Баг в функции JavaScript подвергает адреса Bitcoin риску брутфорса

Баг в функции JavaScript подвергает адреса Bitcoin риску брутфорса

Баг в функции JavaScript подвергает адреса Bitcoin риску брутфорса

Специалисты в области кибербезопасности предупреждают, что старые адреса Bitcoin, сгенерированные в браузере или через приложения на основе JavaScript, могут содержать недостаток, благодаря которому злоумышленники могут провести атаку брутфорс закрытых ключей, завладеть кошельками пользователей и украсть их средства.

Уязвимость существует из-за функции JavaScript SecureRandom(), которая используется для генерации случайного Bitcoin-адреса и его закрытого ключа (некого аналога пароля). Вся проблема заключается в том, что эта функция не генерирует по-настоящему случайные данные.

«Функция будет генерировать ключи, которые, несмотря на их длину, имеют менее 48 бит энтропии. Таким образом, на выходе будет не более тех же 48 бит. Затем SecureRandom() запускает номер, который он получает через устаревший алгоритм RC4, что еще снижает количество бит энтропии. Следовательно, ваш ключ становится более предсказуем», — уточнил обнаруживший брешь эксперт.

Напрашивается вывод — все адреса Bitcoin, созданные с использованием функции SecureRandom(), уязвимы для атак брутфорс, с помощью которых можно угадать закрытый ключ учетной записи.

Специалисты отмечают, что уязвимы все адреса Bitcoin, созданные с использованием BitAddress до 2013 года, а также Bitcoinjs до 2014 года. Wallet-приложения, использующие старые версии jsbn.js, по-прежнему генерируют слабые секретные ключи, которые легко сбрутфорсить.

Минцифры привяжет M2M сим-карты к устройствам и запретит им лишние звонки

Минцифры предложило обязать российские компании и ИП регистрировать M2M сим-карты и подключённое к ним оборудование в ЕСИА. Новые правила планируют запустить 1 сентября 2027 года. Банкоматы, терминалы, датчики и умные счётчики получат цифровые паспорта, а переставлять их сим-карты куда вздумается уже не выйдет.

Операторы смогут предоставить бизнесу единую платформу для управления M2M-номерами.

Через неё разрешат активировать и отключать сим-карты, проверять статус оборудования, определять его местоположение по базовым станциям и блокировать связь при утере или поломке устройства.

В ЕСИА потребуется внести номер, ИНН владельца, сведения об операторе, вид и название оборудования, его идентификатор и адрес установки. Передавать данные можно будет через «Госуслуги» или операторскую платформу.

Одну M2M сим-карту намерены жёстко привязать к конкретному устройству. Менять его идентификатор разрешат не чаще раза в месяц, кроме случаев поломки или утери. Если сведения об оборудовании разойдутся с данными ЕСИА, оператор должен будет приостановить обслуживание. Сначала исправьте цифровые бумаги, потом снова выходите в сеть.

Под контроль попадут и коммуникации. Компании смогут создавать белые списки номеров для звонков и СМС. Голосовые вызовы ограничат одной минутой, а массовые рассылки и автообзвон запретят, за исключением разрешённых отправителей. Менять контакты в белом списке также позволят не чаще раза в месяц.

В Минцифры объясняют инициативу борьбой с мошенниками. Сейчас M2M сим-карты позволяют пользоваться обычной мобильной связью, поэтому их применяют для анонимных обзвонов и рассылок. Ведомство хочет оставить таким картам их прямую работу: передавать данные из банкомата или счётчика, а не изображать подпольный кол-центр.

RSS: Новости на портале Anti-Malware.ru