Há um debate de que o código aberto/fechado da carteira de criptomoedas afetará a segurança na web. Aqui, explicaremos um pouco sobre a segurança da carteira.
O código aberto é de fato útil para usuários e especialistas realizarem auditorias e fazerem análises. No entanto, o código aberto não leva a soluções mais seguras naturalmente.
Ocasionalmente, o código aberto pode ser facilmente invadido por hackers, pois os recursos, códigos e utilitários estão prontamente disponíveis. Existem muitas vulnerabilidades em produtos de código aberto, como o Trezor, a carteira de hardware de código aberto mais famosa. *Ref 1. Extração de Semente Incorrigível no Trezor - Um ataque prático e confiável. **Ref 2. Crack Trezor em 15 minutos.
Neste artigo, exploraremos o básico da avaliação da segurança de uma carteira de hardware e por que o código aberto pode não estar necessariamente relacionado à segurança.
Quando consideramos a segurança de uma carteira de criptomoedas, existem quatro camadas de problemas de segurança que podem impactar fundamentalmente se você perderá seus criptoativos:
1) Aleatoriedade e segurança da geração de chave/semente.
2) Segurança e proteção da chave/semente privada.
3) Evitar violações durante o processo de gasto ou assinatura de transações usando a chave privada.
4) Proteção contra engenharia social. Por exemplo, o produto deve ter métodos poderosos para evitar a exposição do PIN.
A seguir estão exemplos de casos de uso das quatro camadas de segurança:
1. Geração de chave/semente
Todo mundo deve ter ouvido uma frase famosa de Andreas Antonopoulos: "Não são suas chaves, não é seu bitcoin." O que é uma chave, ou mais precisamente, o que é uma chave privada? A chave privada é um número aleatório significativo de 256 bits. Se a geração de chaves tiver um bug ou backdoor, sua criptomoeda pode ser facilmente roubada pela pessoa que criou esse backdoor.
Os usuários podem verificar explicitamente o código-fonte aberto de uma carteira de código aberto para ver se a carteira gera chaves confiáveis.
No entanto, o ELLIPAL Titan tem uma solução especial que outras carteiras de código fechado não possuem. Os usuários podem importar suas chaves privadas ou sementes (via palavras mnemônicas) que eles geraram usando softwares em que confiam. Os usuários não precisam confiar na carteira porque as chaves são geradas em outro lugar. É uma confiança sem necessidade de confiança.
"ELLIPAL permite a importação de chaves privadas para superar quaisquer preocupações originadas por ser código fechado."
Informações adicionais para novos usuários: em uma carteira de criptomoedas com funcionalidade completa, haverá muitas chaves privadas filhas para várias moedas calculadas a partir de uma semente. Isso foi definido como carteira HD por BIP32, BIP39 e BIP44. Quando você perde sua carteira, as palavras mnemônicas podem recuperar sua semente e, em seguida, recriar suas chaves privadas de todas as suas moedas em uma nova carteira. Portanto, tenha em mente que "palavras mnemônicas" são outra forma de suas chaves privadas. Por favor, NÃO as dê a ninguém; caso contrário, você perderá seus ativos.
2) Proteção de Chave/Semente
A base da proteção de chaves privadas é o isolamento e o acesso formatado. Um chip SE (Elemento Seguro) é uma escolha comum para engenheiros usarem ao tentar proteger chaves privadas dentro de uma carteira de hardware. Outra alternativa que também é muito eficaz é isolar a carteira de hardware de quaisquer conexões externas, em outras palavras, mantê-la sem conexão à rede (air-gapped).
Como nenhuma conexão é permitida para uma carteira air-gapped, carteiras como a ELLIPAL Titan usam códigos QR como interface de comunicação em vez de USB ou Bluetooth. Durante uma leitura de código QR, os dados se tornam visíveis e o usuário precisa escanear o código manualmente. O formato é aberto, documentado e o conteúdo pode ser facilmente verificado para garantir que nenhum dado seja vazado. Em contraste com as carteiras de código aberto, o formato de dados aberto do código QR da ELLIPAL é mais fácil e natural de verificar.
"O código QR com formato de dados aberto da ELLIPAL é ainda mais fácil de verificar do que o código-fonte aberto."
Além de proteger as chaves privadas usando software contra adulteração e ataques, os engenheiros podem atualizar o hardware para conceder ainda mais proteção. Por exemplo: recursos Anti-Tampering e Anti-Desmontagem foram adicionados ao hardware do ELLIPAL Titan para proteger contra ataques à cadeia de suprimentos e ataques de "evil-maid".
Considerando uma carteira de hardware de código fechado com software robusto e proteção de hardware, os hackers precisarão de anos para quebrar o sistema. Por outro lado, é fácil para os hackers recompilar e conhecer os pontos de ataque de uma carteira de código aberto.
"Para uma carteira de código fechado bem protegida como a ELLIPAL Titan, os hackers podem levar anos para quebrar o sistema em comparação com as carteiras de código aberto, onde o código está prontamente disponível para ser explorado."
3) Processo de gasto
O processo de gasto de criptomoedas (transação) é geralmente esquecido pelos usuários quando se fala em proteção de chaves privadas. Durante o gasto, o ponto de ataque se concentra na parte online, que é o APP. Devido à natureza online do APP, é fácil ser atacado por hackers. Uma transação falsa pode enviar suas moedas para o endereço do hacker em vez do seu.
Uma função simples que pode proteger o usuário é mostrar o endereço do destinatário decodificando os dados completos da transação. Não importa se sua carteira é de código fechado ou aberto; se ela não conseguir mostrar claramente todas as partes dos seus dados de transação, ela não é segura.
"O ELLIPAL Titan mostra todos os dados da transação claramente em sua tela grande e no APP para os usuários verificarem antes de enviar."
4) Engenharia social
Independentemente de quão tecnicamente segura uma carteira possa ser, muitas pessoas perdem seus ativos porque são vítimas de ataques de engenharia social. Observar o código PIN ou um golpista se passando por suporte ao cliente, o ataque de engenharia social é principalmente o motivo pelo qual as pessoas perdem suas moedas.
Um produto com bom design de segurança deve ajudar os usuários a evitar esse tipo de problema. Isso não está relacionado ao fato de a carteira ser de código aberto ou fechado. Se você usar dígitos simples como PIN e se tornar vulnerável a observação, o código aberto não pode ajudá-lo. Se uma carteira tiver proteção de 2 fatores como o ELLIPAL Titan, é mais difícil de observar e mais segura do que o código aberto.
"O ELLIPAL Titan foi projetado para proteger sua criptomoeda dos ataques mais simples, porém inimagináveis."

----------------
Discutimos essencialmente sobre segurança de carteiras e código aberto. Pode-se concluir que eles não estão necessariamente relacionados.
De outro ponto de vista, o código aberto oferece a toda a comunidade a chance de melhorar o produto em termos de recursos de software e segurança. No entanto, isso se limita apenas à parte do software. A forma como o hardware e o aplicativo são projetados ainda não pode ser controlada. É sempre crucial para os usuários entenderem segurança e criptomoeda para usar carteiras de hardware em seu mais alto potencial de segurança.
referência
1) https://donjon.ledger.com/Unfixable-Key-Extraction-Attack-on-Trezor/
3) https://github.com/ELLIPAL/js-ellipal
4) https://github.com/ELLIPAL/air-gapped_qrcode_data_format
5) https://github.com/ELLIPAL/upgrade-file-verification-tool




