Вернуться   Биткоин Форум > Bitcoin Обсуждение
9 августа 2011, 3:03:08 PM   # 1
 
 
Сообщений: 42
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
Есть много нитей о том, как лучше защитить бумажник, но не по всей видимости, будет консолидированное нить о возможных сценариях пользователи должны обращать внимание. Или, может быть, я искал неправильный путь

Так что я собираю список, и мы надеемся, он будет служить в качестве отправной точки для людей, чтобы скинуться, чтобы создать список, который любой пользователь Bitcoin, разработчик или владельцы сайта предлагают Bitcoin платежи и т.д. могли иметь в виду при использовании, разработке или предлагает Bitcoin соответствующие услуги?


Личные Ситуации
Un-зашифрованы Wallet Кража
В то время как зашифрованное кошелек планируется выпустить это в настоящее время по-прежнему вызывает озабоченность. Такая ситуация означает, что постороннее лицо удается получить копию wallet.dat и, следовательно, может манипулировать биткойны в бумажнике.

Ситуации это может произойти
- Trojan / Кошелек похититель заражен компьютер
- Опасное резервное копирование незашифрованном хранения, такие как накопитель USB или по электронной почте самому себе.

Решения?
- Использование шифрования бумажника, используйте зашифрованный носитель для хранения в автономном режиме.
- Не используйте непроверяемое программное обеспечение
- Запуск регулярного поиска вирусов. Это не может поймать новейшие трояны, но, как правило, эвристические методы обнаружения должны поймать подозрительной активности. Тем не менее, это не мешает пользователю закрашивать новую программу бумажника, как сейф, не зная, что это не так.

Зашифрованные Кошелек Кража
Подобно незашифрованном кражи бумажника, однако, как бумажник шифруется, вор не сможет использовать бумажник. Однако, по той же причине может произойти кража, шифрование может быть бесполезным. Смотреть следующий.


Кража пароля
Пользователь может зашифровать свой кошелек. Но тот же самый механизм, позволяющий кражу кошелька делает шифрование бесполезным.

Ситуации
- Trojan / бумажник похититель также ключевые журналы, так что пароль был уже захвачен.
- Третья сторона программное обеспечение шифрования бумажник фактически похититель
- Плечи Surfer отметить вниз пароль и иметь легкий физический доступ к резервной копии или компьютеру.

Решения
- Как с нормальным вводом пароля, никогда не сделать это с кем-то, глядя через плечо.
- Система сканирования регулярно является полезной, но не гарантирована, чтобы победить все возможные троян / руткитов / и т.д.
- Программное обеспечение, которое использует экранную клавиатуру может помочь уменьшить эффективность кейлоггеров.


Кража Private Key (Битовая плоскость)
Троянский на системе пользователя может украсть секретный ключ из памяти в то время как bitcoind работает.

Решения
- Нет решения конечному пользователю доступно, не нужно полагаться на основной ОС для выделения памяти из приложений



В принципе, если система пользователя содержит троянскую программу, методы обеспечения безопасности эффективно аннулируется независимо от шифрования. Использование загружаемой ОС USB для обновления / управлять бумажник может быть единственным способом обойти эту проблему, но это означает, автономная ОС надёжная.


Отказ хранения (Bitlotto)
Средства массовой информации о том, что кошелек хранится на, теряется. Например. мертвый HDD, мертв или потерял палец привода.

Решения
- Держите несколько копий. Однако это само по себе представлять угрозу безопасности, как и каналы, по которым бумажник может быть украдены увеличивается. Шифрование может смягчить последствия, но смотрите выше возможное отрицание шифрования. Также не помогает восстановлению новых монет, если резервная копия не содержит новые адреса. Эта проблема может быть сведена на нет развития детерминированных кошельков, но может также открыть вопросы наблюдения / слежения.


Физические нападения (Стивен Gornick)
Это касается ситуаций, когда пользователь физически атакован / целевой для того, чтобы получить доступ к его Bitcoins. Это может быть действиями правительства, такие как отправка агентов, чтобы захватить ваши активы, или просто ваш дружественным наркоман окрестностей наркотиков обнаружили, что он может купить наркотики с Bitcoins и решает, что он может заставить вас отказаться от них с помощью насилия.

Решения / Обход
- Никто, как в данный момент, может даже ухудшить ситуацию для пользователя, так как это может привести к принуждению криптоанализ т.е. пыткам для получения пароля. Кроме того, даже если пользователь отказался пароль, неопределенность в связи с использованием правдоподобного отрицаемого шифрования может привести к продолжению пыток в убеждении, что пользователь может иметь другие Bitcoin бумажников зашифрованы или скрыты.


Интернет / кошелек Связанные Потерянная

служба Shutdown
Интернет сервис выключается или убегают, эффективно потерять электронный кошелек.

Решения / Обход
- Не использовать электронный кошелек, но это не может быть практичным или conveninent
- Хранить минимальные суммы в электронном кошельке, опять же в зависимости от интенсивности использования, это не может быть удобным или практичным
- Требуется интернет-поставщика услуг отправить вам резервную копию вашего бумажника. Однако, в зависимости от того, как осуществляется их кошелек, это не может быть возможно или они могут быть не готовы сделать это. Кроме того, это переносит фактор риска обратно, перечисленных в "Личные Ситуации"

Услуги Hack
Интернет сервис взломан, например, MtGox или MybitCoin таким образом монеты фактически переданы прочь.

Решения / Обход
- Похоже на обслуживание завершения работы, но имея резервный бумажник бесполезно в этом случае, так как вор может отправить монеты уже к тому времени его обнаружили.


Услуги Мошенничество
Услуга побежал мошенническими админов, которые планировали с первого дня, чтобы украсть все, что когда-то стоящее.

Решения / Обход
- Никто, кроме не пользоваться услугой. Но это трудно сказать, кто намеревается обмануть, так как лучше мошенника будет делать все возможное, чтобы встретить, как надежный, так как 1-й день, чтобы обеспечить максимальное использование входящего и свести к минимуму подозрения.

Интернет кражи паролей
Подобный пароль кражи в "Личные Ситуации" но меры, указанные в автономном режиме безопасности не практичны, так как пароли должны быть посланы для того, чтобы веб-службы для использования.

Решения / Обход
- Убедитесь, что служба работает по протоколу SSL, чтобы избежать MITM (человек в середине, см.ниже) кражи
- Использование многофакторной аутентификации, такие как Yubi-ключи (см MITM ниже) или проверки SMS.



В принципе, не используя электронный кошелек является единственной гарантией против онлайн кражи Bitcoin. Однако, это не может быть удобным и практичным для некоторых сценариев использования.


Человек посередине (Bitlotto)
Человек в середине относится к кому-то, вставляя себя в цепи связи и, следовательно, может видеть и редактировать информацию можно Прием / передача. Например. троян может позиционировал себя в качестве прозрачного прокси на компьютере пользователя, и, следовательно, может изменить исходящие транзакции, такие как изменение адреса получателя на свой собственный.

Решения
- Как и в других ситуациях первого шага является обеспечение системы чистое. Однако, в зависимости от того, где человек в середине является перехват трафика, могут не быть эффективными решениями. Например. если ваша сеть (на уровне компании, или даже местном уровне ISP) админ мошенническим, он может установить контроль за деятельностью на Bitcoin порту. Таким образом, обеспечение системы сканируется не аннулирует его слушает.

- Требовать SSL подключение к интернет-провайдеру Bitcoin услуг. Это стандартный способ победить MITM атак, как описано в предыдущем пункте. Однако, если сайт использует самозаверяющий сертификат, это может быть возможным, чтобы обмануть пользователь в принятии в обычном предупреждении о несертифицированном CERT, но тот, который принадлежит к MITM вместо самого сайта.


неправильные Адреса (Bitlotto)
Отправка Bitcoin по неверному адресу.

Решения
- Двойной адрес регистрации получателя перед отправкой. Не использовать, если из-за успешную атаку MITM.
- Снизить потери от крупных сделок путем отправки тестовых транзакций, но может потребовать плату за транзакцию. Убедитесь против blockchain, что фактическая принята сделка идет по правильному адресу перед отправкой оставшейся суммы. Может быть слишком утомительным для среднего пользователя.
Xephan сейчас офлайн Пожаловаться на Xephan   Ответить с цитированием Мультицитирование сообщения от Xephan Быстрый ответ на сообщение Xephan


Как заработать Биткоины?
Без вложений. Не майнинг.


9 августа 2011, 3:05:33 PM   # 2
 
 
Сообщений: 42
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения

Получил 1806 Биткоинов
Реальная история.





Secure Desktop (Битовая плоскость)
Pros
- Трояны нужно будет написать драйвер аппаратной клавиатуры для кражи паролей (доказательство?)

Cons
- Не удобно, требует дополнительной настройки и такие. Пользователь хочет получить Secure Desktop, установите его должным образом, вероятно, будет достаточно здравым смыслом и готов использовать более обеспеченную USB-карлик ОС.

Вопросов
- Могут ли пользователи непреднамеренно установить программное обеспечение трояном в Secure Desktop, что делает его бессмысленным?


Менеджер паролей (Битовая плоскость)
Pros
- Один пароль, чтобы не забыть все
- Представить дополнительный уровень сложности, чтобы прорваться и может эффективно предотвратить кражу

Cons
- Один пароль потерять все
- Трояны, которые могут украсть с помощью клавиатурных / Скринкапсов и таких все еще будут в состоянии захватить необходимый пароль, либо пароль менеджера паролей в первом или последующем бумажнике пароль или секретный ключ. Некоторые менеджеры паролей пытаются победить это, но никто не гарантирует, что это кража доказательства и в конечном счете, зависят от пользователя настройки соответствующих параметров и готовы быть неудобством.



Многофакторная аутентификация для онлайн-услуг
Pros
- Может уменьшить возможность несанкционированного использования значительно
- Смягчает последствия потерь от кражи пароля

Cons
- Увеличение сложности пользователей в зависимости от метода аутентификации
- Возможная блокировка из-за потери маркеров аутентификации, такие как YubiKeys
- Некоторые формы многофакторного сами уязвимы для атак, таких как MITM, используя сайт перенаправления и кейлоггер (goodlord666)



Offline Устройство транзакций (О)
Это может быть что угодно, от смартфона на рабочий стол, который постоянно отключен от сети Интернет.
Кошелек создается и сохраняется только в этой системе. Адреса и операции генерируются / Подписанные затем переносят в онлайн-системе с помощью флэш-накопитель, например.

Pros
- Очень безопасно, так как это трудно для внешнего хакера, чтобы попасть в то, что не подключен к сети в любом случае

Cons
- Возможно, дорогостоящим, так как специализированное устройство / Тренажер необходим для этого и может потребоваться сейф / хранилище для физического закрепления устройства, когда оно не используется.
- Неудобные, даже если предположить, что стандартный клиент включает в себя функциональные возможности экспорта / импорта.
- Тем не менее требуется пользователю быть внимательными резервных копий, так как устройство может потерпеть неудачу.
- Не останавливает MITM атаки, если передающее устройство или сеть скомпрометированы, Bitcoins все еще может быть перенаправлен на адрес MiTM в.



Я основывая свой анализ на быстрый взгляд на ключевые слова, приведенные в предложениях так, пожалуйста, не стесняйтесь исправлять и обсуждать на выводах обновлений.
Xephan сейчас офлайн Пожаловаться на Xephan   Ответить с цитированием Мультицитирование сообщения от Xephan Быстрый ответ на сообщение Xephan

9 августа 2011, 3:10:39 PM   # 3
 
 
Сообщения: 321
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения

Ситуации
- Trojan / бумажник похититель также ключевые журналы, так что пароль был уже захвачен.
Потенциальное решение для Bitcoin клиента: Используйте безопасный рабочий стол для ввода паролей (ала KeePass), что означает, что они должны были бы написать драйвер аппаратной клавиатуры для записи клавиатуры.
Потенциальное решение для пользователей: Магазин кошелек в базе данных KeePass и установить его для ввода паролей на безопасном рабочем столе.

Ситуация: Закрытые ключи извлекаются непосредственно из памяти, несмотря на зашифрованном бумажнике и пароль, введенный на безопасном рабочем столе.

Потенциальное решение для Bitcoin клиента: хранить закрытые ключи в безопасном обслуживании хранения памяти. Только хранить ключи в памяти в течение ограниченного времени, пустая память после использования.
битовая плоскость сейчас офлайн Пожаловаться на битовой плоскости   Ответить с цитированием Мультицитирование сообщения от битовой плоскости Быстрый ответ на сообщение битовой плоскости

9 августа 2011, 3:19:14 PM   # 4
 
 
Сообщения: 672
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения

-Жесткий диск провал. Нет резервных копий.
-отправка BTC к неправильному человеку через человек в центре нападения
bitlotto сейчас офлайн Пожаловаться на bitlotto   Ответить с цитированием Мультицитирование сообщения от bitlotto Быстрый ответ на сообщение bitlotto

9 августа 2011, 3:54:52 PM   # 5
 
 
Сообщения: 854
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения

Ситуации
- Trojan / бумажник похититель также ключевые журналы, так что пароль был уже захвачен.
Потенциальное решение для Bitcoin клиента: Разрешить использование двухфакторной проверки подлинности, который требует сделки должны быть подписаны вторым ключом на другом устройстве (например, смартфон, специальный онлайн-сервис, другой клиент Bitcoin, ...)
wareen сейчас офлайн Пожаловаться на wareen   Ответить с цитированием Мультицитирование сообщения от wareen Быстрый ответ на сообщение wareen

9 августа 2011, 4:09:18 PM   # 6
 
 
Сообщения: 672
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения

Слабые пароли или даже забыв пароль.
Это может быть проблема тоже, если люди начинают генерировать личные ключи для хранения из строки, и они не выбирают хорошую.
bitlotto сейчас офлайн Пожаловаться на bitlotto   Ответить с цитированием Мультицитирование сообщения от bitlotto Быстрый ответ на сообщение bitlotto

9 августа 2011, 4:58:37 PM   # 7
 
 
Сообщения: 168
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения

это должно быть stickied.
hawks5999 сейчас офлайн Пожаловаться на hawks5999   Ответить с цитированием Мультицитирование сообщения от hawks5999 Быстрый ответ на сообщение hawks5999

9 августа 2011, 5:02:32 PM   # 8
 
 
Сообщения: 434
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения

YubiKey, как предлагается на MtGox может обеспечить дополнительный уровень безопасности даже в случае утери пароля.

Однако, если ваша система была заражена чем-то вроде вируса Google Redirect + кейлоггер, злоумышленник может обмануть вас входа в систему на фальшивый MtGox, а затем использовать YubiKey одноразовый пароль, чтобы войти в реальном MtGox, изменить пароль и перенести BTC в другом месте.

Так не в полной мере доверять своему YubiKey либо.

Возможное решение: превратить BTC в доллары США на биржах, но это не защитит вас от падения Wallstreet или долларов, отправленный на тенистый берегу на востоке.
goodlord666 сейчас офлайн Пожаловаться на goodlord666   Ответить с цитированием Мультицитирование сообщения от goodlord666 Быстрый ответ на сообщение goodlord666

9 августа 2011, 5:07:27 PM   # 9
 
 
Сообщений: 76
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения

это должно быть stickied.

Согласовано! Возможно, он должен заменить "Trojan кошелек похититель быть осторожным" липкий?
Fennec сейчас офлайн Пожаловаться на Fennec   Ответить с цитированием Мультицитирование сообщения от Fennec Быстрый ответ на сообщение Fennec

9 августа 2011, 5:13:23 PM   # 10
 
 
Сообщений: 83
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения

Очень полезное руководство. Благодарю.
nakowa сейчас офлайн Пожаловаться на nakowa   Ответить с цитированием Мультицитирование сообщения от nakowa Быстрый ответ на сообщение nakowa

9 августа 2011, 10:55:26 PM   # 11
 
 
Сообщения: 2352
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения

Конфискация имущества - Конфискация
Подобно тому, как в незашифрованном виде Bitcoin кошелек уязвима для вора, который имеет доступ удаленно или физически, бумажник уязвима полиции таким же образом. Они могут обеспечить средства путем перечисления на новый адрес под их контролем, делая ваши резервные копии бесполезны. Даже шифровать ваш кошелек не может быть достаточно хорошей защиты - постановление суда может заставить вас разглашать свой пароль.
 - http://forums.truecrypt.org/viewtopic.php?t=23969

Принуждение / Резиновый шланг криптоанализ
 - http://en.wikipedia.org/wiki/Rubber-hose_cryptanalysis

TrueCrypt может обеспечить правдоподобное отрицание с защитой данной через скрытый тома:
 - http://www.truecrypt.org/docs/?s=plausible-deniability
 - http://www.truecrypt.org/docs/?s=hidden-volume
Стивен Gornick сейчас офлайн Пожаловаться на Stephen Gornick   Ответить с цитированием Мультицитирование сообщения от Stephen Gornick Быстрый ответ на сообщение Стивен Gornick

10 августа 2011, 4:37:45 PM   # 12
 
 
Сообщений: 42
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения

обновленный
Xephan сейчас офлайн Пожаловаться на Xephan   Ответить с цитированием Мультицитирование сообщения от Xephan Быстрый ответ на сообщение Xephan

10 августа 2011, 5:59:43 PM   # 13
о
 
 
Сообщений: 76
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения


Un-зашифрованы Wallet Кража

Зашифрованные Кошелек Кража

Кража Private Key (Битовая плоскость)


Простое решение заключается в использовании изолированной системы, которая не подключена к Интернету. Тогда секретный ключ не может быть украден из Интернета через соединительный провод. Сделка может быть сгенерирована и подписана в изолированной системе, а затем физически принести в другой компьютер и отправить в сеть. Это очень трудно использовать в текущем состоянии, но может быть проще в будущем.
о сейчас офлайн Пожаловаться на о   Ответить с цитированием Мультицитирование сообщения от о Быстрый ответ на сообщение о

10 августа 2011, 7:09:10 PM   # 14
 
 
Сообщений: 42
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения


Un-зашифрованы Wallet Кража

Зашифрованные Кошелек Кража

Кража Private Key (Битовая плоскость)


Простое решение заключается в использовании изолированной системы, которая не подключена к Интернету. Тогда секретный ключ не может быть украден из Интернета через соединительный провод. Сделка может быть сгенерирована и подписана в изолированной системе, а затем физически принести в другой компьютер и отправить в сеть. Это очень трудно использовать в текущем состоянии, но может быть проще в будущем.

добавленной
Xephan сейчас офлайн Пожаловаться на Xephan   Ответить с цитированием Мультицитирование сообщения от Xephan Быстрый ответ на сообщение Xephan

10 августа 2011, 7:14:54 PM   # 15
 
 
Сообщения: 140
Цитировать по имени
цитировать ответ
по умолчанию Re: Возможные Bitcoin потери / кражи / сценарии ситуаций и решения

Принуждение / Резиновый шланг криптоанализ
 - http://en.wikipedia.org/wiki/Rubber-hose_cryptanalysis

Реальный мир криптоанализа:
http://xkcd.com/538/
bcforum сейчас офлайн Пожаловаться на bcforum   Ответить с цитированием Мультицитирование сообщения от bcforum Быстрый ответ на сообщение bcforum



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW