ELLIPAL Security Lab

De meeste portemonnees krijgen betere sloten erbij, We hebben de deuren verwijderd.

Beveiliging is geen functie die we toevoegen; het is het principe waarop we bouwen. Alles hieronder weerspiegelt hoe we denken over het beschermen van je bezittingen.

Geen functie van één specifiek product, maar de overtuiging achter alles wat we bouwen. Eén filosofie, drie principes, toegepast op elk apparaat dat we maken.

Principe 01

Verwijderen

De hoogste vorm van beveiliging is niet een sterkere verdediging, maar de afwezigheid van dreiging. Elimineer het aanvalsoppervlak en er blijft niets over om te kraken.

Principe 02

Verifiëren

Elke beveiligingsbelofte die niet onafhankelijk kan worden geverifieerd, is geen belofte maar een bewering. Echte beveiliging nodigt uit tot kritisch onderzoek.

Principe 03

Zonder vertrouwen

Het beste vertrouwen is het soort dat je nooit hoeft te schenken. Wanneer een systeem zichzelf bewijst door zijn ontwerp, hoef je niemand te vertrouwen, zelfs ons niet.

Voordat je het ontvangt

Beveiliging voordat je het ontvangt

Voordat je apparaat in je handen komt, is beveiliging al aan het werk — vanaf de eerste regel code tot het moment dat het bij je thuis wordt bezorgd.

Beveiligingsmaatregelen

Onderzoek en ontwikkeling

Beveiliging begint al voordat het product bestaat, in de manier waarop we code schrijven en componenten kiezen.

01 Veilige coderingsstandaardenVanaf dag één ingestelde code-reviewprocessen met meerdere lagen.
02 Strikte componentselectieCC EAL5+/6+ gecertificeerde beveiligde elementen, gekozen vanwege hun bewezen manipulatiebestendigheid.
03 Alleen ondertekende firmwareAlle firmware is cryptografisch ondertekend. Niet-ondertekende builds zullen op geen enkel ELLIPAL-apparaat opstarten of werken.
Geautoriseerde productiecontrole

Kwaliteitscontrole van de productie

Elk apparaat wordt geproduceerd onder gecontroleerde goedkeuring; de fabriek mag uitsluitend produceren wat wij goedkeuren.

Partijgestuurde productie met beperkte hoeveelheden

De fabriek kan alleen apparaten produceren die ELLIPAL uitdrukkelijk heeft geautoriseerd. Elke productiebatch heeft een vaste limiet voor het aantal eenheden en een geldigheidsperiode; zodra een van beide limieten is bereikt, stopt de productielijn en kunnen er geen extra eenheden worden geproduceerd zonder een nieuwe autorisatiecyclus van ELLIPAL.

Ongeautoriseerde productie is onmogelijk

Zelfs met volledige toegang tot materialen en apparatuur kan de fabriek geen werkende apparaten produceren buiten wat wij autoriseren. Het systeem legt harde limieten op voor dubbele registraties en elke afwijking wordt bij de bron gemarkeerd en geblokkeerd.

Wederzijdse verificatie, geen eenzijdig vertrouwen

Autorisatie is niet simpelweg “de server zegt OK”. Elk apparaat verifieert de ontvangen autorisatie onafhankelijk, met dezelfde methode als onze server. Als het resultaat niet overeenkomt, weigert het apparaat de autorisatie. De fabriek kan geen autorisatie vervalsen en het apparaat accepteert er niet blindelings een. Dit is ons trustless-principe, toegepast op de productielijn zelf.

Kwaliteitscontrole van de productie
Manipulatiebestendig hardwareontwerp

Logistiek en bezorging

De meeste hardwarewallets vertrouwen op een verzegeling op de verpakking die laat zien of ermee is geknoeid. Wij niet, omdat elk ELLIPAL-apparaat op hardwareniveau beveiligd is tegen manipulatie: als je het opent, wordt het onbruikbaar. Een verzegeling beschermt de doos. Ons ontwerp beschermt het apparaat.

Schroefloos, volledig metalen behuizing

Gefreesd uit één massief blok metaal. Onderdelen worden aan de voorkant geplaatst en met het display afgesloten. Geen schroeven, geen naden, geen toegangspunten.

Wereldwijd ingekochte lijm

2 maanden testen — geselecteerd uit een wereldwijde zoektocht en getest onder omstandigheden met constante temperatuur, constante luchtvochtigheid en hoge temperaturen. Het smeltpunt ligt boven de thermische tolerantie van het touchscreen — tegen de tijd dat de lijm zacht wordt, is het scherm al zichtbaar beschadigd.

Afgedichte constructie

Eenmaal gemonteerd kan de behuizing niet opnieuw worden geopend zonder zichtbare beschadigingen. Het openen ervan zorgt ook voor het automatisch wissen van alle privésleutels — het apparaat wordt onbruikbaar. Zelfvernietiging bij inbraak — omgevingssensoren (licht, temperatuur) detecteren pogingen tot binnendringen en zorgen voor het automatisch wissen van alle privésleutels. Zelfs als een apparaat verloren gaat, blijven je activa veilig gedurende de tijd die je nodig hebt om ze naar een nieuwe wallet over te zetten.

Logistiek en bezorging
Aanval op de toeleveringsketen / logistieke aanval

Een apparaat dat tijdens de verzending wordt onderschept, kan worden geopend, voorzien van een tracker of wifizender en opnieuw verzegeld — de gebruiker zet het apparaat aan, voert zijn pincode in en een aanvaller onderschept die zonder dat hij de pincode ooit hoeft te kennen. Ons hardwareontwerp maakt dit fysiek onmogelijk zonder zichtbare schade achter te laten.

Bedreiging afgeweerd
Zo werkt het in jouw handen

Eén beveiligingssysteem, geen drie afzonderlijke producten

ELLIPAL Titan 2.0 houdt je sleutels offline en ondertekent transacties volledig geïsoleerd. Met de ELLIPAL X Card neem je diezelfde beveiliging overal mee naartoe. ELLIPAL Seed Phrase Steel zorgt ervoor dat je herstelzin alles overleeft. Elk product bestaat omdat het een specifiek probleem in de keten van activabescherming oplost; samen vormen ze een compleet beveiligingssysteem.

ELLIPAL Titan 2.0

Voorloper in air-gapped crypto-cold wallets

Wallet aanmaken

Volledig offline genereren van sleutels

Geen USB, geen Bluetooth, geen wifi. Je privésleutel wordt gegenereerd in het CC EAL5+-beveiligingselement, een apparaat dat nooit met een netwerk verbonden is geweest en dat ook nooit zal worden.

2 seedbronnen + wachtwoordzin

Kies je entropie: de hardwarematige generator voor echte willekeurige getallen (TRNG) in het beveiligingselement, of importeer een bestaande BIP39-seedzin. Voeg een wachtwoordzin toe voor een extra beschermingslaag.

Wachtwoordzin, je ultieme sleutel

Een wachtwoordzin kan elke tekst zijn die je kiest: een dichtregel, een persoonlijke zin, tot ongeveer 100 tekens bestaande uit letters, cijfers en symbolen. Hiermee creëer je een volledig afzonderlijke verborgen wallet boven op je seedzin. Zelfs als iemand je 12 of 24 woorden bemachtigt, blijven je activa onzichtbaar. De willekeurigheid is volledig van jou; er zijn geen apparaten, bedrijven of anderen bij betrokken.

Privésleutel opgeslagen in het beveiligingselement

Het beveiligingselement genereert het willekeurige getal, voert sleutelafleiding uit en slaat de resulterende privésleutel intern op. De privésleutel verlaat de CC EAL5+-beveiligingschip nooit.

Ondertekenen met air gap

Kruisverificatie en duidelijke ondertekening

De bedoeling van je transactie wordt via meerdere onafhankelijke lagen geverifieerd. Ongeacht welk onderdeel van de keten is gecompromitteerd — de app, het netwerk of iets daartussenin — elke wijziging aan de transactie-inhoud wordt vóór het ondertekenen gedetecteerd en geblokkeerd.

Het grote touchscreen van Titan maakt duidelijke ondertekening mogelijk: elke transactie wordt volledig en in voor mensen leesbare details op het apparaat weergegeven: het adres van de ontvanger, het bedrag, de kosten en de contractinteractie. Je ondertekent nooit blind een hash die je niet kunt lezen. En omdat deze gegevens worden weergegeven op een apparaat met air gap dat nooit met een netwerk verbonden is geweest, weet je zeker dat wat je op het scherm ziet ook daadwerkelijk wordt ondertekend. Geen enkel ander verbonden scherm kan die garantie bieden.

Wachtwoord en toegangsbeheer

Patroon instellen, toegang tot meerdere accounts

Titan gebruikt ontgrendeling op basis van patronen, waarbij verschillende patronen verschillende accounts openen. Zo kun je op hetzelfde apparaat een afleidingsaccount en een echt account hebben. Voer onder dwang het patroon van het afleidingsaccount in; je echte activa blijven verborgen en ontoegankelijk.

Transactiewachtwoord per account

Elk account heeft een eigen, onafhankelijk transactiewachtwoord dat telkens vereist is wanneer je activa verplaatst. Zelfs als iemand toegang tot het apparaat krijgt, kunnen ze geen transacties ondertekenen zonder het juiste wachtwoord voor dat specifieke account.

Beveiligd toetsenbord, willekeurige indeling

Het toetsenbord op het apparaat verwisselt telkens de posities van de toetsen. Herhaald gebruik laat vingerafdrukken en slijtagepatronen achter op toetsen met een vaste positie. Aanvallers hebben thermische camera’s en spectrometers gebruikt om wachtwoorden aan de hand van deze sporen te achterhalen. Een willekeurige indeling voorkomt deze aanvalsmogelijkheid.

Automatisch wissen bij een verkeerd patroon

Meerdere opeenvolgende onjuiste ontgrendelingspogingen wissen automatisch alle gegevens. In combinatie met fysieke isolatie wordt gedwongen uitlezen praktisch onuitvoerbaar.

Geen biometrie, bewust gekozen

Je kunt worden gedwongen je vingerafdruk af te staan. Je gezicht kan worden gescand terwijl je slaapt. We hebben voor wachtwoorden gekozen omdat ze niet zonder jouw toestemming van je kunnen worden afgenomen.

ELLIPAL X Card

NFC-koude wallet voor beginners

Wallet aanmaken

Volledig offline genereren van sleutels

Geen USB, geen Bluetooth, geen wifi. Je privésleutel wordt gegenereerd in het CC EAL6+-beveiligingselement, een apparaat dat nooit met een netwerk is verbonden en dat ook nooit zal worden.

2 seedbronnen + wachtwoordzin

Kies je entropiebron: de hardwarematige generator voor echte willekeurige getallen (TRNG) in het beveiligingselement, of importeer een bestaande BIP39-seedzin. Voeg een wachtwoordzin toe voor een extra beschermingslaag.

Wachtwoordzin, je ultieme sleutel

Een wachtwoordzin kan elke tekst zijn die je kiest: een dichtregel, een persoonlijke zin, tot ongeveer 100 tekens bestaande uit letters, cijfers en symbolen. Hiermee wordt boven op je seedzin een volledig aparte verborgen wallet aangemaakt. Zelfs als iemand je 12 of 24 woorden bemachtigt, blijven je activa onzichtbaar. De willekeurigheid is volledig van jou: geen apparaat, geen bedrijf en niemand anders is erbij betrokken.

Privésleutel opgeslagen in het beveiligingselement

Het beveiligingselement genereert het willekeurige getal, voert de sleutelafleiding uit en slaat de resulterende privésleutel intern op. De privésleutel verlaat de CC EAL6+-beveiligingschip nooit.

Dagelijks ondertekenen

Ondertekenen via NFC-tik

Onderteken transacties met een fysieke NFC-tik. De beveiligingschip voert de cryptografische ondertekening intern uit en verzendt alleen het ondertekende resultaat. Tijdens dit proces verlaat geen enkele privésleutelgegevens de kaart.

Cross-verificatie en duidelijk ondertekenen

Meerdere onafhankelijke verificatielagen zorgen ervoor dat je transactie-intentie niet kan worden gemanipuleerd. Ongeacht welk deel van de keten is gecompromitteerd, wordt elke wijziging vóór het ondertekenen gedetecteerd en geblokkeerd. De ELLIPAL App toont elke transactie volledig en in voor mensen leesbare details: het adres van de ontvanger, het bedrag, de kosten en de contractinteractie. Zo weet je altijd precies wat je ondertekent voordat je met je X Card tikt.

Beveiligd toetsenbord in de app

De ELLIPAL App activeert een willekeurig ingedeeld beveiligd toetsenbord voor het invoeren van je pincode, zodat toetsenborden van derden of malware die screenshots maakt je invoer niet kunnen onderscheppen.

Beveiligingsmaatregelen

Pincode: 6 tot 16 cijfers voor ondertekenen via NFC

Voor elke NFC-tik om een transactie te ondertekenen is één pincode vereist. 10 opeenvolgende onjuiste pogingen wissen het beveiligingselement. Na 10 cumulatieve wisacties wordt de kaart permanent uitgeschakeld, zodat onbeperkte brute-forcepogingen na resets worden voorkomen.

Geen biometrie, bewust zo ontworpen

Je kunt worden gedwongen je vingerafdruk af te staan. Je gezicht kan worden gescand terwijl je slaapt. We hebben voor wachtwoorden gekozen omdat niemand ze zonder jouw wil van je kan afnemen.

Uniek voordeel

Geen firmware-upgrade nodig

De ELLIPAL X Card en de ELLIPAL X Card Starter zijn ontworpen om zonder firmware-updates te functioneren. Een apparaat dat niet kan worden gewijzigd, kan niet via wijzigingen worden gecompromitteerd. Hiermee wordt een hele categorie aanvalsvectoren geëlimineerd.

ELLIPAL Seed Phrase Steel

Papier lost op. Steel niet.

Waarom dit bestaat

Het probleem dat geen enkel apparaat kan oplossen

Zowel Titan als X Card zijn uiteindelijk afhankelijk van je seed phrase als laatste back-up. Maar hoe bewaar je die? Papier vergaat, vervaagt en verbrandt. Foto’s en digitale kopieën creëren aanvalsmogelijkheden. Je geheugen laat je in de steek. De Seed Phrase Steel bestaat omdat je back-up hetzelfde beschermingsniveau verdient als je apparaat.

Waarom we vasthouden aan seed phrases

Sommige wallets verwijderen de seed phrase volledig, maar wij vinden dat de verkeerde afweging. Met een seed phrase die je zelf beheert, zijn je assets nooit gebonden aan één leverancier, apparaat of dienst. Het is de basis van echte self-custody.

Materiaal en specificaties

316 roestvrij staal van maritieme kwaliteit

Zowel de behuizing als de lettertegels zijn gemaakt van 316 roestvrij staal van maritieme kwaliteit. Bestand tegen vuur tot 1.454 °C (2.649 °F). Bestand tegen sterk zuur, overstromingen, stoten en verpletterende druk. 70 × 57 × 6 mm, 130 g, compact genoeg om in een kluis, afsluitbare box of verborgen locatie te bewaren.

Compatibel met BIP39

Biedt plaats aan één seed phrase van 12/15/18/21/24 woorden, of twee afzonderlijke seed phrases van 12 woorden. Noteer de eerste vier letters van elk woord met behulp van de meegeleverde 280 roestvrijstalen lettertegels. Compatibel met vrijwel elke BIP39-wallet, niet alleen met ELLIPAL. Voorzien van een ingebouwd gat voor een hangslot of trackerkoord. Geen batterij, geen firmware, geen onderhoud.

Beste werkwijze

Altijd offline

Stel je lettertegels met de hand samen. Fotografeer, scan of digitaliseer je seed phrase nooit. De Seed Phrase Steel bestaat juist zodat je back-up nooit een verbonden apparaat hoeft aan te raken.

Aanval en verdediging

Waartegen ELLIPAL beschermt

Verschillende bedreigingen vereisen verschillende beschermingsmaatregelen. Zo beschermt elk product in het ELLIPAL-systeem je.

AanvalstypeWayELLIPAL Cold Wallet
Externe netwerk­aanvalHackers maken misbruik van bekabelde of draadloze verbindingen om sleutels te stelen
Aanval op de toeleveringsketen/logistiekApparaat tijdens de verzending onderschept en gemanipuleerd voordat het bij u aankwam
Fysieke manipulatie / Evil MaidDe aanvaller opent het apparaat om met de hardware te knoeien of gegevens te extraheren
KlembordkapingMalware vervangt het adres van de ontvanger wanneer je het tijdens een overboeking kopieert en plakt
$5 Wrench-aanval / DwangJe wordt fysiek gedwongen je crypto af te staan
Bescherm jezelf

Bescherm jezelf, verder dan elk apparaat

De sterkste hardwarewallet kan niet beschermen tegen elke menselijke fout. Deze werkwijzen gelden voor iedere cryptohouder, ongeacht welke wallet je gebruikt.

Bescherm je privacy

Deel nooit openbaar welke activa je bezit. Berichten op sociale media met saldi of walletadressen hebben rechtstreeks geleid tot gerichte aanvallen. Gebruik een afleveradres dat niet je thuisadres is.

Herken phishing

We nemen alleen contact met je op via onze officieel gepubliceerde kanalen. Elke e-mail waarin om je seed phrase of privésleutel wordt gevraagd, of waarin je wordt verzocht je wallet te ‘verifiëren’, is altijd oplichting.

Controleer adressen voordat je verzendt

Malware dat je klembord kaapt, kan het bestemmingsadres stilletjes vervangen wanneer je het kopieert en plakt. Vergelijk altijd het adres op het scherm van je hardwarewallet met het adres dat in de app wordt weergegeven voordat je een transactie bevestigt.

Bescherm je seed phrase

Noteer deze op je Seed Phrase Steel of op papier; bewaar hem nooit digitaal. Bewaar hem op een veilige fysieke locatie. Als iemand je seed phrase heeft, heeft diegene ook je tegoeden, ongeacht je hardware.

Opslag diversifiëren

Zet niet al je bezittingen op één plek. Verdeel ze over meerdere wallets en overweeg verschillende opslagmethoden te gebruiken voor verschillende bedragen, net zoals je al je spaargeld niet op één bankrekening zou zetten.

Klik nooit op onbekende links

Phishinglinks zijn de meest voorkomende manier waarop crypto wordt gestolen: nep-DApps, airdropfraude en dringende berichten als ‘verifieer je wallet’. Hoe veilig je hardwarewallet ook is, door op een schadelijke link te klikken en een transactie te ondertekenen, geef je aanvallers toestemming om je tegoeden leeg te halen. Klik bij twijfel niet.