
为何硬件钱包 Ledger 推出 Ledger Recover 服务让 Web3 社区群起攻之?
Ledger 推出 Recover 服务可能不是一个好主意,因为它打破了之前使用硬件钱包(冷存储)的所有原则并将 KYC 引入其中,同时“非开源”机制也让许多 Web3 用户难以相信其说辞。
作者 | 比特币工具开发公司 Foundation 内容负责人 @Sethforprivacy
5 月 16 日,Ledger 发布了 Nano X 冷钱包 2.2.1 固件更新,其中将引入一个名为“Ledger Recover”的密钥助记词恢复功能,作为一种基于 ID 的密钥恢复服务,该功能会备份用户的私钥恢复助记词,同时需要订阅(每月 9.99 美元)才能启用。现阶段需要欧盟、英国、加拿大或美国签发的护照 / ID 证件才能订阅该服务,但在接下来的几个月中,将覆盖更多国家并增加对更多文件的支持。
然而,该功能发布后却引发了不少 Web3 用户对隐私和安全的担忧,尤其是涉及到存储私钥助记词并与护照或 ID 证件相关联等操作,显然违背了加密社区的隐私价值观。比特币工具开发公司 Foundation 的内容负责人发文指出了 Ledger 这个最新发布的加密货币托管解决方案的“危险性”。
据说,Ledger 这款新产品的核心是将用户的助记词进行碎片化处理并将助记词分为三个部分再进行加密,同时还需要用户提供自己的 ID+ 自拍记录,然后信任 3 个托管人为你保护这些碎片信息。
但是,Ledger 这么做是有问题的。
首先,为了使用这套“助记词恢复”系统,你必须将自己的 ID 身份信息于 Ledger 账户进行关联绑定,这会造成一个 KYC 痛点,引发数据泄露、黑客攻击、以及审查和监视等问题。
其次,你还需要信任第三方,并且把自己的 ID 信息和涉及加密货币的信息交给第三方。在这种情况下很可能会发生数据泄漏或黑客攻击,毕竟 Ledger 用户数据非常有价值(不管是现在还是未来),任何“授权第三方”都可能随时决定利用您的数据作为收入来源.。
更重要的是,Ledger Recover 服务还会损害用户隐私。目前大多数 Ledger 用户都选择使用 Ledger Live 软件服务,该软件会使用 Ledger 节点将所有钱包进行同步,其中包含了钱包内加密货币活动的所有细节信息,相比于将自己的 ID 与 Ledger 账户绑定,使用 Ledger Live 的用户风险更高。
根据披露信息显示,所有 KYC 数据都是由一家名为“Onfido”的公司收集,该公司将处理 KYC 信息验证等事宜,当 Ledger 用户上传 / 验证身份时,他们会保留用户 ID、自拍视频中的图片 / 视频 / 声音,以及用户设备和当前活动的整体图片。
这意味着,Onfido 将全面掌握你的 ID、以及你是 Ledger 用户的事实。当然,他们肯定知道你持有加密货币。Onfido 还将全面掌握你用于身份验证的设备信息,所以现在你不仅信任了 Ledger 和“授权第三方”使用你的身份数据,你还信任 Onfido 掌握了你的设备等更多其他信息。
所有这些操作,都很容易引发新威胁。下面,让我们从技术角度来进一步分析。
从技术层面来看,用户必须“100%”信任 Ledger,因为整个过程的代码都是封闭且无法验证的。虽然 Ledger 联合创始人 Nicolas Bacca 称其团队计划在未来开放其代码,以让用户看到 Ledger 的恢复服务是如何安全地加密用户数据并在底层安全运行的,同时 Ledger 也正在使其恢复服务完全可选择并对与第三方托管机构的合作关系保持透明,但至少在本文撰写时,Ledger 没有对相关代码进行开源,也就是说,除了 Ledger 自己之外,没有人可以验证实际发生的事情 / 安全性。
如果一切如前所述,理论上用户的助记词永远不会以未加密的状态离开设备。但是,我们无法对此进行验证并确保这些助记词已安全完成或已正确加密。但有一点可以确认,即:现在代码在你的 Ledger 上运行,而且可以通过 USB/BT 发送你的助记词。换个角度来看,此时你的钱包将不再是所谓的“冷钱包”,而已是“从冷转热”。不仅如此,如果通过几次按键就能把你的钱包变“热”,也会给网络钓鱼和恶意软件开辟大量新的攻击媒介,黑客可能会在不知不觉过程中掌握到你的助记词。
现阶段,我们无法确定 Ledger 是否内置了安全措施来防止有人将加密的碎片助记词全部发送给一个人,或者发送给了 3 个不同的托管人,也不能确定碎片助记词是否只能由用户自己来解密。
这里还有一个问题,你无法获知助记词恢复过程、或者说解密过程是如何运作的。用户必须登陆 Ledger 并验证身份,但如果解密只能在自己的设备上进行,那么新设备如何获得解密密钥?
在端到端加密(E2EE)方案中,通常需要一种方法来批准新设备并向其发送解密密钥,但在丢失 Ledger 的情况下,用户其实不能这样做,因此其他人必须拥有他们发送给你的 Ledger 解密密钥副本才能进行助记词恢复。
在这种情况下,谁拥有这些解密密钥呢?是 Ledger 吗?还是在登录 Ledger Recover 并进行 ID 验证之后进行加密并放在某个地方?如果是这样,解密密钥又是如何存储,使用什么技术加密,又如何进行验证的呢?
还有一点,如果有人知道你使用了 Ledger Recover 并获得了你的 ID,理论上就可以窃取你所有的加密货币,即便你的 Ledger 安然无恙地放在抽屉某处。
值得一提的是,Ledger Recover 的托管人 CoinCover、以及上文提及的 Onfido 位于英国,另一个托管人没有在官方文档中披露,但据传是美国的 EscrowTech,如果传闻属实,那么意味着你的信息将会被纳入“五眼联盟”的管辖范围之中。
总结
Ledger 推出 Recover 服务可能不是一个好主意,因为它打破了之前使用硬件钱包(冷存储)的所有原则并将 KYC 引入其中,同时“非开源”机制也让许多 Web3 用户难以相信其说辞。
比推快讯
更多 >>- K33 宣布启动 8500 万瑞典克朗股票增发计划,以增持 1000 枚 BTC
- 数据:某新建钱包从交易所提取 3201 枚 ETH,价值约 810 万美元
- Tether 在以太坊网络新增铸造 10 亿枚 USDT
- The Blockchain Group 增持 182 枚比特币,总持有量增至 1653 枚
- 中国人民银行原行长周小川:美元稳定币可能辅助美元化,美元化对经济的影响备受争议
- 机构:美联储鹰派点阵图或令市场意外
- 伊朗交易所 Nobitex 在 Tron、EVM 和 BTC 链上共损失约 8170 万美元
- Base 生态游戏平台 Uptopia 完成 400 万美元融资,由 Pantera Capitai 领投
- RootData 将参与于 6 月 24 日在首尔举办的“XO™ 2025 ”线下活动
- 某犯罪团伙以“合约炒币”诱饵非法吸金 1000 万余元被判有期徒刑
- 黑客组织"Gonjeshke Darande"威胁将公开伊朗交易所 Nobitex 内部信息
- Nobitex:用户资产按照冷存储标准是完全安全的,热钱包部分资产受影响
- Matrixport:全球流动性变化指标或推动比特币价格在今年夏末升至 14 万美元
- ZachXBT:伊朗加密交易所 Nobitex 疑似遭遇黑客攻击
- 隐私优先的永续合约 DEX Hibachi 正式上线
- 周小川:全球宏观政策协调没有形成共识
- Bithumb 因网络升级暂停 Nervos (CKB) 充提业务
- 观点:Binance Alpha 刷量暂无优质标的
- 路透社:三家中国比特币矿机制造商正在美国建立制造基地
- 币安质押借币新增 TRUMP、S、PNUT、VIRTUAL、SSV、HOME、和 RESOLV 等可借资产
- Fileverse 推出去中心化表格工具 dSheets
- 以太坊隐私新方案 cWETH 草案发布
- 分析:鲍威尔或效仿前任以鹰派谢幕,市场预计美联储将在 6 月和 7 月维持利率稳定
- Nansen CEO:Nansen Points 申领出现问题,正在进行修复
- Bedrock 代币 BR24 小时交易量超 1B,TVL 在目前币安 Alpha 交易量排第二,仅次于 AB
- Layer3 游戏生态系统 B3 收购游戏主机制造商 Andromeda Insights,打通硬件生态
- 京东币链 CEO:京东港澳站将支持稳定币购物
- Meta 试图以 1 亿美元签约奖金挖走 OpenAI 员工
- 慢雾余弦:攻击者通过微信盗号对加密用户进行诈骗,需提升账户安全防范
- Binance 将移除 CATI/FDUSD、ONE/BTC 和 TLM/FDUSD 现货交易对
- 鲸鱼在 Polymarket 上押注美联储不加息,投入 239 万美元,若预测正确将获利超 244 万美元
- 数据:718 枚 BTC 从未知钱包转至 Antpool,约合 7550 万美元
- 小商品城回应是否申请香港稳定币牌照
- pump.fun 近 24 小时毕业代币仅 2 个市值现超 100 万美元
- 新加坡金管局调查:预计金管局 7 月将进一步放宽政策
- 西班牙银行 BBVA 建议客户将加密货币配置占比最高提升至 7%
- 比特币现货 ETF 昨日总净流入 2.16 亿美元,持续 7 日净流入
- 某交易者过去 50 天波段交易 WBTC,亏损达 238.7 万美元
- Scallop 联合 Backpack Wallet 推出借贷活动,奖励包含价值 1 万美元的 SCA
- ZachXBT 警告加密行业“犯罪超级周期”已至,黑灰产活动激增
- Hong Kong BGE Limited 获香港虚拟资产交易平台牌照
- 前美联储副主席:抗通胀工作尚未结束
- Coinbase CEO:稳定币是加密用户入门的病毒式飞轮
- Arthur Hayes:美国正迈向国债豁免之路
- Antalpha 第一季度净收入同比增长 423%,Tether 持股 8.1%
- lphaPex DG Night 2025 年全球销售盛典将于 6 月 27 日在香港举办
- 美计划放宽银行资本规定,缓解对美债交易限制
- 昨日 AB 占币安 Alpha 交易量的 58%,达 4.63 亿美元
- 美国政府官员:特朗普将在两天内就以伊问题做出决定
- 某鲸鱼将价值 1142 万美元的 SOL 兑换成 JitoSOL 以进行流动性质押
比推专栏
更多 >>观点
比推热门文章
- 中国人民银行原行长周小川:美元稳定币可能辅助美元化,美元化对经济的影响备受争议
- 机构:美联储鹰派点阵图或令市场意外
- 伊朗交易所 Nobitex 在 Tron、EVM 和 BTC 链上共损失约 8170 万美元
- Base 生态游戏平台 Uptopia 完成 400 万美元融资,由 Pantera Capitai 领投
- RootData 将参与于 6 月 24 日在首尔举办的“XO™ 2025 ”线下活动
- 某犯罪团伙以“合约炒币”诱饵非法吸金 1000 万余元被判有期徒刑
- 黑客组织”Gonjeshke Darande”威胁将公开伊朗交易所 Nobitex 内部信息
- Nobitex:用户资产按照冷存储标准是完全安全的,热钱包部分资产受影响
- Matrixport:全球流动性变化指标或推动比特币价格在今年夏末升至 14 万美元
- ZachXBT:伊朗加密交易所 Nobitex 疑似遭遇黑客攻击