¿Por qué la nueva función de recuperación de Ledger causó controversia?

Puntos claves:

  • Con la nueva actualización de Ledger Recover, la billetera criptográfica de hardware ahora ofrece un servicio de suscripción que le permite almacenar de forma segura su frase inicial de recuperación.
  • No obstante, la noticia ha sido duramente atacada por un segmento de la comunidad Web3.
  • Ledger Recover esencialmente cifra la frase inicial de un usuario y la fragmenta en tres partes, cada una de las cuales se comparte con un custodio independiente.
Ledger estuvo en problemas esta semana después de anunciar sus intenciones de lanzar Ledger Recover, un servicio de membresía opcional y paga para los usuarios de la billetera Ledger Nano X que ofrece un método de recuperación de frases iniciales que involucra a custodios externos. La nueva funcionalidad, según la compañía, es un gran avance que permitirá a los titulares de criptomonedas y NFT recuperar sus fondos en caso de pérdida u olvido de una frase inicial.
¿Por qué la nueva función de recuperación de Ledger causó controversia?

Sin embargo, la noticia ha sido duramente condenada por un segmento de la comunidad Web3, que alega que la actualización del firmware que permite que el servicio exista viola la política de larga data de Ledger de garantizar que la clave privada de un usuario nunca abandone el dispositivo. Estos problemas han puesto en duda la supuesta dedicación de la billetera a la privacidad y la seguridad, lo que la empresa rechaza.

Ledger lanzó la actualización de firmware Nano X Cold Wallet 2.2.1 el 16 de mayo, que incluye una herramienta clave de recuperación mnemotécnica llamada "Ledger Recover" como un servicio de recuperación de claves basado en ID.

Realiza una copia de seguridad de la clave privada del usuario para recuperar la frase inicial y necesita una membresía ($9.99 al mes) para utilizarla. Actualmente, se necesita un pasaporte/documento de identidad de la UE, Reino Unido, Canadá o EE. UU. para suscribirse al servicio, pero se admitirán más países y documentos en los próximos meses.

Sin embargo, la publicación de esta capacidad ha llevado a muchos usuarios de Web3 a preocuparse por la privacidad y la seguridad, particularmente porque implica almacenar frases mnemotécnicas de claves privadas y correlacionarlas con pasaportes o documentos de identidad, lo que claramente contradice los ideales de privacidad de la comunidad de encriptación.

Nueva función controvertida

Ledger es uno de los productores de billeteras de hardware más conocidos y populares del mundo, valorado en más de mil millones de dólares y con unas ventas anuales estimadas de más de 1 millones de dólares. Las billeteras de hardware, a menudo conocidas como dispositivos de "almacenamiento en frío", son equipos similares a una memoria USB que brindan un método altamente seguro para almacenar criptografía. Se consideran preferibles a los competidores de "cartera caliente" como MetaMask y WalletConnect, que son más fáciles de usar pero tienen la desventaja de mantener las claves privadas en línea, exponiéndolas a un peligro significativamente mayor.

Configurar una billetera Ledger implica producir una frase inicial única, que es un conjunto de palabras generadas aleatoriamente que sirven como claves privadas para las billeteras criptográficas. Aunque seguro, este sistema tiene problemas de usabilidad. Perder la frase inicial implica perder el acceso al dinero, lo que podría provocar una violación de la billetera si cae en las manos equivocadas.

Según los informes, la base de esta nueva función es fragmentar la frase mnemotécnica del usuario y dividirla en tres partes antes de cifrarla. Al mismo tiempo, los consumidores deben ofrecer su propia identificación y registro de selfies, así como confiar en tres custodios. Los seres humanos protegen esta información para usted.

Sin embargo, hay un problema con Ledger al hacer esto.

Para comenzar, para utilizar este método de "recuperación mnemotécnica", debe correlacionar la información de identificación de su ID con su cuenta, lo que resulta en un punto de dolor de KYC, fuga de datos, piratería, censura y vigilancia.

En segundo lugar, debe confiar en un tercero y proporcionarle su información de identificación, así como conocimientos sobre efectivo encriptado. Las violaciones de datos o los hackeos son muy posibles en esta circunstancia; después de todo, los datos de los usuarios son extremadamente valiosos (tanto ahora como en el futuro), y cualquier "tercero autorizado" puede decidir utilizar sus datos como fuente de dinero en cualquier momento.

Además, la función Recuperar pone en peligro la privacidad del usuario. Por el momento, la mayoría de los usuarios eligen usar el servicio de software Ledger Live, que usará el nodo Ledger para sincronizar todas las billeteras, que contienen todos los detalles de las actividades de criptomonedas en la billetera, los usuarios que usan Ledger Live corren un mayor riesgo que los usuarios vinculantes su propia identificación a la cuenta de Leger.

Un analista de seguridad que promociona un dispositivo que almacena una clave privada totalmente intocable e inamovible y luego revela abruptamente que se puede acceder a la clave y compartirla con otras partes no le cayó bien a la mayoría de la comunidad Web3.

Particularmente angustiante fue la idea de que los usuarios tendrían que presentar una identificación emitida por el gobierno para poder participar en Recover.

La divulgación de la actualización provocó indignación en el mundo de las criptomonedas, con acusaciones de que la nueva función de Ledger contradecía las garantías anteriores sobre mantener las claves privadas fuera de Internet.

Otros que sienten que los escépticos están exagerando se han referido al hecho de que las billeteras son intrínsecamente actualizables para aliviar las preocupaciones sobre su accesibilidad y seguridad, así como para ofrecer claridad sobre los fundamentos de cómo funcionan las billeteras en primer lugar. Las billeteras de hardware perderían utilidad si no pudieran actualizarse, ya que las propias cadenas de bloques mejoran con el tiempo, y cualquier dispositivo que interactúe con la cadena de bloques debe poder adaptarse adecuadamente.

Sea o no sea el servicio de suscripción, demuestra las dificultades de explicar las nuevas funciones en el entorno de respuesta rápida de Web3. El debate de Recover, como muchos otros anteriores, destaca la batalla constante que enfrentan las empresas centradas en blockchain; lograr un equilibrio entre la experiencia del usuario y el respeto de las creencias básicas de la criptocomunidad es una tarea difícil.

¿Por qué la nueva función de recuperación de Ledger causó controversia?

¿Ledger realiza un seguimiento de su frase inicial?

La actualización a Ledger Recover pretende encriptar y dividir su frase inicial en tres partes. Después de eso, proporcionará evidencia de identificación y un video selfie, y tres custodios separados protegerán los fragmentos por usted. Ledger, Coincover y una tercera empresa actuarán como custodios. Destacó que se trata de un servicio complementario y que los clientes pueden seguir llevando sus frases iniciales de recuperación como antes. Este cambio provocó la indignación en Twitter de varios activistas de la privacidad en Internet.

¿Por qué es peligroso?

De acuerdo con la información proporcionada, todos los datos de KYC son recopilados por una empresa llamada "Onfido", que se encargará de cosas como la verificación de la información de KYC. Cuando los usuarios de Ledger cargan/verifican sus identidades, se conservan las identificaciones de usuario, los videos selfie, la foto/video/sonido y una imagen general del dispositivo del usuario y las actividades actuales.

Esto implica que Onfido tendrá acceso completo a su ID y a la información de que es un usuario de Ledger. Por supuesto, son conscientes de que tienes criptomonedas. Onfido también tendrá un conocimiento completo de los dispositivos de autenticación que utiliza, por lo que ahora no solo confía en Ledger y "terceros aprobados" con sus datos de identidad, sino que también confía en Onfido con sus dispositivos y más.

Todas estas acciones tienen el potencial de crear nuevos riesgos. Veámoslo ahora desde un punto de vista técnico.

Los usuarios deben confiar en Ledger "100%" desde un punto de vista tecnológico, ya que el código de todo el proceso está cerrado y no es verificable. Aunque el cofundador de Ledger, Nicolas Bacca, dijo que su equipo tiene la intención de abrir su código en el futuro para permitir que los clientes vean cómo el servicio de recuperación de la billetera encripta de forma segura los datos del usuario y funciona de manera segura detrás de escena, la compañía también está haciendo público su servicio de recuperación. disponible. Seleccione y sea sincero acerca de los acuerdos con custodios externos; sin embargo, a partir de este escrito, Ledger no ha abierto el código requerido, lo que significa que nadie, excepto Ledger, puede verificar lo que está sucediendo o la seguridad.

Si todo sale según lo planeado, la frase inicial del usuario nunca debe dejar el dispositivo sin cifrar. Sin embargo, no tenemos ningún método para confirmar esto o garantizar que las frases iniciales estén correctamente completadas o encriptadas.

Pero una cosa es segura: el código ahora se está ejecutando en su Ledger y puede transmitir su mnemotécnico a través de USB/BT. Desde otro ángulo, su billetera ya no será una "billetera fría" en este punto, sino una "transición de frío a caliente". No solo eso, sino que poder "calentar" su billetera con unas pocas pulsaciones de teclas abre una gran cantidad de nuevas rutas de ataque de phishing y malware donde los piratas informáticos pueden obtener accidentalmente su frase inicial.

No podemos establecer si Ledger tiene medidas de seguridad integradas para evitar que alguien transmita el mnemónico de fragmentos cifrados a una persona, a tres custodios distintos, o si el mnemotécnico de fragmentos solo puede ser entregado por el usuario que lo decodificará él mismo.

Otro problema es que no está seguro de cómo funcionan los procesos de recuperación o descifrado mnemotécnicos. Los usuarios deben registrarse en Ledger y confirmar su identidad, pero dado que el descifrado solo se puede realizar en su propio dispositivo, ¿cómo obtiene el nuevo dispositivo la clave de descifrado?

¿Por qué la nueva función de recuperación de Ledger causó controversia?

Normalmente hay un mecanismo para autorizar un nuevo dispositivo y enviarle la clave de descifrado en una situación de cifrado de extremo a extremo (E2EE), sin embargo, en el caso de un libro mayor perdido, el usuario no puede hacer eso, por lo tanto, otra persona debe tener el dispositivo al que enviaron. La recuperación mnemotécnica requiere una copia de su clave de descifrado de Ledger.

¿Quién tiene las claves de descifrado en este caso? ¿Es este el libro mayor? ¿O está encriptado y almacenado en otro lugar después de la recuperación del libro mayor y la verificación de identidad? Si este es el caso, ¿cómo se guarda, cifra y autentica la clave de descifrado?

Además, si alguien descubre que usó Ledger Recover y obtuvo su ID, es posible que tome todas sus criptomonedas, incluso si su Ledger está seguro y bien en un cajón en algún lugar.

Vale la pena señalar que CoinCover, el custodio de Ledger Recover, y Onfido, ambos mencionados anteriormente, tienen su sede en el Reino Unido. No se nombra a otro custodio en el documento original, sin embargo, se informa que EscrowTech en los Estados Unidos es uno. Si la historia es precisa, implica que estarás sujeto a la autoridad de la "Inteligencia de los Cinco Ojos".

Conclusión

El aspecto más preocupante del problema es una aparente pérdida de confianza entre Ledger y sus usuarios, provocada por las discrepancias en las afirmaciones de la empresa.

Los usuarios que opten por la actualización Recover, por otro lado, tendrán sus identidades conectadas a sus billeteras de criptomonedas, lo que acercará la experiencia a la de un intercambio centralizado con cheques de conocimiento de su cliente (KYC).

Onfido recopila toda la información de KYC. Cuando carga/verifica su identificación, la empresa también realiza la incorporación de KYC y realiza un seguimiento de su dispositivo y comportamiento actual. No solo confía en Ledger y otras partes autorizadas, sino que también confía en Onfido con su información confidencial. ¿Es una calamidad en ciernes?

El debut del servicio Recover de Ledger puede no ser una idea inteligente, ya que viola todos los conceptos de la utilización de billeteras de hardware (almacenamiento en frío) e involucra KYC. Al mismo tiempo, el método de "fuente no abierta" hace que muchos usuarios de Web3 se muestren escépticos ante sus afirmaciones.

EXENCIÓN DE RESPONSABILIDADES: La información en este sitio web se proporciona como un comentario general del mercado y no constituye un consejo de inversión. Le animamos a que haga su propia investigación antes de invertir.

Únase a nosotros para estar al tanto de las novedades: https://linktr.ee/coincu

Harold

Coincú Noticias

¿Por qué la nueva función de recuperación de Ledger causó controversia?

Puntos claves:

  • Con la nueva actualización de Ledger Recover, la billetera criptográfica de hardware ahora ofrece un servicio de suscripción que le permite almacenar de forma segura su frase inicial de recuperación.
  • No obstante, la noticia ha sido duramente atacada por un segmento de la comunidad Web3.
  • Ledger Recover esencialmente cifra la frase inicial de un usuario y la fragmenta en tres partes, cada una de las cuales se comparte con un custodio independiente.
Ledger estuvo en problemas esta semana después de anunciar sus intenciones de lanzar Ledger Recover, un servicio de membresía opcional y paga para los usuarios de la billetera Ledger Nano X que ofrece un método de recuperación de frases iniciales que involucra a custodios externos. La nueva funcionalidad, según la compañía, es un gran avance que permitirá a los titulares de criptomonedas y NFT recuperar sus fondos en caso de pérdida u olvido de una frase inicial.
¿Por qué la nueva función de recuperación de Ledger causó controversia?

Sin embargo, la noticia ha sido duramente condenada por un segmento de la comunidad Web3, que alega que la actualización del firmware que permite que el servicio exista viola la política de larga data de Ledger de garantizar que la clave privada de un usuario nunca abandone el dispositivo. Estos problemas han puesto en duda la supuesta dedicación de la billetera a la privacidad y la seguridad, lo que la empresa rechaza.

Ledger lanzó la actualización de firmware Nano X Cold Wallet 2.2.1 el 16 de mayo, que incluye una herramienta clave de recuperación mnemotécnica llamada "Ledger Recover" como un servicio de recuperación de claves basado en ID.

Realiza una copia de seguridad de la clave privada del usuario para recuperar la frase inicial y necesita una membresía ($9.99 al mes) para utilizarla. Actualmente, se necesita un pasaporte/documento de identidad de la UE, Reino Unido, Canadá o EE. UU. para suscribirse al servicio, pero se admitirán más países y documentos en los próximos meses.

Sin embargo, la publicación de esta capacidad ha llevado a muchos usuarios de Web3 a preocuparse por la privacidad y la seguridad, particularmente porque implica almacenar frases mnemotécnicas de claves privadas y correlacionarlas con pasaportes o documentos de identidad, lo que claramente contradice los ideales de privacidad de la comunidad de encriptación.

Nueva función controvertida

Ledger es uno de los productores de billeteras de hardware más conocidos y populares del mundo, valorado en más de mil millones de dólares y con unas ventas anuales estimadas de más de 1 millones de dólares. Las billeteras de hardware, a menudo conocidas como dispositivos de "almacenamiento en frío", son equipos similares a una memoria USB que brindan un método altamente seguro para almacenar criptografía. Se consideran preferibles a los competidores de "cartera caliente" como MetaMask y WalletConnect, que son más fáciles de usar pero tienen la desventaja de mantener las claves privadas en línea, exponiéndolas a un peligro significativamente mayor.

Configurar una billetera Ledger implica producir una frase inicial única, que es un conjunto de palabras generadas aleatoriamente que sirven como claves privadas para las billeteras criptográficas. Aunque seguro, este sistema tiene problemas de usabilidad. Perder la frase inicial implica perder el acceso al dinero, lo que podría provocar una violación de la billetera si cae en las manos equivocadas.

Según los informes, la base de esta nueva función es fragmentar la frase mnemotécnica del usuario y dividirla en tres partes antes de cifrarla. Al mismo tiempo, los consumidores deben ofrecer su propia identificación y registro de selfies, así como confiar en tres custodios. Los seres humanos protegen esta información para usted.

Sin embargo, hay un problema con Ledger al hacer esto.

Para comenzar, para utilizar este método de "recuperación mnemotécnica", debe correlacionar la información de identificación de su ID con su cuenta, lo que resulta en un punto de dolor de KYC, fuga de datos, piratería, censura y vigilancia.

En segundo lugar, debe confiar en un tercero y proporcionarle su información de identificación, así como conocimientos sobre efectivo encriptado. Las violaciones de datos o los hackeos son muy posibles en esta circunstancia; después de todo, los datos de los usuarios son extremadamente valiosos (tanto ahora como en el futuro), y cualquier "tercero autorizado" puede decidir utilizar sus datos como fuente de dinero en cualquier momento.

Además, la función Recuperar pone en peligro la privacidad del usuario. Por el momento, la mayoría de los usuarios eligen usar el servicio de software Ledger Live, que usará el nodo Ledger para sincronizar todas las billeteras, que contienen todos los detalles de las actividades de criptomonedas en la billetera, los usuarios que usan Ledger Live corren un mayor riesgo que los usuarios vinculantes su propia identificación a la cuenta de Leger.

Un analista de seguridad que promociona un dispositivo que almacena una clave privada totalmente intocable e inamovible y luego revela abruptamente que se puede acceder a la clave y compartirla con otras partes no le cayó bien a la mayoría de la comunidad Web3.

Particularmente angustiante fue la idea de que los usuarios tendrían que presentar una identificación emitida por el gobierno para poder participar en Recover.

La divulgación de la actualización provocó indignación en el mundo de las criptomonedas, con acusaciones de que la nueva función de Ledger contradecía las garantías anteriores sobre mantener las claves privadas fuera de Internet.

Otros que sienten que los escépticos están exagerando se han referido al hecho de que las billeteras son intrínsecamente actualizables para aliviar las preocupaciones sobre su accesibilidad y seguridad, así como para ofrecer claridad sobre los fundamentos de cómo funcionan las billeteras en primer lugar. Las billeteras de hardware perderían utilidad si no pudieran actualizarse, ya que las propias cadenas de bloques mejoran con el tiempo, y cualquier dispositivo que interactúe con la cadena de bloques debe poder adaptarse adecuadamente.

Sea o no sea el servicio de suscripción, demuestra las dificultades de explicar las nuevas funciones en el entorno de respuesta rápida de Web3. El debate de Recover, como muchos otros anteriores, destaca la batalla constante que enfrentan las empresas centradas en blockchain; lograr un equilibrio entre la experiencia del usuario y el respeto de las creencias básicas de la criptocomunidad es una tarea difícil.

¿Por qué la nueva función de recuperación de Ledger causó controversia?

¿Ledger realiza un seguimiento de su frase inicial?

La actualización a Ledger Recover pretende encriptar y dividir su frase inicial en tres partes. Después de eso, proporcionará evidencia de identificación y un video selfie, y tres custodios separados protegerán los fragmentos por usted. Ledger, Coincover y una tercera empresa actuarán como custodios. Destacó que se trata de un servicio complementario y que los clientes pueden seguir llevando sus frases iniciales de recuperación como antes. Este cambio provocó la indignación en Twitter de varios activistas de la privacidad en Internet.

¿Por qué es peligroso?

De acuerdo con la información proporcionada, todos los datos de KYC son recopilados por una empresa llamada "Onfido", que se encargará de cosas como la verificación de la información de KYC. Cuando los usuarios de Ledger cargan/verifican sus identidades, se conservan las identificaciones de usuario, los videos selfie, la foto/video/sonido y una imagen general del dispositivo del usuario y las actividades actuales.

Esto implica que Onfido tendrá acceso completo a su ID y a la información de que es un usuario de Ledger. Por supuesto, son conscientes de que tienes criptomonedas. Onfido también tendrá un conocimiento completo de los dispositivos de autenticación que utiliza, por lo que ahora no solo confía en Ledger y "terceros aprobados" con sus datos de identidad, sino que también confía en Onfido con sus dispositivos y más.

Todas estas acciones tienen el potencial de crear nuevos riesgos. Veámoslo ahora desde un punto de vista técnico.

Los usuarios deben confiar en Ledger "100%" desde un punto de vista tecnológico, ya que el código de todo el proceso está cerrado y no es verificable. Aunque el cofundador de Ledger, Nicolas Bacca, dijo que su equipo tiene la intención de abrir su código en el futuro para permitir que los clientes vean cómo el servicio de recuperación de la billetera encripta de forma segura los datos del usuario y funciona de manera segura detrás de escena, la compañía también está haciendo público su servicio de recuperación. disponible. Seleccione y sea sincero acerca de los acuerdos con custodios externos; sin embargo, a partir de este escrito, Ledger no ha abierto el código requerido, lo que significa que nadie, excepto Ledger, puede verificar lo que está sucediendo o la seguridad.

Si todo sale según lo planeado, la frase inicial del usuario nunca debe dejar el dispositivo sin cifrar. Sin embargo, no tenemos ningún método para confirmar esto o garantizar que las frases iniciales estén correctamente completadas o encriptadas.

Pero una cosa es segura: el código ahora se está ejecutando en su Ledger y puede transmitir su mnemotécnico a través de USB/BT. Desde otro ángulo, su billetera ya no será una "billetera fría" en este punto, sino una "transición de frío a caliente". No solo eso, sino que poder "calentar" su billetera con unas pocas pulsaciones de teclas abre una gran cantidad de nuevas rutas de ataque de phishing y malware donde los piratas informáticos pueden obtener accidentalmente su frase inicial.

No podemos establecer si Ledger tiene medidas de seguridad integradas para evitar que alguien transmita el mnemónico de fragmentos cifrados a una persona, a tres custodios distintos, o si el mnemotécnico de fragmentos solo puede ser entregado por el usuario que lo decodificará él mismo.

Otro problema es que no está seguro de cómo funcionan los procesos de recuperación o descifrado mnemotécnicos. Los usuarios deben registrarse en Ledger y confirmar su identidad, pero dado que el descifrado solo se puede realizar en su propio dispositivo, ¿cómo obtiene el nuevo dispositivo la clave de descifrado?

¿Por qué la nueva función de recuperación de Ledger causó controversia?

Normalmente hay un mecanismo para autorizar un nuevo dispositivo y enviarle la clave de descifrado en una situación de cifrado de extremo a extremo (E2EE), sin embargo, en el caso de un libro mayor perdido, el usuario no puede hacer eso, por lo tanto, otra persona debe tener el dispositivo al que enviaron. La recuperación mnemotécnica requiere una copia de su clave de descifrado de Ledger.

¿Quién tiene las claves de descifrado en este caso? ¿Es este el libro mayor? ¿O está encriptado y almacenado en otro lugar después de la recuperación del libro mayor y la verificación de identidad? Si este es el caso, ¿cómo se guarda, cifra y autentica la clave de descifrado?

Además, si alguien descubre que usó Ledger Recover y obtuvo su ID, es posible que tome todas sus criptomonedas, incluso si su Ledger está seguro y bien en un cajón en algún lugar.

Vale la pena señalar que CoinCover, el custodio de Ledger Recover, y Onfido, ambos mencionados anteriormente, tienen su sede en el Reino Unido. No se nombra a otro custodio en el documento original, sin embargo, se informa que EscrowTech en los Estados Unidos es uno. Si la historia es precisa, implica que estarás sujeto a la autoridad de la "Inteligencia de los Cinco Ojos".

Conclusión

El aspecto más preocupante del problema es una aparente pérdida de confianza entre Ledger y sus usuarios, provocada por las discrepancias en las afirmaciones de la empresa.

Los usuarios que opten por la actualización Recover, por otro lado, tendrán sus identidades conectadas a sus billeteras de criptomonedas, lo que acercará la experiencia a la de un intercambio centralizado con cheques de conocimiento de su cliente (KYC).

Onfido recopila toda la información de KYC. Cuando carga/verifica su identificación, la empresa también realiza la incorporación de KYC y realiza un seguimiento de su dispositivo y comportamiento actual. No solo confía en Ledger y otras partes autorizadas, sino que también confía en Onfido con su información confidencial. ¿Es una calamidad en ciernes?

El debut del servicio Recover de Ledger puede no ser una idea inteligente, ya que viola todos los conceptos de la utilización de billeteras de hardware (almacenamiento en frío) e involucra KYC. Al mismo tiempo, el método de "fuente no abierta" hace que muchos usuarios de Web3 se muestren escépticos ante sus afirmaciones.

EXENCIÓN DE RESPONSABILIDADES: La información en este sitio web se proporciona como un comentario general del mercado y no constituye un consejo de inversión. Le animamos a que haga su propia investigación antes de invertir.

Únase a nosotros para estar al tanto de las novedades: https://linktr.ee/coincu

Harold

Coincú Noticias

Visitado 71 veces, 1 visita(s) hoy