Bitcoin Forum
May 04, 2024, 02:11:49 PM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: [1]
  Print  
Author Topic: Vulnerabilidad TOR permitiría robar BTCs al usar mezcladores (o sites cripto)  (Read 57 times)
DdmrDdmr (OP)
Legendary
*
Offline Offline

Activity: 2310
Merit: 10758


There are lies, damned lies and statistics. MTwain


View Profile WWW
December 08, 2021, 03:43:04 PM
Last edit: December 08, 2021, 05:15:04 PM by DdmrDdmr
Merited by paxmao (4), Hispo (2), Csmiami (1)
 #1

Hace dos días, el usuario @HeoricLife (quien parece estar ligado a los servicios de WalletRecovery), describió en Reddit cómo clientes suyos llevan un tiempo reportando la pérdida de bitcoins al usar algún mezclador. No cita mezcladores concretos, pero si describe lo que cree estar pasando:

1.   Los atacantes estarían creando muchos Tor exit nodes, llegando a copar hasta 1/3 de ellos.

2.   Buscarían peticiones http a webs relacionadas con criptomonedas, con foco particular en los mezcladores. Estos sitios funcionan normalmente con https, pero mucha gente escribe el dominio (y por tanto van sobre http por defecto), y esperan a que la web destino les redirija al https. Los atacantes evitan esta redirección, quedándose el usuario en http.

3.   Al estar la sesión http con un texto no encriptado, los atacantes pueden detectar la dirección BTC que proporcione un site, y cambiarla por la suya propia.

4.   Al enviar BTCs a la dirección mostrada en la página web, lo acaban haciendo a la del atacante.

El autor de lo anterior recomienda usar las extensiones de https Everywhere, verificar los avisos de nuestro browser si nos conectamos a http, y usar una vpn en lugar de tor para temas cripto.

Me gustaría conocer como de extendida está la práctica anterior en realidad. Desconozco cómo de fácil/difícil es controlar una porción significativa de notos de salida Tor para estos menesteres, y si la red tiene contramedidas para evitarlo.

En todo caso, lo anterior diría que no puede afectar a los accesos a mezcladores a través de una dirección onion (en lugar de una dirección en la clearweb). Saltarse tor para sólo confiar en la vpn me da que expone notablemente la privacidad en el acceso a sites de criptomonedas, aunque sea al propio proveedor de la vpn. Diría que hay que tomar la noticia con cierta mesura, aunque la alerta muestra que no se puede bajar la guardia por el simple hecho de ir sobre Tor.

Ver:
https://www.reddit.com/r/Bitcoin/comments/rag3gy/dont_use_tor_for_bitcoin/
https://www.criptonoticias.com/tecnologia/tor-presentaria-vulnerabilidad-permite-robar-bitcoins/

Edit:
Correlacionado: https://nusenu.medium.com/is-kax17-performing-de-anonymization-attacks-against-tor-users-42e566defce8
Be very wary of relying on JavaScript for security on crypto sites. The site can change the JavaScript at any time unless you take unusual precautions, and browsers are not generally known for their airtight security.
Advertised sites are not endorsed by the Bitcoin Forum. They may be unsafe, untrustworthy, or illegal in your jurisdiction.
1714831909
Hero Member
*
Offline Offline

Posts: 1714831909

View Profile Personal Message (Offline)

Ignore
1714831909
Reply with quote  #2

1714831909
Report to moderator
1714831909
Hero Member
*
Offline Offline

Posts: 1714831909

View Profile Personal Message (Offline)

Ignore
1714831909
Reply with quote  #2

1714831909
Report to moderator
1714831909
Hero Member
*
Offline Offline

Posts: 1714831909

View Profile Personal Message (Offline)

Ignore
1714831909
Reply with quote  #2

1714831909
Report to moderator
womanderful
Sr. Member
****
Offline Offline

Activity: 490
Merit: 473


View Profile
December 08, 2021, 04:45:44 PM
Merited by DdmrDdmr (2), paxmao (2), Hispo (2), Csmiami (1)
 #2

El autor de lo anterior recomienda usar las extensiones de https Everywhere

En el hilo de reddit acabo de descubrir algo aún mejor: los firefoxes y chromes recientes tienen una opción para ir solamente por https. Confirmo que ungoogled-chromium también lo tiene.


Desconozco cómo de fácil/difícil es controlar una porción significativa de notos de salida Tor para estos menesteres, y si la red tiene contramedidas para evitarlo.

Para quien tiene una botnet, meter un nodo de salida de tor en cada ordenador es trivial. La red de tor puede tomar medidas contra estos casos (de vez en cuando se ve algo en tor-relays) pero están centralizadas en un puñado de personas.

(he editado el título de mi respuesta porque no es una vulnerabilidad en tor)
Csmiami
Copper Member
Legendary
*
Offline Offline

Activity: 1596
Merit: 1319


I'm sometimes known as "miniadmin"


View Profile WWW
December 08, 2021, 10:06:58 PM
Merited by Hispo (2)
 #3

No es por echar la culpa a las victimas, pero joder... si estas usando TOR... usa un site Onion... que no cuesta nada hombre... Que el objetivo de usar tor es la privacidad (asumiremos) y usando un link no onion lo mandas al traste...

DdmrDdmr (OP)
Legendary
*
Offline Offline

Activity: 2310
Merit: 10758


There are lies, damned lies and statistics. MTwain


View Profile WWW
December 09, 2021, 09:18:56 AM
 #4

<…>
Concuerdo en la apreciación, aunque lo dejé en consonancia con el titular de Criptonoticias. De hecho, la técnica utilizada para cambiar la dirección BTC la destacan ligada a mezcladores, y puede que sean los casos de uso donde buscan actuar con mayor énfasis, pero puede afectar a cualquier otro aplicativo que te presente una dirección BTC de pago en circunstancias análogas. Supongo que los atacantes focalizan esfuerzos donde creen que puede haber más retorno.
womanderful
Sr. Member
****
Offline Offline

Activity: 490
Merit: 473


View Profile
December 09, 2021, 11:43:24 AM
Merited by Csmiami (1)
 #5

No es por echar la culpa a las victimas, pero joder... si estas usando TOR... usa un site Onion... que no cuesta nada hombre... Que el objetivo de usar tor es la privacidad (asumiremos) y usando un link no onion lo mandas al traste...

La seguridad operativa (opsec, como se le llama en el mundillo) es difícil, y el usuario promedio lo que hace es bajarse el tor browser bundle, enchufarlo junto con una vpn y darse palmaditas en la espalda porque ya es anónimo \o/

Pero también, entre quienes sí estudian cómo mejorar su opsec, hay muchos que caen en la trampa del "esto es más seguro, voy a hacerlo" y al final acaban con una configuración inutilizable con tal de protegerse de los cinco ojos, cuando todo lo que pretenden es mezclar 50 euros en bitcoin. Lo sé porque me ocurrió a mí, y solo más tarde aprendí el concepto de "qué es lo que protejo y de quién lo protejo".
Pages: [1]
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!