Бесплатные деньги: как хакер смог заработать миллионы долларов поиском слабых приватных ключей

Бесплатные деньги: как хакер смог заработать миллионы долларов поиском слабых приватных ключей
фото показано с : 2bitcoins.ru

2019-4-30 14:15

На прошлой неделе консалтинговая фирма Independent Security Evaluators (ISE) опубликовала исследование приватных ключей на блокчейне Эфириума. В ходе своей работы аналитикам удалось обнаружить «блокчейн-мошенника», который сумел украсть более 45 тысяч ETH перебором простых комбинаций. Подробнее о проблеме журналистам Cointelegraph рассказал главный аналитик ISE Эдриан Беднарек.

С чего всё началось?

Беднарек обнаружил хакера совершенно случайно. Ранее он занимался исследовательской работой по заказу одного из своих корпоративных клиентов, который хотел разработать собственный кошелёк с интегрированным алгоритмом генерации ключей.

В Эфириуме, Биткоине или любом другом блокчейне, поддерживающем протокол Elliptic Curve Digital Signature Algorithm (ECDSA), приватные ключи представлены в виде 256-битных чисел. Во время исследования аналитики ISE разделили эту комбинацию на восемь 32-битных «субрегионов», так как брутфорс целого приватного ключа статистически невозможен.

В этих восьми субрегионах было найдено 34 миллиарда слабых ключей. По словам Беднарека, сканирование заняло целый день. Стоит отметить, что ключи были сгенерированы из-за ненадёжного кода.

Приватный ключ — это ваш ID и паспорт. Здесь всё не так, как в банковской системе, где каждому пользователю выдан свой логин и пароль.

Ещё один интересный факт — приватный ключ «1» уже используется в блокчейне Эфириума. Более того, он фигурирует в нескольких тысячах транзакций.

В 256-битном коде ключ имеет следующий вид: 0x0000000000000000000000000000000000000000000000000000000000000001.

Беднарек считает этот факт большой проблемой.

Почему люди вообще пользуются этим ключом? Это невозможно.

Источник: Wired

Команда ISE начала изучать блокчейн более подробно, чтобы найти ещё больше слабых ключей. Им удалось обнаружить по крайней мере 735 комбинаций, которые можно ассоциировать с 49 060 транзакциями.

Мошенник на блокчейне

Примечательно, что кошельки с большинством упомянутых слабых приваткеев имеют определенные транзакции, которые ведут к узкому кругу адресов.

Кое-кто просто высасывал деньги с ключей, которые нам чудом удалось обнаружить. Из 735 приватных ключей, которые мы нашли, он имел доступ к 12. Мошенник не мог просто так угадать комбинацию, он занимался тем же, чем и мы. Он вытаскивал средства с кошельков, как только те поступали туда.

Эксперты установили, что хакер (или группа хакеров) установил ноду, которая «выкачивала деньги» в автоматическом режиме. Чтобы протестировать это, аналитики даже отправили один доллар с использованием слабого приватного ключа. Монеты с указанного кошелька исчезли за считанные секунды.

По данным Etherscan, на кошельке мошенника хранится около 45 000 ETH или около 7,3 миллиона долларов по сегодняшнему курсу. На момент исторического максимума цены Эфириума хакер мог бы обладать более чем 50 миллионами долларов.

Кстати, адрес мошенника имеет много комментариев от потерпевших. Судя по всему, преступник безнаказанно занимается своим делом вот уже несколько лет. В одном из комментариев нашли ссылку на старый тред с Reddita за 2016 год. Создатель обсуждения рассказывал о том, как его «ограбили» всего через несколько минут после запуска собственной ноды.

Ethereum nodes with insecure RPC settings are actively exploited from ethereum

Аналитики подробнее изучили методы работы хакера.

Во-первых, он ищет слабые приватные ключи. Во-вторых, он ищет кошельки с ненадёжной кодовой фразой и неправильно настроенные RPC.

Проблема, как всегда, скрыта в человеческом факторе. Даже у самих экспертов ISE были «моральные трудности» во время проведения исследования.

Перед началом работы у нас появилась этическая дилемма — что если мы найдём ключ от кошелька с миллионами долларов? Мы просто оставим всё как есть? Но если сделать так, хакеры наверняка рано или поздно доберутся до денег.

Однако кого нам предупредить об опасности? Найти владельца приватного ключа довольно сложно. Возможно, мы могли бы взять деньги на хранение, пока кто-то не докажет факт владения ими? Такой сценарий может вызвать много проблем с законом.

Меры безопасности

Итак, Беднарек выделяет две причины, из-за которых приватные ключи могут быть ненадёжными. Первая — ошибки в ПО, которое генерирует сам ключ. Второе — некоторые пользователи могут получить идентичные ключи из-за использования слабых кодовых фраз (к примеру, «abc123» или что-то в этом роде).

По словам аналитика, пока ни одна команда разработчиков кошельков не связалась с ними.

Это интересно, так как сложно найти ответственных среди создателей кошельков. Может быть это просто вина пользователей, которые снисходительно относятся к безопасности собственных денег.

Тем, кто не сильно разбирается в технологиях и просто хочет сохранить свои деньги, Беднарек рекомендует пользоваться аппаратными кошельками. В особенности, если речь идёт о хранении большого объёма криптовалют.

Ещё больше интересного можно найти в нашем крипточате.

ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ ВАШИ МОНЕТЫ БЫЛИ В БЕЗОПАСНОСТИ!

Аналог Notcoin - Blum - Играй и зарабатывай Монеты

источник »

Ethereum (ETH) на Currencies.ru

$ 3754.61 (-0.49%)
Объем 24H $13.143b
Изменеия 24h: -1.56 %, 7d: -3.05 %
Cегодня L: $0 - H: $3779.17
Капитализация $451.104b Rank 2
Цена в час новости $ 159.13 (2259.46%)

ключей приватных сумел украсть блокчейн-мошенника работы аналитикам

ключей приватных → Результатов: 51


Фото:

Криптовалютная торговая платформа Bakkt приобрела компанию-кастодиана

Криптовалютная торговая площадка Bakkt, которая сейчас ожидает получения одобрения от Комиссии по операциям с фьючерсами США, сообщила о покупке Digital Asset Custody Company. За безопасность физических приватных ключей на будущей бирже будет отвечать банк BNY Mellon.

2019-4-30 15:17


Криптовалютная торговая платформа Bakkt приобрела компанию-кастодиана

Ожидающая одобрения на запуск от Комиссии по торговле товарными фьючерсами США (CFTC) криптовалютная торговая платформа Bakkt сообщила о том, что приобрела компанию-кастодиана Digital Asset Custody Company (DACC), а физическую безопасность приватных ключей намерена обеспечить благодаря распределенному хранению в сотрудничестве с банком BNY Mellon.

2019-4-29 21:53


Фото:

Настольное приложение Ledger Live подверглось фишинговой атаке

Производитель аппаратных кошельков Ledger обнаружил вредоносное ПО, нацеленное на настольную версию приложения компании. Об этом сообщили сами представители компании на официальной странице в Твиттере.

2019-4-28 17:30


Фото:

Хакер научился подбирать слабые приватные ключи и украл десятки тысяч ETH

Неизвестный хакер накопил несколько десятков тысяч эфиров благодаря слабым приватным ключам пользователей криптовалют. Консалтинговая фирма по безопасности Independent Security Evaluators провела исследование с неожиданным результатом.

2019-4-24 17:00


Исследование: хакер украл почти 45000 ETH из-за уязвимых закрытых ключей

“Блокчейн-бандит” сумел собрать почти 45 тысяч ETH, успешно угадав уязвимые приватные ключи Ethereum, выяснили специалисты компании Independent Security Evaluators (ISE) в результате исследования.

2019-4-23 17:43


Samsung, Benson Oak Ventures и Elron проинвестировали создателей криптокошелька без приватного ключа

Израильский криптостартап KZen сообщил, что привлек $4 млн инвестиций, в том числе от таких крупных компаний как Samsung, Benson Oak Ventures и Elron, на создание мобильного криптокошелька ZenGo, работающего без необходимости использования приватных ключей.

2019-4-19 21:16


В App Store от Apple появилось хранилище для Ethereum

Блокчейн-стартап Trustology, основанный выходцами из банков BNY Mellon, RBS и Barclays, запустил криптовалютное хранилище для Ethereum. Решение TrustVault состоит из аппаратных модулей, размещенных в защищенных дата-центрах, и iOS-приложения, которое позволяет управлять средствами.

2019-3-27 20:06


Южнокорейский мессенджер KakaoTalk может добавить поддержку криптовалют

Крупнейший интернет-конгломерат Южной Кореи Kakao Corp, которому принадлежат такие сервисы, как KakaoTalk, KakaoPay, KakaoTaxi, KakaoStory и KakaoStock, может предоставить доступ к криптовалютам своей 44-миллионной пользовательской базе, пишет местный портал fnnews.

2019-3-18 19:11


Фото:

IBM: квантовые вычисления представляют угрозу для блокчейна и криптовалют

Топ-менеджеры технологического гиганта IBM заявили, что квантовые вычисления несут угрозу для цифровых валют и криптографии, используемой в блокчейн-системах. Об этом сообщает Coindoo. Так, руководитель блокчейн-направления IBM Джесс Лунд заявил следующее: «Посредством обратной разработки можно достичь приватных ключей, предоставляющих доступ к кошелькам.

2019-3-18 11:38


Фото:

Глава Fidelity Digital Assets: мы понимаем важность безопасности приватных ключей

Приход институциональных инвесторов в крипту является одной из самых горячих тем для дискуссий в криптокомьюнити. Большую роль в «подогреве» хайпа сыграли новости о запуске кастодиального сервиса от Fidelity.

2019-3-10 17:00


Самый маленький аппаратный криптокошелек от VaultTel

На сайте американского стартапа VaultTel представлен новый аппаратный криптокошелек размером с SIM-карту. Об этом пишет Finance Magnates. Кошелек сочетает в себе приложение VaultTel App и специальный чип, предназначенный для хранения приватных ключей на тех устройствах, которые поддерживают системы биометрической аутентификации.

2019-3-8 18:35


Фото:

Минимализм: новый аппаратный криптокошелёк умещается в слот SIM-карты

Американский стартап VaultTel выпустил крошечный криптовалютный аппаратный кошелёк, который можно спрятать в лотке SIM-карты. По информации компании, кошелёк сочетает в себе приложение и карту Intellichip для хранения приватных ключей на мобильных устройствах.

2019-3-7 10:00


Decentraland интегрируют в блокчейн-смартфон HTC, цена MANA растет

Не успел стартап Decentraland сообщить о начале сотрудничества с производителем смартфонов HTC из Тайваня, как цена собственного токена блокчейн-проекта подскочила на 50%. По сообщению руководства компании, Decentraland и команда Exodus трудится над интеграцией экосистемы стартапа в смартфон EXODUS 1.

2019-2-28 19:33


Фото:

Curve: на Уолл-стрит не хотят приватных ключей, поэтому мы избавились от них

Криптокомпания Curve представила новый сервис работы с цифровыми активами для институционалов. По информации, она предоставит финансовым учреждениям и предприятиям решение для их хранения с возможностью мгновенного доступа и конверсии.

2019-2-27 17:00


Фото:

Криптовалютный кошелёк Samsung Galaxy S10 сделает для индустрии больше, чем Bakkt и ETF

Слово «криптокошелёк» не использовалось во время презентации Samsung Galaxy S10 в Сан-Франциско несколько дней назад. Вместо этого производитель сделал акцент на защищённом хранилище Knox для приватных ключей пользователей.

2019-2-23 14:00


Фото:

4 главных заблуждения о хранении криптовалют. Версия гендиректора Coinbase

Соучредитель и гендиректор американской криптобиржи Coinbase Брайан Армстронг решил развенчать четыре самых распространённых заблуждения о кастодиальных решениях для криптовалют. Его статья попала в колонку The Ledger журнала Fortune.

2019-2-23 19:40


Брайан Армстронг о криптовалютных кошельках: основатель Coinbase о способах хранения токенов

Брайан Армстронг, генеральный директор американской криптовалютной биржи Coinbase, озвучил четыре заблуждения о способах хранения криптовалют. Сегодня на портале Fortune была опубликована его статья.

2019-2-23 11:28


Samsung добавил в новые модели смартфонов хранилище для криптовалютных ключей

Корейский гигант Samsung представил новую линейку смартфонов Galaxy S10,S10e, S10 +. Помимо прочих нововведений одна из моделей – S10 –  оснащена устройством для хранения приватных криптовалютных ключей.

2019-2-22 19:10


Фото:

Samsung показала Galaxy S10. Флагман получил встроенное хранилище для приватных ключей

Похоже, инсайдерская информация относительно нового флагмана Samsung действительно оказалась правдой — новый Galaxy S10 снабдили встроенным криптокошельком. Об этом сообщили представители самой компании в пресс-релизе.

2019-2-21 15:30


Samsung подтвердили информацию о наличии криптокошелька в смартфоне Galaxy S10

Компания Samsung представила смартфоны Galaxy S10, S10e и S10+, подтвердив, что в модели S10 есть встроенный криптовалютный кошелек, говорится в сообщении южнокорейской корпорации. Samsung Galaxy S10 поддерживает функцию Samsung Knox, которая позволяет использовать аппаратные средства для хранения приватных ключей.

2019-2-21 12:05


Фото:

В Samsung подтвердили наличие хранилища для приватных криптовалютных ключей в модели Galaxy S10

В смартфонах серии Galaxy S10, S10e и S10+ от компании Samsung точно появится встроенное хранилище для приватных криптовалютных ключей. Представители корейского бренда отметили, что решили установить утилиту по умолчанию из-за популяризации цифровых валют в виде средства расчетов.

2019-2-21 11:44


Фото:

В Samsung подтвердили наличие хранилища для приватных криптовалютных ключей в модели Galaxy S10

Южнокорейский технологический гигант Samsung представил смартфоны Galaxy S10, S10e и S10+. При этом в модели Galaxy S10 встроено хранилище для приватных криптовалютных ключей, говорится в пресс-релизе.

2019-2-21 00:34


Фото:

BitGo объявила о страховании криптовалютных депозитов на $100 млн

Провайдер решений по хранению криптовалют BitGo предлагает страховое покрытие до $100 млн для активов в холодных кошельках через Lloyd’s of London, глобальный рынок страхования и перестрахования. В пресс-релизе компания отметила, что страховка защищает депозитарные активы BitGo от: стороннего взлома; кражи закрытых ключей сорудниками-инсайдерами; физической потери или повреждения приватных ключей. Как считает генеральный директор BitGo Майк […]

2019-2-20 16:12


BitGo предлагает застраховать криптоактивы на сумму до $100 млн

Криптокастодиальный сервис BitGo представил программу страхования, которая обеспечит материальную защиту в пределах $100 млн на случай потери приватных ключей или хищения цифровых активов. Об этом говорится в официальном пресс-релизе компании.

2019-2-20 15:18


Фото:

BitGo предлагает «криптовалютную» страховку на $100 млн

Криптовалютно-кастодиальная компания BitGo предложит страхование от кражи или потери приватных ключей на сумму $100 млн для цифровых активов через страховой рынок Lloyd’s of London.

2019-2-20 22:00


Основатель Quadriga CX рассказал о способе хранения приватных ключей пользователей еще в 2014 году

Ныне покойный основатель канадской биткоин-биржи Quadriga CX Джеральд Коттен еще пять лет назад раскрыл детали того, как его организация хранит приватные ключи пользователей: на бумаге. The crypto CEO who died holding the passwords to millions in savings revealed in a podcast five years ago exactly how his exchange stored Bitcoin for clients https://t.co/jpHB0t7BQP — Bloomberg […]

2019-2-18 12:07


Фото:

Основатель QuadrigaCX хранил криптовалюту на бумажных кошельках

Основатель канадской криптовалютной биржи QuadrigaCX Джеральд Коттен для хранения приватных ключей от холодных кошельков своей компании использовал записи на бумаге, помещенные в депозитную ячейку, по крайней мере в прошлом.

2019-2-17 12:00


Криптокошелёк Coinbase предлагает облачное хранение для приватных ключей

Тысячи владельцев криптовалют по всему миру теперь могут воспользоваться новым предложением криптокошелька Coinbase для более удобного хранения монет. Одна из самых известных бирж в мире запустила новую функцию, которая позволяет клиентам хранить приватные ключи в безопасном облачном сервисе.

2019-2-13 12:15


Приватные ключи Coinbase Wallet разрешили хранить в облаке Google

В криптовалютный кошелек Coinbase Wallet была добавлена опция сохранения пользовательских приватных ключей в облачных сервисах Google Drive и iCloud. Об этом компания сообщила у себя в блоге.

2019-2-13 11:20


Пользователи Coinbase Wallet смогут сохранять приватные ключи в облаке Google

Разработчики Coinbase Wallet добавили в биткоин-кошелек опцию сохранения пользовательских приватных ключей в облачные сервисы Google Drive и iCloud. 🔐☁️ Introducing Cloud Backup for your private keys on Coinbase Wallet! Backup to your personal iCloud or Google Drive, and explore the open financial system with peace of mind.

2019-2-13 10:21


Компания Samsung намерена создать свой криптокошелек

Один из крупнейших производителей электроники Samsung зарегистрировал товарный знак под названием «Samsung Crypto Wallet». Регистрация прошла в Великобритании в ведомстве по надзору за соблюдением прав интеллектуальной собственности.

2018-12-30 13:49


Samsung планирует запустить линейку блокчейн-смартфонов?

Один из крупнейших производителей электроники Samsung подал заявку на три торговых знака для блокчейн-приложений Blockchain KeyStore, Blockchain key box и Blockchain core, которые будут использоваться на смартфонах на базе Galaxy Club.

2018-12-12 14:32


Фото:

Хакеры взломали кошелек Copay от процессора биткоин-платежей BitPay

В криптокошелек Copay американского процессора биткоин-платежей BitPay был внедрен вредоносный код, сообщила компания в заявлении. Вторжение было обнаружено по отчету Copay на GitHub, показавшему, что используемая библиотека JavaScript стороннего разработчика была изменена, чтобы вставить вредоносный код.

2018-11-27 15:40


Лжеразработчик внедрил вредоносный код в биткойн-кошелек Copay

Биткойн-кошелек Copay, разработанный процессинговым сервисом BitPay, скомпрометирован хакером — злоумышленник загрузил в программный код кошелька вредоносный скрипт для кражи приватных ключей пользователей.

2018-11-27 14:28


В Болгарии арестованы хакеры по подозрению в краже криптовалюты на $5 млн

В Болгарии арестованы три человека, которые обвиняются в краже криптовалют на общую сумму порядка $5 млн. Как пишут СМИ, полицейские изъяли у трех человек криптовалюту на сумму около $3 млн. Также изъята используемая хакерами компьютерная техника, в том числе флэш-накопители и устройства для хранения криптографических данных.

2018-11-27 11:34


У криптобиржи Gate.IO появился собственный криптокошелек Wallet.IO

Криптовалютная биржа Gate. IO анонсировала запуск собственного криптокошелька Wallet. IO, который доступен пользователям бесплатно и создан, чтобы синхронизировать их данные на всех устройствах, защищать клиентские средства и гарантировать их сохранность на банковском уровне.

2018-11-16 23:41


Хранитель ключей — Bank of America

Получение патента банком Bank of America позволяет внедрить систему абсолютной безопасности хранения приватных ключей, так как она не является частью системы хранения, а полностью автономна. Патентное ведомство  (USPTO) заявило, что система способна обеспечить сохранность аутентификационных ключей для различного рода целей.

2018-11-7 09:38


Аппаратный кошелек Ledger добавил поддержку токена IOTA

Токен базирующегося в Берлине проекта IOTA Foundation интегрирован в аппаратные кошельки Ledger, благодаря чему пользователи получат дополнительную защиту для приватных ключей. Также кошельки Ledger можно будет использовать для валидации транзакций с использованием токена IOTA.

2018-11-2 17:07


Bank of America запатентовал систему хранения приватных ключей в сети блокчейн

Один из крупнейших банков США Bank of America получил патент на устройство для хранения криптографических ключей, в том числе привязанных к криптовалютным кошелькам. Согласно документу опубликованному на сайте Бюро по патентам и товарным знакам США, в устройство встроена система памяти, которая запоминает и хранит приватные ключи, применяемые в том числе в сети блокчейн.

2018-11-1 22:24


Bank of America запатентовал сервис хранения криптографических ключей

Финансовый конгломерат Bank of America разработал устройство, способное хранить криптографические ключи и цифровые валюты. Патент на него был выдан 30 сентября специалистами Бюро по патентам и товарным знакам США.

2018-10-31 13:49


Бесконтактный аппаратный криптокошелек от Sony CSL

Sony Computer Science Laboratories разработала бесконтактный аппаратный криптокошелек, который не нужно подключать к ПК через USB-порт. Устройство разработано на основе технологии IC-карт. Модуль IC-карт используется для хранения приватных ключей в зашифрованном виде.

2018-10-26 17:16


Фото:

Братья Уинклвосс патентуют решение для хранения криптовалют

Основанная братьями Уинклвосс компания Winklevoss IP подала заявку на патент для метода безопасного хранения криптовалют. Полное описание документа опубликовано на сайте Управления по патентам и товарным знакам США.

2018-9-7 11:40


Братья Уинклвоссы патентуют безопасный метод хранения криптовалют

Компания братьев Кэмерона и Тайлера Уинклвоссов Winklevoss IP LLP подала патентную заявку на разработку системы для безопасного хранения цифровых активов, пишет Cointelegraph. Метод предполагает, что изолированный компьютер в защищенном портале разделяет учетные записи владельцев цифровых активов на несколько приватных ключей и идентификатор.

2018-9-6 12:25


Состоялся релиз Lightning-ноды от проекта Casa

Разработчики стартапа Casa, специализирующегося на создании систем безопасного хранения приватных ключей, представили аппаратную Lightning-ноду с предварительно загруженным блокчейном биткоина для максимально быстрой синхронизации.

2018-9-4 19:19


Coinbase Wallet приходит на смену мобильному браузеру Toshi

Представители криптовалютной биржи Coinbase сообщили, что прекращают работы над созданным более года назад децентрализованным мобильным браузером Toshi, а вместо него представляют отличающийся простотой и безопасностью криптокошелек и браузер Coinbase Wallet.

2018-8-16 11:39


Криптокошелек Coinbase Wallet заменит децентрализованный мобильный браузер Toshi

Представители криптовалютной биржи Coinbase сообщили, что прекращают работы над созданным более года назад децентрализованным мобильным браузером Toshi, а вместо него представляют отличающийся простотой и безопасностью криптокошелек и браузер Coinbase Wallet.

2018-8-16 10:33


Chainalysis: Пятая часть всех биткоинов утрачена навсегда

Согласно данным аналитической компании Chainalysis, на сегодняшний день пятая часть всех существующих биткоинов – на $20 млрд – утеряна навсегда по причине потери приватных ключей. Таким же образом, из-за потери доступа к кошелькам (из-за безответственности или смерти владельцев), регулярно теряется большое количество других криптовалют, однако биткоинов среди утерянных монет больше всего. Это связано с возрастом […]

2018-7-9 15:35


Chainalysis: пользователи утратили доступ к биткоинам на $20 млрд

Нью-йоркский блокчейн-стартап Chainalysis в рамках исследования биткоин-кошельков заключил, что доступ к биткоинам на сумму в $20 млрд утрачен навсегда. Об этом пишет Wall Street Journal. Как утверждают представители компании, основной причиной является потеря приватных ключей для доступа к кошелькам.

2018-7-9 10:03