As Seis Camadas Internas de Todo Dispositivo ELLIPAL

Principal Conclusão: A ELLIPAL, uma marca de carteiras de criptomoedas de hardware, organiza a segurança por distância, ou seja, o quão perto um invasor conseguiu chegar à sua chave privada. O modelo de distância produz seis camadas, desde onde a chave foi criada até se sua configuração sobrevive a uma década de vida comum. Cada carteira de hardware ELLIPAL responde a todas as seis, e o que muda entre os dispositivos é a implementação e não a pergunta.

Segurança é um problema de distância

A maioria do marketing de segurança na categoria de carteiras de hardware é uma lista de recursos. Uma lista faz com que duas carteiras pareçam comparáveis quando estão respondendo a perguntas muito diferentes, e esconde a variável que decide se uma carteira se mantém, que é a distância.

Um invasor em uma rede em outro país é um problema diferente de um invasor segurando seu dispositivo, e ambos são diferentes de alguém parado na sua frente. Uma carteira pode ser forte em uma dessas distâncias e fraca em outra. Listas de recursos não mostram isso.

A ELLIPAL constrói seu modelo de segurança com base na distância. O resultado são seis camadas, ordenadas por quão perto o invasor já chegou, cada uma respondendo a uma posição específica em vez de uma ideia geral de risco.

Camada Onde o invasor está O que a camada aborda
00 Gênese da chave Antes da chave existir Se a chave é genuinamente aleatória e pertence apenas a você
01 Isolamento No outro lado de uma rede Se existe algum caminho entre a internet e a chave
02 Verificação Dentro do seu telefone ou de um DApp Se o que você aprova corresponde ao que você pretendia
03 Física Segurando o dispositivo Se o material da chave pode ser extraído do hardware
04 Coerção Segurando você Se entregar uma carteira entrega tudo
05 Resiliência O tempo em si Se a configuração sobrevive a perda, dano e futuros defeitos

Referência rápida

Termo O que significa
Air-gapped Um dispositivo sem rádio e sem porta de dados, para que nenhum caminho de rede exista para dentro ou para fora dele.
Elemento seguro Um chip dedicado construído para gerar e manter material de chave e para executar operações criptográficas dentro de seus próprios limites.
Assinatura clara Decodificar uma transação e mostrar o destinatário, o valor, o ativo e a cadeia para revisão antes que uma assinatura seja produzida.
BIP39 e BIP44 Os padrões públicos que definem a frase de recuperação e os caminhos de derivação usados para transformar essa frase em endereços.
Senha Um segredo extra adicionado à frase de recuperação, produzindo um conjunto separado de endereços a partir das mesmas 24 palavras.
Carteira somente para visualização Um aplicativo que contém apenas chaves públicas, para que possa construir e transmitir transações sem nunca tocar em uma chave privada.
DApp Um aplicativo descentralizado, ou seja, um site ou aplicativo que se conecta à sua carteira e pede para assinar transações blockchain.

A chave decide tudo acima dela

A Camada 00 cobre a origem da sua chave privada, e ela está abaixo das outras cinco porque nada acima dela pode corrigir uma resposta ruim aqui. Uma chave extraída de uma fonte previsível permanece previsível, não importa quão bom seja o invólucro. Algumas das falhas de carteira de hardware mais caras dos últimos anos ocorreram nesta camada, e não nas mais visíveis, incluindo casos em que um gerador produziu frases de recuperação com muito menos aleatoriedade do que as pessoas que as usavam presumiam.

A ELLIPAL gera a frase de recuperação de 24 palavras offline, sem cabo e sem conexão de rede, obtendo aleatoriedade de uma fonte de hardware em vez de um algoritmo pseudorandom de software. Na prática, você conclui a configuração sem conectar nada a nada, e a única cópia da sua frase que sai do dispositivo é aquela que você anotou ao visualizá-la. Nenhum computador ou conexão de rede participou da geração dela.

A ELLIPAL também aceita uma frase de recuperação que você mesmo gerou, por qualquer método compatível com BIP39 que você confie, inserida offline durante a configuração em vez das palavras que o dispositivo teria gerado. Uma frase importada significa que a aleatoriedade por trás da sua chave não precisa vir de nós, e é a única etapa nesta arquitetura inteira que não precisa envolver a ELLIPAL de forma alguma.

Tudo aqui segue os padrões públicos BIP39 e BIP44, em vez de um esquema privado. A consequência prática é que as mesmas 24 palavras restauram seus ativos em carteiras de outras marcas, então sair é uma decisão que você pode tomar a qualquer momento, em vez de uma porta que controlamos.

Um canal que não existe não pode ser atacado

A Camada 01 responde ao invasor que não está nem perto de você, o que descreve a esmagadora maioria das tentativas contra detentores de criptomoedas. A resposta de design é a subtração em vez do fortalecimento. Sem Wi-Fi. Sem Bluetooth. Sem conexão de dados USB.

Como não há link persistente, os dados se movem entre um dispositivo ELLIPAL e seu telefone apenas quando você os move fisicamente. Em dispositivos ELLIPAL air-gapped, o hardware não possui rádio algum, e cada transação atravessa o espaço como um código QR duas vezes, uma vez quando a câmera do dispositivo lê a transação não assinada do seu telefone e outra vez quando a câmera do seu telefone lê o resultado assinado da tela do dispositivo. Em hardware ELLIPAL em formato de cartão, a chave permanece dentro do elemento seguro, a assinatura é produzida no próprio cartão, e o cartão não possui fonte de energia, então ele está inerte até o momento em que você o encosta no seu telefone.

O benefício de remover a conectividade é limitado e vale a pena ser preciso. Alguém que comprometa sua rede doméstica, seu laptop ou seu telefone ainda não encontrou um caminho para a chave, porque tal caminho não foi incorporado ao hardware. Também não há nada para configurar, nenhum passo de emparelhamento e nenhum driver, o que remove uma categoria de erro do usuário, juntamente com a superfície de ataque.

O que você aprova precisa corresponder ao que você pretendia

A Camada 02 responde a um invasor que já alcançou seu telefone ou o DApp à sua frente. O isolamento não ajuda a essa distância, porque é você quem está autorizando a transação. A única coisa que ajuda é ser informado da verdade por algo que o invasor não controla, e então ter que agir deliberadamente.

A ELLIPAL usa assinatura clara, decodificando cada transação em conteúdo legível que mostra o destinatário, o valor, o ativo, a cadeia e a intenção de qualquer chamada de contrato, e exige uma ação física deliberada de sua parte antes que uma assinatura exista. A leitura desses detalhes leva cerca de dois segundos. No hardware ELLIPAL com sua própria tela, essa revisão ocorre fora do telefone, e é isso que detecta um telefone comprometido mostrando um destino enquanto solicita uma assinatura para outro. A substituição de endereço continua sendo uma das maneiras mais comuns de perda de fundos, e comparar o endereço completo do destinatário com o que você pretendia é o que a detecta. Corresponder apenas aos primeiros e últimos caracteres é mais fraco, porque um invasor pode gerar um endereço que os compartilha.

O aplicativo ELLIPAL é uma carteira somente para visualização, o que significa que ele contém apenas chaves públicas. Você verifica saldos e prepara transações lá como faria em qualquer carteira, e o aplicativo transmite o resultado após a assinatura, mas o aplicativo não tem nada para assinar. Malware em seu telefone, ou um aplicativo falsificado instalado de uma loja não oficial, não pode produzir uma assinatura por conta própria, porque a assinatura ainda precisa acontecer em seu hardware com sua aprovação deliberada.

A ELLIPAL também decodifica chamadas DApp em conteúdo legível, em vez de apresentar um hash nu, para que você veja qual contrato está perguntando e qual permissão ele deseja. Golpes de aprovação de tokens dependem inteiramente de você assinar algo que não conseguiu ler, então a confirmação legível é o que lhe dá a opção de recusar.

Assuma que o dispositivo está em mãos erradas

A Camada 03 começa com a suposição de que o hardware foi tomado. A ELLIPAL gera chaves offline e as mantém dentro de um elemento seguro que produz cada assinatura que você aprova, então a chave não é gravada em formato simples em um controlador principal, na memória do sistema ou em qualquer interface externa. Alguém que esteja investigando a placa está trabalhando contra o limite do chip, e não contra os componentes eletrônicos circundantes, e esse limite é o que é avaliado na certificação do chip, incluindo testes de resistência para análise de energia, análise eletromagnética e falhas induzidas.

Um ponto merece ser declarado diretamente, porque é rotineiramente obscurecido nesta categoria. A certificação Common Criteria se aplica ao chip do elemento seguro. Ela não cobre o firmware da carteira que opera ao redor desse chip. Qualquer fornecedor que implique que uma certificação de chip cobre um dispositivo inteiro está estendendo o termo, e essa ressalva se aplica quando você lê nossas próprias especificações também.

O hardware ELLIPAL é construído como uma unidade selada sem porta de dados exposta, então abri-lo tende a deixar marcas visíveis sem ferramentas. Dois comportamentos são seus, e não nossos, nesta camada. Inspecione o hardware quando ele chegar e novamente se ele esteve fora do seu controle. Defina um PIN e mantenha sua frase de recuperação separada do dispositivo, para que uma limpeza acionada por entradas incorretas repetidas lhe custe uma ferramenta, e não seus fundos.

Assuma que você está na sala errada

A Camada 04 responde ao invasor que está parado na sua frente. A segurança do hardware deixa de ajudar no momento em que essa pessoa pede o PIN. Um modelo de segurança que ignora essa posição está incompleto, e a maioria dos modelos publicados o ignoram.

A ELLIPAL aborda a camada 04 através do mecanismo de passphrase BIP39, onde um segredo adicional combinado com as mesmas 24 palavras deriva um conjunto de endereços completamente separado. A passphrase não é armazenada no hardware, então não pode ser lida de um dispositivo que foi tomado de você. Você a escolhe na configuração e a memoriza, mantendo-a separada da sua frase escrita.

O mecanismo de passphrase torna possível um arranjo de duas contas. Uma conta visível contém um saldo de trabalho, uma conta separada por trás da passphrase contém o restante, e os dois conjuntos de endereços são independentes. Sob pressão, você pode abrir uma conta real com um saldo financiado e um histórico de transações genuíno, em vez de um chamariz óbvio. A interface não mostra nenhum indicador de qualquer forma, o que importa porque uma conta oculta que anuncia sua própria presença não protege ninguém.

O tempo também é um atacante

A Camada 05 aborda um risco sem nenhum atacante associado a ele. Dispositivos são perdidos, casas são inundadas, o papel se degrada e defeitos são encontrados anos após o envio. Essa camada tende a receber atenção apenas depois que algo já foi perdido.

No hardware ELLIPAL que recebe atualizações de firmware, a atualização chega como um pacote assinado importado offline, em vez de ser baixada por uma conexão, e o dispositivo verifica essa assinatura antes de instalá-la. Você inicia uma atualização da maneira normal, e uma que não veio da ELLIPAL é recusada pelo dispositivo em vez de ser detectada por você. As frases de recuperação devem estar em algo mais durável do que papel, que é para isso que serve uma placa de backup de aço, armazenada separadamente do próprio dispositivo. Backups em papel são perdidos por incêndio, umidade e o tempo comum com muito mais frequência do que as chaves são perdidas para invasores.

Mais importante, a recuperação é executada no padrão público BIP39 e não passa por nenhum servidor ELLIPAL. A recuperação pode ficar sem uso por anos, e quando você precisar dela, digita suas 24 palavras em qualquer carteira compatível com BIP39. Se esta empresa desaparecesse amanhã, sua frase de recuperação ainda restauraria sua carteira em outros softwares compatíveis com BIP39.

Três princípios sustentam as seis camadas

Minimização da superfície de ataque. Um canal que não existe não pode ser atacado, e é por isso que o hardware ELLIPAL omite a conectividade persistente em vez de a fortalecer.

Verificabilidade do usuário. Você não precisa acreditar na nossa palavra. A ELLIPAL decodifica a transação e apresenta o destinatário, o valor e a rede para você verificar antes de aprovar, em vez de apresentar um hash que você teria que aceitar pela fé.

Independência do fornecedor. As carteiras de autocustódia ELLIPAL mantêm as chaves com você, e esta empresa não possui cópia delas nem backup da sua frase de recuperação, então a ELLIPAL não pode mover os ativos da sua carteira ou desbloqueá-los para ninguém. Sua frase de recuperação permanece portátil e a recuperação evita nossos servidores, então seu acesso não depende da ELLIPAL continuar a existir.

O que não podemos te mostrar

Uma descrição honesta de um modelo de segurança inclui a parte que ele deixa aberta. Ler o código-fonte de uma carteira, onde estiver disponível, informa o que o código diz. Não confirma o que está rodando no chip em sua mão. Essa lacuna se aplica a todo fornecedor de carteiras de hardware, e se aplica à ELLIPAL. É também por isso que a opção de frase importada na camada 00 é uma capacidade central, em vez de uma configuração de nicho, o único lugar onde você pode substituir nossa resposta pela sua.

Dois limites adicionais se aplicam. A certificação de chip descrita na camada 03 para no elemento seguro e não diz nada sobre o firmware ao redor dele. A arquitetura desse tipo fecha categorias de ataque remoto, e não remove riscos físicos, de cadeia de suprimentos, de engenharia social ou de erro do usuário. Comprar de uma fonte oficial, verificar os detalhes antes de aprovar e manter seu backup offline e separado do dispositivo fazem parte do modelo, e não são extras opcionais.

Qual camada importa mais para você

  • Você mantém a longo prazo e raramente transaciona. As camadas 00, 01 e 05 são as mais importantes, e seu backup é mais importante do que qualquer recurso de assinatura.
  • Você interage com DApps regularmente. A camada 02 é onde seu risco realmente se encontra, porque os golpes de aprovação não precisam da sua chave de forma alguma.
  • Você viaja com seus bens. A camada 04 é a relevante, e vale a pena configurar uma passphrase antes que você precise dela, em vez de depois.
  • Você está incerto sobre o histórico de um dispositivo. As camadas 00 e 03 se aplicam, e importar uma frase que você mesmo gerou resolve a maioria das dúvidas.
  • Você já possui uma carteira de hardware e está reavaliando. Percorra as seis camadas e pergunte quais delas sua configuração atual responde.
  • Você está planejando uma herança. A camada 05 governa, porque a recuperação padrão é o que permite que alguém restaure a carteira sem sua presença.

Perguntas frequentes

É seguro usar uma carteira ELLIPAL?

A ELLIPAL remove o caminho de ataque remoto omitindo a conectividade persistente, mantém o material da chave dentro de um elemento seguro certificado e apresenta os detalhes da transação a você antes que algo seja assinado. Nenhuma configuração de autocustódia remove todos os riscos, e a descrição honesta é que esta arquitetura fecha categorias específicas de ataque, listadas camada por camada acima. A ELLIPAL está no mercado desde 2018 com mais de 1 milhão de usuários em mais de 140 países.

Todo dispositivo ELLIPAL usa o mesmo modelo de segurança?

Sim. Todas as seis camadas se aplicam ao hardware ELLIPAL, e o que difere entre os dispositivos é como uma determinada camada é implementada, em vez de se ela é respondida. A geração de chaves permanece offline, as chaves permanecem dentro de um elemento seguro certificado, as transações são decodificadas para revisão antes da assinatura, e a recuperação segue o padrão público BIP39 em todos os dispositivos.

A certificação Common Criteria significa que o firmware foi auditado?

Não. A certificação Common Criteria aplica-se ao chip do elemento seguro e abrange sua resistência a ataques físicos e de canal lateral. Ela não se estende ao firmware da carteira que funciona em torno desse chip, e qualquer fornecedor que implique o contrário está forçando o termo. Essa distinção vale a pena ser conhecida ao comparar quaisquer duas carteiras de hardware, incluindo a nossa com a de qualquer outra pessoa.

O que acontece se eu perder meu dispositivo ELLIPAL?

Seus ativos vivem na blockchain, e não no dispositivo, portanto, um dispositivo perdido é uma ferramenta perdida, e não fundos perdidos. Restaure sua frase de recuperação de 24 palavras, mais sua frase de senha, se você tiver definido uma, em um dispositivo de reposição ou em qualquer carteira compatível com BIP39. Entradas de PIN incorretas repetidas apagam os dados armazenados no próprio dispositivo.

Posso usar uma frase de recuperação que eu mesmo gerei?

Sim. O ELLIPAL aceita uma frase de recuperação BIP39 importada, para que a aleatoriedade por trás da sua chave possa vir de um método que você escolheu, e não do dispositivo. Esta é a maneira mais direta de reduzir o quanto você precisa confiar em qualquer fabricante, e funciona da mesma forma em hardware de outras marcas.

A ELLIPAL pode acessar meus fundos ou recuperá-los para mim?

Não. As carteiras de autocustódia ELLIPAL mantêm as chaves com você, e esta empresa não possui cópia delas nem backup da sua frase de recuperação. A recuperação é feita através do padrão público BIP39 sem passar por um servidor ELLIPAL. A consequência funciona em ambas as direções. Ninguém nesta empresa pode mover seus ativos, e ninguém nesta empresa pode restaurá-los se você perder sua frase de recuperação.

Onde devo comprar uma carteira ELLIPAL e o canal de compra importa?

Compre na loja oficial da ELLIPAL ou em um revendedor autorizado, pois o canal de compra faz parte das camadas 00 e 03. Um dispositivo que chega com uma frase de recuperação já impressa ou pré-carregada deve ser tratado como adulterado e devolvido, pois você gera sua própria frase durante a configuração. Se tiver alguma dúvida sobre o histórico de uma unidade, importe uma frase de recuperação BIP39 que você mesmo gerou, o que torna a origem do hardware muito menos relevante.

Detalhes verificados

  • No mercado desde 2018, com mais de 1 milhão de usuários em mais de 140 países
  • Elementos seguros certificados em todo o hardware ELLIPAL
  • Compatível com BIP39 e BIP44, para que a recuperação funcione em carteiras de outras marcas
  • Mais de 10.000 tokens em mais de 45 blockchains
  • Sem Wi-Fi, sem Bluetooth e sem conexão de dados USB
  • Firmware com assinatura verificada, validado pelo dispositivo antes da instalação

Possua-o. Depois use-o.

Nota de segurança: Nenhuma configuração de autocustódia remove todos os riscos. O manuseio de chaves offline e hardware anti-adulteração fecham categorias significativas de ataques remotos, mas não eliminam riscos físicos, de cadeia de suprimentos, firmware, engenharia social ou erros do usuário. Compre de uma fonte oficial, armazene sua frase de recuperação em um backup offline durável mantido separadamente do dispositivo, não a compartilhe ou insira digitalmente e verifique cada transação antes de aprovar. Este artigo é uma informação educacional geral sobre a arquitetura de carteiras. Não é um conselho financeiro, de investimento ou de custódia.

Voltar para o blog

Deixe um comentário

Os comentários precisam ser aprovados antes da publicação.