Перейти к содержанию

Electrum


Hlorofos

Рекомендуемые сообщения

Цитата

Я запросил сертификат в самой Клеопатре

 

Вы это сейчас сделали? Почему у меня она ничерта не находит? Настройки все дефолтные, ничего там не менял.

Ссылка на комментарий
Поделиться на другие сайты

Во блин, наконец стала находить. Почему сразу не могла, второй день пошёл. Как всё это дерьмо работает...

Изменено пользователем Borian
Ссылка на комментарий
Поделиться на другие сайты

Исправил свое предыдущее сообщение. Действительно,  electrum-3.0.5-setup.exe.asc это подпись к самому файлу electrum-3.0.5-setup.exe - контрольную сумму там не надо сверять, клеопатра сама её подсчитает и если что напишет что она не совпадает. Я сейчас специально проверил - исказил в electrum-3.0.5-setup.exe один байт - сразу показало что:

 

With certificate:
6694 D8DE 7BE8 EE56 31BE D950 2BD5 824B 7F94 70E6
Неверная подпись: Неверная подпись

 

То что я написал раньше применимо для проверки Bitcoin Core - там действительно есть отдельный файл подписанный с контрольными суммами внутри.

Изменено пользователем Neotex
Ссылка на комментарий
Поделиться на другие сайты

Цитата

Затем, если щелкнуть на синюю строку отпечатка 6694 D8DE 7BE8 EE56 31BE D950 2BD5 824B 7F94 70E6 открываются подробности, из которых следует что ключ создан летом 2011 года. Таким образом злоумышленникам надо было создать ложный ключ в 2011 году, это бы уже вскрылось с тех времен.

 

Сделал детский фокус, и он сработал. В настройках винды изменил время на 2 года назад. Создал свою пару ключей и экспортировал на сервер. Можете проверить:

Отпечаток: 28F96438546647217AC663F1B26E76F43E6F2FDC

Имя: fdytryr

Действительно с: 10.01. 2016

 

Получается, кто угодно может создать сертификат с фальшивой датой начала? :blink: И тогда по барабану что тот ключ "создан летом 2011 года". Он мог быть когда угодно создан, если всё так.

Изменено пользователем Borian
Ссылка на комментарий
Поделиться на другие сайты

5 минут назад, Borian сказал:

 

Сделал детский фокус, и он сработал. В настройках винды изменил время на 2 года назад. Создал свою пару ключей и экспортировал на сервер. Можете проверить:

Отпечаток: 28F96438546647217AC663F1B26E76F43E6F2FDC

Имя: fdytryr

Действительно с: 10.01. 2016

 

Получается, кто угодно может создать сертификат с фальшивой датой начала? :blink: И тогда по барабану что тот ключ "создан летом 2011 года". Он мог быть когда угодно создан, если всё так.

 

Нужно проверять e-mail ( надо еще разобраться можно ли сделать фальшивый e-mail с подменой символов на похожие ), и видимо дату загрузки ключа на публичный сервер ( найти бы еще где это ). в общем непростой вопрос, надо разбираться дальше ;)

Ссылка на комментарий
Поделиться на другие сайты

Да тут и не нужно никакого фальшивого e-mail. У этого Томаса там 2 мыла, уже сомнения есть. Что мешает так создать сертификат задним числом, с именем Thomas Voegtlin, вбить любое своё мыло, и трубить что я настоящий Томас, и раньше всех создал сертификат. Вот дата загрузки на сервер тут помогла бы. Будем искать как узнать.

Ссылка на комментарий
Поделиться на другие сайты

@Borian нашел тут тему, там (в середине темы) Томас выступил. Но опять же можно сказать: "А вдруг это липовый Томас?" ). Спасибо за щепетильность, действительно нужно разобраться...

Ссылка на комментарий
Поделиться на другие сайты

А может это настоящий Томас?

 

Отпечаток: 8788CAB3E5BF5F8D371007BED0E7BFC747BB6469

Имя: Thomas Voegtlin

Адрес эл. почты: voegtlin@electrum.org

 

Сертификат создан в 2010. Проверьте в Клеопатре.

 

P. S. Это тоже эксперименты нуба, вчера скачавшего GPG :wink:

Изменено пользователем Borian
Ссылка на комментарий
Поделиться на другие сайты

Всё достаточно мутно. Чую через несколько недель битки с этого нового кошелька начнут "испаряться". 

Лучше поставьте другой кошель и переведите свои деньги на него. 

Раз пошли такие мутки с Электрумом, то лучше от него избавиться. 

Ссылка на комментарий
Поделиться на другие сайты

@AndreyD1989 Вот вы шутите, а кто-то же вас послушает и уйдет на онлайн-кошелек ). 

Ссылка на комментарий
Поделиться на другие сайты

13 минуты назад, jam72 сказал:

@AndreyD1989 Вот вы шутите, а кто-то же вас послушает и уйдет на онлайн-кошелек ). 

Ну если дурачок, то уйдет на онлайн кошелек.

С нынешними ценами на крипту уже любой может позволить себе хардваллет или отдельный винт с оф. кошельком. 

 

Ссылка на комментарий
Поделиться на другие сайты

3 минуты назад, AndreyD1989 сказал:

С нынешними ценами на крипту уже любой может позволить себе хардваллет или отдельный винт с оф. кошельком. 

Ну, хардваллет позволить себе может не каждый... А насчет оф. кошелька, то от уязвимостей и он не застрахован (кстати, от последней уязвимости электрума хоть кто-нибудь пострадал?).

Ссылка на комментарий
Поделиться на другие сайты

Как узнать время загрузки PGP-сертификата на сервер сертификатов, мне найти не удалось, возможно что без личного контакта с админами и разбора логов, этого и не узнать. А тем временем, тестовый "Thomas Voegtlin" уже красуется на серверах, например:

https://pgp.mit.edu/pks/lookup?op=vindex&search=0xD0E7BFC747BB6469

 

И действует аж с 2010 года, раньше всех других Томасов :biggrin:

Изменено пользователем Borian
Ссылка на комментарий
Поделиться на другие сайты

Создал ещё тестового Томаса от 10.01.2009.

 

В архиве файл, подписанный им: :biggrin:

 

bedniy_Thomas.zip

 

Получается, вся эта е..тня с этими сигнатурами не имеет смысла, если сайт Электрума сломали и подменили контент. Потому что кто угодно может создать сертификат на имя этого Томаса, даже задним числом, залить его на сервер сертификатов, подписать им свой файл, залить его на сломанный сайт (обновив и ссылку на сертификат). Возможно, я ещё чего-то не знаю, но тот способ проверки подписи файла (https://bitzuma.com/posts/how-to-verify-an-electrum-download-on-windows/), не вызвал бы никаких подозрений. Тоже зелёненький прямоугольничек :wink:

Изменено пользователем Borian
Ссылка на комментарий
Поделиться на другие сайты

33 минуты назад, Borian сказал:

Получается, вся эта е..тня с этими сигнатурами не имеет смысла, если сайт Электрума сломали и подменили контент.

...если не знать, как выглядит отпечаток томаса. Но мы же знаем. Так что смысл есть.

Ссылка на комментарий
Поделиться на другие сайты

Цитата

...если не знать, как выглядит отпечаток томаса. Но мы же знаем. Так что смысл есть.

 

Да, мы "знаем", что его ID 0x2bd5824b7f9470e6. Но где доказательства? Повторюсь, на сервере сертификатов уже несколько Томасов с разными ID, кое-какие "созданы" даже раньше :biggrin: Улавливаете? Кому поверят?

Изменено пользователем Borian
Ссылка на комментарий
Поделиться на другие сайты

@Borian наверное, вы понимаете, что верить не обязательно.

Код в открытом доступе, можно скачать, проверить, собрать самому.  Но конечно 99% пользователей это не сделает.

 

Ссылка на комментарий
Поделиться на другие сайты

Единственный вариант тут - гуглить ID 0x2bd5824b7f9470e6 по всем интернетам, по форумам, и смотреть, где этот ID раньше всего упоминается.

Ссылка на комментарий
Поделиться на другие сайты

3 минуты назад, Borian сказал:

Да, мы "знаем", что его ID 0x2bd5824b7f9470e6. Но где доказательста?

Я давал ссылку, вот она более точная, по-моему, достаточное доказательство

Ссылка на комментарий
Поделиться на другие сайты

Цитата

Код в открытом доступе, можно скачать, проверить, собрать самому.  Но конечно 99% пользователей это не сделает.

 

Я пока не знаю точно как работает GitHub, но знаю что там каждый может выкладывать свой код и вносить предложения. Где доказательства, что его не подменили и на Гитхабе, хотя-бы на короткое время (пока опытные прогеры не заметили подмену)?

 

Цитата

Я давал ссылку, вот она более точная, по-моему, достаточное доказательство

 

Да, это хорошее доказательство, потому что той теме на форуме 3 года. Но, конечно, если доверять админам этого Реддита. Но ведь куча людей просто ломанутся проверять подпись, и проверят по сертификату с подложным ID. Кто пойдёт гуглить этот ID по интернету? Немногие.

Изменено пользователем Borian
Ссылка на комментарий
Поделиться на другие сайты

5 минут назад, Borian сказал:

Но ведь куча людей просто ломанутся проверять подпись, и проверят по сертификату с подложным ID. Кто пойдёт гуглить этот ID по интернету? Немногие.

Ломанутся в основном те, кто прочитает в какой-то теме или статье про электрум, как это делается (а там будет указан правильный фингерпринт) и те, кто с PGP уже знаком и в курсе, что подпись нужно, как минимум, прогуглить. Остальные 95%

даже не будут заморачиваться, так что хакеру этих жертв хватит и без хлопот с подписью.

Ссылка на комментарий
Поделиться на другие сайты

Цитата

а там будет указан правильный фингерпринт

 

Вот это далеко не факт :wink: А статей таких немало. Имхо, неплохо бы админам сайта электрума сделать приписку, чтобы скачивающие гуглили ID и смотрели на дату публикации. А ещё лучше - как следует защищать сайт от взлома.

Изменено пользователем Borian
Ссылка на комментарий
Поделиться на другие сайты

1 минуту назад, Borian сказал:

Вот это далеко не факт :wink: А статей таких немало.

Может ссылка есть?

Ссылка на комментарий
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
  • Similar Topics

    • Как восстановить доступ к кошельку blockchain.com, используя сид-фразу в Electrum?

      0. На случай, если вы не знаете, с чего начать, т.е. как раздобыть сид-фразу (=мнемоническая фраза, =12 слов), опишу это. Заходим в кошелек на https://blockchain.com: а) в браузерной версии на ПК эти слова в разделе «Security center», справа вверху (он же «Центр безопасности» в русском варианте), нажимаем «Фраза для восстановления доступа» (по английски Backup Phrase); б) в мобильном браузере раздел «Security center» выглядит как значок щита, в правом верхнем углу; в) наконец, в мобильном

      в Кошельки для криптовалют

    • Electrum DASH

      Кто нибудь юзал этот кошелек https://github.com/dashpay/electrum-dash-old/releases/download/v2.4.1/Electrum-DASH-2.4.1-Windows-setup.exe  для dash ? Почему то нет коннекта.

      в Кошельки для криптовалют

    • Безопасность превыше всего? Особенности криптовалютного кошелька Electrum

      Хранение криптовалюты требует хотя бы базовых мер предосторожности. Вряд ли кто-то захочет отдать свои активы мошенникам. На рынке довольно давно существует биткоин-кошелек Electrum. Стоит ли им пользоваться сегодня? Electrum представляет собой разновидность холодного кошелька, то есть позволяющего хранить криптовалюту без доступа к интернету. Подключение будет необходимо только для совершения транзакций. Во все остальное время оно не обязательно. Подобный способ позволяет снизить риск взло

      в Новости криптовалют

    • Electrum LTC

      Друзья, поиском пользовался, но темы такой не нашел. Дело вот в чем. Были у меня на отдельном харде 3 кошелька, Электрум, Электрум ЛТС, и Эксодус. Давно не заходил туда, а вот сегодня захотел зайти, но Винда почему то не завелась. Переустановил. Установил новые версии кошельков. Эксодус и Электрум пошли через сид фразу. А электрум ЛТС, ( лайткоины там ), после ввода сида не активирует кнопочку "дальше". Внизу, под окошком ввода сида, есть кнопка "Опции". Когда ее открываю, там есть 2 опции.

      в Кошельки для криптовалют

    • Electrum LTC

      Проблема в электруме LTC! Не могу создать стандартный кошелек и привязаться к ladger. Электрум пишет  Не удалось создать клиент для этого устройства. Убедитесь, что устройство в правильном состоянии.

      в Кошельки для криптовалют

×
×
  • Создать...