در 18 می، لجر، ارائهدهنده کیف پول سختافزاری کریپتو، نحوه عملکرد سفتافزار خود را پس از حذف یک توییت جنجالی در 17 می توسط شرکت، توضیح داد. توییت حذف شده، که لجر گفت توسط یک نماینده پشتیبانی مشتری نوشته شده بود، بیان کرده بود که این امکان وجود دارد که لجر سفتافزاری بنویسد که بتواند کلیدهای خصوصی کاربران را استخراج کند.
[1/3] ممکن است توییتی از حساب پشتیبانی Ledger ما در مورد بهروزرسانیهای سیستم عامل Ledger به اشتراک گذاشته شده باشد.
متأسفانه، در تلاش ما برای روشن کردن نحوه کار لجر و همه کیف پول ها با سیستم عامل، یک نماینده پشتیبانی مشتری توییتی با عبارات گیج کننده منتشر کرد. https://t.co/cL6UrBzxWr
– پشتیبانی Ledger (@Ledger_Support) 18 مه 2023
چارلز گیله، مدیر ارشد فناوری لجر روشن شد در یک تاپیک جدید توییتر، سیستم عامل کیف پول (OS) هر زمان که «کلید خصوصی توسط سیستم عامل لمس شود» به رضایت کاربر نیاز دارد. به عبارت دیگر، سیستم عامل نباید قادر به کپی کردن کلید خصوصی دستگاه بدون رضایت کاربر باشد – اگرچه Guillemet همچنین گفت که استفاده از Ledger به “حداقل اعتماد” نیاز دارد.
توییت اصلی خدمات مشتریان لجر بیان میکرد: «از نظر فنی، نوشتن سفتافزاری که استخراج کلید را تسهیل میکند، همیشه امکانپذیر بوده است. شما همیشه به لجر اعتماد کردهاید که چه میدانید و چه ندانید، چنین سیستمافزاری را راهاندازی نمیکند.»
این توییت طوفان بحث و جدل در توییتر برانگیخت، زیرا بسیاری از کاربران این شرکت را به ارائه نادرست امنیت کیف پول خود متهم کردند. منتقدان یک پست ادعایی لجر را در ماه نوامبر به اشتراک گذاشتند که در آن آمده بود: «بهروزرسانی میانافزار نمیتواند کلیدهای خصوصی را از Secure Element استخراج کند»، به این معنی که شرکت با خود مخالف است.
اگرچه توییت حذف شده جنجال را دامن زد، اما این موضوع برای اولین بار در 16 مه آغاز شد، زمانی که این شرکت از سرویس جدید “Ledger Recover” رونمایی کرد که به کاربران اجازه می دهد تا از عبارت بازیابی مخفی خود نسخه پشتیبان تهیه کنید با تقسیم آن به سه قطعه و ارسال آن به سرویس های نگهداری داده های مختلف. توییت حذف شده در پاسخ به انتشار ویژگی جدید بود.
نوامبر 2022: بهروزرسانی میانافزار نمیتواند کلیدهای خصوصی را از Secure Element – Ledger استخراج کند.
می 2023: از نظر فنی، نوشتن سفتافزاری که استخراج کلید را تسهیل میکند، امکان پذیر بوده و همیشه بوده است – Ledger.@دفتر کل، آیا اکنون مشکل را درک می کنید؟ pic.twitter.com/czG53SuCOu
— olimpio (@OlimpioCrypto) 17 مه 2023
تاپیک جدید توییتر از Guillemet بیان میکند که سیستم عامل یا سیستمعامل کیف پول «یک پلتفرم باز» است به این معنا که «هر کسی میتواند برنامه خود را بنویسد و آن را روی دستگاه بارگذاری کند». قبل از اینکه برنامهها در نرمافزار Ledger Manager مجاز شوند، ابتدا توسط تیم ارزیابی میشوند تا مطمئن شوند که مخرب نیستند و نقصهای امنیتی ندارند.
به گفته لجر، حتی پس از تأیید یک برنامه، سیستم عامل به آن اجازه نمی دهد از کلید خصوصی برای شبکه ای که برای آن ساخته نشده است استفاده کند. این شرکت مثالی را مطرح کرد که برنامه های بیت کوین اجازه استفاده از کلیدهای خصوصی اتریوم دستگاه را ندارند و بالعکس برای برنامه های اتریوم و کلیدهای بیت کوین. علاوه بر این، هر بار که یک کلید خصوصی توسط یک برنامه استفاده می شود، لجر می گوید که سیستم عامل از کاربران می خواهد تا رضایت خود را برای استفاده از کلید تأیید کنند. به نظر می رسد این بدان معناست که برنامه های شخص ثالث نصب شده بر روی Ledger نباید قادر به استفاده از کلید خصوصی شخص بدون رضایت کاربر برای استفاده از آن باشند.
Guillemet همچنین تأیید کرد که این سیستم بخشی از سیستم عامل فعلی است، که از نظر تئوری میتوان آن را تغییر داد اگر لجر ناصادق شود یا اگر مهاجم به نحوی کنترل رایانههای شرکت را به دست آورد:
اگر کیف پول بخواهد یک Backdoor پیاده سازی کند، راه های زیادی برای انجام آن وجود دارد، در تولید اعداد تصادفی، در کتابخانه رمزنگاری و در خود سخت افزار. حتی می توان امضاهایی ایجاد کرد تا کلید خصوصی تنها با نظارت بر زنجیره بلوکی قابل بازیابی باشد.
مربوط: بازار «معتمد» کیفپولهای سختافزاری جعلی Trezor را برای سرقت کریپتو فروخت
با این حال، مدیر ارشد فناوری لجر این نگرانی را رد کرد و اظهار داشت: «استفاده از کیف پول به حداقل میزان اعتماد نیاز دارد. اگر فرضیه شما این باشد که ارائه دهنده کیف پول شما مهاجم است، محکوم به فنا هستید. او ادامه داد که تنها راهی که کاربران میتوانند از خود در برابر توسعهدهنده کیف پول ناصادق محافظت کنند، ساختن رایانه، کامپایلر، پشته کیف پول، گره و همگامکننده خود است که به گفته مدیران اجرایی «یک سفر مادام العمر» است.
رقیب ارائه دهنده کیف پول سخت افزاری GridPlus به آن پیشنهاد داده است سیستم عامل آن منبع باز است در تلاش برای جذب کاربران لجر. از سوی دیگر، Guillemet اظهار داشت که سیستم عامل منبع باز در برابر ارائه دهندگان کیف پول نادرست محافظت نمی کند زیرا کاربر راهی برای دانستن اینکه آیا کد منتشر شده واقعاً روی دستگاه اجرا می شود یا خیر.
مجله: جو لوبین: حقیقت در مورد تقسیم بنیانگذاران ETH و “کریپتو گوگل”