*Tema mítico* : Hilo oficial de bitcoin xvi - la moneda a prueba de guano y corralitos ™

El descendiente ilegitimo de Fidel Castro está convirtiendo Canadá en un vertedero comunista. Supongo que lo lleva en la sangre.

En realidad quienes están convirtiendo Canadá en una guano son los propios canadienses. Los dirigentes hacen lo que el pueblo les permite hacer. Lo mismo en España.
 
Si una transacción no se confirma en un plazo de 14 días, la transacción se elimina automáticamente de la mempool y los fondos se devuelven al monedero del remitente. Sin embargo, la mayoría de las transacciones se confirman en un plazo de unas pocas horas a unos pocos días, por lo que es poco probable que una transacción permanezca sin confirmar durante un período tan prolongado.
Qué pasaría si esta transacción estuviera relacionada con una llevada a cabo por Lightning Network. Tu transacción LN la recibiste al instante, pero por debajo en la red de bitcoin aún no se ha llevado a cabo. Si pasan los 14 días sin confirmarse en la red de bitcoin, qué pasa con la transacción de LN?
 
Se ha liado con Ledger, esto puede ser su fin. ¿Que opinais?

Ha ansioso uno de los cofundadores de Ledger llorando:


Dos cosas: los de reddit siempre sacando las cosas de quicio, pero también a su vez me parece una guano que el firmware se pueda modificar para exportar las claves.

El que tenga un ledger con no actualizar el firmware vale, p.ej. el código de bitcoin no debería cambiar mucho en los próximos años, por lo que el ledger sin actualizar debería funcionar igual. O según dicen los de ledger, incluso si actualizas, si no habilitas esa opción la clave no sale del ledger.

Por otra parte, esto abre un mundo de posibilidades a bicho, hackeos, trojanos etc. que implementen código para detectar si alguien tiene ledger live instalado, e intentar colar un firmware modificado en el ledger para robar las claves. Imagino que algo bastante difícil porque tendrían que hacer reverse engineer del código cerrado del firmware, saltarse otros protocolos y checkeos de seguridad que imagino hace la app online, etc. y por último el usuario tendrá que meter el pin en el ledger y aceptar con los botones la instalación del nuevo firmware. No es algo que pueda ocurrir sin que te des cuenta.

Yo por mi cuenta no lo voy a quemar, ni destrozar con un martillo, como está haciendo la peña. Puede que sí más adelante investigue bien que otras compañías existen y de que manera evitan que esto pueda ocurrir, para en un futuro pillarme otro dispositivo.
 
El tema está en que TODOS los que compramos un ledger lo hicimos confiando en la promesa dada por la empresa de que nada podría salir del aparato de ninguna forma.

Ya da igual si la guano esa del recover es opcional o no, la propia compañía ha admitido que el firmware permite extraer la semilla, y aunque ahora nos lo pinten como algo hiper seguro, la realidad es que ya es objetivo de todo el mundillo hacker. ¿Quién me dice a mí que un tío en cualquier momento no saque un troyano chungo y se me lo lleve todo? Recordemos que anteriormente gente ya ha pirateado y hecho cosas que hasta el momento eran impensables. Y ya no es solo el tema hacker, si un estado emite una orden alegando cualquier gilipilez tema lavado de dinero etc... perfectamente esas empresas podrían darle las llaves privadas y llevárselo todo... O peor aún, que el estado se quede el bitcoin y te lo justipague con Pedros o cualquier moneda bolivariana.

Quiero creer que esta guano no ha sido introducida, un globo sonda más, y que este feedback de la comunidad les haga replantearse todo esto. Pero la credibilidad de esta empresa ya ha sido herida de gloria, les va a costar recuperarse. Que tenga que salir llorando por reddit un Ex ceo lo dice todo.

Por mi parte estoy tranquilo porque uso un S antiguo y ese en teoria no tiene esa guano, pero solamente pensarlo es aterrador.
You must be registered for see images


Alucinante me parece que esto se esté solventando por hilos perdidos de Reddit y no en el Twitter oficial de Ledger o su web oficial. Deben estar muy acorazonados y sin saber qué hacer o qué decir.
 
Dudo que se salven de esta a no ser que respondan rápido y garanticen que:

- Borran el nuevo firmware de los servidores y vuelven al de antes, el que no tiene la guano esa de Recover Service o como se llame
- Se abran un Github y cuelguen todo todito el código cerrado para que se audite por particulares y empresas
 
You must be registered for see images
Acabo de entrar a Twitter para comprobar que es verdad, y parece que sí, pero dicen que lo han borrado porqué "se está sacando de contexto".
Se están cubriendo de gloria.

Por suerte lo rellenito lo tengo en una cold wallet con Tails + Electrum, pero tenía un Ledger para cantidades pequeñas y otras shitcoins. Conmigo que no cuenten mas.

Dudo que se salven de esta a no ser que respondan rápido y garanticen que:

- Borran el nuevo firmware de los servidores y vuelven al de antes, el que no tiene la guano esa de Recover Service o como se llame
- Se abran un Github y cuelguen todo todito el código cerrado para que se audite por particulares y empresas

Ahora ya da igual, la clave debería estar protegida por hardware.
Si pueden hacer un firmware para acceder a ella, cualquiera que consiga romper su seguridad (software) puede.
 
Hace un tiempo largo ya avise que cualquier wallet digital tipo ledger no era seguro porque las claves estaban intervenidas.
El tiempo me ha dado la razon.
Te equivocas por completo. Esto no va de que "las claves estaban intervenidas". Esto va de que una hardware wallet debe crearse con hardware y software abierto, de manera que se garantice que no quedan backdoors (ni físicos ni programados) como el que acaba de reconocer torpemente Ledger con su maniobra.
 
Te equivocas por completo. Esto no va de que "las claves estaban intervenidas". Esto va de que una hardware wallet debe crearse con hardware y software abierto, de manera que se garantice que no quedan backdoors (ni físicos ni programados) como el que acaba de reconocer torpemente Ledger con su maniobra.
A lo que me refiero con "claves intervenidas" es que cuando creas un codigo que genera claves aleatorias como es ledger, tienes acceso a todas las posibles combinaciones en cualquier momento.
Los codigos informaticos usan una semilla (no confundir con las palabras de recuperacion de wallet) que debe estar en el mismo dispositivo electronico.
De esta manera la empresa siempre ha tenido acceso, o cualquiera que pueda acceso no autorizado el dispositivo, a esta semilla de creacion, que es lo mismo que "puerta trasera".
Es un fallo no del todo intencional, sino de limitaciones de la electronica y software y su incapacidad de crear autentica aleatoriedad.
Para ejemplificar esta falta de aleatoriedad autentica, cuando creas una wallet con un software en el PC, hay opciones como "mueve el raton por la pantalla para añadir aleatoriedad". Eso si es autentica aleatoriedad añadida, y por mucho que puedas aislar la semilla de aleatoriedad usada por la wallet, no podras descifrar sino a fuerza bruta la parte de "mueve el raton por la pantalla".
Este componente extra de aleatoriedad no lo tiene ledger, que bien podrian haberlo implementado usando, por ejemplo, lector de bioritmos, temperatura corporal y ambiental o un microfono para usar las ondas de voz como elemento de aleatoriedad real.
Ahora que si he podido explicarme con mas detalle que dos escuetas lineas anteriores espero que se haya entendido el verdadero problema detras de estas wallets.
 
A lo que me refiero con "claves intervenidas" es que cuando creas un codigo que genera claves aleatorias como es ledger, tienes acceso a todas las posibles combinaciones en cualquier momento.
Los codigos informaticos usan una semilla (no confundir con las palabras de recuperacion de wallet) que debe estar en el mismo dispositivo electronico.
De esta manera la empresa siempre ha tenido acceso, o cualquiera que pueda acceso no autorizado el dispositivo, a esta semilla de creacion, que es lo mismo que "puerta trasera".
Es un fallo no del todo intencional, sino de limitaciones de la electronica y software y su incapacidad de crear autentica aleatoriedad.
Para ejemplificar esta falta de aleatoriedad autentica, cuando creas una wallet con un software en el PC, hay opciones como "mueve el raton por la pantalla para añadir aleatoriedad". Eso si es autentica aleatoriedad añadida, y por mucho que puedas aislar la semilla de aleatoriedad usada por la wallet, no podras descifrar sino a fuerza bruta la parte de "mueve el raton por la pantalla".
Este componente extra de aleatoriedad no lo tiene ledger, que bien podrian haberlo implementado usando, por ejemplo, lector de bioritmos, temperatura corporal y ambiental o un microfono para usar las ondas de voz como elemento de aleatoriedad real.
Ahora que si he podido explicarme con mas detalle que dos escuetas lineas anteriores espero que se haya entendido el verdadero problema detras de estas wallets.
Vale, ahora te entiendo, una manola... y tienes razón.

Pero esto puede solucionarse aplicando el BIP85


que te permitiría incorporar una fuente de entropía externa en la creación de las palabras semilla del famoso BIP39

Es interesante que una movida como la de Ledger nos permita hablar de todo esto.
 

Estadísticas del foro

Temas
2.049.114
Mensajes
58.138.635
Miembros
190.821
Último miembro
Granaino 1989

El blog de burbuja.info

Volver