Post
Topic
Board Разное
Re: Ошибка в процах Intel украдет вашу крипту!
by
deisik
on 05/01/2018, 16:39:49 UTC
Вы видели код, который управляет этим устройством?

https://github.com/LedgerHQ

Ничто не мешает производителю кошелька запилить туда blackjack'а (зачёркнуто) backdoor'а, который в нужный момент отправит ваши ключи (точнее seed), куда нужно.

https://ledger.zendesk.com/hc/en-us/articles/115005214709-Is-Ledger-an-open-source-project-

Советую самому сходить по указанной ссылке (я таки сходил) и прочитать следующее:

Quote
The firmware is not open source - as vendor NDAs prevent us from releasing a source code that would be of any use to our users. However, the specifications are fully open and detailed, and all cryptographic operations are deterministic, which allow any user to verify that the card is answering what it should and that there is no side channel

Добавил выделение, чтобы было понятнее. По факту мы имеем утверждение производителя, что он туда ничего лишнего не прикрутил, но при отсутствующем исходном коде, всё в конечном счёте сводится к доверию пользователя по отношению к производителю сего девайса, поскольку проверить его утверждения невозможно. Но даже наличие исходного кода ничего на самом деле не гарантирует. Например, если там существует возможность обновления, то всё опять возвращается к вопросу доверия. А это в корне отлично от понятия "нормальности" в крипте. В крипте нормально не доверять