Aller au contenu

Wallets hardware (Ledger, Trezor)


Rübezahl

Messages recommandés

On 12/5/2017 at 9:28 AM, Jensen said:

dev), aucune chance quelles disparaissent si besoin est / si la société qui fournit les ledgers disparait (si ça arrive, n'importe quel dev compétent peut écrire un outil de restauration en quelques heures et le mettre en ligne).

Justement, ces ledgers, c'est de l'open-source ? il y a une communauté open autour ?

 

Je me demande quand même quel est le vrai plus d'un ledger par rapport à une petite clé usb de bonne qualité, sur laquelle je copie tout simplement mes clés privées (depuis un ordi sous debian non-connecté à internet) ?

 

Lien vers le commentaire
7 hours ago, Vincent Andrès said:

Justement, ces ledgers, c'est de l'open-source ? il y a une communauté open autour ?

 

Je me demande quand même quel est le vrai plus d'un ledger par rapport à une petite clé usb de bonne qualité, sur laquelle je copie tout simplement mes clés privées (depuis un ordi sous debian non-connecté à internet) ?

 

Les logiciels PC sont open-sources. Le firmware du legder n'a qu'une partie publiée, mais on a certains documents de conceptions (dont l'architecture, qui est saine).

 

En terme de sécurité, c'est incomparable à une simple clé USB. Une clé USB, tu la branches sur un PC vérolé, le pirate copie son contenu, récupère ton mot de passe avec un keylogger, et il te reste des yeux pour pleurer.

Si tu ne la connecte que sur un PC non connecté à internet, comment tu fais des transactions? préparées depuis un PC connecté à internet sur une deuxième clé, copiées sur le PC isolé, signées avec la clé privée, retransférées sur le PC connecté et diffusées. Faisable, mais extrêmement peu pratique.

 

Face à ça:

- il est impossible d'extraire les clés privées d'un ledger. Donc tu peux le brancher sur le PC le plus vérolé du monde, personne n'aura tes clés

- il a un écran et des boutons. donc le PIN est entré directement sur l'appareil (pas de keylogger possible), et tu peux vérifier la transaction sur l'écran (pas de modification de la transaction en douce pour te voler des BTC lors d'une transaction, quand tu crois signer une transaction légitime).

- ça reste pratique à utiliser

- il existe un PIN d'urgence qui efface entièrement le ledger, comme protection contre un braquage dans la rue ou contre un homejacking

- il existe un PIN leurre qui ouvre un wallet secondaire, sur lequel on peut avoir déposer une petite somme par réalisme

- bonus, on peut l'utiliser comme 2e facteur d'authentification pour des trucs comme gmail

 

En terme de sécurité, le ledger nano S et son pote le trezor (même principe, autre boîte) sont donc l'équivalent d'un PC non connecté à internet, mais en restant pratique.

 

 

  • Yea 1
Lien vers le commentaire

Merci pour ta réponse.

 

J'ai une autre question, plus générale :

a-t-on raison de se sentir à l'abri si on utilise un ordi sous une distro comme debian ? ... où cela n'est-il pas justifié ?

 

On entend pas trop parler d'attaques sur les ordis sous linux. ça veut réellement dire qu'il y a moins d'attaques ? moins d'attaques qui réussissent ?

où c'est juste qu'on en cause pas trop ?

 

Sinon, pour ceux qui font joujou avec sha256 etc, vous utilisez quoi comme outils ?

(Je suis en train de regarder coté R.)

 

Lien vers le commentaire
  • 3 weeks later...

La suite openssl donne tout ce qu'il faut sur linux pour les résumés SHA. Sur Windows, il y a des freeware qui s'installent en extension de l'explorateur et permettent de faire un résumé d'un fichier à la volée.

  • Ancap 1
Lien vers le commentaire
  • 8 months later...

Si la valeurs de tes cryptos est 10x le prix du wallet (soit 1000 $ ou plus), alors ne te pose pas la question. Si c'est moins, voire juste 200$, tu n'as besoin de rien d'autre qu'une feuille de papier stockée au coffre. Et si tu trades / échange, si la somme est petite, ne t'embête pas et stocke ça sur ton mobile (coinomi wallet peut faire l'affaire p .ex). Ledger, c'est bien quand ça commence à représenter de l'argent.

  • Yea 2
Lien vers le commentaire
16 hours ago, h16 said:

Si la valeurs de tes cryptos est 10x le prix du wallet (soit 1000 $ ou plus), alors ne te pose pas la question. Si c'est moins, voire juste 200$, tu n'as besoin de rien d'autre qu'une feuille de papier stockée au coffre. Et si tu trades / échange, si la somme est petite, ne t'embête pas et stocke ça sur ton mobile (coinomi wallet peut faire l'affaire p .ex). Ledger, c'est bien quand ça commence à représenter de l'argent.

 

Idem, j'ai un Ledger et j'ai laissé la seed dans deux endroits de confiance, mais dans un portefeuille mobile je ne garde jamais plus que je ne garderais sur moi en cash. Et j'évite les hot-wallets sur ordi, de même que laisser de l'argent sur les exchanges (je n'ai d'ailleurs jamais touché à un exchange); 

Lien vers le commentaire
Il y a 3 heures, Rübezahl a dit :

Antonopoulos dit qu'il laisse son pognon 15' sur un exchange. Pas plus.

(ama il a tout à fait raison).

Antonopoulos est un petit rigolo.

15' sur un exchange, tu fais rien du tout (ou tu te fais bananer).

Lien vers le commentaire
1 hour ago, h16 said:

Antonopoulos est un petit rigolo.

15' sur un exchange, tu fais rien du tout (ou tu te fais bananer).

 

Je pense qu'il voulait dire qu'on ne doit pas laisser ses cryptos-monnaies à quelqu'un d'autre plus que nécéssaire. Ne recourant pas aux exchanges j'ignore si 15 minutes ne suffisent pas pour faire un trade,  mais il voulait surtout insister sur le fait que c'est très dommage de créer un pot de miel qui risque d'attirer les ours alors qu'un des charmes principaux de BTC c'est précisément de contrôler ses fonds tout en évitant les emmerdements d'une pile de cash ou de lingots d'or sous son matelas. 

Lien vers le commentaire
Il y a 2 heures, Axpoulpe a dit :

 

Je pense qu'il voulait dire qu'on ne doit pas laisser ses cryptos-monnaies à quelqu'un d'autre plus que nécéssaire. Ne recourant pas aux exchanges j'ignore si 15 minutes ne suffisent pas pour faire un trade,  mais il voulait surtout insister sur le fait que c'est très dommage de créer un pot de miel qui risque d'attirer les ours alors qu'un des charmes principaux de BTC c'est précisément de contrôler ses fonds tout en évitant les emmerdements d'une pile de cash ou de lingots d'or sous son matelas. 

Oui, je pense aussi. Mais bon, 15', c'est trop court de toute façon. Un exchange requiert 6 confirmations pour le dépôt (déjà, ça fait une heure), le temps de créer, puis passer l'ordre et le voir exécuté, 15' reste trop court. Si on retire, on doit ajouter 6 conf à nouveau. Faire l'aller-retour en moins de 2h est virtuellement impossible (sauf à avoir des accords OTC avec l'exchange, pour les whales je présume).

  • Yea 1
Lien vers le commentaire

J'ai écrit 15', c'est peut-être moi qui m'a gourru.

C'est dans une de ses (bonnes) video, mais je ne saurais plus forcément la retrouver.

Andreas voulait principalement dire de ne pas faire de stockage long-terme sur des plateformes, voilà.

 

Il a peut-être aussi dit, 15' une fois l'affaire expédiée.

 

Lien vers le commentaire
1 hour ago, Rocou said:

 

Tu achètes où dans ce cas? 

 

En direct à des gens qui en possèdent et qui ont été plus malins que moi pour en acheter plus tôt. Et pour passer sur d'autres monnaies je fait tout par Shapeshift, puisque jusqu'ici on peut le faire anonymement (ça ne va pas durer, hélas).  Tout le monde ne peut pas faire comme ça, mais comme j'ai ce luxe je peut me permettre d'éviter les exchanges, surtout que je n'ai jamais converti de crypto en fiat, si je dois le faire j'essaierai aussi de faire en direct (local bitcoin, ou plus simplement dépenser mes cryptos, mais je le vois plutôt comme de l'épargne de moyen-terme ou même de secours si je dois fuir la france en slip au cas où les choses tournent mal). 

Lien vers le commentaire
il y a 15 minutes, Rübezahl a dit :

Pour le coup, je pense que le F2F n'est pas trop compliqué.

Le logiciel est certainement améliorable sur bien des points, mais faut pas oublier non plus qu'il n'y a pas d'inscription compliquée, pas de flicage etc.

 

 

Oui mais as-tu réussi à l'utiliser?

 

EDIT: Je vois qu'il y a maintenant des videos tuto sur youtube :)

Lien vers le commentaire
  • 1 year later...
il y a 7 minutes, Antoninov a dit :

J'ai une quantité infime de "NavCoin" à retirer de Polonix car ils vont arrêter de le supporter.

 

Comment les retirer / les stocker localement? Un conseil?

 

Merci

Sur le site officiel du projet https://navcoin.org/en/wallets/ 
Je connais pas mais j'imagine que tu peux faire confiance à ces portefeuilles logiciels pour stocker de petites quantités.
Coinomi (uniquement sur mobile) est un portefeuille multi-cryptos qui a une assez bonne réputation.
Sinon d'instinct je dirais d'utiliser NavPay.

  • Yea 1
Lien vers le commentaire
  • 6 months later...
  • 1 month later...
il y a 8 minutes, Sekonda a dit :

Les commentaires sur Reddit sont particulièrement violents. Cela me semble relativement peu grave et je continue à leur faire confiance. Est-ce moi qui suis trop gentil ?

"Personal information such as (...) postal address" ça indique quand même aux pirates qui a un Ledger, donc potentiellement beaucoup de cryptomonnaie.

 

Même avec l'adresse e-mail on peut avoir l'identité de pas mal de personnes (prénom.nom@nom-de-domaine.com).

 

Je recevais des e-mails un peu bizarres de Ledger ces derniers mois, ça peut être lié ou pas du tout ?

Lien vers le commentaire
19 minutes ago, Lugaxker said:

ça indique quand même aux pirates qui a un Ledger, donc potentiellement beaucoup de cryptomonnaie

Et qu'ils auront besoin d'une clé à molette et d'un accès à la personne. Il y a des façons moins risquées de voler de l'argent si on est assez bon pour pirater Ledger. 

image.png

 

(ceci étant dit, je suis plutôt content de ne pas avoir reçu de mail disant que je suis dans la liste volée) 

  • Yea 1
Lien vers le commentaire

Créer un compte ou se connecter pour commenter

Vous devez être membre afin de pouvoir déposer un commentaire

Créer un compte

Créez un compte sur notre communauté. C’est facile !

Créer un nouveau compte

Se connecter

Vous avez déjà un compte ? Connectez-vous ici.

Connectez-vous maintenant
×
×
  • Créer...