• XSS.stack #1 – первый литературный журнал от юзеров форума

Из кошельков Electrum похищено более 22 000 000 долларов в криптовалюте

ve1

CPU register
Пользователь
Регистрация
02.05.2020
Сообщения
1 100
Реакции
176
Депозит
0.00
Первые сообщения о проблемах у пользователей криптовалютных кошельков Electrum начали появляться еще в декабре 2018 года, когда преступники атаковали инфраструктуру проекта и похитили около миллиона долларов в криптовалюте.

Тогда разработчики Electrum назвали происходящее фишинговой атакой и, в сущности, были правы, это действительно был фишинг, хотя не совсем обычного формата. Напомню, что атака была крайне проста: мошенники нашли способ показывать пользователям легитимных кошельков выглядящие официально сообщения, согласно которым, жертве нужно немедленно загрузить и установить обновление Electrum из репозитория на GitHub. Указанный в сообщениях репозиторий, конечно, принадлежал сами злоумышленникам и распространял малварь, ворующую криптовалюту.

Дело в том, что для обработки транзакций кошельки Electrum подключаются к блокчейну Bitcoin через сеть серверов Electrum, известную как ElectrumX. Как правило, приложения-кошельки контролируют, кто может управлять такими серверами, однако экосистема Electrum работает иначе: здесь поднять сервер шлюза ElectrumX может любой.

electrumx.png


Как работает Electrum
Именно этой особенностью проекта и злоупотребляют злоумышленники, разворачивающие вредоносные ноды и присылающие пользователям фальшивые сообщения о необходимости срочно обновить кошелек. Обычно ссылка для загрузки такого «обновления» ведет вовсе не на официальный сайт Electrum (electrum.org), а похожий домен или прямиком на репозиторий GitHub.

Если жертва не обращает внимания на URL-адрес, она устанавливает вредоносную версию Electrum на свою машину, и в следующий раз, когда пользователь попытается использовать кошелек, малварь запросит у него одноразовый пароль. Такие пароли запрашиваются только для подтверждения перевода средств, а не при запуске кошелька, однако пользователи исправно попадаются на удочку мошенников и вводят запрошенный код, тем самым давая малвари официальное разрешение на перевод всех своих средств на счет злоумышленника.

К сожалению, к середине 2019 года ситуация изменилась лишь в худшую сторону, хотя разработчики выпускали патчи и пытались бороться с такими атаками, используя неизвестную публике DoS-уязвимость в старых клиентах Electrum, вынуждая их прекратить подключаться к нодам атакующих и обновиться. Также разработчики внедрили систему черных списков серверов на серверах ElectrumX и запретили серверам показывать конечным пользователям всплывающие окна в формате HTML. Увы, все это не слишком помогло, и по состоянию на апрель 2019 года мошенникам удалось похитить около 4,6 млн долларов, а инфраструктуру Electrum атаковал ботнет, чей максимальный размер превышал 152 000 хостов.

Теперь издание ZDNet сообщает, что все прошедшие годы данную схему атак продолжали использовать хакеры, причем некоторые инциденты произошли совсем недавно — в сентябре 2020 года. Пользователи Electrum по-прежнему получают фейковые всплывающие сообщения, сообщающие о необходимости обновления, а после обновления их средства немедленно уходят злоумышленникам.

electrum-scam.png


Жалобы пострадавших пользователей
По данным журналистов, в настоящее время в кошельках мошенников, промышляющих такими атаками, хранится около 1980 BTC, то есть примерно 22 000 000 долларов США. Если прибавить сюда 202 BTC, украденные еще в декабре 2018 года, общая сумма похищенных средств уже составляет более 24 600 000 долларов.

Примечательно, что большая часть этих средств, по-видимому, была украдена в результате одного единственного инцидента: в августе 2020 года пользователь сообщил о краже 1400 биткоинов (около 15 800 000 долларов) после обновления кошелька Electrum.

Источник: xakep.ru/2020/10/13/electrum-attaks/
 
Какие достойные альтернативы для холодного хранения есть кроме Electrum, чтобы не надо было выкачивать весь блокчейн?
все же есть на сайте битка
 
это вообще не холодный кошелек
Если так посмотреть, то и электрум далеко ни разу не холодный кошелек. Если совсем холодный, то этое trezor, ledger и еже с ними
 
Если так посмотреть, то и электрум далеко ни разу не холодный кошелек. Если совсем холодный, то этое trezor, ledger и еже с ними
трезор и леджер это аппаратные кошельки
и в отличии от них, электрум дает полный контроль
 
трезор и леджер это аппаратные кошельки
и в отличии от них, электрум дает полный контроль
Какого контроля не хватает в exodus? Взять ключи? Да пожалуйста. Сид фраза - пожалуйста. Если рассматривать в вашем формате, то любые кошельки, кроме как официальных, хранящий на компьютере полный блокчейн являются горячими, но это не совсем так. Если взять даже тотже блокчейн.инфо, то он является миксом между горячим и холодным. Вы можете достать сид/ключи и использовать их в другом приложении.
 
Какого контроля не хватает в exodus? Взять ключи? Да пожалуйста. Сид фраза - пожалуйста. Если рассматривать в вашем формате, то любые кошельки, кроме как официальных, хранящий на компьютере полный блокчейн являются горячими, но это не совсем так. Если взять даже тотже блокчейн.инфо, то он является миксом между горячим и холодным. Вы можете достать сид/ключи и использовать их в другом приложении.
Да никто и не спорит) Ексодус-хороший и удобный кошелек. Да и валюты можно обменять не отходя от кассы)
А насчет Электрум- Рабочий инструмент. Те кто в теме,меня поймут) Просто,как уже сказали выше,не ходить по всяким выплывшим ссылкам,не сохранять пороли,фразы в цифровом виде. И все будет ?
 
Exodus?
у него есть минус в виде закрытых исходных кодов
паранойа конечно,но все же
Какие достойные альтернативы для холодного хранения есть кроме Electrum, чтобы не надо было выкачивать весь блокчейн?
не храните ключи на компе если боитесь кражи их через малварь
Пользуйтесь трезор,леджер,колдкард и тп как хранилищем для ключей,а клиент уже можно использовать любой
Хоть экзодус,хоть электрум
 
Пожалуйста, обратите внимание, что пользователь заблокирован
just save the keys in an external cold wallet; and “don't make one-time payments; always make small trial payments before processing the rest. "
 
не храните ключи на компе если боитесь кражи их через малварь
Если бояться малвари, тогда не стоит забывать про кейлогеры в том числе. Тогда уж лучше отдельный ноут чисто под кошельки иметь и не выходить с него на сайты.
 
Если бояться малвари, тогда не стоит забывать про кейлогеры в том числе. Тогда уж лучше отдельный ноут чисто под кошельки иметь и не выходить с него на сайты.
Кейлогеры не грозят хардвейрным кошелькам
сид фраза вводится на этом самом кошельке,а не пк
Транзакция и адрес на который ты будешь отправлять/получать деньги тоже на нем
кейлогеру тут просто нечего ловить
 
Кейлогеры не грозят хардвейрным кошелькам
сид фраза вводится на этом самом кошельке,а не пк
Транзакция и адрес на который ты будешь отправлять/получать деньги тоже на нем
кейлогеру тут просто нечего ловить
wallet.dat + пароль шифрования от кошелька = перевод баланса на любой другой кошелек.
 
wallet.dat + пароль шифрования от кошелька = перевод баланса на любой другой кошелек.
При использовании хардвейрных кошельков файл с ключами никогда не хранится на пк,только на самом устройстве и с пк к нему доступа нет
Подпись транзакций так же происходит на самом устройстве без участия пк,мыши,клавиатуры и чего-либо еще,что можно было бы перехватить
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх