Re: [新闻] Ledger助记词恢复功能争议整理

楼主: azuel (Observer)   2023-05-18 16:28:08
※ 引述《MRjk ()》之铭言:
: 是说气愤归气愤 现在也还不知道哪一家硬件钱包能代替 照国外讨论区的说法
: 现在可能没有任何一个硬件钱包是真正安全的
抛砖引玉一下,提供几个可以自己制作近似硬件钱包的方案。
我相信可能有人有更优秀、更方便的方案,请不吝分享。
我的方法:
1. 旧手机 :
1.a 任何退役下来的旧手机,恢复干净状态之后,只安装软件钱包。开飞航模式
然后wifi on,平常不用的时候关机,就相当于cold storage。
当然Seed phrase也要抄下来,这样旧手机要是坏了,就还可以用其他的旧手
机去复原钱包。
如果手机的系统版本太旧,比较有可能因为系统本身的弱点,而使得这个方
式变得较为不安全,至于多旧算是旧到不安全,没有一个黑白的分界线,大
致iPhone 7以后、Android版本10以后算是我个人认为的标准。
1.b 如果太旧的安卓手机,自己有足够的经验的话,找到够干净的XDA rom也可以
考虑刷掉,有些手机也有发展其他的linux版本OS。这部分的安全性就是要
自己负责了。
2. VMware :
2.a 现在用VMware安装Linux发行版本的难度已经大幅度降低,关于要使用哪个版
本容易引发Linux使用者的喜好战争,我姑且先用Ubuntu举例。
安装的方式问ChatGPT就好了,现在的安装流程已经非常简化。
VMware的虚拟机安装Ubuntu之后,整个虚拟机会封装成一个(或是数个)档案,
可以复制到随身硬盘去,要用的时候接上、加载。
VMware关闭的时候,里面的OS会维持着关闭前的操作状态,加载的时候就直接
会恢复成那个状态,相当于睡眠唤醒,很方便。
在里面安装自己想使用的wallet,不用的时候卸载、装在离线硬盘,也可以成
为冷储存的状态。
2.b 缺点是VMware的安全性还是会受到运行的电脑影响,如果你用日常电脑开VM,且
日常电脑已经被种了key logger或是剪贴簿被监听,那VMware在使用途中也可能
会碰到被盗取的危险。
所以,要不就是日常电脑的使用也要很"卫生",要不就是要准备一台被淘汰下来
的旧电脑来当作专用终端机。
关于VMware的使用方式,想必有更多更熟练的高手,希望能出来造福大家。
3. Dual Boot :
对电脑比较熟悉的人,可以考虑弄Dual boot,用一个并行的OS专门处理加密货
币的交易,这个OS就尽量避免安装其他任何的功能。也可以用Ubuntu,搜寻
Ubuntu dual boot可以找到安装的方式。 (当然也可以用其他的Linux发行版)
4. 现有的手机 :
这仅限于版本可以更新到最新、安全性更新也都有跟上的手机,极度不建议中国
系列的厂商,只要firmware不干净就可能被提走私钥。手机使用也必须要很卫生
,不会去装来路不明的app、不装那种小众app、不乱开有的没的网页、不安装可
能有资安疑虑的app。
装软件钱包,抄下Seed phrase,不用的时候清掉,要用的时候才用seed去复旧,
然后用完就再清掉。
这并不非常的建议,但可能可以作为一个分流用的钱包。
为何提手机而不是PC?因为普遍来说大部分的人PC使用的卫生习惯比手机要差,
如果自己觉得PC用的方式很卫生,是也可以用PC这样做,但同样不是很建议。
以上的方法之中,采用的其实都是用不同的方式安装软件钱包,然后不用的时候让它从
网络与自己的使用环境分割开来。
至于要用什么钱包,我个人用Exodus、Electrum。其中Electrum是BTC专用钱包,Exodus
则是泛用。如果有其他爱用的钱包,其实都可以自己斟酌。
任何的钱包,都必须要经过以下步骤:
1. 创立钱包,抄下seed phrase
2. 保留app,但是清除钱包
3. 尝试用seed复旧钱包,确定没有抄错
4. 可以复旧之后,才开始送币进去
5. 第一笔转小小的一笔,确定能入帐、有收到,然后才打入你要的目标额度
在这之外也有直接存private key、或是使用PGP再加密之类的议题,但那复杂度比较
高,这里就先不谈,这篇的目标还是提供相对简易的方式。
另外也不一定只采用上述的一种方法,可以用多种方法、依照自己需求分成好几份储存。
任何一种方法都要确保只用来处理钱包功能,不要在里面又安装了什么游戏或是其他机
能。
以及,任何安全方法产生的钱包seed,都万万不可以为了贪图方便而使用日常电脑或是
手机去轻易复原钱包,很有可能一旦这么做了就把安全机制全部都融掉了。
就好比说你如果把自己的家门钥匙放在星巴克的桌上,然后离开座位半天再回来取走,
你回家还是可以开得了门,但你不知道这钥匙是不是在你离开的时候被别人复制过了,
这样你家大门可能就不再安全。
如有错误请多指正,越多的分享越能完善这些方法,让大家都有更好的参考。
作者: qw5526259 (缤纷乐)   2023-05-18 16:58:00
冷钱包的好处是,它有物理按纽,这是手机做得到吗?
作者: Raymond0710 (雷门)   2023-05-18 17:05:00
作者: overdoingism (做过头主义)   2023-05-18 17:05:00
物理按钮...要做什么用?
作者: exquisite (ex)   2023-05-18 20:04:00
专业分享推
作者: hallow (圣徒)   2023-05-18 20:58:00
感谢分享
作者: gajo1564 (gajo1564)   2023-05-18 21:40:00
虚拟机双系统就不怕被盗吗 不都存同颗硬盘接同条网络线
作者: qw5526259 (缤纷乐)   2023-05-18 21:56:00
骇客、病毒无法处理物理按纽
作者: wahaha99 (此方不可长)   2023-05-18 22:06:00
没有喔,现在冷钱包的按钮都是拉到MCU上的一根GPIO背后还是由MCU上的韧体控制(也可以说是软件)不考虑原厂搞鬼的前题下,MCU本身特性是安全很多,但跟有没有物理按钮无关如果你能准备够安全的环境,那用冷钱包、或是下面提到的手机/VMWARE,其实都是安全的
作者: qw5526259 (缤纷乐)   2023-05-18 23:15:00
谢谢!回答。那五年前买的呢?Nano S呢?
作者: wahaha99 (此方不可长)   2023-05-18 23:19:00
都一样,这类电子产品不可能有靠MCU以外的方式运作的或是说不需要韧体的方式运作的即便简单如25年前的电子鸡,也是如此喔
作者: qw5526259 (缤纷乐)   2023-05-18 23:50:00
谢谢
作者: brucetu (sec)   2023-05-19 00:38:00
毕竟还是电子钱包不是一个纯机械零件
作者: zaqimon (dream)   2023-05-19 07:25:00
前提还是必须信任钱包设计者不会偷偷搞鬼就算开放原始码 使用者通常看不懂也不会自己编译
作者: Khadijah (Hans)   2023-05-19 13:22:00
这方法还是存在着软件是否有后门的问题
作者: cp296633 (Joey)   2023-05-19 23:06:00
还有一种 WinToUSB USB3随身碟开机系统
作者: iceman0603   2023-05-20 11:59:00
多签钱包, end
作者: mattgene (馬修公爵)   2023-05-21 15:06:00
推,专业
作者: andy7829 (罐头)   2023-05-22 10:18:00
推分享

Links booklink

Contact Us: admin [ a t ] ucptt.com