SafePal vs Ledger vs Trezor

luismvca
ForoCoches: Miembro
#1081
Cita de TangyMeow
Ada a la caliente (la app sin soporte del propio Safepal si)


En el safepal.no.
Gracias crack! Safepal es la única billetera fría que tengo! Es una putada que no acepte Ada! Otra opción es dejar los adas en binance en staking.


Ahora que veo que manejas varias billeteras frías... cual recomiendas? Safepal sigue en el top? Estuve a punto de pillarme un ledger pero tras la noticia del tema de la frase semilla en la nube al final seguí con safepal.
TangyMeow
ForoCoches: Usuario
#1082
Cita de luismvca
Gracias crack! Safepal es la única billetera fría que tengo! Es una putada que no acepte Ada! Otra opción es dejar los adas en binance en staking.


Ahora que veo que manejas varias billeteras frías... cual recomiendas? Safepal sigue en el top? Estuve a punto de pillarme un ledger pero tras la noticia del tema de la frase semilla en la nube al final seguí con safepal.
Manejando ADA, Keystone.


Es Top.
TangyMeow
ForoCoches: Usuario
#1083
Cita de luismvca
Gracias crack! Safepal es la única billetera fría que tengo! Es una putada que no acepte Ada! Otra opción es dejar los adas en binance en staking.


Ahora que veo que manejas varias billeteras frías... cual recomiendas? Safepal sigue en el top? Estuve a punto de pillarme un ledger pero tras la noticia del tema de la frase semilla en la nube al final seguí con safepal.
Mira todas las que tengo y cualquier duda me dices.


https://cryptosecurity.substack.com/...-wallet-reviws


Saludos!
luismvca
ForoCoches: Miembro
#1084
Cita de TangyMeow
Mira todas las que tengo y cualquier duda me dices.


https://cryptosecurity.substack.com/...-wallet-reviws


Saludos!
Buenas crack!


Una duda, en el hipotético caso de que en el futuro safepal dejase de prestar soporte, con la frase semilla que ha generado safepal, en que otras billeteras se podría restablecer la cartera? Es que he leído que las billeteras frías deben operar bajo la misma ruta de derivación...pero ahí ya ni idea.


En conclusión; que otras billeteras frías son compatibles con la de Safepal?


Mil gracias de antemano
TangyMeow
ForoCoches: Usuario
#1085
Cita de luismvca
Buenas crack!


Una duda, en el hipotético caso de que en el futuro safepal dejase de prestar soporte, con la frase semilla que ha generado safepal, en que otras billeteras se podría restablecer la cartera? Es que he leído que las billeteras frías deben operar bajo la misma ruta de derivación...pero ahí ya ni idea.


En conclusión; que otras billeteras frías son compatibles con la de Safepal?


Mil gracias de antemano
Todas las que sean compatibles con BIP39.


Y todas son compatibles a día de hoy con BIP39.


Incluso una software wallet como Metamask podría valerte para mover los fondos por urgencia.


Si Safepal se rompe, pillas casi seguro cualquier otro modelo y te vale.


0 problemas.
luismvca
ForoCoches: Miembro
#1086
Cita de TangyMeow
Todas las que sean compatibles con BIP39.


Y todas son compatibles a día de hoy con BIP39.


Incluso una software wallet como Metamask podría valerte para mover los fondos por urgencia.


Si Safepal se rompe, pillas casi seguro cualquier otro modelo y te vale.


0 problemas.
Muchas gracias por la aclaración!


Entiendo que la compatibilidad del BIP39 es igual si usas la semilla de 24 palabras o la semilla de 24 palabras + (1 palabra) passphrase?


Gracias!!!
rexonamens
ForoCoches: Miembro
#1087
Cita de luismvca
Muchas gracias por la aclaración!


Entiendo que la compatibilidad del BIP39 es igual si usas la semilla de 24 palabras o la semilla de 24 palabras + (1 palabra) passphrase?


Gracias!!!
Exacto, teniendo en cuenta que se tratarian de carteras diferentesUna la de 24
Otra la de 24 con passphrase
Hide Your Keys
Bitcoin-> hideyourkeys.io
#1088
Dentro de las 3 opciones, yo soy mas de legder, aunque con shamir trezor se esta poniendo las pilas.
julsar
*AutØBan/Span/Flood/Trol*
#1089
Y keystone 3 pro que tal?
luismvca
ForoCoches: Miembro
#1090
Cita de rexonamens
Exacto, teniendo en cuenta que se tratarian de carteras diferentesUna la de 24
Otra la de 24 con passphrase
Perfecto! Gracias!


Me tienta también ledger, pero la verdad que llevo más de un año con safepal y va perfecto. Muy intuitivo (y mucho más barato que ledger).
rexonamens
ForoCoches: Miembro
#1091
Cita de julsar
Y keystone 3 pro que tal?
No es opensource De todas las alternativas la mejor es o trezor modelo caro, porque la one la passphrase creo, y digo creo, se mete en la app aunque no tenga secure element .
Las demás películas que os cuenten no es opensource , todos los secure element son propietario por derechos de explotación etc..
TangyMeow
ForoCoches: Usuario
#1092
Cita de luismvca
Muchas gracias por la aclaración!


Entiendo que la compatibilidad del BIP39 es igual si usas la semilla de 24 palabras o la semilla de 24 palabras + (1 palabra) passphrase?


Gracias!!!
BIP39 engloba todo eso exactamente.


Saludos!
TangyMeow
ForoCoches: Usuario
#1093
Cita de rexonamens
No es opensource De todas las alternativas la mejor es o trezor modelo caro, porque la one la passphrase creo, y digo creo, se mete en la app aunque no tenga secure element .
Las demás películas que os cuenten no es opensource , todos los secure element son propietario por derechos de explotación etc..
Trezor tampoco es Open Source en Secure Element.


No existe como tal, y por eso ellos tiene una empresa que se llama Tropic Square desarrollando uno, que aún no está en producción.


(Hasta donde yo se).


Keystone es Open Source, diferente de Open Hardware. Como Trezor.
julsar
*AutØBan/Span/Flood/Trol*
#1094
Cita de rexonamens
No es opensource De todas las alternativas la mejor es o trezor modelo caro, porque la one la passphrase creo, y digo creo, se mete en la app aunque no tenga secure element .
Las demás películas que os cuenten no es opensource , todos los secure element son propietario por derechos de explotación etc..
Pero si en su web se hartan a decir que es opensource...no jodas??
TangyMeow
ForoCoches: Usuario
#1095
Cita de julsar
Pero si en su web se hartan a decir que es opensource...no jodas??
Si lo es....
rexonamens
ForoCoches: Miembro
#1096
Cita de TangyMeow
Trezor tampoco es Open Source en Secure Element.


No existe como tal, y por eso ellos tiene una empresa que se llama Tropic Square desarrollando uno, que aún no está en producción.


(Hasta donde yo se).


Keystone es Open Source, diferente de Open Hardware. Como Trezor.
Trezor no tiene secure element
No, no es open source (gen2)Debes de revisar cuando escribes en tu blog .
La bitbox02 tampoco es opensource.
La parte del código del secure element , es cerrada por acuerdo empresarial
Por lo tanto no existe , casi opensource .
Es o no es , y repito no existe ninguna wallet con secure element que así lo sea .
Por eso trezor es la única de las de este tipo (no s.e) la jade también creo por ejemplo pero solo es btc .
Creo que actualmente trezor está trabajando en un secure element opensource , de verdad no más milongas que te venden
Pero vamos si quiero te pongo la respuesta del admin de keystone del grupo de Telegram
TangyMeow
ForoCoches: Usuario
#1097
Cita de rexonamens
Trezor no tiene secure element
No, no es open source (gen2)Debes de revisar cuando escribes en tu blog .
La bitbox02 tampoco es opensource.
La parte del código del secure element , es cerrada por acuerdo empresarial
Por lo tanto no existe , casi opensource .
Es o no es , y repito no existe ninguna wallet con secure element que así lo sea .
Por eso trezor es la única de las de este tipo (no s.e) la jade también creo por ejemplo pero solo es btc .
Creo que actualmente trezor está trabajando en un secure element opensource , de verdad no más milongas que te venden
Pero vamos si quiero te pongo la respuesta del admin de keystone del grupo de Telegram
Si, pon lo que dijo el admin de Keystone por favor.


En que no es open source Bitbox?
BluQ
Oficial ®
#1098
Cita de rexonamens
No es opensource De todas las alternativas la mejor es o trezor modelo caro, porque la one la passphrase creo, y digo creo, se mete en la app aunque no tenga secure element .
Las demás películas que os cuenten no es opensource , todos los secure element son propietario por derechos de explotación etc..
Imagino que te refieres a que la Passphrase se introduce en el dispositivo. Si es así, te lo confirmo, en el Model T se introduce en el hardware (lo uso junto HW de otros fabricantes desde hace años). En mi opinión, el Model T es de lo mejor, nada más seguro si lo usas con passphrase.
rexonamens
ForoCoches: Miembro
#1099
Cita de TangyMeow
Si, pon lo que dijo el admin de Keystone por favor.


En que no es open source Bitbox?
La seed es contenida en un micro , para el acceso a ella es necesario 3 llaves, una de ellas contenida en. Secure element (código cerrado ).
A partir de ahí hazte a la idea de que seguro es si una de esas llaves está contenida con código no auditable .
A parte de que sabrá Dios lo que hace y si tiene o no acceso a la seed , tú no lo sabes no lo puedes saber .
El ideal es la trezor , modelo caro con passphrase larga y ya
TangyMeow
ForoCoches: Usuario
#1100
Cita de rexonamens
La seed es contenida en un micro , para el acceso a ella es necesario 3 llaves, una de ellas contenida en. Secure element (código cerrado ).
A partir de ahí hazte a la idea de que seguro es si una de esas llaves está contenida con código no auditable .
A parte de que sabrá Dios lo que hace y si tiene o no acceso a la seed , tú no lo sabes no lo puedes saber .
El ideal es la trezor , modelo caro con passphrase larga y ya


Pero larga no , larguísima..eran 26 caracteres con símbolos letras y números para evitar que con 100$ puedas montar algo que saque tu semilla del Trezor T, no?
TangyMeow
ForoCoches: Usuario
#1101
Cita de rexonamens
La seed es contenida en un micro , para el acceso a ella es necesario 3 llaves, una de ellas contenida en. Secure element (código cerrado ).
A partir de ahí hazte a la idea de que seguro es si una de esas llaves está contenida con código no auditable .
A parte de que sabrá Dios lo que hace y si tiene o no acceso a la seed , tú no lo sabes no lo puedes saber .
El ideal es la trezor , modelo caro con passphrase larga y ya
No perdona.


37. Una pasaphrase así.


#£_56+7&-8dftgbjuytf12345&_£#oiuhjhg5


Esa es la passphrase que recomiendan tener en un Trezor T para que no te la roben si alguien cae en tu Trezor


No se, me quedo con el Keystone.


https://blog.ledger.com/Unfixable-Ke...ack-on-Trezor/


Unfixable.
BluQ
Oficial ®
#1102
Esa "vulnerabilidad" que menciona Ledger, se soluciona tan fácil como encriptar el dispositivo con una microsd.

https://trezor.io/learn/a/encrypt-pin-with-microsd-card

Un saludo.
TangyMeow
ForoCoches: Usuario
#1103
Cita de BluQ
Esa "vulnerabilidad" que menciona Ledger, se soluciona tan fácil como encriptar el dispositivo con una microsd.

https://trezor.io/learn/a/encrypt-pin-with-microsd-card

Un saludo.
Gracias por el apunte! Luego lo leo!
pleon
ForoCoches: Miembro
#1104
Cita de BluQ
Esa "vulnerabilidad" que menciona Ledger, se soluciona tan fácil como encriptar el dispositivo con una microsd.

https://trezor.io/learn/a/encrypt-pin-with-microsd-card

Un saludo.
Y si es un trezor one? que según veo no tienen SD. E imagino que será el modelo mas vendido, ya que es el más barato.
BluQ
Oficial ®
#1105
Cita de pleon
Y si es un trezor one? que según veo no tienen SD. E imagino que será el modelo mas vendido, ya que es el más barato.
En un trezor one, lamentablemente no tienes SD y no podrás encriptar el acceso al dispositivo. Ahora, si quieres escucharla, te doy mi opinión:

- Trezor es opensource en código, firmware y hardware. Es decir, tu mismo puedes crearte uno en casa, incluso imprimiendo en 3D el molde. Lo tienes todo público y actualizado cada día desde agosto de 2014.

https://github.com/trezor

- Es el más antiguo del mercado OpenSource, lo que implica que está mas que probado y testeado para intentar hackearlo o buscarle vulnerabilidades (la mayoría de otras marcas tienen alguna parte, ya sea software/hardware/parte del hardware -SecureElement-) que no es OpenSource, por lo que como apuntaba el shur @rexonamens no puedes saber si te están espiando o no.

- Si que se conoce una única vulnerabilidad para acceder a la semilla del dispositivo, para lo cual necesitan acceso físico al dispositivo, pero que lejos de como afirma Ledger (y también tengo y uso un Nano S desde hace años), es totalmente seguro que lo utilices con un passphrase, sin necesidad de que tenga 37 caracteres.

¿Por qué? Pues porque sacar una contraseña por: fuerza bruta tradicional, diccionarios (inútil en la mayoría de casos) o ataques híbridos, ya te lleva siglos usando una passphrase normalucha (puedes comprobar cualquier password chequer de cualquier empresa de seguridad):




https://password.kaspersky.com/es/

Y eso que he probado una contraseña que se consideraría "mala", sin apenas caracteres.

Ahora imagínate, tener que intentar crackear por fuerza bruta o híbrida, una passphrase, debiendo sincronizar el atacante todas las blockchain en la que crea que tienes cripto, cada vez que prueba una. Vamos, que le llevaría varias vidas humanas y no tendría sentido, porque antes habrías movido tus cripto en caso de perder tu HW.

En conclusión, un Trezor One bien usado, es como mínimo y en mi opinión, mas seguro que cualquier HW que tenga elementos no OpenSource siempre que uses una Passphrase y no la escribas o le des acceso a nadie.

Ahora, si lo que te preocupa es la seguridad porque almacenas una cantidad considerable de dinero, pues sigo opinando que no hay nada mas seguro que un Trezor Model T con sd, shamir backup y passphrase, no creo que haya nada actualmente mas complicado de "hackear" en el mundo cripto.

https://trezor.io/learn/a/what-is-shamir-backup

Un saludo.

Edit: Después de este hilo hice algunas aclaraciones aquí: https://forocoches.com/foro/showthre...#post460190160
rexonamens
ForoCoches: Miembro
#1106
Cita de BluQ
En un trezor one, lamentablemente no tienes SD y no podrás encriptar el acceso al dispositivo. Ahora, si quieres escucharla, te doy mi opinión:

- Trezor es opensource en código, firmware y hardware. Es decir, tu mismo puedes crearte uno en casa, incluso imprimiendo en 3D el molde. Lo tienes todo público y actualizado cada día desde agosto de 2014.

https://github.com/trezor

- Es el más antiguo del mercado OpenSource, lo que implica que está mas que probado y testeado para intentar hackearlo o buscarle vulnerabilidades (la mayoría de otras marcas tienen alguna parte, ya sea software/hardware/parte del hardware -SecureElement-) que no es OpenSource, por lo que como apuntaba el shur @rexonamens no puedes saber si te están espiando o no.

- Si que se conoce una única vulnerabilidad para acceder a la semilla del dispositivo, para lo cual necesitan acceso físico al dispositivo, pero que lejos de como afirma Ledger (y también tengo y uso un Nano S desde hace años), es totalmente seguro que lo utilices con un passphrase, sin necesidad de que tenga 37 caracteres.

¿Por qué? Pues porque sacar una contraseña por: fuerza bruta tradicional, diccionarios (inútil en la mayoría de casos) o ataques híbridos, ya te lleva siglos usando una passphrase normalucha (puedes comprobar cualquier password chequer de cualquier empresa de seguridad):




https://password.kaspersky.com/es/

Y eso que he probado una contraseña que se consideraría "mala", sin apenas caracteres.

Ahora imagínate, tener que intentar crackear por fuerza bruta o híbrida, una passphrase, debiendo sincronizar el atacante todas las blockchain en la que crea que tienes cripto, cada vez que prueba una. Vamos, que le llevaría varias vidas humanas y no tendría sentido, porque antes habrías movido tus cripto en caso de perder tu HW.

En conclusión, un Trezor One bien usado, es como mínimo y en mi opinión, mas seguro que cualquier HW que tenga elementos no OpenSource siempre que uses una Passphrase y no la escribas o le des acceso a nadie.

Ahora, si lo que te preocupa es la seguridad porque almacenas una cantidad considerable de dinero, pues sigo opinando que no hay nada mas seguro que un Trezor Model T con sd, shamir backup y passphrase, no creo que haya nada actualmente mas complicado de "hackear" en el mundo cripto.

https://trezor.io/learn/a/what-is-shamir-backup

Un saludo.
Nada más que decir, para mí el sistema ideal sería este .
Estoy hasta el gorro de leer el opensource que te lo meten con calzador, incluso gente que analiza harwallets , pero si lees y lees bien ves que es una pegatina que se autoadjudican para vender .
Así he caído comprando , coldwallets( en plural)creyendo que era eso cuando realmente no lo es ojo, no estoy defendiendo la marca trezor de hecho para mí también sería criticable y creo que es una de las razones que , serán de debate futuro.
En donde están localizadas dichas empresas (republica checa y ledger en Francia ) y hasta que punto la unión europea obligará a esas empresas a que declarase las listas de compradores , identificación etc...
Por cierto, creo que la one tienes que meter la passphrase en la app de ellos , vector de ataque bastante fuerte(digo creo porque lo he leído pero no la tengo), de ahí mi insistencia en el modelo T (que es carísimo), todo se tiene que hacer desde el dispositivo frío y además que tenga los mínimos conexiones (bluetooth en ledger x por ejemplo).
BluQ
Oficial ®
#1107
Cita de rexonamens
Nada más que decir, para mí el sistema ideal sería este .
Estoy hasta el gorro de leer el opensource que te lo meten con calzador, incluso gente que analiza harwallets , pero si lees y lees bien ves que es una pegatina que se autoadjudican para vender .
Así he caído comprando , coldwallets( en plural)creyendo que era eso cuando realmente no lo es ojo, no estoy defendiendo la marca trezor de hecho para mí también sería criticable y creo que es una de las razones que , serán de debate futuro.
En donde están localizadas dichas empresas (republica checa y ledger en Francia ) y hasta que punto la unión europea obligará a esas empresas a que declarase las listas de compradores , identificación etc...
Por cierto, creo que la one tienes que meter la passphrase en la app de ellos , vector de ataque bastante fuerte(digo creo porque lo he leído pero no la tengo), de ahí mi insistencia en el modelo T (que es carísimo), todo se tiene que hacer desde el dispositivo frío y además que tenga los mínimos conexiones (bluetooth en ledger x por ejemplo).
Tienes toda la razón, es el único vector de ataque que tiene el Trezor One y que me olvidé de mencionar. La passphrase se escribe desde el ordenador, aunque para mantener la seguridad, se puede escribir la passphrase con el teclado virtual de Windows (lo cual elude un posible keylogger). Lo bueno de las conexiones de esta wallet (a diferencia de otras que también tengo y uso), es que casi todas las wallets como la propia de Trezor o Sparrow (que también es compatible con otras HW), permiten conexiones 100% a través de tor, con la correspondiente seguridad que conlleva.

Por otro lado, siempre he pensado que la One no es para alguien que tiene una considerable cantidad. Seguramente es mas probable que pierdas la seed, a que te roben físicamente el aparato y sepan tu passphrase.

¿Y cuál es la cantidad a partir de la que alguien debería considerar la T? El momento en el que tienes tanto invertido, que su coste te parece nimio. 200€ cuando quieres asegurar varios miles, posiblemente sea la mejor inversión que puedes hacer en seguridad.

Por último, yo también pienso como tú, cuanto menos formas de conectarse (bluetooth, NFC, etc), menores vectores de ataque.

Un saludo.
luismvca
ForoCoches: Miembro
#1108
Cita de BluQ
Tienes toda la razón, es el único vector de ataque que tiene el Trezor One y que me olvidé de mencionar. La passphrase se escribe desde el ordenador, aunque para mantener la seguridad, se puede escribir la passphrase con el teclado virtual de Windows (lo cual elude un posible keylogger). Lo bueno de las conexiones de esta wallet (a diferencia de otras que también tengo y uso), es que casi todas las wallets como la propia de Trezor o Sparrow (que también es compatible con otras HW), permiten conexiones 100% a través de tor, con la correspondiente seguridad que conlleva.

Por otro lado, siempre he pensado que la One no es para alguien que tiene una considerable cantidad. Seguramente es mas probable que pierdas la seed, a que te roben físicamente el aparato y sepan tu passphrase.

¿Y cuál es la cantidad a partir de la que alguien debería considerar la T? El momento en el que tienes tanto invertido, que su coste te parece nimio. 200€ cuando quieres asegurar varios miles, posiblemente sea la mejor inversión que puedes hacer en seguridad.

Por último, yo también pienso como tú, cuanto menos formas de conectarse (bluetooth, NFC, etc), menores vectores de ataque.

Un saludo.
Paradojas de la vida (y posiblemente de mi ignorancia), es el motivo por el cual he terminado comprando la Safepal. No por su precio "irrisorio" en comparación con el resto, sino directamente porque en ningún caso es necesario conectarla al ordenador para configurarla de 0 desde que la desprecintas ni tampoco para operarar. Va todo por Qrs y cámara. Había barajado el ledger X pero he visto que hay que conectarlo al pc al menos para instalar las apps y luego al móvil por bluethooth y ya no me gustó tanto (es evidente que es muy seguro). Matizo que para actualizar el firmware de safepal debes descargarte un archivo de la web oficial y luego ofline lo pasas a la wallet por cable y actualizas ofline.


Lo curioso es que safepal siendo tan barato y a priori tan "bueno" no tenga tanto boom en el mercado como ledger. Algo se me escapa?


Mil gracias
luismvca
ForoCoches: Miembro
#1109
Cita de TangyMeow
BIP39 engloba todo eso exactamente.


Saludos!
Gracias por la aclaración!
pleon
ForoCoches: Miembro
#1110
Cita de BluQ
En un trezor one, lamentablemente no tienes SD y no podrás encriptar el acceso al dispositivo. Ahora, si quieres escucharla, te doy mi opinión:

- Trezor es opensource en código, firmware y hardware. Es decir, tu mismo puedes crearte uno en casa, incluso imprimiendo en 3D el molde. Lo tienes todo público y actualizado cada día desde agosto de 2014.

https://github.com/trezor

- Es el más antiguo del mercado OpenSource, lo que implica que está mas que probado y testeado para intentar hackearlo o buscarle vulnerabilidades (la mayoría de otras marcas tienen alguna parte, ya sea software/hardware/parte del hardware -SecureElement-) que no es OpenSource, por lo que como apuntaba el shur @rexonamens no puedes saber si te están espiando o no.

- Si que se conoce una única vulnerabilidad para acceder a la semilla del dispositivo, para lo cual necesitan acceso físico al dispositivo, pero que lejos de como afirma Ledger (y también tengo y uso un Nano S desde hace años), es totalmente seguro que lo utilices con un passphrase, sin necesidad de que tenga 37 caracteres.

¿Por qué? Pues porque sacar una contraseña por: fuerza bruta tradicional, diccionarios (inútil en la mayoría de casos) o ataques híbridos, ya te lleva siglos usando una passphrase normalucha (puedes comprobar cualquier password chequer de cualquier empresa de seguridad):




https://password.kaspersky.com/es/

Y eso que he probado una contraseña que se consideraría "mala", sin apenas caracteres.

Ahora imagínate, tener que intentar crackear por fuerza bruta o híbrida, una passphrase, debiendo sincronizar el atacante todas las blockchain en la que crea que tienes cripto, cada vez que prueba una. Vamos, que le llevaría varias vidas humanas y no tendría sentido, porque antes habrías movido tus cripto en caso de perder tu HW.

En conclusión, un Trezor One bien usado, es como mínimo y en mi opinión, mas seguro que cualquier HW que tenga elementos no OpenSource siempre que uses una Passphrase y no la escribas o le des acceso a nadie.

Ahora, si lo que te preocupa es la seguridad porque almacenas una cantidad considerable de dinero, pues sigo opinando que no hay nada mas seguro que un Trezor Model T con sd, shamir backup y passphrase, no creo que haya nada actualmente mas complicado de "hackear" en el mundo cripto.

https://trezor.io/learn/a/what-is-shamir-backup

Un saludo.
Muy buena aportación
← A Criptomonedas