Jump to content

Увели эфиры из кошелька непонятно как


Recommended Posts

Posted

Всем привет!

4 октября с баланса на эфирном кошельке улетели все эфиры. Кошелёк Mist последней версии, установлен на чистый комп с Windows 10. В момент транзакции компьютер был неактивен, не было никаких удалённых подключений. Физический доступ к компьютеру исключён (охраняемое помещение,  сигналка, камеры, охранник и всё такое). Файл кошелька синхронизируется на 2 резервных компа через Resilio Sync (бывший Bitorrent Sync), просмотрел все логи - никаких левых подключений не было, да и что можно сделать с файлом кошелька без пароля, который в открытом виде нигде не хранится. Короче говоря, проанализировал все возможные варианты (физический доступ, бэкап, удалённый доступ RDP или аналог) - нет никаких идей.

Эфиры пропали, их скорее всего не вернуть, но хотелось бы понять механизм процесса их кражи.

Вот на всякий случай транзакция: https://etherchain.org/tx/0x6ba7b184496270ba9ee87d751d8c96e62d5011fb187462a1de931f05d3d22d73

Да, и ещё. На адрес, куда улетели эфиры, в то же время было совершено ещё 2 транзакции, причём одна из них попала в один блок с моей.

Не понимаю, как это могло произойти и очень хочу разобраться в ситуации для исключения повторений.

  • 4 weeks later...
Posted
В 06.10.2017 в 08:09, xkn0tx сказал:

Кошелёк Mist последней версии, установлен на чистый комп с Windows 10.

Чистота компа проверена чем и в какой момент? "Чистый комп" больше ни для чего не использовался, кроме содержания кошелька?

По симптомам похоже на троян, который собрал с зараженных машин ETH балансы. Удалось Вам в итоге разгадать механизм кражи?

Posted

Это в наше время стандартная ситуация уже - жулики хитрые стали, стырив ключ, не спешат сливать копейку, могут ждать месяцами, наблюдать за кошелем и тд - а потом слив с "чистой системы без левых конектов в логах".

Posted

1) винда с инета?

2) в интерент ходили с компа?

3) работа с админскими правами?

Posted
5 часов назад, ortopa сказал:

Чистота компа проверена чем и в какой момент? "Чистый комп" больше ни для чего не использовался, кроме содержания кошелька?

По симптомам похоже на троян, который собрал с зараженных машин ETH балансы. Удалось Вам в итоге разгадать механизм кражи?

"Чистый комп" - только что установленная винда, со всеми обновлениями. Использование - только содержание кошельков. Не упомянул в самом начале тот факт, что помимо эфирного кошелька на этом же компе установлен bitcoin core, в котором на момент инцидента хранилась сумма не менее значительная, чем в эфирах, но она в целости и сохранности. По логике вещей при доступе к компу злоумышленник должен был похитить и биткоины, но этого не произошло. Следы трояна не были найдены, был снят и проанализирован полный образ жёсткого диска (анализ удалённых файлов, их фрагментов и пустого места в том числе), нет никаких признаков действия какого-либо ПО для осуществления кражи. Механизм кражи так и остался загадкой.

5 часов назад, vvvb1 сказал:

1) винда с инета?

2) в интерент ходили с компа?

3) работа с админскими правами?

1) Лицензия 10 про

2) Только стандартным браузером для закачки установщика кошелька из официальных источников конечно

3) Только в момент установки ПО

Posted
4 минуты назад, abudabi сказал:

Если cureit и потом касперским проверить?

Уже сделано, результат нулевой.

Posted

Resilio Sync (бывший Bitorrent Sync), просмотрел все логи - 

 

Либо уязвимости винды, роутера(последняя прошивка?)

Posted
54 минуты назад, xkn0tx сказал:

Уже сделано, результат нулевой.

Попробуйте этой утилитой.

Она хорошо выцепляет разного рода "руткиты".

В моей практике не раз помогала.

На рекламу не обращайте внимания. Везде сейчас так.

Качайте свободный вариант. Его достаточно для проверки.

А в принципе для таких вещей лучше виртуалка с Линуксом.

В случае чего можно перенести в другое место.

И никто не взломает.

Posted

ну раз биток не тронули то это не троян сто процентов

да и в целом твой пк никто не взламывал

скорее всего проблема как раз в твоем кошельке

Posted
1 час назад, abudabi сказал:

Resilio Sync (бывший Bitorrent Sync), просмотрел все логи - 

 

Либо уязвимости винды, роутера(последняя прошивка?)

Всё обновлено до актуальных на данный момент версий. 

Posted
34 минуты назад, abroz сказал:

ну раз биток не тронули то это не троян сто процентов

да и в целом твой пк никто не взламывал

скорее всего проблема как раз в твоем кошельке

Тот факт что увели только эфир это странно конечно, но уверен, что существуют трояны ориентированные сугубо на эфир. Хотя мне почему-то кажется, что даже если я этот комп вообще выключил на момент инцидента, эфиры всё равно бы улетели.

Posted

А приватный ключ генерировали прямо на этом "чистом компе" mistoм или где-то еще и потом импортировали?

Posted
1 час назад, Bolearis сказал:

Попробуйте этой утилитой.

Она хорошо выцепляет разного рода "руткиты".

В моей практике не раз помогала.

На рекламу не обращайте внимания. Везде сейчас так.

Качайте свободный вариант. Его достаточно для проверки.

А в принципе для таких вещей лучше виртуалка с Линуксом.

В случае чего можно перенести в другое место.

И никто не взломает.

Проверил, результат как и в случае антивирусов нулевой. Линукс на виртуалке уже установлен и работает, видимо единственный на данный момент надёжный вариант)

2 минуты назад, ortopa сказал:

А приватный ключ генерировали прямо на этом "чистом компе" mistoм или где-то еще и потом импортировали?

Прямо на этом "чистом компе".

Posted
3 минуты назад, xkn0tx сказал:

Тот факт что увели только эфир это странно конечно, но уверен, что существуют трояны ориентированные сугубо на эфир. Хотя мне почему-то кажется, что даже если я этот комп вообще выключил на момент инцидента, эфиры всё равно бы улетели.

Вы сделали резервную копию кошелька?

Может что случилось с файлом кошелька?

7 минут назад, xkn0tx сказал:

Тот факт что увели только эфир это странно конечно, но уверен, что существуют трояны ориентированные сугубо на эфир. Хотя мне почему-то кажется, что даже если я этот комп вообще выключил на момент инцидента, эфиры всё равно бы улетели.

Вы сделали резервную копию кошелька?

Может что случилось с файлом кошелька?

 

Вот тут мужик пишет о проблемах Resilio Sync.

Цитата:

" I have an older Macbook Pro which I'm trying to use as a Desktop Machine for the occasional work-at-home machine.

I was using Resilio Sync to sync my projects between my main laptop and every time there's a problem with the sync, it seems to delete random files and folders. So anyone using Resilio Sync, think again."

Posted

А кошелек зашифрован сильным паролем или из словаря? И те места, куда бэкапы сливались ,тоже чистые?

Исключена атака типа "взяли кошелек из бэкапа, по словарю подобрали пароль"?

Posted
10 минут назад, Bolearis сказал:

Вы сделали резервную копию кошелька?

Может что случилось с файлом кошелька?

Вы сделали резервную копию кошелька?

Может что случилось с файлом кошелька?

 

Вот тут мужик пишет о проблемах Resilio Sync.

Цитата:

" I have an older Macbook Pro which I'm trying to use as a Desktop Machine for the occasional work-at-home machine.

I was using Resilio Sync to sync my projects between my main laptop and every time there's a problem with the sync, it seems to delete random files and folders. So anyone using Resilio Sync, think again."

Резервирование только через вышеупомянутый Resilio Sync в режиме "только чтение" на 2 хоста. Были проверены логи на всех и не найдено никакой подозрительной активности. Учитывая тот факт, что файл кошелька без пароля не имеет смысла, утечку через Resilio Sync не рассматриваю. Хотя может я не полностью информирован о принципе действия эфирных кошельков, а именно паре файл_кошелька+пароль.

4 минуты назад, ortopa сказал:

А кошелек зашифрован сильным паролем или из словаря? И те места, куда бэкапы сливались ,тоже чистые?

Исключена атака типа "взяли кошелек из бэкапа, по словарю подобрали пароль"?

Пароль не из словаря, очень сложный. Подобрать точно не получится. 

Posted (edited)

@xkn0tx 

Сами понимаете чудес в таких делах не бывает.

Еще раз проанализируйте всю цепочку.

От последней(предпоследней) транзакции до настройки вашего Resilio Sync.

Все что делает человек подвержено глюкам в той или иной степени.

Возможно вы пропустили какой-то малозначимый нюанс.

Edited by Bolearis
Posted
7 минут назад, Bolearis сказал:

@xkn0tx 

Сами понимаете чудес в таких делах не бывает.

Еще раз проанализируйте всю цепочку.

От последней(предпоследней) транзакции до настройки вашего Resilio Sync.

Все что делает человек подвержено глюкам в той или иной степени.

Возможно вы пропустили какой-то малозначимый нюанс.

Я уже сто раз всё проверил. Все действия запротоколированы, ни в одном из этапов не было передачи информации о доступе к кошельку в открытом виде. Более 10 лет работаю в сфере ИТ безопасности и тут такое дело. У меня уже паранойя развилась своеобразная, потому что нет уверенности в инструменте хранения накоплений ввиду отсутствия понимания механизма утечки средств. Как выше говорил noodlкоторого заминусовали, даже написал письмо Виталику, которое он конечно не прочитает)

Posted
10 минут назад, xkn0tx сказал:

Все действия запротоколированы

Удалось выяснить, транзакция-кража с Вашего компа-кошелька или откуда-то еще ушла в сеть? Как я понял, Вы подозреваете второй вариант?

Posted
4 минуты назад, ortopa сказал:

Удалось выяснить, транзакция-кража с Вашего компа-кошелька или откуда-то еще ушла в сеть? Как я понял, Вы подозреваете второй вариант?

Да, подозреваю второй вариант. Хорошо было бы посмотреть IP адреса, с которых была проведена транзакция по аналогии с эксплорером блоков в биткоин-сети, но к сожалению с аналогичным инструментом для эфиров я не знаком.

Posted

Попробуйте спросить на форумах, или других местах, поддержки по эфиру.

Может там что толковое вам подскажут.

Posted

Не слежу за эфирными делами, но судя по etherscan в эфирном блокчейне не хранятся адреса, откуда пришла транзакция. Вы Виталику фичареквест не отправляли на эту тему: сохранять адрес, с которого впервые в сеть пришла транзакция. Хотя, конечно, это не защитит никак и поиск более-менее умного хакера не облегчит.

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Взломавший UXLINK хакер обменял украденные эфиры на $11 млн

      Неизвестный, атаковавший в сентябре проект UXLINK, обменял 5496 украденных эфиров на примерно $11,82 млн в долларовых стейблкоинах DAI, сообщила специализирующаяся на кибербезопасности компания PeckShieldAlert. Средняя цена сделки составила $2150 за один эфир, в итоге злоумышленник получил прибыль в размере $935 000, сообщают аналитики. При этом у хакера еще остаются 203 WBTC (обернутые биткоины в блокчейне Эфириума) на $14,2 млн, купленные 30 января по цене $83 225 за штуку. Из‑за падения

      in Новости криптовалют

    • Основатель ShapeShift Эрик Вурхис купил эфиры на $56 млн после годового перерыва

      Основатель криптоплатформы ShapeShift Эрик Вурхис (Erik Voorhees) приобрел эфиры на сумму более $56 млн. Об этом сообщил сервис Lookonchain со ссылкой на данные блокчейн-аналитической платформы Arkham. По данным аналитиков, Вурхис потратил $49,08 млн в стейблкоинах USDT на покупку 23 393 ETH. Сделка была проведена через два отдельных криптокошелька. Аналитики напомнили, что около года назад предприниматель продал 12 886 ETH. Тогда сделка была совершена при цене около $3324 за монету.   

      in Новости криптовалют

    • Компания Bitmine докупила эфиры на $83,2 млн

      BitMine Immersion Technologies, возглавляемая сооснователем Fundstrat Global Advisors Томом Ли (Tom Lee), докупила 40 613 ETH на $83,2 млн, несмотря на нереализованные убытки в $7,5 млрд. Теперь во владении BitMine находится 4 325 738 эфиров, которые оцениваются на сумму более $8,8 млрд. Это примерно 3,58% от общего количества ETH, находящихся в обращении. Председатель совета директоров Том Ли заявил, что BitMine стабильно скупает эфир даже во время рыночного спада из-за укрепления фундамен

      in Новости криптовалют

    • DeFi-протокол Truebit потерял эфиры на $26,6 млн

      Протокол децентрализованных финансов (DeFi) Truebit, работающий на основе Эфириума, пострадал от хакерской атаки. По оценкам аналитиков Lookonchain, в результате инцидента похищено 8 535 ETH на сумму около $26,6 млн. Команда Truebit сообщила о подозрительной активности на своей платформе и подтвердила нарушение безопасности смарт-контракта 0x764C64b2A09b09Acb100B80d8c505Aa6a0302EF2. Команда проекта порекомендовала клиентам не взаимодействовать с этим контрактом. Руководство Truebit привл

      in Новости криптовалют

    • Bitmine впервые занесла эфиры в стейкинг

      Крупнейший корпоративный держатель эфиров, компания BitMine Immersion Technologies впервые разместила в стейкинг 74 880 ETH на сумму около $220 млн. Эфиры были внесены с различных адресов Bitmine в контракт под названием BatchDeposit, выяснили аналитики Arkham Intelligence. Китайский блокчейн-аналитик под псевдонимом EmberCN похвалил Bitmine за то, что она наконец-то решилась отправить свои эфиры в стейкинг и начать получать доход с процентов. По подсчетам EmberCN, сейчас компания владее

      in Новости криптовалют

×
×
  • Create New...