18 марта 2013, 5:16:10 AM   # 1
 
 
Сообщения: 868
Цитировать по имени
цитировать ответ
по умолчанию Re: Вектор атаки - библиотеки?

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
Я пытался найти информацию об этом с помощью функции поиска на форуме и Google быстро, но это не получилось что-нибудь.

В частности меня интересует опасность того, что неконтролируемые библиотеки могут представлять в отношении к Bitcoin клиента. Это время, так как я скомпилировал клиента, но в последнее время я скачал 0.8 бинарный файл в машине окна и проверить, что sha256 контрольная сумма была правильной, а затем также проверить, что файл, содержащий контрольные суммы был подписан Гэвином. Все получилось хорошо.

Однако, что если бы я собрать все это из источников, насколько я помню, есть много зависимостей, то есть. Дев должен загрузить много разных библиотеки, чтобы все работало правильно, так что я мог бы еще проверить загрузку, но при загрузке библиотеки, часто вы можете получить его от различных зеркал, и, конечно, много этих библиотек еще можно проверить против контрольных сумм на своих официальных страницах, но говорит, что это не сделано должным образом, есть ли шанс, что там может быть что-нибудь вредоносным происходит с библиотекой, и это может быть использовано, чтобы сделать цифровое ограбление?

Простите мое отсутствие знаний в этой конкретной области, но я просто размышляю вслух: Есть ли способ, что библиотека rougue может вызвать проблемы с клиентом?

Например, если функция библиотека когда-либо прикасался к Bitcoin-адрес, он может быть включен в один принадлежащий злоумышленнику. Конечно, я мог бы заглянуть в источнике Bitcoin и сделать более обоснованное решение в отношении этого, но я думаю, что есть дэвы гораздо больше связаны с исходным кодом, который смог бы пролить свет на это и является ли это беспокойство или нет.

А также (и это более непосредственное отношение к источникам Linux), является то, что здесь предлагается () Более безопасным, чем связывающая библиотеки динамически? И тогда я думаю, с точки зрения безопасности, так и ошибок.

Кроме того, я думаю, некоторые изгои библиотека может также сделать его менее очевидно, что есть некоторые атаки происходят, так как это может просто собирать информацию (закрытые ключи), которые могут быть использовано в дальнейшем, или только вредоносное поведение играть эпизодический.

Я думаю, что большинство библиотеки поддерживается хорошо, но если кто-нибудь скачать с зеркала, и не проверили загрузку, а затем продолжили использовать вредоносный код для компиляции QT-клиента, то есть может быть какой-то жулик вещь происходит?

Пожалуйста, просветить меня. Благодарю.



Ирод сейчас офлайн Пожаловаться на Herodes   Ответить с цитированием Мультицитирование сообщения от Herodes Быстрый ответ на сообщение Herodes


Как заработать Биткоины?
Без вложений. Не майнинг.


18 марта 2013, 5:27:00 AM   # 2
 
 
Сообщения: 798
Цитировать по имени
цитировать ответ
по умолчанию Re: Вектор атаки - библиотеки?

Получил 1806 Биткоинов
Реальная история.





Я думаю, что это так, но нет никакого способа, кто не может объяснить все, возможно, как человек может испортить вещи.
oakpacific сейчас офлайн Пожаловаться на oakpacific   Ответить с цитированием Мультицитирование сообщения от oakpacific Быстрый ответ на сообщение oakpacific

18 марта 2013, 6:05:54 AM   # 3
 
 
Сообщения: 2870
Цитировать по имени
цитировать ответ
по умолчанию Re: Вектор атаки - библиотеки?

нет библиотеки не более или менее безопасным, чем другие программы. Безопасность мудрый, с использованием функций библиотеки OpenSSL почти такой же, как и выполнение программы OpenSSL автономной в оболочке. В обоих случаях программное обеспечение может быть злыми, и если используется он мог читать ключи из памяти и т.д.

Bitcoin на самом деле имеет очень мало зависимостей, и они являются общими библиотеками, которые должны быть безопасными.
theymos сейчас офлайн Пожаловаться на theymos   Ответить с цитированием Мультицитирование сообщения от theymos Быстрый ответ на сообщение theymos

18 марта 2013, 6:06:59 AM   # 4
 
 
Сообщения: 868
Цитировать по имени
цитировать ответ
по умолчанию Re: Вектор атаки - библиотеки?

Bitcoin на самом деле имеет очень мало зависимостей, и они являются общими библиотеками, которые должны быть безопасными.

Это то, что я думал тоже, но кто прошел и сделал список всех зависимостей?
Ирод сейчас офлайн Пожаловаться на Herodes   Ответить с цитированием Мультицитирование сообщения от Herodes Быстрый ответ на сообщение Herodes

18 марта 2013, 6:11:13 AM   # 5
 
 
Сообщения: 2870
Цитировать по имени
цитировать ответ
по умолчанию Re: Вектор атаки - библиотеки?

Это то, что я думал тоже, но кто прошел и сделал список всех зависимостей?

Для минимального bitcoind сборки:
- Berkeley DB
- Увеличение
- LevelDB (в комплекте с Bitcoin)
- OpenSSL
- C ++ стандартная библиотека и компилятор
theymos сейчас офлайн Пожаловаться на theymos   Ответить с цитированием Мультицитирование сообщения от theymos Быстрый ответ на сообщение theymos

18 марта 2013, 12:28:38 PM   # 6
 
 
Сообщения: 1526
Цитировать по имени
цитировать ответ
по умолчанию Re: Вектор атаки - библиотеки?

Это то, что я беспокоюсь за bitcoinj, где есть несколько зависимостей, и они автоматически загружается во время компиляции Maven. Я попросил несколько человек, чтобы посмотреть на добавление хэшей к определению зависимостей, которые должны сделать это труднее атаковать, но на самом деле, всё дерево зависимостей должно быть исправлено, как это.

Со временем это то, что будет больше внимания.
Майк Хирн сейчас офлайн Пожаловаться на Mike Хирн   Ответить с цитированием Мультицитирование сообщения от Mike Хирн Быстрый ответ на сообщение Mike Хирн

18 марта 2013, 12:56:04 PM   # 7
 
 
Сообщения: 868
Цитировать по имени
цитировать ответ
по умолчанию Re: Вектор атаки - библиотеки?

Это то, что я беспокоюсь за bitcoinj, где есть несколько зависимостей, и они автоматически загружается во время компиляции Maven. Я попросил несколько человек, чтобы посмотреть на добавление хэшей к определению зависимостей, которые должны сделать это труднее атаковать, но на самом деле, всё дерево зависимостей должно быть исправлено, как это.

Со временем это то, что будет больше внимания.

Каково ваше мнение о статически связывающая библиотеки по сравнению с динамически связывая его в двоичные файлы с точки зрения безопасности?

Будет ли это также можно пройти через код, где он делает внешние вызовы и выяснить, если может быть любые места были риски, может быть больше, я имею в виду - если адрес Bitcoin передается функции в библиотеке, то опасность больше, в отличие от функции, которая просто рисует окно на экране.

Возможно, мы даже з вилки клиента для параноиков. Paranoid Qt-Bitcoin-клиент. HOHO.
Ирод сейчас офлайн Пожаловаться на Herodes   Ответить с цитированием Мультицитирование сообщения от Herodes Быстрый ответ на сообщение Herodes



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW