Quatro perguntas sobre o seu arranjo de autocustódia


Você já tem um arranjo: hardware wallet, passphrase, multisig, talvez um decoy, talvez um plano de herança. A pergunta não é se ele é bom. É contra o quê.

Esta auditoria responde quatro perguntas sobre o arranjo que você já tem, e entrega as respostas por escrito.

Eu nunca peço suas chaves

Antes de qualquer outra coisa, porque é a parte que importa.

Eu não peço sua seed, seus saldos, seus endereços nem onde você mora. A auditoria trabalha sobre o formato do seu arranjo, não sobre o conteúdo dele. Se uma pergunta só pode ser respondida com você me dizendo o que tem, ela está fora do escopo.

Isso não é cortesia. Um auditor de resistência a coação que coletasse dados de detentores estaria montando exatamente a lista que os meus papers condenam. E dado que nunca esteve comigo não pode ser apreendido de mim.

As quatro perguntas

  1. A sua segurança se apoia em algum truque secreto? Ela depende de o criminoso não saber o que você faz, e como você faz? Se depende, o mecanismo é obscuridade, e obscuridade tem número de catálogo (CWE-656) em todo domínio que não seja custódia de bitcoin.
  2. Apreendidos os seus dispositivos e os seus segredos, o criminoso conseguiria gastar na hora, ou só depois de algum tempo? "Depois" quer dizer que você continua sendo um corredor na disputa pelo mesmo saldo, e uma corrida com um competidor ao alcance da mão precifica a sua eliminação.
  3. A sua custódia é estritamente individual? Mais alguém pode fazer alguma coisa que te impeça de chegar às suas próprias moedas? Delegar é uma resposta legítima. Delegar sem perceber, não, e conhecer o delegatário no pior dia da sua vida, também não.
  4. Ela depende de objetos específicos em lugares específicos? Um cofre, um banco, a casa de um parente, uma jurisdição. E esses lugares são seus? Cada um deles é um endereço que alguém pode alcançar, e um lugar que não é seu é um lugar que outra pessoa pode fechar.

O que você recebe

Um relatório fechado, em PDF. Uma seção por pergunta. Cada uma respondida não com sim ou não, mas com o ponto específico do seu arranjo onde ela falha ou se sustenta, a gravidade, e a mudança mais barata que resolve.

Prazo e preço dependem de quanto arranjo existe para ler, então os dois são orçados antes de qualquer coisa começar.

O que eu não faço

Não monto decoy com treinamento de negativa. É o serviço mais pedido e o único que recuso, pelo argumento inteiro de The Denial Spiral: a credibilidade de uma negativa é um recurso comum, e vender fluência em negar esgota esse recurso para todo mundo, inclusive para quem nunca comprou nada.

Também não prometo segurança. O relatório diz o que falha e o que se sustenta. Não existe carimbo de aprovação aqui, e desconfie de quem oferece um.

E não vendo software. Great Wall, BTC-D20, BIP-450 e os papers são MIT ou Apache-2.0, e isso não muda: sem versão "pro", sem funcionalidade destravada por pagamento, sem fila preferencial para quem doou. Está escrito no repositório de apoio, e está escrito lá porque promessa em artigo não vale nada e promessa em git tem data. O que eu vendo é tempo.

E a implementação do Great Wall é um protótipo. Não coloque suas economias atrás dela ainda. Quando isso mudar estará escrito, com data, em DELIVERED.md.

O resultado mais comum

Na maioria das auditorias a recomendação é mexer no que já existe. Em algumas o veredito é que está razoável, e você recebe isso por escrito.

Começar

yuri@t3infosecurity.com

Me diga, em linhas gerais, que tipo de arranjo você usa. Sem números, sem endereços, sem chaves.