше для хранения криптовалюты
Аппаратные кошельки сегодня по праву считаются одним из лучших криптовалютных хранилищ за счет удобства и надежности. На рынок выходит все больше изготовителей, но лидируют по-прежнему два — Ledger и Trezor. В основном именно из них выбирают лучший кошелек пользователи, и выбор этот часто трудный. Чтобы его упростить, рассмотрим особенности кошельков обеих компаний и постараемся разобраться, какое устройство предпочтительнее сегодня!
Аппаратные кошельки Ledger и Trezor: история создания
Аппаратные криптокошельки — это физические устройства электронного типа, разработанные специально для хранения криптовалюты. Отличаются они повышенной защищенностью внутренних хранилищ, а между собой различаются технологиями защиты, которые в них использованы, и функционалом.
По этим параметрам пользователи зачастую выбирают лучший кошелек. Основным критерием, как правило, является защищенность, поскольку основная функция кошельков — обезопасить деньги пользователя от злоумышленников.
Функционал в аппаратных криптокошельках плюс-минус похож, поэтому такой роли не играет.
Ledger и Trezor стали лидерами рынка именно благодаря надежности своих продуктов. Или, по крайней мере, надежности в глазах пользователей.
Компания Ledger появилась в 2014 году стараниями француза Эрика Ларшевека. Несколько лет до этого он изучал возможности криптовалют во Французском Биткоин-центре, который сам и основал.
По итогам работы он пришел к выводу, что присутствующие на рынке в тот момент кошельки катастрофически ненадежны, а потому криптоиндустрия нуждается в качественном, защищенном продукте. Эта линия — стремление к максимальной защищенности кошелька — стала основой идеологии компании Ledger и обеспечивает ей возрастающую популярность по сей день.
Немного другие причины популярности у Trezor. Эта компания — первопроходец в своей области, причем первопроходец неплохой. Появилась она в 2012 году в Чехии, когда у одного из основателей — Марека Палатинуса — украли с кошелька больше 3 тысяч биткоинов (около $12 тысяч на тот момент).
Палатинус, являвшийся тогда руководителем блокчейн-компании Satoshi Labs, пришел к тому же выводу, что и позже Ларшевек: что индустрии необходимо надежное устройство для хранения криптовалют. Совместно с сооснователем Trezor он разработал первый аппаратный кошелек за всю историю криптовалют.
Пользователи решение оценили и кошелек сравнительно активно покупали, поскольку устройство на тот момент было прорывным и выглядело куда надежнее альтернатив.
Палатинус старался его оптимизировать, Trezor с покупателями взаимодействовала открыто, особых багов, сбоев и утечек не случалось, поэтому кошелек быстро завоевал рынок.
После него стали появляться копии-альтернативы, но ни одна из них не превосходила оригинал, поэтому предпочтение отдавалось оригиналу и Trezor существенно оторвался от конкурентов. Так дела обстояли до появления Ledger, но даже сейчас многие отдают предпочтение Trezor по старой привычке.
Аппаратные кошельки Ledger и Trezor: ключевые отличия защиты
Защищенность аппаратных криптокошельков обеспечивается на нескольких уровнях — аппаратном, пользовательском и физическом. Чем лучше реализована защита на каждом из них, тем выше надежность кошелька и потенциальная сохранность криптовалюты.
Нельзя сказать, что какой-то из уровней намного важнее другого объективно. Но при рассмотрении криптокошельков аппаратный уровень играет наибольшую роль, потому что обеспечить действительно хорошую защиту здесь сложнее и дороже всего — и ею часто пренебрегают.
Здесь — ключевое отличие кошелька Ledger от Trezor. Строго говоря, речь пойдет о Ledger Nano S: он единственный сегодня продается официально. Раньше компания предлагала еще одну модель — Ledger Blue, но позже из-за слабо спроса, дороговизны и меньшей надежности ее из официального магазина изъяли.
Любым аппаратным кошельком управляет микроконтроллер (чип), который генерирует и, условно говоря, хранит приватные ключи. Генерация приватных ключей как таковая используется далеко не только в блокчейн-технологии, а практически везде, где происходит передача зашифрованных данных. Соответственно, чипов сегодня много.
В Trezor используется один из самых простых — STM32F205. Линейка STM32F2хх появилась больше пяти лет назад, сегодня используется в простейших электронных устройствах, не предполагает никакого особенно надежного шифрования данных и не имеет сертификата безопасности, то есть не соответствует принятым на сегодня международным критериям.
В Ledger Nano S контроллера два:
- STM32F042K. Контроллер из линейки, похожей на STM32F2хх и по характеристикам безопасности отличающейся мало.
- ST31h420. Более надежный, имеющий международный сертификат безопасности EAL5+ и являющийся, согласно этому сертификату, «безопасным хранилищем» или «безопасным анклавом». Используется, к примеру, при некоторых банковских транзакциях. Именно он отвечает за хранение приватных ключей в Ledger.
Что из этого? Допустим, компьютер пользователя будет заражен программой, позволяющей получить удаленный доступ к подключенному кошельку. Получив его, опытный злоумышленник сравнительно легко сможет получить доступ к информации на STM32, но не взломает ST31. Следовательно, ключи с Ledger он не получит, ключи с Trezor — получит.
Внешний пользовательский уровень защиты примерно одинаков на обоих кошельках и предполагает следующий набор функций:
- Установка пин-кода на устройство.
- Использование двухфакторной аутентификации при совершении транзакций.
- Возможность использования мультиподписей (нескольких ключей, которые можно хранить в разных местах).
Этого функционала достаточно, чтобы защитить устройство по минимуму, поэтому многие производители кошельков обходятся только им.
Так, двухфакторная аутентификация не поможет только в том случае, если будут скомпрометированы и кошелек, и компьютер пользователя, что маловероятно. Мультиподпись тоже не сработает только в том случае, если у злоумышленника окажутся все ключи, что тоже маловероятно, если они хранятся в разных местах.
Пин-код предполагает блокировку устройства после трех неудачных попыток ввода, то есть простым перебором его взломать не выйдет — придется снова-таки выходить на аппаратный уровень. Правда, вот тут-то и начинаются небольшие риски по той же причине: к пин-коду на Trezor проще получить доступ из-за отсутствия безопасного хранилища.
Та же уязвимость есть у Trezor и на внутреннем пользовательском уровне. Оба кошелька, как и любые устройства, имеют собственные приватные номера — чтоб пользователь мог при получении убедиться в том, что держит в руках то же устройство, которое отправил ему изготовитель.
Но приватный номер Trezor прописан все в том же чипе; у Ledger же он находится в защищенном хранилище. Теоретически злоумышленник может целиком подменить Trezor в процессе доставки, переписав в том числе внутренний номер и установив на кошелек зловредное ПО, а пользователь этого не обнаружит. С Ledger это вряд ли пройдет.
На физическом уровне Trezor тоже проигрывает конкуренту: корпус Ledger Nano S имеет защитную металлическую пластинку. Корпус Trezor сделан целиком из пластика, что менее надежно. Кроме того, корпус многих устройств Trezor некачественно обработан на стыках. Корпус Ledger признаков некачественной сборки обычно не имеет.
Аппаратные кошельки Ledger и Trezor: сравнение других параметров
Оба кошелька поддерживают все ведущие криптовалюты, ряд наиболее популярных (Dash, ZCash и другие), а также все токены, функционирующие на алгоритме ERC-20.
В мелочах, однако, список поддерживаемых валют может различаться. Например, Trezor поддерживает Namecoin, NEM, а Ledger — Ripple и менее известные валюты, не поддерживаемые Trezor. Но новые популярные валюты оба разработчика добавляют быстро.
Для функционирования кошельков на компьютер необходимо установить приложение, работающее как обычный «горячий» кошелек.
Приложения эти могут быть разными, и Ledger поддерживает чуть больший список — например, MyEtherWallet, Electrum, Mycelium, Copay и несколько других, а также, конечно, имеет свои собственные кошельки-приложения.
Trezor предлагает только необходимый минимум — свои приложения, MyEtherWallet и другие кошельки, разработанные специально под отдельные криптовалюты.
Возможно, так повышается надежность, поскольку пользователь Trezor по минимуму связан со сторонними платформами и не подвержен рискам, которые на этих платформах наблюдаются. С другой стороны, он, в отличие от пользователя Ledger, лишен выбора.
Кошельки Ledger предоставляют возможность торговать на бирже EtherDelta — прямо изнутри кошелька, без вывода и последующего ввода средств на кошелек биржи.
Кошельки Trezor такой возможности не предоставляют опять-таки из соображений безопасности: по мнению разработчиков, EtherDelta не является достаточно надежной биржей.
С одной стороны, отзывы об EtherDelta действительно не всегда положительные; с другой — Trezor снова лишает пользователей выбора. Правда, потенциальным пользователям Ledger стоит учесть, что комиссии при торговле из кошелька будут существенными.
Оба кошелька предоставляют также:
- Возможность просмотра полного адреса получателя при совершении транзакций (в Ledger эта функция была добавлена гораздо позже, что делает кошельки со старыми прошивками уязвимее, чем кошельки с новыми, так как злоумышленники получают возможность подменять скрытые адреса).
- Возможность восстановления кошелька по мнемо-фразе (которую важно хранить вдали от кошелька и приложений).
В совокупности со всеми уровнями защиты использование этих возможностей обеспечивает высокую безопасность средств.
Размер обоих кошельков вполне удобен: Ledger — 90 х 18 х 9 мм; размер Trezor 60 х 30 х 6 мм. Вес тоже не слишком отличается: Ledger — 16 г, Trezor — 12 г.
Оба имеют небольшой экран и две кнопки, с помощью которых почти одинаковым образом осуществляется управление кошельком. У Ledger экран OLED, у Trezor — LCD. Теоретически первый более качественный, отличается большей яркостью цвета. Практически в рамках мини-экранов кошельков это не имеет значения.
Оба кошелька поддерживают наиболее популярные операционные системы — Windows, Linux, Mac, но Ledger поддерживает еще ОС Chrome.
Наконец, цена Ledger Nano S на сегодня составляет 79 евро. Стоимость кошельков Trezor стартует от 89 евро, а с дополнениями вроде металлического корпуса, который у Ledger есть по умолчанию, доходит до 159 евро.
Ledger сегодня можно считать более оптимальным инструментом для хранения криптовалют, чем Trezor. Он значительно превосходит конкурента по уровню защиты и предоставляет на сегодня тот максимум защиты, который можно найти на рынке аппаратных кошельков в принципе.
Нельзя сказать, что Trezor — кошелек ненадежный в принципе. Для обычного криптопользователя, который соблюдает элементарную технику кибербезопасности и нигде не рассказывает о миллионах долларов в биткоинах на своем счету, его вполне хватит. Но однозначно Trezor — кошелек более ненадежный по сравнению с конкурентом.
Превосходит Ledger его и по другим параметрам — от внешнего вида до чуть более широких возможностей. Не факт, что широким функционалом Ledger стоит пользоваться. По крайней мере, если серьезной необходимости нет, использование сторонних ресурсов, когда речь идет о криптокошельке, стоит минимизировать. Но если серьезная необходимость вдруг появилась — Ledger выигрывает.
И есть цена, по которой Ledger — при лучших характеристиках — тоже выигрывает.
В итоге целесообразнее, пожалуй, остановиться на французской компании. Исключение: когда пользователь планирует регулярно использовать криптовалюту, которую поддерживает Trezor, но не поддерживает Ledger.
>>> Читайте также: Популярные криптокошельки: где хранить криптовалюту безопаснее
ОСТАВЬТЕ ЗАЯВКУ СЕЙЧАС И ПОЛУЧИТЕ ВЫГОДНЫЕ УСЛОВИЯ
Хотите узнать больше о том, как безопаснее зарабатывать на трейдинге криптовалют с помощью Cryptonet Trading Club?
Понравился материал? Поделитесь с друзьями!
- Total: 3
- VKontakte
- Google+0
- Twitter0
- Telegram0
Источник: cryptonet.biz
Пoжaлyйcтa оцените и поделитесь новостью, мы старались для Вас:
cryptowiki.ru
Trezor против Ledger — обзор аппаратных кошельков
После долгого использования Trezor мы, наконец, получили доступ к главному его конкуренту, кошельку Ledger. Это устройство, которое позволяет вам хранить на нем секретные ключи. Как известно, Trezor — первый широко распространенный аппаратный биткоин-кошелек. Но так как до сегодняшнего дня не было реальной конкуренции с Trezor, мы не смогли не воспользоваться возможностью рассмотреть это отличное новое устройство и сравнить их.Кошелек Ledger справа и Trezor слева.
Ledger стильнее, чем Trezor. Когда вы открываете коробку с приобретенным Ledger, вы сразу замечаете, что всё оформлено стильно. Помимо самого флеш-накопителя Ledger вы также получаетекошелекиз экокожи, карточку безопасности кошелька, которая выглядит как кредитная карта и ремень-цепочку для ношения устройства. Устройство Trezor выглядит довольно неуклюже по сравнению с более «вылизанным» дизайном Ledger. Также устройство Ledger намного легче носить, поскольку оно значительно меньше, чем Trezor.
Настройка кошельков— просто и понятно.
Для установки и настройки Ledger требуется использование приложения Chrome. После запуска приложения с веб-сайта Ledger вам будет предоставлен мастер настройки. В прошлом кошельки Ledger не имели второго экрана, такого как у Trezor, но Nano S уже оснащен таким экраном. Используя небольшой экран как на Trezor, так и на Ledger, можно настроить устройство даже со скомпрометированного устройства, что немного успокаивает. Вот пример того, как это работает с Trezor: настройка вашей безопасности – установка пинкода и сида восстановления. Пинкод — это дополнительный уровень безопасности, чтобы убедиться, что даже если кто-то украл у вас устройство, ему придется очень сильно постараться, чтобы взломать его.
Неправильно ввёл пинкод 3 раза, и устройство стирает всю хранящуюся на себе информацию. Как только вы настроите свой пинкод, нужно будет настроить сиды восстановления. Сид восстановления — это набор слов, которые при объединении в определенном порядке могут помочь восстановить ваши приватные ключи, если устройство сломалось или потерялось. Это означает, что даже если вы полностью уничтожили свой девайс, вы все равно сможете восстановить все свои потерянные биткоины с помощью этого сида. Именно поэтому очень важно записать его и хранить в безопасном месте, где никто не сможет получить к нему доступ, поскольку, если кто-то им завладеет, то сможет получить доступ к вашим средствам. Процесс обеспечения безопасности очень похож на обоих устройствах. Оба показывают сид на самом устройстве, а не на экране вашего компьютера, поэтому хакеры не смогут удаленно его копировать.
Вот скриншот моего сида восстановления кошелька Ledger. Как только я открыл доступ к этому ключу, мне придется сбросить настройки устройства Ledger, так как сейчас мои деньги может украсть каждый, кто увидел эту последовательность.
Trezor использует аналогичный интерфейс из двух кнопок, но они встроены в устройство более элегантно. Разница не слишком большая, но такое расположение исключает их непреднамеренное нажатие.
Поскольку нет доступа к вашему кошельку без подключения флеш-накопителя к вашему компьютеру, он создает гораздо более безопасную среду для отправки и получения биткоинов. Это означает, что даже если кто-то знает ваш пинкод, он не может получить доступ к вашим монетам, потому что у него нет физического устройства.
Это также означает, что даже если компьютер, который вы используете для отправки биткоинов, скомпрометирован, поскольку вы используете то, что известно под названием двухфакторной аутентификации (2FA), вы все равно менее подвержены угрозам любого рода (особенно в тех, где перехватчиком на канале является человек (от англ. Man-In-The-Middle).
В итоге — кто лучше?
Trezor или Ledger? Честно говоря, не можем сказать что-то плохое о любом из кошельков. Как Trezor, так и Ledger уже зарекомендовали себя как отличные продукты. Оба эти кошелька сохранят вам ваши деньги, только Ledger Nano S сделает это дешевле. В настоящее время он стоит примерно на 30 долларов меньше, чем Trezor. В конце концов, весь выбор сводится к тому, что вы предпочитаете лучше с точки зрения дизайна и репутации. Ledger более изящный, но Trezor существует на рынке в течение более длительного времени.
Источник: https://www.megachange.is/blog/trezor-protiv-ledger-obzor-apparatnyh-koshelkov/
bitalk.org
Что лучше Ledger Nano S или Trezor?
Аппаратные кошельки на сегодняшний день являются чуть ли не панацеей для крупных держателей криптовалют. Они способны обеспечить достаточно высокую степень безопасности активов в сравнении с программными, браузерными и мобильными хранилищами монет. В данной статье мы сравним две модели кошельков и постараемся уяснить, что лучше Ledger Nano S или Trezor?
Что лучшеLedgerNanoS илиTrezor: железо
Начнем с продукта Trezor. Корпус данного девайса изготовлен из пластика, а его отдельные части скреплены чем-то, что напоминает обыкновенный супер-клей — такой подход уже не вызывает доверия, ведь попасть к сердцу устройства можно просто подковырнув его ножом. В конструкции используется всего один чип STM32F205, который даже не имеет сертификации по безопасности, а является элементом общего назначения.
В Ledger Nano S все более позитивно. В нем используется два чипа — STM32F042K, который, по сути, является аналогом обычного STM32F205 в Trezor, и «безопасный анклав» ST31h420, в котором хранятся приватные ключи пользователя и идентификатор устройства, исключающий вероятность подделки. Сочетание этих двух чипов соответствует стандарту безопасности EAL5+. Это уже дает огромную фору Ledger Nano S в гонке за первенство.
Что лучшеLedgerNanoS илиTrezor: уязвимости
Теперь вкратце пробежимся по возможным причинам уязвимости, чтобы понять, что лучше Ledger Nano S или Trezor.
- MIM-атака (подмена адресов). В данном случае Trezor показывает себя с лучшей стороны, ведь на его дисплее выводится полный адрес получателя, в Ledger Nano S лишь частично.
- Фальсификация устройства. Ledger Nano S имеет встроенный идентификатор, который является подтверждением оригинальности и защищает данные от подмены. В Trezor такого нет, поэтому он может быть заменен посредником на другое устройство с целью кражи средств.
- Взлом PIN. Взлом ПИН-кода у Trezor относительно прост, в сети можно даже найти гайды, как легче это сделать. При этом после взлома злоумышленникик получают полный доступ к кошельку. В случае с Ledger Nano S реализовать это будет сложнее, что обусловлено наличием генератором тактовых импульсов и «безопасным анклавом».
Чтобы не углубляться в дебри, предлагаем вам ознакомиться с таблицей уязвимости. Соответственно, чем больше «Да» у устройства, тем оно менее защищено.
Конкретного ответа на вопрос, что лучше Ledger Nano S или Trezor, дать пока нельзя. Оба кошелька имеют свои уязвимости и слабые места. Конечно, Ledger Nano S лучше себя проявил, но назвать его абсолютно безопасным нельзя.
www.capitalwm.ru