Как найти потерянные биткоины?

Содержание:

Установка кошелька

Первым делом надо выделить отдельный сервер для размещения кошелька. Почему именно отдельный сервер? Отдельный сервер позволит снизить риски вывода всех ваших средств злоумышленником в случае взлома основного сайта. Ну и не стоит забывать, что для хранения blockchain требуется много места на диске (~150Gb места на диске и т. п. — подробности по ).

После того, как вы осмысленно приняли решение о том, что хотите принимать криптовалюты на своём сайте и купили сервер (либо использовали имеющийся), надо установить bitcoin ноду.

На сервере должна быть установлена любая подходящая операционная система, самый простой вариант — Ubuntu 16.10 (да, на самом деле — это не лучший выбор, лучше установить 16.04 либо дождаться 18.04 и подождать еще пару месяцев для стабилизации). Как правило, заморачиваться с разбивкой диска нет смысла и можно смело использовать 2-4Gb на swap и остальное пускать на корневой раздел (/ или root).

После того, как сервер будет доступен, первое, что надо сделать — отключить авторизацию по паролям и настроить авторизацию по ssh ключам. Сделать это достатчно просто, есть хорошее описание от DigitalOcean.

После того, как сервер будет настроен, достаточно пары команд для того, чтобы запустить полноценную ноду кошелька

Как можно потерять Биткоины — способы и реальные истории

  1. Потеря накопителя или переносного HDD с кошельком. Бывают ситуации, когда человек специально или случайно теряет хранилище с бумажником Bitcoin. Сегодня такие случаи происходят реже, а вот на начальном этапе развития криптовалюты подобные ошибки были распространены. Один из примеров — Дж. Хауэллс, IT-специалист из Ньюпорта. Он стал известен в криптовалютном мире, благодаря потере 7,5 тысяч Биткоинов. Хауэллс был среди первых майнеров BTC, но со временем он потерял веру в криптовалюту и оставил эту работу. В течение 3-х лет он хранил HDD с бумажником, но во время очередной уборки он выбросил его на свалку. Подобный случай произошёл с Д. Китченом из Великобритании. Майнер оставил перспективный заработок из-за высокой шумности кулера, а накопленные за время работы 50 BTC попросту удалил с флешки и поставил на место бумажника операционную систему. Похожая ситуация произошла с редактором «Гизмодо», который выбросил HDD с 1,4 тысячами Bitcoin. Интересно, что криптовалюта была куплена всего за 25 долларов. В 2018 году сложно представить, чтобы владелец криптовалюты выбросил носитель информации с кошельком Bitcoin. С другой стороны, вероятность технического повреждения или потери флешки с кошельком остается.
  2. Утеря пароля. Одним из главных страхов владельцев криптовалюты является воровство пароля. Чтобы защититься от такой ситуации люди применяют разные методы. Так, A. Leonard (генеральный директор SEO площадки BlockEx) держал данные о хранилище Биткоинов (около 6 тысяч монет) на e-mail. Предпочтение было отдано известному сервису Hushmail, который за время работы получил хорошую репутацию и положительные отзывы. Но почтовая площадка все-таки подвела Леонарда. Адам потерял доступ к e-mail, а восстановить его так и не смог. В результате 6000 BTC никогда не будут использованы и являются навсегда утраченными.
  3. Утеря бумажного хранилища. Сегодня многие владельцы Bitcoin предпочитают холодные кошельки, надежно защищенные от действия хакеров. Одним из способов хранения является запись персональных данных (приватного ключа или пароля) на листе бумаги вручную или с помощью специальной программы. С одной стороны, такой метод защищает от взлома, а с другой появляется риск потери или физического уничтожения ценного документа. Один из примеров — случай, произошедший с В. Тихомировым (создателем ИТ-организации под названием DDG). В 2015-м он купил BTC на полмиллиона рублей, после чего напечатал приватный ключ на листке, который оставил на рабочем столе. В процессе переезда бумага с ценной информацией была утеряна, и найти ее не удалось.
  4. Забывчивость. Некоторые люди придумывают пароль к Биткоин-кошельку и для большей надежности запоминают его. Теоретически такой способ защиты эффективен, но на практике высок риск забыть необходимый набор символов. Именно это произошло с Г. Нвезе, создателем KickCity. Однажды, во время поездки на такси, он потерял бумажник BTC. Чтобы восстановить доступ к виртуальным монетам на другом хранилище, нужно было ввести набор символов, которые Гидеон забыл.
  5. Смерть. Число потерянных Биткоинов растет еще по одной причине — гибели владельцев криптовалюты. По статистике ежедневно умирает больше 100 хозяев Bitcoin-кошельков. Если при жизни человек не передал информацию по доступу к бумажнику родным и близким, виртуальные монеты перестают существовать — они становятся «мертвыми».

Электрум

Electrum — это легкий клиент для хранения BTC, который существует с ноября 2011 года. Модифицированный кошелек с поддержкой SegWit был написан на Python.

Зашифрованный кошелек, содержащий ваши биткоины, защищается паролем. Пользователю не нужно загружать целый блокчейн, чтобы использовать приложение, поскольку оно запрашивает эту информацию с сервера. Транзакции подписываются прямо на устройстве, никакие данные не отправляются без вашего ведома. Это делает кошелек Electrum одним из самых популярных среди других вариантов хранения криптовалюты.

Чтобы получить адрес segwit, начинающийся с 3 (bech32), в Electrum, просто выполните следующие шаги:

  1. сгенерировать bip39, сид-фразу из 12 слов (используйте кошелек в автономном режиме для большей безопасности — без подключения в сети),
  2. в electrum выберите, Файл -> Создать / Восстановить -> Стандартный кошелек -> У меня уже есть сид -> нажмите «Параметры» и выберите bip39, запишите сид, затем нажмите «Далее»,
  3. Установить derivation path вручную: m / 49 ‘/ 0’ / 0 ‘/ 0

Кошелек генерирует Bech32-ключи на bc1, которые длиннее legacy и 3-segwit.

Samourai Wallet

Samourai Wallet — еще один кошелек для хранения адресов с SegWit. Команда также сосредоточилась на безопасности и конфиденциальности. Доступный в использовании, без предзаказов и внешних устройств.

Кошелек зашифровывается на мобильном устройстве по стандарту AES-256 (Advanced Encryption Standard или Рэндал на 256 бит). Безопасный вход в систему через PIN на 5-8 цифр. Он также никогда повторно не использует адреса, а также не передает ценные метаданные о вас или ваших транзакциях.

Можно ли вывести биткоины на телефон?

Существует еще один необычный вариант вывода BTC с кошелька – через счет мобильного телефона. Для этого нужно использовать портал interkassa.com, где нужно перейти в магазин и выбрать Мобильную связь. 

На открывшейся странице нужно выбрать подходящего мобильного оператора, а в форме с оплатой заполнить пустые поля и подтвердить операцию. На экране должны будут появиться все доступные варианты транзакции. Нужно ознакомиться с условиями и подтвердить перевод. 

В открывшейся квитанции необходимо скопировать адрес кошелька Bitcoin, на который переводятся активы с кошелька. Минимальная сумма транзакции – 100 000 сатоши. Транзакция проходит почти мгновенно, так как платежи обрабатываются в автоматическом режиме.

Социальная инженерия и фишинг

Под социальной инженерией понимается совокупность обменных приемов, заставляющих пользователей выполнять на сайтах или в приложениях действия, которые могут нанести им ущерб. Одним из таких весьма популярных методов является фишинг – создание сайтов-клонов известных ресурсов, которые вынуждают пользователей раскрывать свои персональные данные, включая пароли, телефонные номера, реквизиты банковских карт, а в последние годы и приватные ключи от криптовалютных кошельков.

Ссылки на фишинговые сайты могут распространяться разными способами – это и рекламные объявления в соцсетях, и электронные письма, копирующие внешний вид рассылок от официальных проектов. Все это делается с единственной целью — заставить невнимательного пользователя перейти на фейковый сайт и ввести там персональные данные.

По данным Chainalysis, в криптовалютном пространстве фишинг оставался наиболее прибыльным мошенническим методом на протяжении 2017 и 2018 годов. Однако, если в 2017 году на его долю приходилось более 88% всех мошеннических схем, то в 2018 году этот метод стал менее эффективным, и его показатель успешности снизился уже до 38,7%.

Тем не менее опасность стать жертвой фишинговой атаки сохраняется. Среди последних таких инцидентов можно выделить атаки на популярный кошелек Electrum в декабре 2018 и в апреле 2019 гг. Нередко при этом атаки велись и на альткоин-кошельки.

Кроме того, за последнее время жертвами фишинговых атак становились биржи Bitfinex и Binance, аппаратный кошелек Trezor, платформа для покупки и продажи биткоинов LocalBitcoins, а также пользователи социальных сетей, например, Facebook. В последнем случае злоумышленники копируют страницы популярных криптовалютных сообществ, после чего используют фотографии участников реальных сообществ, отмечая их в посте как победителей программы лояльности к платформе.

О том, какое значение борьбе с фишингом придают ведущие представители индустрии, сполна говорит и тот факт, что в апреле этого года Binance Labs, венчурное подразделение криптовалютной биржи Binance, осуществило инвестиции в PhishFort. Эта компания специализируется на решениях по защите от фишинговых атак и ориентируется на бизнесы, находящиеся в высокой группе риска, такие как биткоин-биржи, ICO-проекты и платформы по выпуску токенов.

Рекомендации по защите от фишинговых атак весьма просты: повышение общей компьютерной грамотности, собственная внимательность (ручной ввод URL и проверка использования протокола https), а также используемое по умолчанию недоверие к объявлениям, предлагающим бесплатную раздачу криптовалют.

Как создать программный Bitcoin-кошелек на компьютере?

У этих программ есть много общего:

  • полный контроль над средствами с такой же полной проверкой;
  • повышенная конфиденциальность;
  • несколько уязвимое окружение;
  • требуется много места на диске;
  • программа медленно грузится и включается.

Как создать на компьютере «толстый» кошелек Bitcoin Core?

Настройка кошелька

  1. Во вкладке «бумажник» нужно поставить галочку напротив пункта «включить управление входами», чтобы программа генерировала новый адрес во время всех транзакций. Так вы сможете самостоятельно выбирать адрес и видеть баланс по каждому из них.
  2. Во вкладке «Отображение» нужно добавить текст «blockchain.info/tx/%s», чтобы каждый раз видеть ссылку на текущую операцию, если вдруг вам понадобится её кому-то послать.
  3. Перед началом пользования кошельком, нужно будет задать пароль безопасности и зашифровать бумажник с помощью десятизначного пароля.

Bitcoin кошелёк Armory: регистрация, плюсы и минусы

Этот бумажник является надстройкой для официального Bitcoin Core и имеет много полезных дополнительных функций:

  • Самостоятельно создаёт резервные копии и шифрует бумажник.
  • Допускает наличие и управление одновременно несколькими кошельками.
  • Отправляет сообщения с подписью, имеющей ваш закрытый ключ, что подтверждает ваше авторство.

Однако это же приводит и к соответствующим недостаткам. Среди них выделим:

  • некоторую сложность в управлении на первых порах;
  • длительный запуск;
  • необходимость в большом объёме оперативной памяти (от 2 Гб).

Подготовка и настройка кошелька Armory

  1. Сначала нужно убедиться, что бумажник нормально функционирует в онлайн- и оффлайн-режимах.
  2. После создания оффлайн-кошелька, его нужно зашифровать и создать резервные копии на нескольких носителях.
  3. Один такой файл нужно послать на сайт Armory — это регистрация Bitcoin кошелька в режиме онлайн.
  4. В разделе «свойства» на сайте проверяем пункт «принадлежность», где должны быть указаны данные вашего аккаунта.

Интеграция с сайтом

Осталась достаточно простая часть — настроить обработку получения платежей и генерации адресов для пополнения.

Сам процесс интеграции приема платежей криптой выглядит примерно так:

  • При запросе на оплату от пользователя показываем ему адрес, куда переводить средства
  • В фоновом режиме (самый простой вариант — по cron) проверяем список транзакций кошелька и при поступлении новой — начисляем средства / меняем статус оплаты.

Для генерации адресов для приёма можно использовать несколько разных подходов – создание нового адреса для каждого депозита, либо использование постоянного адреса для аккаунта пользователя.

Первый вариант более безопасен (так как сложнее отследить повторные платежи плательщиком) и прост, но может стать проблемой при использовании не очень мощного железа (каждый сгенерированный адрес увеличивает нагрузку на ноду, но заметно это становится только от нескольких миллионов адресов).

Второй вариант — более удобен в случае, если пользователи должны регистрироваться и платят часто, но при этом менее безопасен (например, можно отследить все поступления средств на аккаунт пользователя).

Для генерации адреса пополнения нужно вызвать метод getnewaddress, который в ответе вернёт новый адрес для пополнения. Для удобства можно передать аккаунт в качестве параметра (account), к которому будет привязан созданный адрес. Иногда это может быть удобно для просмотра транзакций по конкретному пользователю.

Для проверки баланса подходят несколько методов. Самый простой способ — на каждый сгенерированный адрес для пополнения создавать запись в базе данных, после чего проверять для каждой из записей через метод поступления средств (не самый производительный вариант, но для большинства ситуаций подходит).

Еще хорошим вариантом будет получение информации через listtransactions о последних операциях и для них уже искать пользователя, который получает балансы. Какой вид реализации использовать — выбирать вам.

Важный момент при проверке транзакций — корректно указать кол-во подтверждений для защит от различных атак. Для большинства криптовалют обычно их можно найти в White Paper.

Для bitcoin рекомендуемое значение на данный момент — 6 подтверждений для небольших сумм. всё хорошо описано.

Примеры кода здесь уже не буду писать, потому что это сильно зависит от используемой технологии.

Взлом Bitcoin-кошелька: теория

Всем известно, что для получения собственного Bitcoin-адреса необходимо сгенерировать случайное число, размер которого будет составлять 256 бит или 32 байта. В рассматриваемой криптовалюте для этого используется алгоритм SHA-256. Если верить подсчетам, то для расшифровки этого значения необходимо сделать 1632 итераций. Соответствнно, существующие вычислительные мощности потратят на это целую вечность.

Но есть другой подход: что, если мы уже будем знать тот самый приватный ключ? Тогда определить публичный будет проще простого. И тут играет наивность людей, которые создают пароли типа QWERTY, 12345678 и т.д. Подобные комбинации можно легко определить, получив приватный ключ и доступ к кошельку. Как же взлом Bitcoin-кошелька осуществляется на практике?

Можно ли взломать Биткоин-кошелек из уязвимости криптовалюты?

Несмотря на надежность системы Bitcoin, в ней имеется ряд уязвимостей (слабых мест), которыми могут воспользоваться злоумышленники. К главным проблемам можно отнести:

Ошибка в коде (уязвимость программного обеспечения). Биткоин — первая криптовалюта, существующая только 9 лет. В течение этого срока код кошелька Биткоин Кор постоянно оптимизировался, а программисты при выпуске новых версий устраняли имеющиеся баги. Любое изменение в код обсуждается специалистами с разных уголков планеты. Но даже это не дает гарантий полной защиты системы, и вероятность ошибок все равно остается. Один из примеров — случай, произошедший еще в 2010 году. В 1-й транзакции удалось передать больше 184 млрд BTC. Причиной стала ошибка в коде, которая впоследствии была устранена. Разработчики «подчистили» программу в течение 2–3 часов и поменяли «грязный» блок.

Взлом личных ключей. Известно, что адреса BTC тесно взаимосвязаны с личными ключами с помощью криптоалгоритма SHA-256. Особенность хэш-функции в том, что определить личный ключ, имея на руках адрес Bitcoin, не получится. Для поиска необходимого значения придется перебирать множество вариантов, а именно 2 в степени 256. В результате получается число с 78 цифрами. Даже теоретически отыскать необходимый параметр с помощью оборудования любой мощности — крайне трудная задача. Учёные подсчитали, что даже при объединении мощностей всех имеющихся ПК, для расчета потребовалось бы время, соизмеримое с периодом существования вселенной. Но технологии не стоят на месте. Есть вероятность, что в будущем появится компьютер нового образца, которому удастся подобрать необходимый код. К примеру, для этих целей может использоваться квантовый ПК, разработкой которого занимаются современные ученые.

Атака 51 %. Суть ситуации в том, что один человек или группа лиц получают управление более 50 % мощностей системы. В теории наличие такой производительности позволяет получить контроль над криптовалютной сетью и использовать свое могущество для кражи виртуальных монет. При таких обстоятельствах злоумышленники вправе создавать новые операции, отменять другие сделки, расходовать одни и те же BTC больше одного раза и так далее. Защита от этого — высокие расходы на майнинг, из-за чего захват столь огромных мощностей является экономически невыгодным. На конец июля 2018 года для проведения такой атаки потребуется больше 4 миллиардов долларов. Сюда же стоит прибавить расходы на электроэнергию, которые исчисляются 6–8 миллионами долларов в день.

Отвечая на вопрос, можно ли взломать Биткоин-кошелёк, напрашивается ответ «да». Но сделать это без «помощи» владельца крайне трудно. Система надёжно защищена от постороннего вмешательства, а попытки захвата мощностей экономически нецелесообразны.

Приватный ключ — «слабое звено»

Виртуальные монеты Биткоин — общедоступный реестр блокчейн, в котором хранятся сведения обо всех проведённых операциях в сети. Это значит, что от владельца Bitcoin требуется лишь наличие персонального ключа, который можно держать на разных носителях информации (жестком диске, флешке, бумаге и так далее).

Как правило, мошенникам не интересны бумажники пользователей, где хранится небольшой объём криптовалюты. Они ориентируются на площадки с огромным числом личных ключей, открывающих доступ к десяткам тысяч Bitcoin. Чтобы определить жертву, хакеры принимают меры для получения персональных ключей. Для этого используются стандартные методы — вирусы, подставные сервисы, фишинговые сайты, специальные программы и так далее. Как только у злоумышленника в руках оказывается персональный ключ, работа сделана.

Распространенные способы кражи Bitcoin

Скачивание вредоносной программы на ПК. Такой софт может маскироваться под майнер, код для взлома кранов и так далее. К примеру, на почтовый ящик человека приходит программа, позволяющая взломать Биткоин-кран и зарабатывать до 200 сатоши ежеминутно. Пользователь её инсталлирует, что приводит к заражению ПК. Вирус контролирует действия владельца компьютера и отправляет пароли злоумышленнику. При запуске программа может потребовать сведения о кошельке и пароле, которые человек вводит не задумываясь. Иной вариант вредоносного ПО может установить в браузер программу, автоматически перенаправляющую на поддельный сайт. К примеру, человек думает, что попал на официальный ресурс кошелька, а на самом деле оказался на поддельной странице. Как результат, личные сведения оказываются в руках злоумышленников.

Массовая кража. Для повышения прибыли хакеры часто получают доступ к биржевым площадкам, что делается путём взлома ПК администрации или работы с первичным кодом сайта. Как отмечалось, таких случаев много.

Подставной майнер. Пользователь качает программу для майнинга, которая отправляет заработанные деньги на кошелек злоумышленника

Такие скрипты являются распространенным явлением, и начинающие пользователи редко на них обращают внимание.

аппаратные бумажникиВидео о способе кражи Биткоинов с кошелька blockchain.info:

Slack-боты

Существует достаточно большое число ботов для Slack, которые хакеры успешно берут на вооружение. Как правило, такие боты отправляют пользователю уведомление о наличии проблем с его кошельком. Конечная цель – заставить пользователя нажать на уведомление и ввести приватный ключ.

Наиболее масштабной успешной хакерской атакой, в ходе которой были задействованы боты для Slack, стал инцидент с проектом Enigma в августе 2017 года. Тогда проект был вынужден приостановить пресейл токенов ECAT после того, как неизвестные злоумышленники взломали сайт проекта и, указав ложный ETH-адрес, лишили его более $400 000.

Кроме того, представители Enigma подтвердили, что также был скомпрометирован Slack-чат проекта:

Рекомендации: игнорировать подобные сообщения, слать жалобы на распространяющие их боты, установить защиту на Slack-канал (например, security-боты Metacert или Webroot).

Устанавливаем bitcoind

Это всё, что требуется для установки ноды

Настройка bitcoind

Первым делом надо создать пользователя :

и создать служебные директории:

Теперь осталась самая мелочь – корректно настроить ноду для приёма JSON RPC запросов.

Минимальный конфиг будет выглядеть так:

Его надо положить по адресу . И не забыть установить корректного владельца:

Далее, достаточно настроить systemd сервис для запуска ноды (в том числе после перезагрузки).

Для этого можно просто скопировать юнит файл, размещенный по адресу в директорию :

После чего запустить его и настроить автозапуск:

Теперь можно проверить рабостопособность ноды:

Если всё ок — в ответ придёт примерно такое сообщение:

Настройка сервера основного сайта

Осталось только настроить сервер, на котором расположен ваш сайт.

Наиболее безопасный и простой способ сделать доступным на бекенде API кошелька — прокинуть ssh туннель через сервис systemd (ну или любой другой init сервис). В случае использования systemd конфигурация сервиса максимально проста:

Эту конфигурацию нужно разместить по пути .

После этого ставим сервис в автозапус и запускаем:

Для проверки можно постучаться на порт локалхоста и проверить, что всё ок:

Опасные помощники

Часто он маскируется под некие программы, которые помогут вам майнить, взламывать краны и прочие прелести. Предположим, вам на почту пришла программ для взлома кранов Биткоинов. Дескать установив ее, вы сможете делать по 100 сатоши в минуту. Вы ее качаете, устанавливаете. Возможно уже здесь вы заразили свой компьютер вирусом, который будет отслеживать ваши действия и передавать вводимые вами пароли мошеннику. Сама же программа, таинственным образом не запустилась.

Или запустилась и потребовал ваш кошелек и его пароль. Якобы для того, чтобы автоматически вам отправлять туда заработанные BTC. Вы не думаете о том, что для этого ключ не нужен. Но с радостью вводите его. И все имеющиеся на вашем кошельке средства испарились.

Квантовоустойчивость

Квантовые вычисления могут быть столь же эффективными для криптографов, как и для хакеров. Ненаблюдаемые суперпозиционные частицы существуют в нескольких состояниях, но при обнаружении они «коллапсируют» до одной точки в пространстве-времени. Квантовая криптография обладает такими же свойствами, поскольку протоны, составляющие зашифрованную транзакцию, смещаются при наблюдении; успешный злоумышленник должен нарушить законы физики, чтобы перехватить её.

Это делает информацию, зашифрованную на квантовом уровне, устойчивой, среди прочего, к так называемым атакам «человека посередине», когда злоумышленники перехватывают саму передачу данных без необходимости расшифровывать ключ.

Несколько блокчейн-проектов утверждают, что применяют квантовустойчивые методы для обеспечения шифрования подписей и хэшей — это QRL, IOTA, HyperCash и Starkware. Но с квантовыми вычислениями, которые ещё находятся в стадии становления, сложно определить обоснованность этих заявлений.

До тех пор, пока квантовоустойчивые алгоритмы не будут протестированы и приняты широким академическим сообществом, нет уверенности в том, что какой-либо из этих блокчейнов будет достаточно устойчивым к квантовым компьютерам. Кэмпбелл и другие ученые будут ждать результатов конкурса NIST, однако, как уже говорилось выше, окончательные победители могут быть объявлены через нескольких лет. Сам NIST ожидает, что оценка проектов будет завершена к 2022 году.

Тем не менее, принятие разработанного алгоритма может стать трудной задачей для больших блокчейнов, таких как биткоин или эфириум. В то время как владельцы централизованных протоколов могут обновлять систему по своему усмотрению, блокчейны, демократические по своей природе, требуют широкого согласия для реализации обновления.

В случае обновления все кошельки, которые не являются квантовоустойчивыми, становятся уязвимыми для атак. На таких потенциально уязвимых кошельках сегодня находится, к примеру, около 1 миллиона биткоинов, добытых создателем биткоина Сатоши Накамото — если их не перенести на новый квантовоустойчивый кошелек, они могут стать добычей первого человека с достаточно мощным квантовым компьютером.

В докладе Национальной академии наук США 2019 года делается вывод о том, что, даже если реального применения квантовых вычислений ждать около десяти лет, нужно уже сегодня проводить необходимые исследования для минимизации «потенциальной катастрофы в области безопасности и конфиденциальности».

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *