
neprihlásený
|
Sobota, 28. februára 2026, dnes má meniny Zlatica |
|
|
Kradnúť BTC pre zlé náhodné čísla možné aj z populárnej webovej Bitcoin peňaženky
DSL.sk, 21.8.2013
|
|
Bezpečnostné problémy s kvalitou používaných náhodných čísiel vyúsťujúce do možného ukradnutia digitálnej meny Bitcoin sa nachádzali aj v najpoužívanejšej webovej Bitcoin peňaženke Blockchain.info.
V utorok to potvrdil autor tejto peňaženky Ben Reeves spolu so zverejnením opravenej verzie.
Problémy v Blockchain.info sú rovnakého typu ako problémy odhalené v Android Bitcoin peňaženkách, ktoré boli spôsobené zraniteľnosťami priamo v Androide. V prípade webovej verzie Blockchain.info sú ale spôsobené úplne inou príčinou.
Služba Blockchain.info poskytuje tzv. hybridnú Bitcoin peňaženku, keď jej obsah, privátne kľúče k užívateľovým Bitcoin adresám, sú uložené na serveroch služby iba šifrované algoritmom AES. S kľúčmi a peňaženkou pracuje pri využívaní webovej verzie iba klient, JavaScript aplikácia priamo na webe respektíve dostupná cez rozšírenie pre Firefox, Chrome alebo ako klient pre OS X.
Ako ale potvrdil Reeves, v JS aplikácii mohlo prísť k nedostatočne kvalitnej inicializácii generátora náhodných čísel. To mohlo v niektorých prehliadačoch viesť k viacnásobnému získaniu a použitiu rovnakého náhodného čísla K pri podpise Bitcoin transakcií.
Ako sme detailne vysvetľovali v článku o zraniteľnostiach v Androide a Bitcoin čítačkách, podpísanie dvoch prevodov odchádzajúcich z jednej adresy rovnakým náhodným číslom K v algoritme ECDSA použitom v Bitcoine vedie k prezradeniu privátneho kľúča pre danú adresu.
K tomu podľa Reevesa reálne prišlo a prostriedky boli ukradnuté, adries ku ktorým boli kľúče prezradené vďaka chybe vo webovom rozhraní Blockchain.info bolo podľa autora ale málo. Užívateľov, ktorí sa stali obeťami krádeže Bitcoinov kvôli tejto chybe, služba podľa tvorcu plne odškodní.
Koľko presne adries bolo prezradených kvôli tejto chybe a koľko prostriedkov bolo ukradnutých nie je jasné. Len na jednu adresu, na ktorú boli prevádzané prostriedky z kompromitovaných adries použitím rovnakých náhodných čísiel, bolo do dnešného dňa prevedených ukradnutých 59.3 BTC. Medzi týmito prostriedkami sa podľa dostupných informácií nachádzajú Bitcoiny z adries kompromitovaných chybami v Androide aj chybou v Blockchain.info.
Užívateľom webovej peňaženky Blockchain.info, ktorí používajú čisto webovú verziu, je odporúčané vymazať si cache prehliadača. Užívatelia Chrome rozšírenia sa majú ubezpečiť, že používajú najnovšiu verziu 2.85, Firefox rozšírenia verziu 1.95 a klienta pre OS X verziu 0.11.
Tvorca presunutie prostriedkov na novú adresu v oznámení neodporúčal, keď z adries kompromitovaných chybou boli zrejme už prostriedky ukradnuté. To zároveň môže potenciálne naznačovať, že stále detailne nezverejnené zraniteľnosti v Androide mohli mať výrazný dopad aj na bezpečnosť generovaných Bitcoin kľúčov oslabenú týmito zraniteľnosťami. Nové verzie Bitcoin Android aplikácií totiž väčšinou prostriedky automaticky presúvali na nové vytvorené adresy.
Najnovšie články:
Diskusia:
| |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
| |
Titulok
Od: Prvy
|
Pridané:
21.8.2013 17:13
Posielam ukradnute bitcoiny! :)
|
| |
Re: Titulok
Od reg.: ujo horar
|
Pridané:
21.8.2013 23:01
neviem kam si ich poslal, ale zatial mi nic nedoslo..
|
| |
Titulok príspevku musí mať dĺžku aspoň 5 znakov.
Od: gru
|
Pridané:
21.8.2013 17:24
Posielam rozsirenie
|
| |
Nezda sa mi to.
Od: Jozko Deravy
|
Pridané:
21.8.2013 17:32
Cele je to nejake derave.
|
| |
mam 5 znakov
Od reg.: pocitujlasku
|
Pridané:
21.8.2013 21:14
Posielam generator nahodnych cisel.
|
| |
12345
Od: lolo21
|
Pridané:
21.8.2013 22:01
great success! *thumbsup*
|
| |
hmm, hmm, hmm
Od: paladin_pako
|
Pridané:
22.8.2013 1:53
no dufam ze je to len zly vtip, ale mne prave dosla mailova notifikacia z mtgox.com, ze z mojho uctu odisli bitcoiny, pricom ja som samozrejme nic nikam neposielal...
|
| |
Re: hmm, hmm, hmm
Od: Sloniiik
|
Pridané:
22.8.2013 6:01
Loigka jak svina... Dolezity je aktualny stav bitcoinov! Je ich menej ako po tvojej poslednej manupilacii s nimi? Ak ano, tak mas problem.
|
| |
Re: hmm, hmm, hmm
Od: paladin_pako
|
Pridané:
22.8.2013 19:48
jaj ty logik... tak asi ze ked mi niekto slohol prachy z uctu tak ich je tam menej...
|
| |
Re: hmm, hmm, hmm
Od: Alino
|
Pridané:
22.8.2013 8:49
to mne sa deje v realite, ozerem sa jak prasa, zrazu sa zobudim doma a ked kuknem do penazenky preblesne mi hlavou notifikacia ze mi odisli peniaze.
|
| |
Re: hmm, hmm, hmm
Od: Alino
|
Pridané:
22.8.2013 8:49
a samozrejme si nic nepamatam.
|
| |
Re: hmm, hmm, hmm
Od: potkan5525
|
Pridané:
22.8.2013 13:47
kua to sme dvaja
|
| |
Re: hmm, hmm, hmm
Od: Vila Analka
|
Pridané:
23.8.2013 14:21
To len chodi vila Analka a kradne peniaze z penazeniek kym spime.
|
| |
Re: hmm, hmm, hmm
Od: Vila Analka
|
Pridané:
23.8.2013 14:21
To len chodi vila Analka a kradne peniaze z penazeniek kym spime.
|
| |
Kradnúť BTC pre zlé náhodné čísla možné aj z populárnej webovej Bitcoin peňaženky
Od: okolodúci
|
Pridané:
24.10.2013 1:30
Boha..tu sa inak kradne :))
|
Pridať komentár
|
|
|
|