Мы в Telegram
Добавить новость
< >
Февраль 2013
Март 2013
Апрель 2013
Май 2013
Июнь 2013
Июль 2013
Август 2013
Сентябрь 2013
Октябрь 2013
Ноябрь 2013
Декабрь 2013
Январь 2014
Февраль 2014
Март 2014
Апрель 2014
Май 2014
Июнь 2014
Июль 2014
Август 2014
Сентябрь 2014
Октябрь 2014
Ноябрь 2014
Декабрь 2014
Январь 2015
Февраль 2015
Март 2015
Апрель 2015
Май 2015
Июнь 2015
Июль 2015
Август 2015
Сентябрь 2015
Октябрь 2015
Ноябрь 2015
Декабрь 2015
Январь 2016
Февраль 2016
Март 2016
Апрель 2016
Май 2016
Июнь 2016
Июль 2016
Август 2016
Сентябрь 2016
Октябрь 2016
Ноябрь 2016
Декабрь 2016
Январь 2017
Февраль 2017
Март 2017
Апрель 2017
Май 2017
Июнь 2017
Июль 2017
Август 2017
Сентябрь 2017
Октябрь 2017
Ноябрь 2017
Декабрь 2017
Январь 2018
Февраль 2018
Март 2018
Апрель 2018
Май 2018
Июнь 2018
Июль 2018
Август 2018
Сентябрь 2018
Октябрь 2018
Ноябрь 2018
Декабрь 2018
Январь 2019
Февраль 2019
Март 2019 Апрель 2019 Май 2019 Июнь 2019 Июль 2019 Август 2019 Сентябрь 2019 Октябрь 2019 Ноябрь 2019 Декабрь 2019 Январь 2020 Февраль 2020 Март 2020 Апрель 2020 Май 2020 Июнь 2020 Июль 2020 Август 2020 Сентябрь 2020 Октябрь 2020 Ноябрь 2020 Декабрь 2020 Январь 2021 Февраль 2021 Март 2021 Апрель 2021 Май 2021 Июнь 2021 Июль 2021 Август 2021 Сентябрь 2021 Октябрь 2021 Ноябрь 2021 Декабрь 2021 Январь 2022 Февраль 2022 Март 2022 Апрель 2022 Май 2022 Июнь 2022 Июль 2022 Август 2022 Сентябрь 2022 Октябрь 2022 Ноябрь 2022 Декабрь 2022 Январь 2023 Февраль 2023 Март 2023 Апрель 2023 Май 2023 Июнь 2023 Июль 2023 Август 2023 Сентябрь 2023 Октябрь 2023 Ноябрь 2023 Декабрь 2023 Январь 2024 Февраль 2024 Март 2024 Апрель 2024 Май 2024
1
2
3 4 5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31

Поиск города

Ничего не найдено

Эксперты разобрали инцидент со взломом Blender Wallet

0 12

Последняя избранница Тимура Иванова генеральша Мария Китаева, о которой почему-то не принято говорить вслух

Последняя избранница Тимура Иванова генеральша Мария Китаева, о которой почему-то не принято говорить вслух

Майже 2000 км велосипедом - задля підтримки ЗСУ

Генеральша Мария Китаева, о которой почему-то не принято говорить вслух

Взлом некастодиального кошелька Blender Wallet 22 июня может с большой долей вероятности оказаться инсайдерской атакой. Такое предположение сделали опрошенные ForkLog эксперты. На сайте Blender Wallet сказано, что для компенсации средств им требуются сид-фразы пользователей, хотя некастодиальные кошельки архитектурно не могут и не должны иметь к ним доступа. Директор по развитию продукта Crystal Blockchain Кирилл Чихрадзе рассказал, что их команде удалось определить несколько сервисных кошельков Blender Wallet и миксера Blender.io, через которые с начала 2019 года суммарно прошло около 70 BTC, что ставит под сомнение заявленную сумму ущерба в 100 BTC. "Пока сложно сказать, как именно могла произойти заявленная атака. Возможно, способом похожим на атаку Electrum в 2019 году. Однако запрос предоставить сид-фразу и пароль для восстановления средств должен вызывать подозрение", – отметил он. Неясным остается и то, как команда сервиса подсчитала потери в результате взлома. Исследователь консенсус-протоколов Андрей Соболь в комментарии ForkLog заявил, что операторы Blender Wallet могли узнать сумму ущерба, если все запросы шли через их API. "То есть когда пользователь регистрировал новый кошелек, то его сет публичных адресов отправлялся на сервер", – предположил он. По его словам, такая механика используется во многих некастодиальных решениях. "На самом деле тут альтернатива – какая-нибудь децентрализованная сеть из нод. Что-то похожее у Electrum, но из-за этого он тормозит. Тут признак такой – если кошелек работает стабильно и нормально в плане обновления информации о новых транзакциях, значит у владельца сервиса есть своя выделенная инфраструктура", – объяснил Соболь. Теоретически существуют случаи, при которых отправка приватного ключа может являться обязательным условием для компенсации, продолжает эксперт: "Может быть они боятся, что случайные люди начнут выдавать себя за владельцев чужих кошельков. Если предположить, что они не мошенники, – они могут просить сид-фразу в качестве 100% идентификации". Соболь указал, что компания могла бы попросить пользователей подписать приватным ключом какое-то сообщение, но для этого в кошелек должна быть встроена функция подписи. В противном случае – проще было запросить сид-фразу. "Не исключаю, что хакеры попытаются украсть деньги дважды. Сначала с кошельков, а затем, зная приватный ключ, попросят от владельцев рефанд", – добавил Андрей Соболь. По мнению СТО Trustee Wallet Ксении Житомирской, сейчас инцидент в целом выглядит как инсайдерский взлом: "Скорее всего, был внедрен код внутри приложения, использующий средства пользователя без его ведома. Это бы объяснило отключение функции [simple_tooltip content='Функция для изменения параметров отправки монет в мемпуле биткоина. Она позволяет заменить транзакцию на новую — с более высокой комиссией или другим адресом получателя.']Replace-By-Fee (RBF)[/simple_tooltip] в интерфейсе. Если бы слили мнемонические фразы, то через любой кошелек бы вывели", – заявила она в комментарии ForkLog. Эксперт указала, что в случае экзит-скама команда похитила бы все деньги. Житомирская предположила, что требования предоставить сид-фразу могло быть продиктовано тем, что команда Blender Wallet отслеживает по ней публичный адрес и подтверждает владение им. "Они просто хотят собрать адреса пользователей, которые заявят о возмещении средств. Тем, кто побоится присылать, просто не компенсируют. Иначе бы всем пришлось компенсировать по логам, раз они увидели отправки похитителей". В целом требования предоставить сиды и пароли являются чрезмерными, подчеркнула CTO Trustee Wallet. Среди вероятных причин взлома некастодиальных кошельков Ксения Житомирская назвала неаккуратность ведения логов, открытое хранение сид-фраз, автоматическое заполнение паролей и классические вирусы-перехватчики. "Помимо этого, не все некастодианы на самом деле являются некастодианами, но это можно отнести к внедрению вредоносного кода. Поэтому так важен аудит кода", – добавила она. Житомирская не смогла найти исходный код Blender Wallet. В тематической ветке, посвященной кошельку на форуме BitcoinTalk, в мае 2021 года представители проекта написали, что "решили не открывать исходный код". Эксперт по кибербезопасности Security Services Group Юрий Мелащенко предупреждает о потенциальной опасности анонимных проектов. "С самого начала проект анонимный и приватный, невозможно установить, кто владеет этой почтой и джаббером. Если вы пользуетесь миксерами, то должны быть понимать, что написать запрос в полицию или на кого-то пожаловаться вряд ли получится. Изначально проект занимается темными делами и взывать к какой-то справедливости в этом случае даже глупо". Он отметил, что доступ к серверу или к хостингу имеют либо владельцы, либо хакеры, которые могут поменять код на сайте. "Возможно, с самого начала приватные ключи были недоступны, но после того, как хакеры взломали хостинг, поменяли главную страницу и код, они получили к ним доступ", – предположил эксперт. Мелащенко подчеркнул, что если пользователей просят прислать сид-фразы, это означает что ни о какой некастодиальности речи быть не может. "Любой сервис некастодиальных кошельков доступа к приватных ключам архитектурно не имеет. Я бы ни в коем случае сид-фразу не отправлял, а попробовал бы вбить ее в другом кошельке и проверить баланс. Если видите, что все украдено, то тогда можно передать сид, но больше никогда не принимайте на этот кошелек средства". Дисклеймер Отправление сид-фраз от кошельков третьим лицам ставит под угрозу сохранность ваших средств. Если вы приняли решение отправить сид-фразу в инциденте с Blender Wallet, то для минимизации рисков убедитесь через сторонний интерфейс, что на кошельке нулевой баланс, и больше никогда не принимайте на него средства. По его словам, команда могла с таким же успехом запросить публичный ключ, а не сид-фразу, но, видимо, пользователям не объяснили, где его сгенерировать или посмотреть. CTO Trustee Wallet Ксения Житомирская также утверждает, что без исходного кода, делать какие-то выводы сложно. "В веб-приложении, например Metamask, мнемонические фразы зашифрованы в хранилище, поэтому все упирается в разработчиков. Нужно искать код и разбираться, почему взломали не всех и от чего это зависело: возможно только тех, кто был активным последние дни или, например, обновил версию", – отметила она. Человек, называющий себя представителем Blender Wallet, в комментарии ForkLog настаивают на том, что команда не может установить принадлежность кошельков без сид-фраз, поскольку они не хранят никаких данных о пользователях. Сумму ущерба в Blender Wallet посчитали с учетом того, "какие адреса были сгенерированы в нашем кошельке и баланс по ним". Житомирская указывает, что для доступа к балансу на адресах достаточно публичного ключа: "Если они требуют сид-фразу, то сами себе противоречат. Баланс адреса они могут видеть после того, как его получат. Но трекали ли они их до взлома, я не знаю, – для этого нужен исходный код". По словам человека, называющего себя представителем Blender Wallet, доступ к исходному коду сервиса закрыт, поскольку это "не приложение, а веб-сайт". Мелащенко парирует, что вести подобный бизнес, не раскрывая код, — недобросовестная практика, поскольку речь идет о работе с деньгами. Собеседник ForkLog, называющий себя представителем Blender Wallet, подтвердил, что созданную при регистрации сид-фразу пользователь может использовать в других кошельках. От имени команды он обещал позднее предоставить транзакции с похищенными средствами. ForkLog продолжит следить за развитием событий. Если вы стали жертвой взлома Blender Wallet или у вас есть дополнительная информация, – напишите на почту редакции newsroom (@) forklog.com.

 


Читайте также

В тренде на этой неделе

Генеральша Мария Китаева, о которой почему-то не принято говорить вслух

Генеральша Мария Китаева, о которой почему-то не принято говорить вслух

Загрузка...

Загрузка...
Новости последнего часа со всей страны в непрерывном режиме 24/7 — здесь и сейчас с возможностью самостоятельной быстрой публикации интересных "живых" материалов из Вашего города и региона. Все новости, как они есть — честно, оперативно, без купюр.



News-Life — паблик новостей в календарном формате на основе технологичной новостной информационно-поисковой системы с элементами искусственного интеллекта, тематического отбора и возможностью мгновенной публикации авторского контента в режиме Free Public. News-Life — ваши новости сегодня и сейчас. Опубликовать свою новость в любом городе и регионе можно мгновенно — здесь.
© News-Life — оперативные новости с мест событий по всей Украине (ежеминутное обновление, авторский контент, мгновенная публикация) с архивом и поиском по городам и регионам при помощи современных инженерных решений и алгоритмов от NL, с использованием технологических элементов самообучающегося "искусственного интеллекта" при информационной ресурсной поддержке международной веб-группы 123ru.net в партнёрстве с сайтом SportsWeek.org и проектом News24.


Владимир Зеленский в Украине


Светские новости



Сегодня в Украине


Другие новости дня



Все города России от А до Я