Ataki na posiadaczy waluty Bitcoin

19.06.2011 3:35, Autor: Grzegorz Niemirowski (gniemirowski), Kategoria: News
NewsImage

Ostatnio coraz większą popularność zdobywa wirtualna waluta Bitcoin. Pojawiają się towary i usługi dostępne za Bitcoiny, prowadzony jest handel Bitcoinami, a wielu użytkowników zdobywa wirtualne monety prowadząc obliczenia za pomocą klastrów wydajnych procesorów lub kart graficznych. Równolegle jednak pojawiają się ataki, które mają na celu kradzież Bitcoinów.

Portfele z Bitcoinami mają postać plików przechowywanych na komputerach użytkowników, zazwyczaj o nazwie wallet.dat. W przypadku nowych wersji Windows plik ten znajduje się w katalogu %UserProfile%\AppData\Roaming\Bitcoin\wallet.dat. Problem polega na tym, że plik ten nie jest szyfrowany, jeśli więc padnie łupem złodzieja, otrzyma on dostęp do zgromadzonych środków. Zdarzało się, że wykradane były pokaźne sumy. Ostatnio firma Symantec ostrzegła przed trojanem Infostealer.Coinbit, który szuka pliku wallet.dat a następnie wysyła go mailem korzystając z serwera smtp.wp.pl. Możemy się więc domyślać, że autorem wirusa jest Polak. Chociaż Symantec określił zagrożenie jako niskie, a sam trojan prawdopodobnie nie rozprzestrzenia się samodzielnie, warto pomyśleć o zabezpieczeniu swoich bitcoinowych portfeli, np. za pomocą szyfrowania.

Ilość ataków mających na celu wykradzenie pliku portfela będzie z pewnością wzrastać, będą też wykorzystywane coraz bardziej skomplikowane techniki rozprzestrzeniania się szkodliwego oprogramowania. Zapewne będzie wiele podobieństw do obecnie występujących wirusów wykradających numery kart kredytowych. Jednak nie każdy użytkownik karty posiada jej numer w komputerze, natomiast użytkownicy waluty Bitcoin swoje portfele mają właśnie na swoich komputerach.

r   e   k   l   a   m   a

Komentarze (37)  

Avatar
Anonim (niezalogowany) | 19.06.2011 6:37#1

Mam 13 btc, jakby ktoś mi ukradł mój portfel to bym się zdenerwował.

AvatarUżytkownik jest nieaktywny
hivonzooo | 19.06.2011 8:01#2

Polak potrafi!

Avatar
ARMed w/ SSH (niezalogowany) | 19.06.2011 9:11#3

Nie orientuję się zbyt dobrze w tej materii, wobec czego uprzejmie proszę aby nie jeździć po mnie zbyt ostro :)
Czy wystarczającym zabezpieczeniem mogłoby być zablokowanie w firewallu adresu smtp.wp.pl ?

Avatar
Bander zwierz (niezalogowany) | 19.06.2011 9:37#4

Wystarczy zaszyfrować katalog?

AvatarUżytkownik jest nieaktywny
Igloczek | 19.06.2011 10:54#5

Wystarczy założyć konto na MyBitcoin i nie ma problemu.

AvatarUżytkownik jest nieaktywny
matzu | 19.06.2011 11:12#6

Przepada plik, przepadają zgromadzone na nim środki. Warto więc wspomnieć o regularnym backup-ie tego pliku (choć wydaje się to oczywiste).

AvatarUżytkownik jest nieaktywny
Vifon | 19.06.2011 11:26#7

Myślę, że zagrożenie jest mniejsze niż by się wydawało. O BTC mało kto wie, a w moim otoczeniu są to niemal sami linuksiarze, więc mało prawdopodobne, żeby się czymś zarazili.

AvatarUżytkownik jest nieaktywny
Limak | 19.06.2011 11:27#8

Oj, brak szyfrowania portfela to powazna luka w calym projekcie bitcoin.. A zgodnie z zalozeniami projektu, wszystkie transakcje sa anonimowe, tak wiec nie jestesmy w stanie udowodnic ze skradziono nam bitcoiny, ani ze kiedykolwiek je mielismy...

AvatarUżytkownik jest nieaktywny
DonM$ | 19.06.2011 12:27#9

O ja znowu o tej piramidzie piszecie...

Avatar
Anonim (niezalogowany) | 19.06.2011 12:39#10

Można udowodnić, że MIELIŚMY, ale co z tego?
Przecież nikt nam tych pieniędzy nie odda.
Przypominam, że w Bitcoin nie ma żadnego
centralnego serwera, czy administratora.

AvatarUżytkownik jest nieaktywny
gogowitczak | 19.06.2011 15:05#11

Bitcoiny to świetny pomysł, ale brak szyfrowania plików uważam za ogromny błąd, nieakceptowalny wręcz. To trochę jak trzymanie banknotu przyczepionego do koszuli na taśmę klejącą - niby się trzyma, ale ktoś wprawny może go odczepić tak, że się nie zorientujemy :).
Lepiej walutę trzymać we wspomnianym MyBitcoin niż na twardym dysku.

Avatar
madmax2012 (niezalogowany) | 19.06.2011 15:47#12

Jak można takie dane przechowywać w nieszyfrowanym pliku ?! Przecież to czysta głupota...

Avatar
michauek (niezalogowany) | 19.06.2011 19:41#13

Nie za bardzo rozumiem działanie, czyli edytując plik mogę sobie wpisać ile mam Bicoinów? Nie ma tego gdzieś na serwerze?

Avatar
arturismo (niezalogowany) | 19.06.2011 20:45#14

Czy ja coś źle patrzę czy jeden BTC jest wart 42 PLN i jeszcze niedawno było to 0,01 PLN?

https://bitomat.pl/

Avatar
tpablo (niezalogowany) | 19.06.2011 21:21#15

Fakt, że plik wallet.dat nie jest zaszyfrowany nie jest błędem. Podobnie jak błędem nie jest to, że Pidgin jawnie zapisuje hasła w XMLowych plikach konfiguracyjnych. Błąd popełniają użytkownicy, którzy nie zapewniają sobie tego szyfrowania sami. Bo to użytkownik powinien decydować, które dane uważa za wrażliwe. Byłoby głupotą, gdyby każdy program do wszystkiego posiadał własną implementację szyfrowania i żeby każdy program z osobna pytał użytkownika o hasło. Są gotowe, zewnętrzne rozwiązania i zintegrowanie ich z czymkolwiek-się-chce nie boli - wystarczy trzymać pliki w wirtualnych folderach, pod które podmontowany jest zaszyfrowany zasób (plik/partycja/pendrive...).

AvatarUżytkownik jest nieaktywny
nietyk | 19.06.2011 21:31#16

Bitcoin to jeszcze jeden sposób na wyłudzenie naszej kasy

AvatarUżytkownik jest nieaktywny
klopas | 19.06.2011 21:46#17

ale jedyny sposób na zdobycie blotterów z naniesionym LSD w paru polskich miastach gdzie kwasów w ogóle nie ma :D

Avatar
ghnfg (niezalogowany) | 19.06.2011 22:21#18

Bitcoin to po prostu pieniądz fiducjarny. Tak jak Złoty, Dolar i inne.

Avatar
zenek1111 (niezalogowany) | 20.06.2011 10:57#19

ja nie moge spekulacja owinięta w ładny papierek i wszyscy się podniecają

Avatar
lolek456 (niezalogowany) | 20.06.2011 15:00#20

> Lepiej walutę trzymać we wspomnianym MyBitcoin
> niż na twardym dysku.

Ostatnio włamano się do mtgox.com, ukradziono loginy i hasła użytkowników, kto mi gwarantuje, że to samo nie spotka MyBitcoin?

AvatarUżytkownik jest nieaktywny
TheBlackMan | 20.06.2011 15:07#21

To było całkowicie do przewidzenia.

Trzymanie swoich bitcoinów na komputerze z Windowsem podłączonym do sieci to proszenie się o problemy.

Gość który stracił 500k dolarów w Bitcoinach w zeszłym tygodniu też używał komputera z windows (sic !).

Nie piszę tego dlatego, że jestem zatwardziałym Linuksiarzem. Po prostu Windows nie oferuje odpowiedniej ochrony i trzeba się z tym pogodzić. M.in. dlatego właśnie nie używam go od 4 lat.

Dbajcie o swoje pieniądze, bo ktoś o nie zadba za was.

Avatar
ppr_g (niezalogowany) | 20.06.2011 15:08#22

Pamiętajcie, że jeśli nazbieracie bitcoinów i "kupicie" za nie np. laptopa, to nie zapłacicie podatku VAT za niego bo .. w rozumieniu prawa nic nie kupiliście. Tak samo nie płacisz podatku dochodowego za zgromadzone bitcoiny. Jeśli wirtualna waluta zyskuje na "wartości" i można za nią kupować dobra materialne, to jest niepodatna na podatki, inflację (bitcoin jest podatny na deflację) i zmiany kursu w różnych krajach.
Waluta fiducjarna jest oparta o konkretnego monopolistę, który reguluje popyt na walutę poprzez podatki, a inflację przez zmianę stóp procentowych i produkuje tej waluty ile chce. Taki monopolista będzie zwalczał bitcoiny itp.

Z drugiej strony codziennie ktoś "wymienia punkty na nagrody" itp. To prostsza metoda obejścia podatków oparta na wymianie wirtualnych punktów na reale nagrody.

AvatarUżytkownik jest nieaktywny
Mariosti* | 20.06.2011 15:43#23

@TheBlackMan
Jak użytkownik głupi to mu najbezpieczniejszy system operacyjny na świecie nie pomoże.

AvatarUżytkownik jest nieaktywny
TheBlackMan | 20.06.2011 17:52#24

@Mariosti*

[[[@TheBlackMan
Jak użytkownik głupi to mu najbezpieczniejszy system operacyjny na świecie nie pomoże.]]]

Mimo to, nawet ostrożny użytkownik windowsa zawsze może coś złapać.

Ten system jest zwyczajnie tak tragicznie napisany pod kątem bezpieczeństwa, że nie odważyłbym się na nim trzymać Bitcoinów.

AvatarUżytkownik jest nieaktywny
lenny7 | 21.06.2011 0:33#25

Zapomnieliście dopisać o ataku na serwis wymiany walut BitCoin, dokładnie MtGox, który został wczoraj w nocy shakowany. Na ich stronie głównej oświadczenie:

https://support.mtgox.com/entries/20208066-huge-bitcoin-sell-off-due-to-a-compro...

W Internecie krąży już baza danych użytkowników serwisu.

AvatarUżytkownik jest nieaktywny
TheBlackMan | 21.06.2011 10:08#26

@manishe

Nie tyle został shakowany, co komputer jednego z audytorów bezpieczeństwa posiadających dostęp tylko do odczytu został shakowany.

Sama strona nie została shakowana.

AvatarUżytkownik jest nieaktywny
lenny7 | 22.06.2011 19:05#27

Każdy mógł tak napisać. Czy audytor bezpieczeństwa w firmie musi sobie na swojego laptopa zgrać całą bazę danych użytkowników? Nie wydaje mi się, że takie są standardy pracy ekspertów od bezpieczeństwa.
Co nie zmienia faktu, że ten fakt mocno zachwiał walutą i cenami na rynku.

Avatar
Frodo_ (niezalogowany) | 22.06.2011 23:12#28

> Fakt, że plik wallet.dat nie jest zaszyfrowany nie jest błędem.
> Podobnie jak błędem nie jest to, że Pidgin jawnie zapisuje
> hasła w XMLowych plikach konfiguracyjnych. Błąd popełniają
> użytkownicy, którzy nie zapewniają sobie tego szyfrowania
> sami. Bo to użytkownik powinien decydować, które dane
> uważa za wrażliwe. Byłoby głupotą, gdyby każdy program do
> wszystkiego posiadał własną implementację szyfrowania i
> żeby każdy program z osobna pytał użytkownika o hasło. Są
> gotowe, zewnętrzne rozwiązania i zintegrowanie ich z
> czymkolwiek-się-chce nie boli - wystarczy trzymać pliki w
> wirtualnych folderach, pod które podmontowany jest
> zaszyfrowany zasób (plik/partycja/pendrive...).
Ale zaszyfrowanie np. TrueCryptem nic nie da! Owszem, gdy ktoś skradnie nam komputer, nie będzie mógł podmontować partycji. Lecz gdy używamy klienta bitcoin to mamy już partycję podmontowaną i widoczną przez wszystkie programy, także przez trojana który byłby w systemie. Jedynym rozwiązaniem to szyfrowanie w samym kliencie bitcoin, a i tak należałoby zabezpieczyć się przed keyloggerami.
Najlepiej jednak trzymać pieniądze w Linuxie; jeśli nie decydujemy się na zmianę systemu, to należy zainstalować virtualbox, pod nim zainstalować Linuxa np. Ubuntu wybierając szyfrowanie katalogu użytkownika.

Avatar
mietek_z_kaletek (niezalogowany) | 22.06.2011 23:30#29

Tak, zachwiał strasznie mocno. Przed atakiem na bitomat.pl 1BTC=52zł, a w chwili obecnej 1BTC=49,7zł. Kolosalna różnica, prawie upadek :)
Przed pisaniem głupot, wystarczy sprawdzić stan faktyczny.

Avatar
Anonim (niezalogowany) | 23.06.2011 15:27#30

@michauek (niezalogowany) | 19.06.2011 19:41#13
"Nie za bardzo rozumiem działanie, czyli edytując plik mogę sobie wpisać ile mam Bicoinów? Nie ma tego gdzieś na serwerze?"

Możesz, ale przy próbie przelania tych pieniędzy nie będziesz mógł udowodnić, że należą do Ciebie, ponieważ znana jest w Internecie historia przelewów

arturismo (niezalogowany) | 19.06.2011 20:45#14
"Czy ja coś źle patrzę czy jeden BTC jest wart 42 PLN i jeszcze niedawno było to 0,01 PLN?"

Dokładnie :)
http://like-a-geek.jogger.pl/2011/05/31/jak-bardzo-spozniles-sie-z-bitcoin/
Kto kupił / wygenerował trochę bitcoinów parę miesięcy temu i teraz je sprzedał jest bogaty.

AvatarUżytkownik jest nieaktywny
klopas | 25.06.2011 15:07#31

najwięcej to 1BTC kosztował 120zł jakby nie patrzeć ;)

teraz trudność wydobycia wzrosła o 50%
i mając radeona hd6870 (ok 650zł) jakby mieć kompa 24h włączonego przy jakimś poolu (np. deepbit) zarobimy jakieś 350zł (o ile 1BTC będzie kosztował te 50zł)
a parę dni temu zarobiłoby się 700zł (więc karta się zwraca)

jakieś 3-4miesiące temu to się bardzo opłacało, kupić np. HD5830 za te 300zł (najlepiej 4 sztuki) a obecnie ta karta nie jest produkowana i cena wzrosła tej karty podwójnie (bo zainteresowani byli głównie kopacze BTC)

a jeszcze prąd trzeba opłacić, włączony komputer 24h z małym obciążeniem jednak nie ciągnie tyle co komp 24h przy pełnym obciążeniu

obecnie to też się opłaca, ale nie aż tak, jak wcześniej ;)

AvatarUżytkownik jest nieaktywny
klopas | 25.06.2011 15:09#32

jakbym się nie spóźnił obecnie siedziałbym na iMacu 24 Alu i jeździłbym Hondą NSR 125/50 :D

ale zbyt późno na to trafiłem i nie opłaca mi się to zbyt ;)

AvatarUżytkownik jest nieaktywny
klopas | 25.06.2011 15:17#33

https://en.bitcoin.it/wiki/Mining_hardware_comparison
tu możecie zobaczyć ile dana karta wyciąga Mhash/s, jak widać, Geforce kompletnie się do tego nie nadają, CPU tak samo ;)

wiem, bo u brata jest 8800gt i po mocnym podkręceniu (artefakty w każdej grze) wyciągał 36MHash/s, a normalnie z 28MHash/s, myślałem nad dopłatą 50zł i wymianą na HD4850 i miałbym od razu 70-80MHash/s, ale i tak, i tak nie jest to za bardzo opłacalne (trzeba doliczyć rachunek za prąd ;) )

Avatar
r50zyry5 (niezalogowany) | 09.07.2011 22:29#34

Chcesz mieć 100% pewność ochrony swojego wirtualnego portfela ?

Przeczytaj:
http://forum.bitcoin.pl/viewtopic.php?f=7&t=1146

Avatar
resftalo (niezalogowany) | 18.08.2011 1:18#35

jak utworzyć sobie taki plik?
Jest gdzieś kurs tworzenia wallet.dat w edytorze?

Avatar
Bitcoin Polska (niezalogowany) | 09.11.2011 18:14#36

Czym jest bitcoin? Na to i inne pytania znajdziesz odpowiedź na portalu poświęconym kryptowalucie bitcoin.

Avatar
NowyInwestor (niezalogowany) | 02.04.2012 15:15#37

polecam stronkę o bitcoin:
http://bitcoin.pl

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Polecamy
Recenzja MSI WindTop AE2410

Powiew świeżości?
Test Sharp AQUOS SH80F

Warto (byłoby) się szarpnąć
Test Garmin Forerunner 610

Osobisty asystent treningowy
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av