Jump to content

Recommended Posts

Posted (edited)

140815_brainwallets_3.jpg

"Белый хакер" создал новый инструмент, показывающий, что можно с легкостью украсть биткоины из кошельков, созданных по технологии "brainwallet", где кодовая фраза хранится только в памяти пользователя. Первоначально задуманный как способ сохранения конфиденциальных данных в автономном режиме, brainwallet использует один длинный пароль или фразу, преобразует его в закрытый ключ, открытый ключ и наконец в адрес. 

Простое запоминание сложной фразы позволяет любому пользователю держать миллионы долларов цифровой наличности фактически в собственной голове, без необходимости хранить какие-либо записи на компьютере.

Однако, оказывается, что ум является удивительно уязвимым местом, и не составляет особого труда подобрать ключ к вашим крипто-активам.

Исследователь в сфере информационной безопасности Райан Кастелуччи из фирмы White Ops указал на наличие серьезной уязвимости в этом методе. Он подчеркивает, что конечный адрес Биткоин записывается в блокчейне как хэш закрытого ключа, созданного на основе пароля. При использовании для аутентификации на веб-сайте, хэш пароля поможет определить слово или фразу, сравнив её с оригиналом. Это означает, что данные могут быть использованы взломщиками, которые ищут пароль.

7 августа на DEF CON 23, одной из крупнейших в мире ежегодных конференций хакеров, программа-взломщик brainwallet, названная Кастелуччи Brainflayer, оказалась способна перебирать пароли с частотой 130 000 раз в секунду. Запуск на более мощных компьютерах, например в арендованном облаке, который обойдётся в $1, может быть использован для перебора 560 миллионов фраз в секунду.
При этом, система применима и для ASCII паролей, построенных на символах клавиатуры США, и XKCD паролей. Кастеллуччи заявил, что его бот может проверить каждый адрес Биткоин, который когда-либо получал средства, в течение одного дня.

В интервью Кастеллуччи стремился подчеркнуть, что хотя созданный им инструмент может быть использован преступниками, он надеется, что его исследования будут стимулировать пользователей Bitcoin к поиску лучших методов безопасности для защиты своих сбережений.

Кастеллуччи сказал:

Вы можете кричать с крыш, что кто-то слаб и уязвим, но многие люди просто будут всё отрицать без наличия работающего доказательства концепции. Я думаю, что концепция, которая позволяет людям выбирать свои собственные пароли и фразы для высокопроизводительных приложений, является в корне ошибочным подходом к безопасности.

В этом случае, презентация Кастелуччи не прошла незамеченной. После ее выхода веб-сайт BrainWallet.org, который генерирует личные ключи для пользователей и использует JavaScript, перешел в автономный режим. Хотя другие услуги остаются доступными, закрытие было очень высоко оценено членами сообщества Bitcoin.

Начало проекта

140815_brainwallets_1.jpg

Развитие проекта началось в середине 2013 года, когда первые пользователи Биткоина начали испытывать проблемы с безопасностью brainwallet. Примерно в то же время один из пользователей Reddit, известный как btcrobinhood (BTC Робин Гуд), начал воровать монеты из brainwallets, возвращая их потом законным владельцам в целях разоблачения уязвимости технологии.

Вдохновленный этим примером, Кастеллуччи создал оригинальную программу-взломщик Brainflayer, которая могла выдавать 10 000 паролей, предугадывая все возможные варианты. 
Когда он вернулся к своему компьютеру, на котором была запущена программа, он нашел 250 ВТС, уже извлеченных из чужого кошелька благодаря уязвимостям в технологии Brainwallet.

Кастеллуччи был поставлен в трудную ситуацию. У него было два варианта - взять несколько BTC как оплату за свои исследования, и предупредить пользователей бумажников, что их безопасность под угрозой, или попытаться связаться с ними с помощью других средств. В конце концов, ему удалось связаться с владельцем и убедить его переместить биткоины в более безопасный кошелек.

 

 

Читать полностью

Edited by Tomcat_MkII
Posted

Так и не понял, в какой части уязвимость? В том, что закрытый ключ генерируется из фразы? Уязвим ли Seed от Electrum? Или таким образом подбирают фразу под bip-38 ?

Posted

 

 

Уязвим ли Seed от Electrum? Или таким образом подбирают фразу под bip-38 ?

 

Здесь в основном речь о "чистых" брейнваллетах, например NXT. Но Electrum тоже не совершенен - там конечный набор слов, причем только в нижней латинице.

 

 

 

А кто автор..))))

 

Склеил

Posted

Ну  тут надо маленькое уточнение. Райан Кастелуччи в своей программе использует перебор  так называемых хkcd-фраз, т е фраз взятых из популяпных на западе комиксов (оказывается большинство юзеров используют именно их, заменяя определенные символы другими, например а - @).

 

Чисто случайную комбинацию скажем из 200хсот АСКИ символов хрен подберешь даже на ботнете, реализованном на всех имеющихся компах вместе взятых - раньше Вселенная исчезнет Будут квантовые компьютеры, тогда будет другой разговор

  • 2 months later...
Posted (edited)

Решил не создавать тему, спрошу тут.
Что случилось с brainwallet.github.io?

Где теперь безопасно генерировать такие кошельки?

Edited by MaoChao
Posted

А что пишет сайт? а Именно закрыто на постоянной основе!

Ибо нечего глупостью заниматься, когда на кону своё кровно нажитое.

А генерировать кошельки безопасно, только на локальном компьютере без включения сети, желательно в вируталке, может и какие еще параноидальные способы предложат.

  • 2 years later...
Posted (edited)

Значит Электрумом пользоваться нельзя, который генерирует приватный ключ на основе случайных слов? Наверное нельзя пользоваться никакими сервисами, которые генерируют приватный ключ, может быть сужен лимит выбора намеренно, по разным паролям могут генерить одинаковый приватник, даже официальными кошельками нельзя пользоваться получается, только самому надо придумывать свой ключ на майэтервалет и по нему заходить. Обратите внимание, что Брайнваллет не позволяет задать свой приват кей, что угодно, но только не приват кей - и это наверное неслучайно

Edited by alevlaslo
Posted

@alevlaslo причем тут электрум?!  brainwallet это brainwallet, это именно то, что вы пытаетесь делать используя номера телефонов из головы и не слушая других людей, а seed это seed, никакого отношения к brainwallet он не имеет.

Posted

Электрум выпускает регулярно обновления, могут отклониться от открытого кода и сделать суженый лимит свободных ключей, которые будут знать сами

Posted

А Брайнвалет посоветовали Вы вообще-то :) Только не учли что создание своего ключа в МЭВ и в Брайнвалет - это абсолютно разные вещи

Posted
4 минуты назад, alevlaslo сказал:

Только не учли что создание своего ключа в МЭВ и в Брайнвалет - это абсолютно разные вещи

Да ладно?!   Ну это уже офтопик.  И я вам ничего не советовал, а как раз наоборот не советовал.  Но способ такой существует.

Posted

Разные потому, что на Брайнвалет надо создавать приватник по желаемому паролю, а в МЭВ ничего создавать не нужно, просто входишь в аккаунт по какому угодно приватнику

  • 1 year later...
Posted

Всем привет! Интересно сравнение по вероятности попадания на денежный адрес в сравнении с джекпотом русского лотто, во сколько раз ниже и ниже ли вообще, там билет за 100 рублей надо покупать, а здесь бесплатно можно генерировать и проверять каждый адрес

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Алекс Торн: Каждый новый цикл биткоина будет слабее предыдущего

      Текущий рыночный цикл биткоина, начавшийся после халвинга 2024 года, оказался значительно слабее трех предыдущих, заявил руководитель отдела исследований инвестиционной компании Galaxy Алекс Торн (Alex Thorn). Он сравнил динамику цены после халвинга в апреле 2024 года с циклами, начавшимися в 2012, 2016 и 2020 годах. По его оценке, наблюдается снижение волатильности и уменьшение потенциала роста.   В цикле 2012 года цена биткоина выросла примерно на 9294% и достигла $1163. В 2016 году

      in Новости криптовалют

    • Strategy предложила новый график выплаты дивидендов по STRC

      Компания Strategy, крупнейший корпоративный держатель биткоинов, планирует обновить график выплаты дивидендов по привилегированным акциям серии Variable Rate Series A Perpetual Stretch (STRC). Если инициатива будет одобрена акционерами, выплаты будут производиться дважды в месяц вместо одного раза. В компании считают, что это позволит ускорить реинвестирование, повысить ликвидность и снизить волатильность цен STRC. Ранее Strategy заявляла о намерении стимулировать спрос на привилегированные

      in Новости криптовалют

    • Новый метод поиска BTC кошельков

      Всем привет Давно читаю форум и как-то наткнулся на статьи про генерацию Bitcoin-адресов Честно говоря, сначала относился к этому скептически. Все знают, что в интернете куча программ, которые обещают “находить забытые кошельки”. Но когда начинаешь смотреть, оказывается, что половина — пустышки, другая половина — это переделанные бесплатные скрипты с GitHub В итоге я решил: раз уж тема зацепила, нужно попробовать самому. Где-то почитал на форумах, где-то подсказал искусственный интел

      in Разработка

    • Предложен новый способ защиты биткоин-кошельков от квантовых атак

      Главный технический директор компании Lightning Labs Олаолува Осунтокун (Olaoluwa Osuntokun) объявил о создании прототипа инструмента, предназначенного для защиты биткоин-кошельков от попытки взлома квантовыми компьютерами. Технический директор рассказал, что сеть Биткоина использует алгоритмы шифрования, которые теоретически уязвимы перед квантовыми компьютерами, и в случае подобной атаки злоумышленники смогут использовать открытые данные блокчейна для восстановления приватных ключей и дос

      in Новости криптовалют

    • Новый шаг к квантовой защите Биткоина: что меняет BIP-360

      Предложение по улучшению Биткоина BIP-360 вводит новый тип выходов транзакций — P2MR (Pay-to-Merkle-Root). Оно направлено на снижение рисков, связанных с квантовыми вычислениями. Разберем, в чем суть этого подхода и как он может повлиять на экосистему. Биткоин считается одной из наиболее надежных систем хранения и передачи ценности. Его безопасность основана на криптографических алгоритмах, устойчивых к классическим вычислениям. Однако развитие квантовых технологий создает потенциальный рис

      in Новости криптовалют

×
×
  • Create New...