به گزارش پیوست، این تفاوت از همان ویترین فروشگاه دیده میشود. یک مدل واحد میتواند با چند میلیون تومان اختلاف، مدلسال متفاوت و بستههای متفاوت گارانتی و پشتیبانی عرضه شود. در ۷ شهریور ۱۴۰۵، قیمت Ledger Nano S Plus در پنج فروشگاه تخصصی بررسیشده از ۱۰ میلیون و ۸۰۰ هزار تومان تا ۱۵ میلیون و ۷۰۰ هزار تومان بود؛ اما پایینترین و بالاترین عدد الزاما یک کالای همسان را توصیف نمیکردند. یک دستگاه، چند بسته اعتمادقیمتها برداشت ۷ شهریور ۱۴۰۵ از صفحات عمومی فروشندگاناند؛ مدلسال، رنگ، موجودی و شرایط گارانتی در همه ردیفها یکسان نیست و این جدول شاخص قیمت بازار نیست.
اختلاف کیفپولهای سختافزاری مختلف فقط در عدد نیست. تهرانولت برای برخی مدلها گارانتی سه، ۶ و ۱۲ماهه را جداگانه میفروشد.
دیجیولت نیز در کنار گارانتی، راهاندازی واتساپی، راهاندازی در محل و مشاوره فنی یکساله را بهعنوان خدمات جدا قیمتگذاری کرده است.
HardwareWalletShop علاوه بر فروش، قطعه و تعمیر Ledger ارائه میکند. بنابراین فروشگاه فقط محل خرید نیست؛ بخشی از زنجیرهای است که کاربر ممکن است برای راهاندازی یا خرابی دوباره به آن برگردد. رسمی بودن با اصل بودن یکی نیست
حلقه بعدی مسیر تامین کیف پولهای سختافزاری است. در نمونه بررسیشده، فروشگاههای تخصصی در ایران کنار خردهفروشان عمومی قرار دارند و در سمت سازنده نیز رد فروشندگان منطقهای، بهویژه در امارات، دیده میشود.
SafePal در فهرست عمومی خود WalletBaz و Avat Co را در امارات آورده و CoolWallet نیز WalletBaz و Digiwallet Electronics را در امارات و ایرانیکارت را در فهرست retailerهای خود نشان میدهد. ELLIPAL هم WalletBaz و Digiwallet.shop را در فهرست فروشندگانش دارد.
البته باید توجه کرد که نبود نام یک فروشنده در فهرست عمومی سازنده، نبود رابطه تجاری را ثابت نمیکند. چراکه ممکن است نام حقوقی یا قلمرو قرارداد متفاوت باشد. اما خوداظهاری فروشنده هم بهتنهایی برای اثبات رسمیبودن کافی نیست. آنچه داده عمومی اجازه میدهد این است که اصل بودن دستگاه را از قابل تایید بودن مسیر فروش جدا کنیم.
حتی بعد از خرید، آزمون اصالت دستگاه نیز همه زنجیره را پوشش نمیدهد. Ledger در Genuine Check امضای رمزنگاریشده Secure Element را بررسی میکند، اما خود شرکت میگوید اگر Secure Element اصلی سر جای خود مانده باشد، این آزمون نمیتواند همه تغییرات فیزیکی غیرمجاز را تشخیص دهد و تاریخچه کامل زنجیره تأمین را هم تایید نمیکند. به همین دلیل Ledger خرید از کانال رسمی یا فروشنده مجاز را در کنار Genuine Check توصیه میکند. بعد از روشن شدن دستگاه هم زنجیره ادامه دارد
کلید خصوصی میتواند آفلاین بماند، اما تراکنش پیش از امضا از اپلیکیشن و parser عبور میکند. Ledger در ۵ شهریور ۱۴۰۵ سه بولتن امنیتی منتشر کرد. در LSB-023، پردازش فرمان تازه هنگام نمایش تراکنش میتوانست در اپلیکیشنهای فاقد کنترل مناسب، پارامترهای نمایشدادهشده را از پارامترهای امضاشده جدا کند. Ledger تاکید کرده این نقص در سیستمعامل دستگاه یا یک اپلیکیشن خاص نبوده و برای آن اصلاحات SDK و اپ منتشر شده است.
ریسک حتی پیش از بازشدن جعبه هم وجود دارد. Trezor در ۲۲ مرداد ۱۴۰۵ اعلام کرد رخداد ShipMonk اطلاعات کامل ۱۱ هزار و ۷۴۲ مشتری و اطلاعات محدودتر هزار و ۹۴۷ مشتری را درگیر کرده است. SafePal سه روز بعد گفت اطلاعات سفارش حدود ۳۹ هزار و ۷۹۸ مشتری بهدلیل نقص افزونه رهگیری سفارش در معرض دسترسی غیرمجاز قرار گرفته است. در هر دو مورد seed phrase یا private key افشا نشد، اما نام، تلفن، ایمیل و آدرس ارسال میتواند برای فیشینگ هدفمند استفاده شود. اعتماد حذف نمیشود، جابهجا میشود
کیفپول سختافزاری یک ریسک مهم را کم میکند، دارایی دیگر به کنترل صرافی وابسته نیست. اما در بازار ایران، کاربر پیش از رسیدن به این نقطه باید فروشنده و مسیر تامین را انتخاب کند، اصالت دستگاه را بسنجد، به نرمافزار و فرایند امضا تکیه کند و برای خرابی احتمالی به گارانتی یا تعمیرکار برگردد. هرکدام از این حلقهها مسئله مستقلی دارند و تایید یکی، سلامت بقیه را ثابت نمیکند.
به همین دلیل پرسش دقیقتر از کدام کیفپول امنتر است؟ این است که دستگاه از چه مسیری به دست کاربر رسیده، کدام بخش از این مسیر مستقل قابل راستیآزمایی است و اگر یکی از حلقهها شکست خورد، مسئولیت به چه کسی برمیگردد؟























































































































