為何硬件錢包Ledger推出Ledger Recover服務讓Web3社區群起攻之?

為何硬件錢包Ledger推出Ledger Recover服務讓Web3社區群起攻之?

5月16日,Ledger發布了Nano X冷錢包2.2.1固件更新,其中將引入一個名為“Ledger Recover”的密鑰助記詞恢復功能,作為一種基于ID的密鑰恢復服務,該功能會備份用戶的私鑰恢復助記詞,同時需要訂閱(每月9.99美元)才能啟用。現階段需要歐盟、英國、加拿大或美國簽發的護照/ ID證件才能訂閱該服務,但在接下來的幾個月中,將覆蓋更多國家并增加對更多文件的支持。

然而,該功能發布后卻引發了不少Web3用戶對隱私和安全的擔憂,尤其是涉及到存儲私鑰助記詞并與護照或ID證件相關聯等操作,顯然違背了加密社區的隱私價值觀。比特幣工具開發公司Foundation的內容負責人發文指出了Ledger這個最新發布的加密貨幣托管解決方案的“危險性”。

為何硬件錢包Ledger推出Ledger Recover服務讓Web3社區群起攻之?

據說,Ledger這款新產品的核心是將用戶的助記詞進行碎片化處理并將助記詞分為三個部分再進行加密,同時還需要用戶提供自己的ID+自拍記錄,然后信任3個托管人為你保護這些碎片信息。

但是,Ledger這麼做是有問題的。

首先,為了使用這套“助記詞恢復”系統,你必須將自己的ID身份信息于Ledger賬戶進行關聯綁定,這會造成一個KYC痛點,引發數據泄露、黑客攻擊、以及審查和監視等問題。

其次,你還需要信任第三方,并且把自己的ID信息和涉及加密貨幣的信息交給第三方。在這種情況下很可能會發生數據泄漏或黑客攻擊,畢竟Ledger用戶數據非常有價值(不管是現在還是未來),任何“授權第三方”都可能隨時決定利用您的數據作為收入來源.。

為何硬件錢包Ledger推出Ledger Recover服務讓Web3社區群起攻之?

更重要的是,Ledger Recover服務還會損害用戶隱私。目前大多數Ledger用戶都選擇使用Ledger Live軟件服務,該軟件會使用Ledger節點將所有錢包進行同步,其中包含了錢包內加密貨幣活動的所有細節信息,相比于將自己的ID與Ledger賬戶綁定,使用Ledger Live的用戶風險更高。

根據披露信息顯示,所有KYC數據都是由一家名為“Onfido”的公司收集,該公司將處理KYC信息驗證等事宜,當Ledger用戶上傳/驗證身份時,他們會保留用戶ID、自拍視頻中的圖片/視頻/聲音,以及用戶設備和當前活動的整體圖片。

為何硬件錢包Ledger推出Ledger Recover服務讓Web3社區群起攻之?

這意味著,Onfido將全面掌握你的ID、以及你是Ledger用戶的事實。當然,他們肯定知道你持有加密貨幣。Onfido還將全面掌握你用于身份驗證的設備信息,所以現在你不僅信任了Ledger和“授權第三方”使用你的身份數據,你還信任Onfido掌握了你的設備等更多其他信息。

所有這些操作,都很容易引發新威脅。下面,讓我們從技術角度來進一步分析。

從技術層面來看,用戶必須“100%”信任Ledger,因為整個過程的代碼都是封閉且無法驗證的。雖然Ledger聯合創始人Nicolas Bacca稱其團隊計劃在未來開放其代碼,以讓用戶看到Ledger的恢復服務是如何安全地加密用戶數據并在底層安全運行的,同時Ledger也正在使其恢復服務完全可選擇并對與第三方托管機構的合作關系保持透明,但至少在本文撰寫時,Ledger沒有對相關代碼進行開源,也就是說,除了Ledger自己之外,沒有人可以驗證實際發生的事情/安全性。

如果一切如前所述,理論上用戶的助記詞永遠不會以未加密的狀態離開設備。但是,我們無法對此進行驗證并確保這些助記詞已安全完成或已正確加密。但有一點可以確認,即:現在代碼在你的Ledger上運行,而且可以通過USB/BT發送你的助記詞。換個角度來看,此時你的錢包將不再是所謂的“冷錢包”,而已是“從冷轉熱”。不僅如此,如果通過幾次按鍵就能把你的錢包變“熱”,也會給網絡釣魚和惡意軟件開辟大量新的攻擊媒介,黑客可能會在不知不覺過程中掌握到你的助記詞。

現階段,我們無法確定Ledger是否內置了安全措施來防止有人將加密的碎片助記詞全部發送給一個人,或者發送給了3個不同的托管人,也不能確定碎片助記詞是否只能由用戶自己來解密。

這里還有一個問題,你無法獲知助記詞恢復過程、或者說解密過程是如何運作的。用戶必須登陸Ledger并驗證身份,但如果解密只能在自己的設備上進行,那麼新設備如何獲得解密密鑰?

為何硬件錢包Ledger推出Ledger Recover服務讓Web3社區群起攻之?

在端到端加密(E2EE)方案中,通常需要一種方法來批準新設備并向其發送解密密鑰,但在丟失Ledger的情況下,用戶其實不能這樣做,因此其他人必須擁有他們發送給你的Ledger解密密鑰副本才能進行助記詞恢復。

在這種情況下,誰擁有這些解密密鑰呢?是Ledger嗎?還是在登錄Ledger Recover并進行ID驗證之后進行加密并放在某個地方?如果是這樣,解密密鑰又是如何存儲,使用什麼技術加密,又如何進行驗證的呢?

還有一點,如果有人知道你使用了Ledger Recover并獲得了你的ID,理論上就可以竊取你所有的加密貨幣,即便你的Ledger安然無恙地放在抽屜某處。

值得一提的是,Ledger Recover的托管人CoinCover、以及上文提及的Onfido位于英國,另一個托管人沒有在官方文檔中披露,但據傳是美國的EscrowTech,如果傳聞屬實,那麼意味著你的信息將會被納入“五眼聯盟”的管轄范圍之中。

總結

Ledger推出Recover服務可能不是一個好主意,因為它打破了之前使用硬件錢包(冷存儲)的所有原則并將KYC引入其中,同時“非開源”機制也讓許多Web3用戶難以相信其說辭。

發文者:鏈站長,轉載請註明出處:https://www.jmb-bio.com/5617.html

讚! (0)
Donate 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
Previous 2023 年 5 月 25 日 上午 9:15
Next 2023 年 5 月 25 日 上午 11:15

相關文章

  • 數月的利潤下滑后,比特幣激增給礦工帶來了新希望

    BTC 網絡對區塊空間需求的增加導致交易費用上漲。 這導致礦工總收入猛增。 最近比特幣 [BTC]價格的飆升導致 BTC 網絡上的挖礦活動發生了重大變化。化名 CryptoQuant 分析師Onchained發現,由于對區塊空間的需求增加,金幣今年迄今價值上漲 68% 導致每筆交易費用增加。 Unchained 指出,自年初以來 BTC 價格的上漲導致比特幣…

    2023 年 4 月 3 日
  • 模塊化與虛擬貨幣的“下一個10億用戶”

    摘要: 由于需要直接與基本協議層(L1s)進行交互,構建和使用加密貨幣仍然非常困難。這些基本協議層為了滿足預先定義的原則(如去中心化、可擴展性等)而做出了技術和用戶體驗方面的犧牲。 模塊化架構使開發者能夠在基礎層之上無需許可地創新和定制,為用戶創建抽象層。 模塊化的最大價值并不在于通用解決方案(如roll-ups),而在于特定用例的協議和網絡(即垂直整合的中…

    2023 年 4 月 10 日
  • AI 與區塊鏈的融合:邁向 Nature2.0

    引言 這里有一個90年代的老笑話:“在互聯網上,沒有人知道你是只狗。”(當然現在我們會說 “doge”!)這個笑話有了一個新的版本:“在物聯網上,沒有人知道你是一臺烤面包機。” 這些笑話揭示了一個微妙的事實:網絡技術提供了一種去中介化的層,你可能不知道另一邊是什麼。你也可能不在意。或者,另一邊可能會讓你驚訝。例如,它可能是一個半植物半機器人(&nb…

    2023 年 5 月 5 日
  • 沃倫巴菲特對虛擬貨幣的看法是錯誤的?

    盡管很多人聽取了他的投資教訓,但伯克希爾哈撒韋公司(紐約證券交易所代碼:BRK.A)首席執行官沃倫巴菲特長期以來一直因其對比特幣等數字資產的立場而受到加密貨幣社區的批評,他抨擊比特幣缺乏內在價值和’老鼠藥。 他的得力助手查理芒格在這個問題上與巴菲特相差無幾,他表示投資者應該“永遠不要接觸”加密貨幣,而應該超越通脹飆升,同時支持化石燃料和可再生能源…

    2023 年 4 月 1 日
  • Jack Inabinet:讓我們揭開 Coinbase L2 神秘的面紗吧!

    Coinbase對加密貨幣價值的整體忠誠度體現在他們對去中心化和安全的承諾上。 基地將過渡到完全去特權的驗證器組 Base 將在2023年EOY前作為有限的訓練輪 “階段1 “rollup 運行,并將在2024年底升級到無訓練輪的 “階段2″。 有限訓練輪階段的廣泛實施和EIP-4844的推出,將使 ETH 達…

    2023 年 3 月 20 日
每日鏈頭條給你最新幣圈相關資訊!