Bitcoin Forum
July 13, 2024, 08:04:28 PM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
  Home Help Search Login Register More  
  Show Posts
Pages: « 1 2 [3] 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 ... 77 »
41  Local / Бизнес / Re: Услуги гаранта (escrow) от TheFuzzStone on: April 13, 2018, 09:16:52 AM
Я ничего не продаю, только предоставляю услуги гаранта. Или вы просто решили потроллить меня?

Когда гарант и продавец в одном лице - им не нужно согласие покупателя.
Так, может это Вы решили тут потролить?

42  Local / Бизнес / Re: Услуги гаранта (escrow) от TheFuzzStone on: April 13, 2018, 12:27:48 AM

Сделал небольшое руководство для тех, кто не знаком с мультиподписью.

Quote
Забыли описать ситуацию, когда продавец и эскроу - одно и тоже лицо Grin Roll Eyes

Найдена уязвимость в кошельках Electrum
https://bitnovosti.com/2018/01/11/najdena-uyazvimost-v-koshelkah-electrum/
Quote
6 января в программном обеспечении кошелька Electrum была обнаружена уязвимость, которая позволяет вредоносным веб-сайтам выполнять команды кошельков через JSONRPC, выполненные в веб-браузере. Ошибка затрагивает версии 2.6 до 3.0.4 от Electrum на всех платформах. Это также влияет на клоны Electrum, такие как Electron Cash.

Кошельки, которые не защищены паролем, подвержены риску кражи, если они открыты с версией Electrum старше 3.0.5, в то время как веб-браузер активен.

Кроме того, уязвимость позволяет злоумышленнику изменять пользовательские настройки, список контактов в кошельке и поля «payto» и «amount» пользовательского интерфейса во время работы Electrum.

Несмотря на то, что из-за этой уязвимости пока не было обнаружено кражи биткойнов, риск значительно увеличивается, когда уязвимость была обнародована.

Злоумышленник может получить личные данные, такие как: адреса биткойнов, хэш транзакций, метки адресов, контакты кошелька и основные открытые ключи.

JSONRPC vulnerability in Electrum 2.6 to 3.0.4
https://github.com/spesmilo/electrum-docs/blob/master/cve.rst


Electrum исправил баги, из-за которых тысячи кошельков биткоин были уязвимыми в течении долгого времени
https://pro-blockchain.com/electrum-ispravil-bagi-iz-za-kotorykh-tysyachi-koshel-kov-bitkoin-byli-uyazvimymi-v-techenii-dolgogo-vremeni
Quote
В сообщении форума Bitcointalk администратор сайта Теимос объяснил: «если в какой-либо момент в прошлом у вас был открыт Electrum без набора пароля кошелька; и была открыта веб-страница, то возможно, что ваш кошелек уже скомпрометирован. Особенно параноидальные люди могут захотеть отправить все BTC в своем старом кошельке Electrum на недавно созданный кошелек Electrum.”

Позже он обновил свой пост, добавив: «если у вас не было набора паролей кошелька, то кража тривиальна. Если у вас был приличный набор паролей для кошелька, тогда злоумышленник сможет «только» получить информацию об адресе / транзакции из вашего кошелька и изменить настройки Electrum, последний из которых, как мне кажется, имеет высокие шансы на дальнейшее использование. Поэтому, если у вас был набор паролей для кошелька, вы можете перестать паниковать, но вы все равно должны относиться к этому очень серьезно
https://bitcointalk.org/index.php?topic=2702103.0
43  Local / Бизнес / ВЕКТОРЫ АТАК НА ICO on: April 08, 2018, 07:06:16 PM

Initial Coin Offering
Угрозы информационной безопасности

ICO_Threats_A4.RUS.0002.04.FEB.19.2018

СОДЕРЖАНИЕ
Введение 3
Резюме 3
Векторы атак на ICO 4
Атаки на организаторов ICO 5
Атаки на смарт-контракты 5
Атаки на веб-приложения 6
Атаки на инвесторов 7
Атаки на мобильные приложения 8
Выводы 8

https://www.ptsecurity.com/upload/corporate/ru-ru/analytics/ICO-Threats-rus.pdf


О компании
Positive  Technologies  —  один  из  лидеров  европейского  рынка  систем  анализа  защищенности  и  соответствия  стан-
дартам,  а  также  защиты  веб-приложений.  Деятельность  компании  лицензирована  Минобороны  России,  ФСБ  России  
и ФСТЭК России, продукция сертифицирована ФСТЭК России и в системе добровольной сертификации «Газпромсерт».
Организации во многих странах мира используют решения Positive Technologies для оценки уровня безопасности своих
сетей и приложений, для выполнения требований регулирующих организаций и блокирования атак в режиме реально-
го времени. Благодаря многолетним исследованиям специалисты Positive Technologies заслужили репутацию экспертов
международного уровня в вопросах защиты SCADA- и ERP-систем, крупнейших банков и телеком-операторов.

Контакты:
pt@ptsecurity.com
ptsecurity.com
facebook.com/PositiveTechnologies
facebook.com/PHDays
44  Local / Бизнес / Re: Данные об пользователях форума bitcointalk on: April 04, 2018, 02:26:30 AM

Общие слова на 7 листах формата А4, без ссылок на методики и использованных инструментов исследования.
Не тратьте свое время.

Информация о файле
Имя:BitcoinTalk.pdf
Владелец:ivan.sologub
Размер:19,4 МБ
Изменён:03.04.2018 18:14
Просмотры:25
Скачан:29 раз


45  Local / Русский (Russian) / Re: Bitcointalk.to - брат-близнец или фишинг? on: March 29, 2018, 10:40:27 PM
Мне показалось, что в списке нет bitcointalk.to
Да это понятно. Почему нет комментариев по этому поводу от администрации? Вот что интересует.
Возможно, администрация придерживается стратегии естественного отбора.
46  Local / Русский (Russian) / Re: Bitcointalk.to - брат-близнец или фишинг? on: March 29, 2018, 06:17:16 PM
План эвакуации:
https://bitcointalk.org/index.php?topic=65119.0

Комментарии нужны?

Нужны. До меня не дошло, к чему тут ссылка на "План эвакуации"? Ну, тупенький я Я смущён
Мне показалось, что в списке нет bitcointalk.to

47  Local / Русский (Russian) / Re: Bitcointalk.to - брат-близнец или фишинг? on: March 29, 2018, 01:19:13 PM
План эвакуации:
https://bitcointalk.org/index.php?topic=65119.0

Комментарии нужны?
48  Local / Альтернативные криптовалюты / Re: Куда пойдет LTC? on: March 27, 2018, 02:12:05 AM
Всё, как по накатанной дорожке:
https://litecoin-foundation.org/2018/03/announcement-on-litepay
Машу ручками! Grin
Дейсику, персональный, пламенный привет! Grin

49  Local / Новости / Re: Биржи не заботятся о сложности ваших паро on: March 26, 2018, 05:05:33 PM
Анализ требований к паролям на криптобиржах поражает: большинство площадок позволяет создавать пароли, не требуя буквенно-цифровых комбинаций.
https://coinduck.ru/news/stock-excnahge/bolshinstvo-birzh-ne-stimuliruet-bezopasnost-polzovateley/

Не надо бояться более развёрнутых топиков Wink
50  Local / Разное / Re: 📖 Пиши верно! 📖 on: March 19, 2018, 10:22:07 PM
Поищите в инете:
Стилометрия Сатоши

Тут вроде как форум криптоанархистов (некоторые специально коверкают письменную речь).
51  Local / Разное / Re: 7 миллионов человек на Земле on: March 19, 2018, 09:51:36 PM
Странно... Почему тогда на некоторых биржах зарегистрировано больше 8 млн. пользователей?
52  Local / Кодеры / Re: Ваша собственная криптовалютная биржа on: March 19, 2018, 02:27:42 AM
8 миллионов человек потянет биржа?




53  Local / Разное / Re: Режим сна. on: March 17, 2018, 01:02:04 PM
Если вы зашли в этот топик не ради набивания активити и постов, то рекомендую почитать:

А может, вы сейчас спите?
https://geektimes.ru/post/299071/
54  Local / Разное / Re: Кодер это диагноз? on: March 17, 2018, 12:42:34 PM
В русском языке появилось так много слов за последний 20 лет, что знать их всех просто невозможно.
И не нужно, пользуйтесь русскими словами.
На самом деле, если вы говорите на иностранном языке - используйте иностранные слова, а когда на русском - русские.
Всё просто.
55  Local / Разное / Re: Как назвать кота? on: March 17, 2018, 02:13:57 AM
Имя кота должно содержать символы как в верхнем, так и в нижнем регистре.
Имя кота должно содержать по крайней мере одну цифру или символ.
Имя кота должно состоять как минимум из 32 символов.
Имя кота не должно содержать адрес электронной почты, совпадать ни с одним из ваших паролей.
56  Local / Новички / Re: СОЦИАЛЬНАЯ КРИПТОВАЛЮТНАЯ СЕТЬ on: March 16, 2018, 09:31:33 PM
http://altcoin.ooo/

Почему ooo? (просто любопытно).
57  Local / Новости / Re: Россиянин подал на Google в суд on: March 16, 2018, 09:18:41 PM
Поисковых систем что ли мало? (так в строке поиска Google.com и наберите)

58  Local / Русский (Russian) / Re: Защита аккаунта bitcointalk (старый и новый форум) on: March 16, 2018, 01:50:34 PM


Хаос двухфакторной аутентификации
Самая уязвимая точка двухфакторной аутентификации – мобильные операторы. Если вы можете взломать аккаунт оператора, который поддерживает номер телефона человека, вы можете перехватить любой звонок или текст, отправленный ему.

Кто ж отправляет дфухфакторку через оператора. Всегда есть вайфай для этого. У меня тело воообще используется как запасной вариант. Вернее я его практически не использую. Поставил на комп WinAuth и отправляю только через комп.

Двухфакторка будет введена на новом движке форума. На старом это сделать невозможно. Зеймос давно объявил об этом. Поэтому обсасывать здесь возможность ее введения  на форуме считаю вообще не уместным, она просто будет.

А в принципе да, двухфакторка не панацея. Но защиты много не бывает.
Перечитайте про 4 фактора.
WinAuth - зло (только если не стоит на изолированном от сети компьютере).

Какой-такой вай-фай? Вы о чём вообще? - вай-фай - вселенское зло!

На новом движке форума скорее всего будет введена не 2фа, а многофакторка (если админ не идиот конечно).

Вы из моего поста не поняли ничего, совсем (перечитайте пожалуйста внимательнее).

Исправил свой пост про 2фа и добавил ссылок:
Хаос двухфакторной аутентификации
https://apptractor.ru/info/articles/haos-dvuhfaktornoy-autentifikatsii.html (был только заголовок, без ссылки на источник).

Чем уязвимость в протоколе шифрования Wi-Fi угрожает криптовалютным кошелькам

https://bits.media/news/chem-uyazvimost-v-protokole-shifrovaniya-wi-fi-ugrozhaet-kriptovalyutnym-koshelkam/


Двухфакторная аутентификация, которой удобно пользоваться
Quote
   Алгоритм простой: человек ошибся с вводом кода, всё, надо ждать следующего. Натуральным образом (при ttl 30с) это даёт всего 2880 попыток в сутки. А дальше простой алгоритм, который увеличивает задержку после каждой следующей попытки.

Вы учитываете, что злоумышленник может открыть одновременно много сессий?

    То, что не следуете RFC — плохо.

Кажется, я объяснил логику, почему существующие RFC нас не удовлетворяют. Однако, если все сойдется хорошо, мы опубликуем нашу спецификацию в качестве RFC, когда она устаканится.
https://habrahabr.ru/company/yandex/blog/249547/

Обзор, как включить 2фа на некоторых криптовалютных биржах.
http://hyipstat.top/blog.php?id_n=2066

Исследователь заявил о продаже эксплоита для обхода двухфакторной аутентификации Poloniex
Подробнее: https://www.securitylab.ru/news/487958.php
59  Local / Русский (Russian) / Re: Защита аккаунта bitcointalk (старый и новый форум) on: March 15, 2018, 10:12:35 PM
Один, два… много
На самом деле термин «двухфакторная аутентификация» уже устарел.
Крупные сервисы вроде Google и Facebook используют для обеспечения безопасности многофакторный анализ:
с какого устройства осуществляется вход в аккаунт, в каком браузере, из какой страны и города, нет ли в действиях пользователя чего-то необычного и так далее. Аналогичные системы применяют и банки для выявления мошеннических транзакций.

Так что будущее, вероятно, именно за продвинутыми многофакторными решениями, позволяющими сохранить разумный баланс между удобством и безопасностью.
Примером перспективных исследований в этой области может служить проект Abacus, обнародованный на недавней конференции Google I/O.
https://www.kaspersky.ru/blog/multi-factor-authentication/8705/
Четыре новых проекта Google: Soli, Jacquard, Vault и Abacus. Что это и зачем?
https://www.kaspersky.ru/blog/google-projects-soli-jacquard-vault/8175/

Идентификация, аутентификация и авторизация - в чём разница?
идентификация - определение (кто там?)
аутентификации - проверка (чем докажешь?)
авторизация - доступ (открываю!)
http://it-uroki.ru/uroki/bezopasnost/identifikaciya-autentifikaciya-avtorizaciya.html


В чем разница между двухэтапной и двухфакторной аутентификацией:
Двухфакторная аутентификация может быть двухэтапной, но обратное верно не всегда.
Граница между этими понятиями очень тонкая, поэтому их часто и не различают.
Например, Twitter в блоге нарекает свою двухэтапную аутентификацию двухфакторной, а Google в справке уравнивает эти способы (впрочем, компания предлагает оба).
Действительно, в сетевых учетных записях (Microsoft, Google, Яндекс и т.п.), соцсетях и мессенджерах реализация 2FA и 2SV очень похожа. Один этап всегда подразумевает ввод пароля или ПИН-кода, который вы знаете.
Разница между способами аутентификации кроется во втором этапе – 2FA возможна только в том случае, если у вас что-то есть.

Типичным дополнением к известному вам паролю служит одноразовый код или пароль (OTP). Здесь-то и зарыта собака!

Двухфакторная аутентификация подразумевает создание одноразового пароля непосредственно на устройстве, которым вы обладаете (аппаратный токен или смартфон). Если OTP отправлен в SMS, аутентификация считается двухэтапной.

Казалось бы, SMS приходит на смартфон, который у вас есть. Как вы увидите ниже, это – ложная предпосылка.
Читать дальше: http://www.outsidethebox.ms/18372/

Всего есть 4 фактора:
1 - то, что ты знаешь, 2 - то, что имеешь, 3 - кем являешься и 4 - где находишься.
http://www.outsidethebox.ms/18372/
Соответственно: пароль, одноразовый пароль сгенерированый на устройстве, сканер отпечатка/сетчатки/и т.п. и гео-локация.

Реализация 2FA и 2SV у Google, Microsoft и Яндекс:
Давайте посмотрим, какую защиту учетной записи предлагают некоторые крупные игроки с миллионами пользователей.
.
.
.
Microsoft

У Microsoft все очень похоже на Google (см. настройки аккаунта) поэтому я сфокусируюсь на любопытных различиях. Компания не поддерживает аппаратные токены, но можно обеспечить 2FA, генерируя OTP фирменным приложением Authenticator.
Приложения для аутентификации
На мобильной Windows и iOS приложения Microsoft работают одинаково – просто генерируют коды.
На Android ситуация интереснее, потому что у приложения Microsoft Account два режима работы – двухэтапный и двухфакторный.
(Машу кое-кому ручкой  Roll Eyes ) https://bitcointalk.org/index.php?topic=2178539.msg22433240#msg22433240
Читать дальше:http://www.outsidethebox.ms/18372/

Небезопасность 2FA по SMS
Нужно отметить, что 2FA по SMS уже официально признана небезопасным методом аутентификации из-за неустранимых уязвимостей в сигнальной системе Signaling System 7 (SS7), которая используется сотовыми сетями для взаимодействия между собой.

Специалисты компании Positive Technologies ещё несколько лет назад показали, как происходит перехват SMS. Если вкратце, то атака представляет собой процедуру регистрации абонента в зоне действия «фальшивого» MSC/VLR. Исходными данными являются IMSI абонента и адрес текущего MSC/VLR, что можно получить с помощью соответствующего запроса в сети SS7. После регистрации абонента в зоне «фальшивого» MSC/VLR он перестанет получать входящие вызовы и SMS, а все его SMS будут приходить на узел атакующего.
https://habrahabr.ru/company/globalsign/blog/348124/

Эксперты давно говорят о том, что в современных реалиях SMS-сообщения нельзя считать надежным «вторым фактором» для осуществления двухфакторной аутентификации. В 2016 году Национальный институт стандартов и технологий США (The National Institute of Standards and Technology, NIST) представил документ, согласно которому, использование SMS-сообщений для осуществления двухфакторной аутентификации в будущем поощряться не будет. В документе содержится прямое указание на то, что использование SMS-сообщений для двухфакторной аутентификации будет рассматриваться как «недопустимое» и «небезопасное».

Также ИБ-специалисты уже доказали, что для обхода двухфакторной аутентификации может использоваться и набор сигнальных телефонных протоколов SS7 (или ОКС-7, Система сигнализации № 7), разработанный в далеком 1975 году. Хуже того, примеры таких атак уже были зафиксированы в реальности.
https://xakep.ru/2017/07/17/google-2sv/

Хаос двухфакторной аутентификации
https://apptractor.ru/info/articles/haos-dvuhfaktornoy-autentifikatsii.htm
Самая уязвимая точка двухфакторной аутентификации – мобильные операторы. Если вы можете взломать аккаунт оператора, который поддерживает номер телефона человека, вы можете перехватить любой звонок или текст, отправленный ему. Для мобильных приложений, вроде Signal, полностью привязанных к номеру телефона, этого может быть достаточно, чтобы похитить целый аккаунт.


twofactorauth.org
Сервис может сказать вам, какие сайты предлагают больше, чем просто вход через пароль, а также позволяет вам легко написать твит о компаниях, не предоставляющих такой возможности.
The TwoFactorAuth website should then be accessible from http://localhost:4000
https://github.com/2factorauth/twofactorauth

Кампания сработала: почти каждая компания теперь предлагает свою форму двухфакторной аутентификации.

Но победа оказалась странной. Сейчас существуют десятки различных вариантов двухфакторной аутентификации, выходящих за возможности простого перечисления. Некоторые присылают коды через СМС, другие используют email или приложения, такие как Duo и Google Auth.
Читать дальше: https://apptractor.ru/info/articles/haos-dvuhfaktornoy-autentifikatsii.html

Добавил ссылок:

Чем уязвимость в протоколе шифрования Wi-Fi угрожает криптовалютным кошелькам
https://bits.media/news/chem-uyazvimost-v-protokole-shifrovaniya-wi-fi-ugrozhaet-kriptovalyutnym-koshelkam/


Двухфакторная аутентификация, которой удобно пользоваться

    
Quote
Алгоритм простой: человек ошибся с вводом кода, всё, надо ждать следующего. Натуральным образом (при ttl 30с) это даёт всего 2880 попыток в сутки. А дальше простой алгоритм, который увеличивает задержку после каждой следующей попытки.

Вы учитываете, что злоумышленник может открыть одновременно много сессий?

    То, что не следуете RFC — плохо.

Кажется, я объяснил логику, почему существующие RFC нас не удовлетворяют. Однако, если все сойдется хорошо, мы опубликуем нашу спецификацию в качестве RFC, когда она устаканится.
https://habrahabr.ru/company/yandex/blog/249547/

Обзор, как включить 2фа на некоторых криптовалютных биржах.
http://hyipstat.top/blog.php?id_n=2066

Исследователь заявил о продаже эксплоита для обхода двухфакторной аутентификации Poloniex
Подробнее: https://www.securitylab.ru/news/487958.php
60  Local / Разное / Признаки цивилизованности - какие они? on: March 15, 2018, 01:35:58 PM

Что для вас является признаком цивилизованности? Признаки цивилизованности(цивилизации) - какие они?

Например:
Quote
По ведическим меркам, техническая сторона цивилизации – лишь внешняя сторона дела. Согласно ведическим стандартам, научно-технический прогресс не является достаточным условием для того, чтобы общество считалось цивилизованным.

Некоторые вообще считают, что технический прогресс приводит к деградации...

Quote
В современном мире отношение к науке меняется от резко негативного до фанатичного. Одни считают, что всё, выходящее за рамки науки, - мракобесие, а другие обвиняют науку во всех грехах и ратуют за скорую гибель науки.
Pages: « 1 2 [3] 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 ... 77 »
Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!