DigiCurrency 板


LINE

2019 update: 建議略過本文,時過境遷,有更多目前受信任的錢包 -- **關於安全性 先講結論,Exodus和Jaxx官方人員都直接講明了,請把此類錢包當作熱錢包使用 不建議存放大量資金。 Jaxx最近的爭議是,被發現客戶端保存本地BIP39短語即私鑰的方式,居然是硬式編碼加密 並不是以使用者自訂的PIN碼加密。 打個比方...你的錢包像是被一個統一規格的密碼鎖加密, 這在取得檔案的駭客眼前等於完全沒有加密! CTO對此給出的解釋是: 1.如果你的電腦被駭客攻破,他可以記錄你的一切行為,意思是,密碼沒有卵用 2.在你的零錢包掛上機車大鎖、再加一層密碼鎖、然後再套一串指紋鎖是沒有意義的 我們的錢包設計是以降低掏出零錢的困難度為優先,你不會想用上面這麼蠢的錢包裝零錢 3.PIN碼的用處是防止你上廁所時室友偷看你的私鑰,懂? 隨後,大家發現4位數Pin碼只是UI層級的密碼鎖,根本和私鑰無關 經過質疑者指出,其實CTO的解釋迴避了一個重點 就是設計成「4位數字」的PIN碼,嘗試次數只要10000(10^4)次以內就能暴力破解 因此就算採用使用者自訂的PIN碼加密本地私鑰,效力等同現行的硬式編碼, 都是防君子不防小人啦! (而這個問題,質疑方的說法是,在沒有root的手機上並不算太嚴重, 因為app彼此之間是運行在沙盒狀態,當然你手機整台掉了是另一回事) 簡而言之,癥結點在於Jaxx並不打算讓用戶自訂英數混雜的"強密碼" 因為這會妨礙他們的理念:簡單、低摩擦、好使用的零錢包! Exodus方面,由於一開始就是鎖定桌面客戶端,所以讓使用者自訂自己錢包的密碼 並用此來加密本地檔案,自然沒有Jaxx的爭議。 但是,Exodus的額外備份方式是這樣運作的: 1.用戶需要往錢包任一幣存一點錢,使其不為0 (官方解釋為了防止第4步的後臺資源濫用) 2.任一地址入帳後,錢包才會顯示BIP39短語讓你抄下 3.輸入自訂密碼,和自訂email 4.系統會往你的email寄出一封使用自訂密碼加密後的還原用密語, 以後需要還原錢包可以點選email的密語,輸入自訂密碼即可還原 避免了BIP39短語手抄不在身邊的窘境 方便是很方便,但閉源客戶端這樣設計就存在風險了 1.需要存錢才顯示BIP39短語,意思是,如果開發者有意限縮生成範圍 骰子一旦不公正,即可很容易撞破使用中的帳戶! 這種防止後臺資源濫用的理由,可能可以推延這類後門曝光時間 你得十分信賴Exodus官方是正人君子 2.輸入自訂密碼後會由後台寄信到指定信箱,這封信包含了「加密後的BIP39短語」 其實就像把加密的本地私鑰檔放在信箱是同樣道理 如果使用者沒有這層認知,密碼隨便設置 又放在一個沒有2FA、強密碼保護的電子信箱,那很顯然會是一場災難 而且透過後台流出去,後台的安全性又是一個額外的風險 結論: Exodus官方同樣給擔心大筆資產風險的客戶類似於Jaxx CTO的回應 就是:當駭客掌握了你的電腦,你設幾道鎖都會被側錄,請使用硬錢包。 不過在我看來,Jaxx若開放強密碼做為選項保護私鑰,安全等級還是不同的 Jaxx從本地檔案提取私鑰的方法已經被公開在網路上 官方那套「PIN只是防止上廁所室友偷看私鑰」根本不成立 把私鑰檔co回去慢慢破解只是轉眼的事,就算沒駭客底子,踹門最多一萬次就開了好唄! --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 220.135.48.99
※ 文章網址: https://webptt.com/m.aspx?n=bbs/DigiCurrency/M.1499537325.A.BEB.html
1F:推 fcshden: 推 07/09 02:18
2F:推 ZERX: 請問為什麼不放 coinbase 的錢包呢 XD 07/09 04:03
3F:推 st945306: 推認真比較! 07/09 08:15
4F:→ st945306: 回樓上,無法自己掌握私鑰的話錢其實還是算由別人代管。 07/09 08:15
5F:→ DarkerDuck: Coinbase連純數位貨幣錢包都有做KYC和AML 07/09 08:43
6F:→ DarkerDuck: 假如被發現你的幣是從黑名單地址收來的,那有的忙了 07/09 08:44
7F:推 ZERX: 謝謝樓上各位前輩的回答!但好怕自己保管私鑰,掉了就沒救了 07/09 10:57
8F:→ ZERX: 放 Coinbase 就很像放在銀行裡 07/09 10:58
9F:推 jasonkey123: jaxx執行時會自動建立多個錢包,有辦法強制指定嗎? 07/09 23:55
10F:→ jasonkey123: 例如jaxx建立多個eth錢包位址,我要指定顯示其中一個 07/09 23:56
11F:→ ProtectChu56: jaxx目前新版的ETH放棄HD地址,只會有一個地址喔 07/12 11:19
12F:→ ProtectChu56: HD地址類的COIN 可以在私鑰查看中找到用過的地址 07/12 11:20
13F:推 Kozuki: 我也有這問題。我手機板跟桌面板是不一樣的地址..... 07/12 13:12
14F:推 ECZEMA: Parity 不是被駭 看來你滿帶賽的 照你說的反作好了 07/21 08:59
※ 編輯: ProtectChu56 (220.135.50.100), 03/02/2019 15:11:37







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Gossiping站內搜尋

TOP