為何硬件錢包Ledger推出Ledger Recover服務讓Web3社區群起攻之?

為何硬件錢包Ledger推出Ledger Recover服務讓Web3社區群起攻之?

5月16日,Ledger發布了Nano X冷錢包2.2.1固件更新,其中將引入一個名為“Ledger Recover”的密鑰助記詞恢復功能,作為一種基于ID的密鑰恢復服務,該功能會備份用戶的私鑰恢復助記詞,同時需要訂閱(每月9.99美元)才能啟用。現階段需要歐盟、英國、加拿大或美國簽發的護照/ ID證件才能訂閱該服務,但在接下來的幾個月中,將覆蓋更多國家并增加對更多文件的支持。

然而,該功能發布后卻引發了不少Web3用戶對隱私和安全的擔憂,尤其是涉及到存儲私鑰助記詞并與護照或ID證件相關聯等操作,顯然違背了加密社區的隱私價值觀。比特幣工具開發公司Foundation的內容負責人發文指出了Ledger這個最新發布的加密貨幣托管解決方案的“危險性”。

為何硬件錢包Ledger推出Ledger Recover服務讓Web3社區群起攻之?

據說,Ledger這款新產品的核心是將用戶的助記詞進行碎片化處理并將助記詞分為三個部分再進行加密,同時還需要用戶提供自己的ID+自拍記錄,然后信任3個托管人為你保護這些碎片信息。

但是,Ledger這麼做是有問題的。

首先,為了使用這套“助記詞恢復”系統,你必須將自己的ID身份信息于Ledger賬戶進行關聯綁定,這會造成一個KYC痛點,引發數據泄露、黑客攻擊、以及審查和監視等問題。

其次,你還需要信任第三方,并且把自己的ID信息和涉及加密貨幣的信息交給第三方。在這種情況下很可能會發生數據泄漏或黑客攻擊,畢竟Ledger用戶數據非常有價值(不管是現在還是未來),任何“授權第三方”都可能隨時決定利用您的數據作為收入來源.。

為何硬件錢包Ledger推出Ledger Recover服務讓Web3社區群起攻之?

更重要的是,Ledger Recover服務還會損害用戶隱私。目前大多數Ledger用戶都選擇使用Ledger Live軟件服務,該軟件會使用Ledger節點將所有錢包進行同步,其中包含了錢包內加密貨幣活動的所有細節信息,相比于將自己的ID與Ledger賬戶綁定,使用Ledger Live的用戶風險更高。

根據披露信息顯示,所有KYC數據都是由一家名為“Onfido”的公司收集,該公司將處理KYC信息驗證等事宜,當Ledger用戶上傳/驗證身份時,他們會保留用戶ID、自拍視頻中的圖片/視頻/聲音,以及用戶設備和當前活動的整體圖片。

為何硬件錢包Ledger推出Ledger Recover服務讓Web3社區群起攻之?

這意味著,Onfido將全面掌握你的ID、以及你是Ledger用戶的事實。當然,他們肯定知道你持有加密貨幣。Onfido還將全面掌握你用于身份驗證的設備信息,所以現在你不僅信任了Ledger和“授權第三方”使用你的身份數據,你還信任Onfido掌握了你的設備等更多其他信息。

所有這些操作,都很容易引發新威脅。下面,讓我們從技術角度來進一步分析。

從技術層面來看,用戶必須“100%”信任Ledger,因為整個過程的代碼都是封閉且無法驗證的。雖然Ledger聯合創始人Nicolas Bacca稱其團隊計劃在未來開放其代碼,以讓用戶看到Ledger的恢復服務是如何安全地加密用戶數據并在底層安全運行的,同時Ledger也正在使其恢復服務完全可選擇并對與第三方托管機構的合作關系保持透明,但至少在本文撰寫時,Ledger沒有對相關代碼進行開源,也就是說,除了Ledger自己之外,沒有人可以驗證實際發生的事情/安全性。

如果一切如前所述,理論上用戶的助記詞永遠不會以未加密的狀態離開設備。但是,我們無法對此進行驗證并確保這些助記詞已安全完成或已正確加密。但有一點可以確認,即:現在代碼在你的Ledger上運行,而且可以通過USB/BT發送你的助記詞。換個角度來看,此時你的錢包將不再是所謂的“冷錢包”,而已是“從冷轉熱”。不僅如此,如果通過幾次按鍵就能把你的錢包變“熱”,也會給網絡釣魚和惡意軟件開辟大量新的攻擊媒介,黑客可能會在不知不覺過程中掌握到你的助記詞。

現階段,我們無法確定Ledger是否內置了安全措施來防止有人將加密的碎片助記詞全部發送給一個人,或者發送給了3個不同的托管人,也不能確定碎片助記詞是否只能由用戶自己來解密。

這里還有一個問題,你無法獲知助記詞恢復過程、或者說解密過程是如何運作的。用戶必須登陸Ledger并驗證身份,但如果解密只能在自己的設備上進行,那麼新設備如何獲得解密密鑰?

為何硬件錢包Ledger推出Ledger Recover服務讓Web3社區群起攻之?

在端到端加密(E2EE)方案中,通常需要一種方法來批準新設備并向其發送解密密鑰,但在丟失Ledger的情況下,用戶其實不能這樣做,因此其他人必須擁有他們發送給你的Ledger解密密鑰副本才能進行助記詞恢復。

在這種情況下,誰擁有這些解密密鑰呢?是Ledger嗎?還是在登錄Ledger Recover并進行ID驗證之后進行加密并放在某個地方?如果是這樣,解密密鑰又是如何存儲,使用什麼技術加密,又如何進行驗證的呢?

還有一點,如果有人知道你使用了Ledger Recover并獲得了你的ID,理論上就可以竊取你所有的加密貨幣,即便你的Ledger安然無恙地放在抽屜某處。

值得一提的是,Ledger Recover的托管人CoinCover、以及上文提及的Onfido位于英國,另一個托管人沒有在官方文檔中披露,但據傳是美國的EscrowTech,如果傳聞屬實,那麼意味著你的信息將會被納入“五眼聯盟”的管轄范圍之中。

總結

Ledger推出Recover服務可能不是一個好主意,因為它打破了之前使用硬件錢包(冷存儲)的所有原則并將KYC引入其中,同時“非開源”機制也讓許多Web3用戶難以相信其說辭。

發文者:鏈站長,轉載請註明出處:https://www.jmb-bio.com/5617.html

讚! (0)
Donate 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
Previous 2023 年 5 月 25 日 上午 9:15
Next 2023 年 5 月 25 日 上午 11:15

相關文章

  • 銀行業危機重現:第一共和國銀行股票中的比特幣價格飆升

    比特幣今年早些時候在幾十年來最大的一些銀行擠兌的支持下上漲。根據以 First Republic Bank 股票定價的 BTC 的第二輪上漲,銀行業危機可能正在卷土重來。 在銀行定價的比特幣獲得另一條腿 今年 3 月,幾家銀行難以應對突然涌入的尋求提取資金的儲戶。銀行業的危機引發了比特幣價格的大幅上漲。 頂級加密貨幣相對于美元飆升,但當以受影響銀行的銀行股定…

    2023 年 4 月 30 日
  • 虛擬貨幣市場寒冬過后,如何駕馭虛擬貨幣市場的變化?

    了解 2022 年影響加密貨幣市場的關鍵事件和趨勢,包括該行業面臨的挑戰和機遇。 發現去中心化金融 (DeFi)、不可替代代幣 (NFT) 以及區塊鏈、加密貨幣和人工智能的交叉領域的新興趨勢。 深入了解 2022 年的內爆,包括 Celsius 和 Terra 的故事,以及它們告訴我們的關于市場未來方向的信息。 加密貨幣市場在 2022 年經歷了動蕩的一年,…

    獨家觀點 2023 年 2 月 28 日
  • SEC重拳砸向穩定幣,BUSD將是下一個FTX?

    穩定幣似乎成為美國監管機構打擊的下一個目標。 2月13日,穩定幣發行方Paxos承認,已于2023年2月3日收到了美國證券交易委員會(SEC)的Wells通知。通知指出,SEC的工作人員正在考慮建議采取行動,指控該公司發行和上架的數字資產Binance USD(BUSD)是一種未注冊的證券 受此消息影響,幣安交易所的代幣BNB一度下跌8.9%至282美元。加…

    2023 年 3 月 7 日
  • G20峰會監管新規是否對印度的加密市場有利?

    印度再次成為關于Crypto監管的頭條新聞主角。 印度儲備銀行(RBI)行長Shaktikanta Das提到,G20峰會的一些成員可能會考慮全面禁止Crypto。 國際貨幣基金組織(IMF)和金融穩定委員會(FSB)將研究一份技術文件,并制定政策,為Crypto資產建立監管框架,這些規定將由印度在G20峰會上提出。 該文件將在即將召開的G20財長和央行行長…

    2023 年 3 月 20 日
  • “數字鉆石”Ordinal NFT,銘刻“永恒”

    每個人心中美好的愿望都不應該被輕視,把它銘刻在比特幣網絡中,精神不滅,靈魂永生,是一件多麼炫酷的事情。 StarEx借助比特幣網絡銘刻專屬于您的“永恒”,比特幣是“數字黃金”,比特幣NFT是“數字鉆石”,將您對加密世界的美好愿望永久留存在比特幣網絡。 崛起!屬于pow的NFT! 過去兩個月,比特幣一個全新領域悄然誕生——Ordinal協議。1月底BTC的NF…

    獨家觀點 2023 年 5 月 24 日
每日鏈頭條給你最新幣圈相關資訊!