<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>SeedSigner on Arpokrat</title>
    <link>https://arpokrat.com/sr/blog/tags/seedsigner/</link>
    <description>Recent content in SeedSigner on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>sr</language><lastBuildDate>Mon, 10 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/sr/blog/tags/seedsigner/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Hladni novčanik: potpuni vodič, od parčeta papira do multisiga na Qubes OS-u</title>
      <link>https://arpokrat.com/sr/blog/how-to-build-a-cold-wallet/</link>
      <pubDate>Mon, 10 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/sr/blog/how-to-build-a-cold-wallet/</guid>
      <description>&lt;p&gt;Istraživači Kasperskog su 2023. rasklopili hardverski novčanik Trezor kupljen na naizgled ozbiljnoj internet berzi. Uređaj je vizuelno bio istovetan originalu, uključujući i pakovanje, i radio je normalno. Prikazivao je niz reči za prepisivanje, baš kao i pravi. Samo što taj niz uređaj nije izvukao nasumično: napadač ga je izabrao unapred, a preostalo mu je jedino da sačeka da žrtva tu položi svoja sredstva. &lt;a href=&#34;https://www.kaspersky.com/blog/fake-trezor-hardware-crypto-wallet/48155/&#34;&gt;Potpuna analiza objavljena je na blogu Kasperskog&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;Ta priča sažima celu temu. Žrtva je kupila pravi proizvod, prave marke, s pravim namerama. Nije zakazao hardver, zakazala je procedura oko njega.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Hladni novčanik nije predmet koji se kupuje. To je procedura koja se primenjuje, a hardver je samo jedan njen deo.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Slede pet nivoa bezbednosti, od najjednostavnijeg do najzahtevnijeg. Svaki je upotrebljiv takav kakav jeste. Na svakom stepeniku isto pitanje: od čega prethodni nivo nije štitio i da li se taj rizik zaista tiče vas?&lt;/p&gt;
&lt;h2 id=&#34;šta-je-hladni-novčanik-bez-žargona&#34;&gt;Šta je hladni novčanik, bez žargona&lt;/h2&gt;
&lt;p&gt;Kriptovaluta se ne čuva ni u vašem telefonu ni u vašem računaru. Ona je upisana u javni registar, &lt;strong&gt;blokčejn&lt;/strong&gt;, umnožen na hiljadama mašina. Taj registar povezuje određenu količinu sredstava sa &lt;strong&gt;adresom&lt;/strong&gt;, dugim nizom znakova koji ima ulogu javnog broja računa.&lt;/p&gt;
&lt;p&gt;Da biste ta sredstva pomerili, morate dokazati da ste vlasnik. Taj dokaz potiče od tajne koju imate samo vi: &lt;strong&gt;privatnog ključa&lt;/strong&gt;. Njega se nikada nikuda ne šalje. Koristi se da se na nalog za plaćanje stavi kriptografski &lt;strong&gt;potpis&lt;/strong&gt;, a mreža proverava da li taj potpis zaista odgovara datoj adresi.&lt;/p&gt;
&lt;p&gt;Cela bezbednost stoga počiva na jednoj jedinoj tački: ko je video privatni ključ.&lt;/p&gt;
&lt;p&gt;Na menjačkoj platformi to niste vi. Platforma drži ključeve, vi držite jedan red u njenoj bazi podataka. Ako ode u stečaj, ako je provale, ako regulator zamrzne račune, taj red više ne vredi mnogo. To je smisao izreke koja kruži već deset godina: nisu tvoji ključevi, nisu ni tvoja sredstva.&lt;/p&gt;
&lt;p&gt;U mobilnoj aplikaciji novčanika ključ jeste vaš, ali je generisan na uređaju povezanom s internetom i živi na tom uređaju. Savremeni telefon izvršava desetine hiljada linija koda koje niko nije revidirao i ostaje izložen propustima nepoznatim čak i sopstvenom proizvođaču. Ključ je tamo bezbedan sve dok ništa ne pođe naopako.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Hladni novčanik&lt;/strong&gt;, doslovno hladan novčanik, izvrće tu logiku. Privatni ključ se generiše na uređaju koji nije povezan s internetom i taj uređaj nikada ne napušta. Kruže isključivo transakcije koje treba potpisati, koje ulaze, i potpisane transakcije, koje izlaze. Napadač koji bi u potpunosti kontrolisao vaš povezani računar video bi kako transakcije prolaze, ali nikada ključ koji ih potpisuje.&lt;/p&gt;
&lt;p&gt;To je jedina razlika koja se računa. Sve ostalo svodi se na to da se njeno zaobilaženje čini sve težim.&lt;/p&gt;
&lt;h2 id=&#34;topli-ili-hladni-novčanik-u-čemu-je-razlika&#34;&gt;Topli ili hladni novčanik, u čemu je razlika&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Topli novčanik&lt;/strong&gt; je novčanik čiji se privatni ključ generiše ili čuva na uređaju povezanom s internetom, što ga trajno izlaže napadu na daljinu. Hladni novčanik generiše ključ van mreže i potpisuje van mreže, tako da privatni ključ nikada ne dodirne povezani uređaj. Najčešća zabuna tiče se uloge operativnog sistema: telefon s aplikacijom poput MetaMaska ostaje topli novčanik, čak i na otvrdnutom i savršeno ažuriranom sistemu. Nije bitna opšta bezbednost uređaja, bitno je postojanje mrežne veze u tačnom trenutku kada ključ služi za potpisivanje. Otvrdnjavanje povezanog uređaja smanjuje verovatnoću kompromitacije, ali ne menja kategoriju kojoj novčanik pripada.&lt;/p&gt;
&lt;h2 id=&#34;šta-nas-uči-slučaj-coldcard-iz-2026&#34;&gt;Šta nas uči slučaj Coldcard iz 2026.&lt;/h2&gt;
&lt;p&gt;Pre nego što uđemo u stepenike, nameće se jedno pojašnjenje, a nedavna dešavanja čine ga neizbežnim.&lt;/p&gt;
&lt;p&gt;Krajem jula 2026. proizvođač Coinkite je otkrio da je propust unet u firmver njegovih Coldcard uređaja u martu 2021. uticao na generisanje pojedinih seed fraza. Nije bila reč o namernom rezervnom mehanizmu: greška integracije prilikom prelaska na novu kriptografsku biblioteku dovela je do toga da makro koji je trebalo da isključi softverski rezervni generator nije proizveo očekivano dejstvo, pa je predviđeni hardverski generator zapravo bio zaobiđen u korist generičkog softverskog generatora platforme, koji je predvidiv. Dobijene fraze delovale su savršeno nasumično, ali je njihova stvarna entropija padala, prema preliminarnim procenama koje je objavio Coinkite, na oko 40 bita na modelima Mk2 i Mk3 i oko 72 bita na Mk4, Mk5 i Q, umesto predviđenih 128 bita. &lt;a href=&#34;https://blog.coinkite.com/entropy-technical-backgrounder/&#34;&gt;Tehnički dokument koji je objavio Coinkite&lt;/a&gt;
 precizno opisuje taj mehanizam.&lt;/p&gt;
&lt;p&gt;Počev od 30. jula 2026, u četiri talasa, napadači su ispraznili oko 1.816 bitkoina raspoređenih na više od 5.200 adresa, prema &lt;a href=&#34;https://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack&#34;&gt;analizi TRM Labs-a&lt;/a&gt;
. Ni u jednom trenutku nije im bio potreban pristup uređajima žrtava, ni fizički ni na daljinu. Oni su prosto ponovo izračunali privatne ključeve koji su postali dovoljno slabi da se pronađu grubom silom.&lt;/p&gt;
&lt;p&gt;Tu je poenta koju treba zapamtiti. Te žrtve nisu napravile nijednu grešku. Seed nikada nije podeljen, uređaj nikada nije povezan, fizička rezervna kopija besprekorna. Ništa od toga nije pomoglo, jer se propust nalazio u trenutku stvaranja ključa, pre nego što je uopšte postojalo išta što treba zaštititi.&lt;/p&gt;
&lt;p&gt;Ovaj slučaj ne diskvalifikuje ni hardver Coldcard ni hardverske novčanike kao kategoriju. Reč je o određenom bagu, ispravljenom firmverom objavljenim već sutradan po prvom talasu, a prelazak na novi seed ostaje neophodan jer ažuriranje ne popravlja već generisan ključ. Ali on osvetljava granicu koja važi za sve što sledi: pet stepenika u ovom tekstu objašnjava kako zaštititi ključ kada on već postoji, a nijedan sam po sebi ne garantuje da je ispravno generisan u samom početku. U tome je sva vrednost otvorenih rešenja poput SeedSignera, opisanog dalje u tekstu, čiji je kod za generisanje javan i svako može da ga proveri, dok zatvoreni firmver može da krije propust pet godina.&lt;/p&gt;
&lt;h2 id=&#34;stepenik-1-seed-fraza-na-papiru&#34;&gt;Stepenik 1: seed fraza na papiru&lt;/h2&gt;
&lt;p&gt;Zapamtiti privatni ključ za čoveka je nemoguće. Standard &lt;a href=&#34;https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki&#34;&gt;BIP39&lt;/a&gt;
, koji su usvojili gotovo svi novčanici, zaobilazi taj problem.&lt;/p&gt;
&lt;p&gt;Novčanik izvlači vrlo veliki nasumični broj, pa ga prevodi u spisak običnih reči uzetih iz utvrđenog rečnika od 2048 reči: to je &lt;strong&gt;seed fraza&lt;/strong&gt;, ili fraza za oporavak. Dvanaest reči odgovara 128 bita nasumičnosti, dvadeset četiri reči 256 bita. Iz te fraze novčanik matematički ponovo izvodi sve vaše privatne ključeve i sve vaše adrese.&lt;/p&gt;
&lt;p&gt;Ključna posledica: fraza jeste novčanik. Ako vaš uređaj izgori, ukucate reči u bilo koji drugi kompatibilan novčanik i sredstva pronađete netaknuta. Ako neko pročita te reči, njemu ništa drugo nije potrebno. Ni vaš uređaj, ni vaš PIN.&lt;/p&gt;
&lt;p&gt;Ono što tu frazu čini nepogodivom jeste količina nasumičnosti koju sadrži, a ne njena prividna dužina. Isto rasuđivanje kao i kod lozinke, razrađeno u našem tekstu o &lt;a href=&#34;https://arpokrat.com/sr/blog/password-entropy-shannon-security/&#34;&gt;entropiji i nauci iza vaše bezbednosti&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;U praksi, reči zapisujete rukom, po redu i numerisane, na podlogu koja ne prolazi ni kroz jedan uređaj. Nikada fotografija, snimak ekrana, tekstualni fajl, sinhronizovani menadžer lozinki, niti mejl samom sebi. Sve što dotakne neku onlajn uslugu izvlači frazu iz oflajn domena, i hladni novčanik više ne postoji.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Od čega ovaj stepenik ne štiti.&lt;/strong&gt; Papir gori, ne podnosi poplavu, bledi, gubi se. Onaj ko otvori pogrešnu fioku pročitaće ga za nekoliko sekundi. Pre svega, on predstavlja &lt;strong&gt;jedinstvenu tačku otkaza&lt;/strong&gt;, izraz koji će se vraćati kroz ceo ovaj tekst: jedan jedini element čiji je gubitak ili kompromitacija dovoljan da odnese sve.&lt;/p&gt;
&lt;p&gt;Neposredno poboljšanje jeftino je: urezati frazu u &lt;strong&gt;metalnu rezervnu kopiju&lt;/strong&gt;, ploču od nerđajućeg čelika s utisnutim slovima ili umetnutim pločicama, čiji su najpoznatiji primeri &lt;a href=&#34;https://cryptosteel.com/&#34;&gt;Cryptosteel&lt;/a&gt;
 i Billfodl. Čelik preživljava kućni požar i poplavu. To rešava slučajno uništenje, ne i krađu.&lt;/p&gt;
&lt;h2 id=&#34;stepenik-2-hardverski-novčanik-iz-prodaje&#34;&gt;Stepenik 2: hardverski novčanik iz prodaje&lt;/h2&gt;
&lt;p&gt;Stepenik 1 pretpostavlja da ste seed frazu negde generisali. Ako ste to učinili u mobilnoj aplikaciji pre nego što ste je prepisali, vaša fraza je postojala na povezanom uređaju, a papir je samo napravio kopiju već izložene tajne.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Hardverski novčanik&lt;/strong&gt; rešava taj problem iz korena. To je mali namenski uređaj, bez pregledača i bez aplikacija trećih strana, čiji je jedini zanat da generiše seed frazu, da je čuva u bezbednosnom čipu i da potpisuje transakcije. Priključuje se na vaš računar, ali ključ nikada ne izlazi iz čipa. Računar šalje transakciju na potpis, uređaj prikazuje iznos i odredišnu adresu na sopstvenom ekranu, vi potvrđujete dugmetom, on vraća potpis.&lt;/p&gt;
&lt;p&gt;Taj ekran je suštinska stvar, i često se pogrešno razume. Ako zlonamerni softver na vašem računaru zameni odredišnu adresu u trenutku slanja, ekran uređaja prikazaće pravo odredište, ono napadačevo. To je vaša poslednja nezavisna tačka provere. Treba je pročitati, svaki put.&lt;/p&gt;
&lt;p&gt;Referentni uređaji su &lt;a href=&#34;https://www.ledger.com/&#34;&gt;Ledger&lt;/a&gt;
, &lt;a href=&#34;https://trezor.io/&#34;&gt;Trezor&lt;/a&gt;
 i &lt;a href=&#34;https://coldcard.com/&#34;&gt;Coldcard&lt;/a&gt;
, pri čemu je poslednji specijalizovan za Bitkoin.&lt;/p&gt;
&lt;h3 id=&#34;oprez-u-pogledu-porekla&#34;&gt;Oprez u pogledu porekla&lt;/h3&gt;
&lt;p&gt;Evo nas ponovo kod krivotvorenog novčanika s početka ovog teksta.&lt;/p&gt;
&lt;p&gt;Kupujte isključivo direktno na sajtu proizvođača ili kod prodavca koga on zvanično navodi. Nikada na opštoj internet berzi, nikada polovno, nikada uređaj dobijen na poklon. Između izlaska iz fabrike i vaših ruku, posrednik može otvoriti uređaj, zameniti mu sadržaj i uredno ga zatvoriti. Po prijemu proverite plombu i odsustvo tragova otvaranja, prateći postupak provere autentičnosti koji objavljuje proizvođač.&lt;/p&gt;
&lt;p&gt;Zapamtite pre svega pravilo koje samo po sebi neutrališe najčešći napad: nov hardverski novčanik mora da vas natera da generišete seed frazu, on vam nikada ne sme isporučiti gotovu. Uređaj koji stiže s frazom već ispisanom u kutiji, ili koji od vas traži da unesete isporučenu frazu, kompromitovan je. Bez izuzetka.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Od čega ovaj stepenik ne štiti.&lt;/strong&gt; Sada verujete proizvođaču u pogledu kvaliteta njegovog generatora nasumičnosti i u pogledu celovitosti njegovog firmvera, odnosno softvera ugrađenog u uređaj. Taj firmver je po pravilu vlasnički, bar delimično, dakle s vaše strane neproverljiv. Razumno poverenje, opravdano za ogromnu većinu ljudi, ali ipak poverenje. A seed fraza ostaje jedinstvena tačka otkaza.&lt;/p&gt;
&lt;h2 id=&#34;stepenik-3-namenski-air-gapped-računar&#34;&gt;Stepenik 3: namenski air-gapped računar&lt;/h2&gt;
&lt;p&gt;Ako ne želite da verujete nijednom proizvođaču, ostaje mogućnost da sve uradite sami na običnom hardveru, s otvorenim i revidiranim softverom. To je načelo &lt;strong&gt;air-gapped&lt;/strong&gt; mašine, doslovno odvojene slojem vazduha: računara koji nikada nije bio i nikada neće biti povezan na mrežu.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Uzmite mašinu namenjenu isključivo ovoj svrsi. Star laptop je dovoljan, a model bez ugrađenog bežičnog čipa je idealan.&lt;/li&gt;
&lt;li&gt;Ponovo instalirajte čist sistem, na primer neku uobičajenu Linuks distribuciju, iz slike čiji ste kriptografski otisak proverili.&lt;/li&gt;
&lt;li&gt;Onesposobite mrežu na što nižem nivou. Fizički izvaditi Wi-Fi karticu, često malu karticu utaknutu ispod poklopca, vredi više nego isključiti je u podešavanjima. Nikada ne priključujte mrežni kabl. Softversko isključivanje može poništiti neki softver, a odsutna komponenta ne može poništiti ništa.&lt;/li&gt;
&lt;li&gt;Instalirajte referentni softverski novčanik, &lt;a href=&#34;https://sparrowwallet.com/&#34;&gt;Sparrow&lt;/a&gt;
 ili &lt;a href=&#34;https://electrum.org/&#34;&gt;Electrum&lt;/a&gt;
, tako što ćete instalacioni fajl preneti USB-om i proveriti njegov potpis.&lt;/li&gt;
&lt;li&gt;Generišite seed frazu na toj mašini, van mreže, i napravite kopiju prema stepeniku 1.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Za trošenje, tok ide kroz standardni format, &lt;strong&gt;PSBT&lt;/strong&gt; (Partially Signed Bitcoin Transaction), delimično potpisanu transakciju. To je fajl koji sadrži sve pojedinosti transakcije, osim potpisa. Na povezanom računaru pripremite transakciju i izvezete taj fajl. Prenosite ga na oflajn mašinu USB-om ili QR kodom prikazanim na ekranu i pročitanim kamerom. Oflajn mašina ga potpisuje, potpisani fajl vraćate istim putem, a povezani računar ga emituje na mrežu.&lt;/p&gt;
&lt;p&gt;Jedini kanal između dva sveta jeste fajl koji nosite rukom. Sporo je, i baš u tome je poenta.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Od čega ovaj stepenik ne štiti.&lt;/strong&gt; USB postaje vaša slaba tačka: to je aktivan medijum, sposoban da unese kod. Oflajn sistem uz to ostaje operativni sistem opšte namene, obiman i težak za reviziju. Bitna je i disciplina: iskušenje da se taj mrežni kabl priključi samo jednom radi ažuriranja poništava ceo sklop u jednom potezu.&lt;/p&gt;
&lt;h2 id=&#34;stepenik-4-potpisivač-otvorenog-koda-koji-sami-pravite-seedsigner&#34;&gt;Stepenik 4: potpisivač otvorenog koda koji sami pravite, SeedSigner&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://seedsigner.com/&#34;&gt;SeedSigner&lt;/a&gt;
 dovodi logiku stepenika 3 do njenog zaključka: minimalan uređaj, koji sami sklapate, čije je ponašanje proverljivo i koji ništa ne zadržava.&lt;/p&gt;
&lt;p&gt;Središnja komponenta je &lt;strong&gt;Raspberry Pi Zero u verziji 1.3&lt;/strong&gt;. Ta preciznost nije sitnica, ona je srce celog sklopa. Pi Zero 1.3 nema ni Wi-Fi ni Bluetooth na nivou hardvera: radio čipovi nisu prisutni na ploči. To nije Raspberry Pi 5, ni Pi Zero W, ni Pi Zero 2, koji svi nose bežičnu povezanost. Zvanična dokumentacija je izričita, verzija 1.3 je ta koja pruža najbolju garanciju mrežne izolacije.&lt;/p&gt;
&lt;p&gt;Razlika u odnosu na softversko isključivanje je suštinska. Wi-Fi isključen u podešavanju počiva na obećanju jednog softvera koje drugi softver može izneveriti. Čip koji nikada nije zalemljen na ploču ne može ponovo aktivirati nikakav kod, nikakav propust, nikakvo podmetnuto ažuriranje. Više ne verujete konfiguraciji, već konstatujete fizičko odsustvo.&lt;/p&gt;
&lt;p&gt;Ostatak se svodi na tri dela: ekran WaveShare od 1,3 inča rezolucije 240 puta 240 piksela s pripadajućim dugmadima, kamera modul kompatibilan s Pi Zero i microSD kartica. Manje od 50 dolara komponenti, bez ijednog lemljenja.&lt;/p&gt;
&lt;p&gt;Sva komunikacija ide preko QR kodova, u oba smera. Povezani novčanik, na primer Sparrow, prikazuje PSBT u obliku QR koda, animiranog ako je transakcija obimna. Kamera SeedSignera ga čita. Uređaj prikazuje pojedinosti transakcije na svom ekranu, vi potvrđujete, on potpisuje, pa zauzvrat prikazuje potpisanu transakciju u QR kodu, koji snimate veb-kamerom povezanog računara. Nikakav podatkovni kabl, nikakav USB, nikakva mreža. Svetlost je jedini kanal.&lt;/p&gt;
&lt;p&gt;Uređaj je uz to i &lt;strong&gt;stateless&lt;/strong&gt;, bez stanja. On nikada ne čuva ključ trajno: seed fraza se unosi na početku svake sesije, živi isključivo u radnoj memoriji tokom upotrebe i nestaje pri gašenju. Na microSD kartici je samo softver. Napadač koji ukrade vaš ugašeni SeedSigner ukrao je tek Raspberry Pi od petnaest evra.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Cena otvorenosti.&lt;/strong&gt; Više nema proizvođača kome treba verovati, ali nema ni onoga ko bi bilo šta garantovao. Pre nego što softver upišete na microSD karticu, morate sami proveriti njegovu autentičnost. Projekat na svojoj &lt;a href=&#34;https://github.com/SeedSigner/seedsigner/releases&#34;&gt;stranici izdanja na GitHubu&lt;/a&gt;
 objavljuje fajl slike praćen manifestom i potpisom tog manifesta. Provera spaja GPG potpis, koji dokazuje da objava zaista dolazi od programera, i proveru SHA256 otiska, koja dokazuje da fajl otada nije menjan. Mora se obaviti pre nego što se slika uopšte montira, jer je pojedini sistemi menjaju pri otvaranju i time obaraju proveru. Ako provera ne prođe, ne upisuje se.&lt;/p&gt;
&lt;p&gt;Funkcionalno ograničenje koje treba navesti: SeedSigner je bitkoin projekat, ne pokriva druge lance.&lt;/p&gt;
&lt;h2 id=&#34;stepenik-5-virtuelna-mašina-vault-pod-qubes-os-om&#34;&gt;Stepenik 5: virtuelna mašina Vault pod Qubes OS-om&lt;/h2&gt;
&lt;p&gt;Stepenik 3 razdvaja dva sveta iskopčanim kablom. To je garancija koju održavate ručno, iz dana u dan, i koja počiva na vašoj disciplini.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://www.qubes-os.org/&#34;&gt;Qubes OS&lt;/a&gt;
 nudi nešto drugo: razdvajanje nametnuto arhitekturom samog sistema. Qubes deli vaše aktivnosti u zasebne virtuelne mašine, zvane qubes, izolovane hipervizorom. Smestili smo ga u odnos prema drugim sistemima u našem &lt;a href=&#34;https://arpokrat.com/sr/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;poređenju operativnih sistema usmerenih na bezbednost&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Vault mašina&lt;/strong&gt; kreira se bez ikakvog mrežnog interfejsa. To nije kozmetičko podešavanje: virtuelna mašina uopšte nema virtuelnu mrežnu karticu, nema drajver, nema stek, nema šta da se uključi. Fizički nema nikakav način da pošalje paket, kakav god kod se u njoj izvršavao. Upravo ona drži seed frazu i pokreće Sparrow van mreže.&lt;/p&gt;
&lt;p&gt;Druga virtuelna mašina, ovog puta povezana, pokreće Sparrow u režimu samo za posmatranje, isključivo s javnim ključevima. Vidi stanje i istoriju, ume da sastavi transakcije, ali nijednu ne može da potpiše.&lt;/p&gt;
&lt;p&gt;Prenos se obavlja isključivo fajlom, internim alatom &lt;code&gt;qvm-copy&lt;/code&gt;. Nepotpisani PSBT polazi s povezane mašine ka Vaultu, Vault ga potpisuje, potpisani fajl se vraća istim mehanizmom. Nikakva deljena mreža, nikakva zajednička fascikla, nikakav automatski klipbord.&lt;/p&gt;
&lt;p&gt;Dve stvari ga čine boljim od običnog izolovanog računara. Prvo, izolacija više ne zavisi od vas: na klasičnoj air-gapped mašini air gap je svojstvo vašeg ponašanja, drži se dok niko ne priključi kabl. Pod Qubesom izolaciju sprovodi hipervizor, ispod virtuelne mašine, van domašaja onoga što se unutra izvršava. Zlonamerni softver koji bi u Vaultu dobio puna ovlašćenja i dalje ne bi imao nikakav mrežni hardver da njime upravlja. Drugo, povratnost: qubes počivaju na šablonima, pa ako posumnjate na kompromitaciju, uništite mašinu i za nekoliko minuta je ponovo napravite čistu. Na namenskom računaru ista sumnja nalaže potpunu reinstalaciju.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Od čega ovaj stepenik ne štiti.&lt;/strong&gt; To je najčvršći sklop na ovom spisku, a zadržava tačno slabost onog prvog: i dalje postoji samo jedna seed fraza. Požar koji uništi vašu rezervnu kopiju, fizička prinuda primenjena na vas, greška u rukovanju, i sve je izgubljeno ili sve je uzeto. Softverska izolacija, ma koliko savršena, tu ništa ne menja.&lt;/p&gt;
&lt;h2 id=&#34;multisig-promeniti-prirodu-problema&#34;&gt;Multisig: promeniti prirodu problema&lt;/h2&gt;
&lt;p&gt;Prethodnih pet stepenika svi poboljšavaju istu stvar, zaštitu jedne jedine tajne. &lt;strong&gt;Multisig&lt;/strong&gt;, odnosno višestruki potpis, postavlja drugačije pitanje: šta ako prestanemo da imamo jednu jedinu tajnu?&lt;/p&gt;
&lt;p&gt;Načelo je upisano u pravila same mreže. Umesto da se sredstva vežu za jedan ključ, vezuju se za grupu ključeva, s pragom. Kod &lt;strong&gt;2 od 3&lt;/strong&gt; postoje tri ključa i za trošenje su potrebna dva. Kod &lt;strong&gt;3 od 5&lt;/strong&gt; postoji pet ključeva, potrebna su tri. Svaki ključ se generiše nezavisno, na drugom uređaju, po mogućstvu druge vrste, i čuva se na drugom mestu: Coldcard kod vas, SeedSigner kod bliske osobe od poverenja, ključ u bankarskom sefu.&lt;/p&gt;
&lt;p&gt;Ono što se time menja jasno je. Provalnik koji nađe jednu rezervnu kopiju ne dobija ništa. Požar koji uništi jedno mesto ne uništava vaša sredstva, obnavljate ih preostalim ključevima. Propust otkriven kod jednog proizvođača nije dovoljan, jer vaši drugi ključevi dolaze odnekud drugde. Onaj ko vam fizički preti nailazi na to da vi ne možete, sami i na licu mesta, da proizvedete ono što traži.&lt;/p&gt;
&lt;p&gt;Jedinstvena tačka otkaza nestaje u oba smera istovremeno, i prema gubitku i prema krađi. Nijedan od prethodnih stepenika ne postiže taj rezultat, uključujući i sklop s Qubesom.&lt;/p&gt;
&lt;p&gt;Cena je operativna složenost. Rezervnu kopiju treba napraviti ne samo od seed fraza, već i od &lt;strong&gt;deskriptora novčanika&lt;/strong&gt;, fajla koji opisuje strukturu sklopa i javne ključeve koji ga čine. Bez njega, povraćaj sredstava postaje veoma težak čak i sa potrebnim brojem seed fraza. Loše dokumentovan multisig opasniji je od jednostavnog hardverskog novčanika kojim dobro vladate.&lt;/p&gt;
&lt;h2 id=&#34;pravila-koja-važe-na-svim-stepenicima&#34;&gt;Pravila koja važe na svim stepenicima&lt;/h2&gt;
&lt;p&gt;Hardver zauzima najveći deo rasprava, dok stvarni gubici najčešće dolaze odnekud drugde.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Rasporedite rezervne kopije geografski.&lt;/strong&gt; Dve kopije iste seed fraze u dve fioke iste kuće čine tek jednu kopiju pred požarom ili poplavom. Rizik nije samo krađa. Razdvojite mesta, imajući u vidu da svaka dodatna kopija poboljšava vašu otpornost na gubitak i pogoršava vašu otpornost na krađu. To je odmeravanje, a ne optimalno podešavanje.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Isprobajte s malim iznosom.&lt;/strong&gt; Pošaljite protivvrednost od nekoliko evra, proverite prijem, pa obrišite novčanik i u celosti ga povratite iz svoje rezervne kopije. To što prijem radi ne dokazuje ništa o povraćaju, a povraćaj je taj koji će vas jednog dana spasti. Pogrešno prepisana reč, izokrenut redosled, nepotpuna kopija: sve su to stvari koje se otkrivaju tek u tom trenutku, a bolje ih je otkriti dok je na kocki deset evra.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ostanite diskretni.&lt;/strong&gt; Tehnička bezbednost nema nikakvog dejstva na socijalni inženjering ni na ciljanu fizičku krađu. Ne pominjite javno da posedujete kriptovalute, ni na društvenim mrežama, ni u restoranu, ni pred dalekim poznanicima. Najbolji sklop na svetu ne štiti onoga za koga se zna da kod njega ima šta da se uzme.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Predvidite prenos.&lt;/strong&gt; To je najzanemarenija tačka, i nepovratna je. Dobro obezbeđen hladni novčanik osmišljen je tako da mu niko osim vas ne pristupi. U slučaju smrti ili nesposobnosti, to svojstvo se okreće protiv vaših naslednika i sredstva su konačno izgubljena. Postoji nekoliko puteva: šifrovana dokumentacija poverena pouzdanom trećem licu ili položena kod notara, multisig sklop koji uključuje ključ u rukama naslednika, ili mehanizam tipa dead man switch koji oslobađa informaciju u odsustvu znakova života. Svaki nosi pravne i poreske posledice koje se razlikuju od zemlje do zemlje. Dokumentujte tehničku nameru, a sprovođenje neka uokviri pravni stručnjak.&lt;/p&gt;
&lt;h2 id=&#34;šta-ovo-govori-o-pristupu-arpokrata&#34;&gt;Šta ovo govori o pristupu Arpokrata&lt;/h2&gt;
&lt;p&gt;Nit koja prolazi kroz ovih pet stepenika nije rastuća složenost. To je postepeno smanjivanje broja činilaca kojima morate verovati bez mogućnosti provere. Menjačka platforma traži potpuno poverenje. Hardverski novčanik ga svodi na jednog proizvođača. SeedSigner ga zamenjuje proverom koju sami obavljate. Sklop s Qubesom premešta garanciju s ponašanja na arhitekturu. Multisig je oduzima svakom elementu uzetom zasebno.&lt;/p&gt;
&lt;p&gt;To je logika koja upravlja projektovanjem naših proizvoda. Garancija koja počiva na obećanju nije garancija, već obaveza. Strukturna garancija drži i onda kada onaj ko ju je izgradio promeni mišljenje ili dobije nalog. Usluga koja ne drži vaše ključeve ne može ih ni predati, kakav god pritisak bio: to je načelo na kome počiva &lt;a href=&#34;https://arpokrat.com/sr/blog/arpokrat-swap-privacy-crypto-exchange/&#34;&gt;Arpokrat Swap&lt;/a&gt;
. Pitanje uostalom postaje konkretnije kako se regulatorni okvir menja, kao što pokazuje naša analiza &lt;a href=&#34;https://arpokrat.com/sr/blog/monero-zcash-banned-eu-amlr-2027/&#34;&gt;evropskih ograničenja za Monero i Zcash predviđenih za 2027&lt;/a&gt;
.&lt;/p&gt;
&lt;h2 id=&#34;zaključak&#34;&gt;Zaključak&lt;/h2&gt;
&lt;p&gt;Ne postoji dobar nivo bezbednosti uopšte. Postoji nivo srazmeran onome što posedujete i onome ko bi vas razumno mogao uzeti na nišan.&lt;/p&gt;
&lt;p&gt;Nekoliko stotina evra na hardverskom novčaniku kupljenom kod proizvođača, sa seed frazom urezanom u metal i odloženom van vašeg doma, predstavlja sasvim ozbiljnu konfiguraciju. Ona vas već stavlja iznad ogromne većine vlasnika kriptovaluta i štiti vas od scenarija koji zaista prouzrokuju gubitke. Za to nikome nije potreban multisig pod Qubesom. Složen sklop opravdan je kada bi iznos učinio ciljani napad isplativim, ili kada vaša situacija privlači posebnu pažnju.&lt;/p&gt;
&lt;p&gt;Pravo pitanje, dakle, nije dokle se popeti, već koja je od vaših sadašnjih pretpostavki najkrhkija. Za većinu ljudi to nije hardver: to je jedna jedina rezervna kopija odložena na jednom jedinom mestu, povraćaj koji nikada nije isproban, ili prenos o kome se nikada nije razmišljalo. Ispravljanje te tri tačke ne košta ništa, a vredi više od prelaska s jednog stepenika na sledeći.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>