DigiCurrency 板


LINE

※ 引述《ULTIMA1002 (晚點再說)》之銘言: : 如題 : 個人不是學資訊相關的, : 只是覺得不少在賣冷錢包的廠商, : 本身的信譽有辦法被驗證嗎? : 冷錢包裡面如果預先暗藏什麼木馬還是病毒的, : 等到哪天時機對了再一次收割? : 有沒有這種風險? : 當然冷錢包只有用到的時候才會連網, : 但是如果裡面已經有特殊程式會自動在連上網路時去抓取用戶資料, : 然後在某個時間點最多人連網的時候作收割? : 還是我想太多? : 只是單純覺得對硬體資安這種東西不太懂, : 想問冷錢包本身有沒有被廠商動手腳的可能? 真正的冷錢包是完全離線的,用的時候都不連網, 不過這種冷錢包相對難用。(要把簽名內容抄出來廣播) 那麼冷錢包有沒有來自設計者的風險? (二手搞鬼的姑且不論) 目前小弟想到的, 大致上大概有這兩種途徑: 一、冷錢包連線的時候。 多數市售冷錢包會附上手機用的app, 然後以藍芽什麼等方式與裝置連線, 那麼裝置 <-> app <-> 網路 這之間確實存在著可能的通道。 如果廠商有心作怪,裝置可以留下 app 可以訪問密鑰的後門。 當然,app要反解譯並不難,若有人檢查是有可能抓包。 二、出廠時預先決定好。 假設app與冷錢包內預先設計好, 助記詞與私鑰產生的方式其實只有一億組 (或一個很大但不太離譜的數字), 你以為是隨機產生,實際上只是在這一億組裡面隨機挑一組出來, 那確實廠商有可能掌握到你的私鑰。 破解方法:自己輸入助記詞, 並檢查一下跟BIP39產生的結果是否相同。 不同的不要用。 目前小弟想到的方法大概是這兩種。 還有其他的方法也歡迎提出來。 ***** 當然,還是完全離線的最好。 這時候就不得不推一下小弟自己寫的ETH溫錢包, #1YpEmf_G --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 114.32.7.7 (臺灣)
※ 文章網址: https://webptt.com/m.aspx?n=bbs/DigiCurrency/M.1668240475.A.0E3.html ※ 編輯: overdoingism (114.32.7.7 臺灣), 11/12/2022 16:18:11
1F:推 sweetorz: 純前端錢包可以放到 IPFS 上,只要該 CID 的程式碼經得 11/12 16:20
2F:→ sweetorz: 起時間考驗,就會有更多人使用 11/12 16:20
3F:推 frrr: 我看過離線的,有一個小螢幕 會顯示交易訊息的qrcode, 接著 11/12 16:39
4F:→ frrr: 要用手機拍照廣播 11/12 16:39
5F:推 frrr: http://i.imgur.com/yphN7Lv.jpg 11/12 16:43
6F:→ frrr: 感覺這種最穩 11/12 16:44
7F:→ brucetu: 樓上 塞個發報器把密鑰打回去主機也不是不可能 11/12 16:49
8F:→ brucetu: 畢竟只要割到就是一大筆錢 技術上麻煩點沒關係 11/12 16:50
9F:→ brucetu: 所以還是看廠商誠信 11/12 16:50
10F:推 deangood01: 真正要搞把產私鑰的seed決定有限個就好了 然後可以用 11/12 17:03
11F:→ deangood01: PRNG產出 256bit的私鑰 簡化的方法可以是HMAC(seed, 11/12 17:03
12F:→ deangood01: round number) 不知道seed的狀況下 PRNG 跟 RNG在數 11/12 17:03
13F:→ deangood01: 學上是完全分不出差異的,這如果開源還好檢查 硬體的 11/12 17:03
14F:→ deangood01: 話真的很難驗證是否作假 11/12 17:03
15F:推 trylovetom: 用 Paper wallet 呀 11/12 17:03
16F:→ brucetu: 原PO自己輸入助記詞的方式可以破解有限seed 11/12 17:06
17F:推 standalone: Safepal S1是用QR code我就是用這個 11/12 17:49
18F:→ sazabijiang: 只要有APP而原始碼不公開,其實都有可能有後門 11/12 18:31
19F:→ sazabijiang: 但就算沒有原始碼,APP在幹這種事情的時候也可能會 11/12 18:33
20F:→ sazabijiang: 被偵測到,廠商必須冒著被抓包的風險,而且錢包不 11/12 18:33
21F:→ sazabijiang: 綁使用者身分,每一隻錢包都把註記詞送回母公司 11/12 18:34
22F:→ sazabijiang: 它得到巨量資料也沒有實際用途。但如果是魚叉式釣魚 11/12 18:34
23F:→ sazabijiang: 針對特定人士或特定機構訂製特定錢包這樣搞,技術上 11/12 18:35
24F:→ sazabijiang: 是可行的。畢竟一般人沒事不會每次開APP交易時,還 11/12 18:35
25F:→ sazabijiang: 同時監看防火牆連線.... 11/12 18:35
26F:推 walkwall: 那麼是不是可以寫成一個 Python 腳本, 存在自己電腦, 函 11/12 21:35
27F:→ walkwall: 式庫也是存在自己的PC上, 應該做得到? 11/12 21:35
28F:→ brucetu: 樓上 原PO寫的開源錢包就是這個意思 只是他不是Python 11/12 22:33
29F:推 dalconan: 最早挖比特幣的,也是存在自己電腦吧?意思應該差不多 11/12 22:57
30F:推 deangood01: 有限seed可以經過KDF變成無限seed' 所以還是無法檢 11/13 07:18
31F:→ deangood01: 查的 11/13 07:18







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:WOW站內搜尋

TOP