Серед найбільш суперечливих тем для користувачів апаратних гаманців — функція, яку Ledger представила під назвою Ledger Recover. Вона покликана вирішити реальну проблему: втрата сід-фрази означає безповоротну втрату доступу до коштів, але спосіб вирішення цієї проблеми викликав одні з найгарячіших суперечок у спільноті самостійного зберігання активів. Нижче наведено прямий погляд на те, що насправді робить Ledger Recover, як це працює технічно і чому це викликає суперечки.
Втрата сід-фрази без резервної копії — один із найпоширеніших і незворотних способів назавжди втратити криптовалюту. Зазвичай апаратний гаманець спроєктований так, щоб сід-фраза ні за яких обставин не залишала пристрій або фізичну резервну копію користувача. Ledger анонсувала Ledger Recover як сервіс, що дозволяє користувачам створювати резервну копію своєї сід-фрази за допомогою набору зовнішніх кастодіанів, що змінює вихідне припущення, і саме тут починаються суперечки.
Ledger Recover працює шляхом розділення сід-фрази на три окремі фрагменти (шарди), кожен з яких зберігається в окремого кастодіана, розташованого в іншій юрисдикції. Це розділення відбувається з використанням схеми розділення секрету Шаміра (Shamir Secret Sharing) безпосередньо на чипі Secure Element до того, як будь-що залишить пристрій, тому повна сід-фраза ніколи не передається і не відновлюється поза пристроєм у процесі резервного копіювання. Для передачі зашифрованих даних фрагментів кастодіанам користувачі підключають свій пристрій Ledger до телефону через супутній додаток Ledger по Bluetooth, оскільки сам апаратний гаманець не має незалежного підключення до інтернету або WiFi.
Трьома кастодіанами, що утримують фрагменти, є сама компанія Ledger і дві незалежні компанії, що базуються в різних країнах. Відновлення ключа вимагає від користувача підтвердження своєї особи у кастодіанів, щоб отримати як мінімум два з трьох фрагментів, чого достатньо для відновлення закритого ключа. Перевірка особи для цього процесу здійснюється спеціалізованими сторонніми провайдерами ідентифікації, а не самими кастодіанами, які не переглядають і не зберігають документи, що посвідчують особу. Ідея полягає в тому, що жоден кастодіан не володіє достатньою частиною ключа для його відновлення поодинці, що покликано запобігти як єдиній точці відмови, так і можливості будь-якої сторони в односторонньому порядку отримати доступ до коштів користувача.
Критики звинуватили Ledger у суперечності власному давньому твердженню про те, що закриті ключі ніколи не можуть залишити пристрій ні за яких обставин, оскільки Ledger Recover продемонстрував, що зашифрована версія ключа може, за згодою користувача, залишити Secure Element і бути передана кудись ще. Видатні діячі у сфері апаратних гаманців також висловили занепокоєння на більш фундаментальному рівні: співзасновник конкуруючого виробника апаратних гаманців стверджував, що передача будь-якої версії сід-фрази або часток, здатних відновити її, через інтернет у принципі змінює модель загроз безпеці, яку має гарантувати апаратний гаманець, незалежно від шифрування або фрагментації. Для спільноти, чий основний принцип — «не твої ключі, не твої монети», ідея про те, що закритий ключ теоретично може залишити пристрій, незалежно від того, чи є це опціональним чи ні, була сприйнята багатьма як філософська точка неповернення, окрема від будь-якої конкретної доведеної технічної вразливості.
Так — Ledger Recover вимагає від користувачів явної активації сервісу, і він не ввімкнений за замовчуванням. Будь-хто, хто не підключає цю функцію, зберігає свою сід-фразу повністю офлайн і під власним контролем, точно так само, як це працювало до появи цієї функції. Чи достатньо цього для повного усунення основної проблеми — саме по собі є предметом триваючих дебатів: деякі стверджують, що саме існування такої можливості в підтримуваній прошивці змінює модель безпеки незалежно від того, чи активує її конкретний користувач, у той час як інші вважають, що це нічим не відрізняється від будь-якої іншої додаткової функції, яка не впливає на користувачів, що ніколи її не вмикають.
Схема розділення секрету Шаміра сама по собі не є новою або неперевіреною технікою — Trezor, один із головних конкурентів Ledger, роками пропонував аналогічний варіант резервного копіювання на основі Шаміра, і це широко вивчений криптографічний метод. Іншими словами, більша частина суперечок стосується не того, чи є математика, що лежить в основі, надійною, а того, чи сумісна ця функція з тим, що користувачі спочатку розуміли під обіцянками апаратного гаманця.
WEEX нагадує користувачам, що подібні сервіси відновлення — це реальний компроміс між зручністю та основним принципом самостійного зберігання «тільки ви контролюєте свої ключі», а не безкоштовне оновлення без недоліків. Будь-хто, хто розглядає можливість використання такого сервісу, як Ledger Recover, повинен точно розуміти, які сторони володітимуть частинами їхнього ключа, яка перевірка особи потрібна для запуску відновлення і як ці ідентифікаційні дані обробляються згодом, замість того щоб підключати сервіс просто тому, що це звучить як страхувальна сітка.
Ledger Recover — це не вразливість безпеки в традиційному розумінні; криптографія, що лежить в основі розділення та розподілу фрагментів ключа, добре зарекомендувала себе і використовується в інших місцях, включаючи конкуруючі бренди гаманців. Реальна суперечка має філософський характер: чи сумісний будь-який механізм, що дозволяє закритому ключу залишити апаратний гаманець, навіть у фрагментах і навіть за згодою, з тим, що апаратний гаманець має гарантувати в першу чергу. Розуміння цієї відмінності корисніше, ніж ставлення до функції як до суто безпечної або суто небезпечної.