Баг в функции JavaScript подвергает адреса Bitcoin риску брутфорса

Баг в функции JavaScript подвергает адреса Bitcoin риску брутфорса

Баг в функции JavaScript подвергает адреса Bitcoin риску брутфорса

Специалисты в области кибербезопасности предупреждают, что старые адреса Bitcoin, сгенерированные в браузере или через приложения на основе JavaScript, могут содержать недостаток, благодаря которому злоумышленники могут провести атаку брутфорс закрытых ключей, завладеть кошельками пользователей и украсть их средства.

Уязвимость существует из-за функции JavaScript SecureRandom(), которая используется для генерации случайного Bitcoin-адреса и его закрытого ключа (некого аналога пароля). Вся проблема заключается в том, что эта функция не генерирует по-настоящему случайные данные.

«Функция будет генерировать ключи, которые, несмотря на их длину, имеют менее 48 бит энтропии. Таким образом, на выходе будет не более тех же 48 бит. Затем SecureRandom() запускает номер, который он получает через устаревший алгоритм RC4, что еще снижает количество бит энтропии. Следовательно, ваш ключ становится более предсказуем», — уточнил обнаруживший брешь эксперт.

Напрашивается вывод — все адреса Bitcoin, созданные с использованием функции SecureRandom(), уязвимы для атак брутфорс, с помощью которых можно угадать закрытый ключ учетной записи.

Специалисты отмечают, что уязвимы все адреса Bitcoin, созданные с использованием BitAddress до 2013 года, а также Bitcoinjs до 2014 года. Wallet-приложения, использующие старые версии jsbn.js, по-прежнему генерируют слабые секретные ключи, которые легко сбрутфорсить.

Жалобы на Ozon и Wildberries можно будет отправлять через Госуслуги

Роспотребнадзор и Минцифры запустили эксперимент по созданию электронной книги жалоб на платформе «Госуслуги». Идея простая: если маркетплейс не спешит решать проблему покупателя, жалобу можно будет подать онлайн без бумажной волокиты и походов по инстанциям.

По данным Роспотребнадзора, новый механизм должен помочь гражданам решать типовые споры с продавцами на маркетплейсах в досудебном порядке. Проект реализуется в рамках федеральной инициативы «Государство для людей».

Пока речь идёт о покупках на Ozon и Wildberries. Пользователи смогут пожаловаться на товары ненадлежащего качества, проблемы с возвратом и задержки с перечислением денег. Ответ от владельца агрегатора будет приходить прямо в личный кабинет на «Госуслугах».

Через платформу можно будет сообщить, например, об отказе принять товар обратно в течение семи дней после покупки, если условия возврата соблюдены. Также в список типовых ситуаций вошли отказ вернуть стоимость товара и нарушение сроков возврата денег за отменённый заказ.

Запуск выглядит вполне своевременным: жалоб на маркетплейсы и связанные с ними сервисы доставки у пользователей хватает. Ранее россияне массово жаловались на доставку Ozon. Одна из клиенток рассказала, что часть её посылки была вскрыта, из восьми коробок не хватило четырёх, а некоторые вещи пропали. Другие пользователи тоже сообщали о похожих случаях.

Теперь такие истории хотят хотя бы частично вытащить в более формализованный канал. Насколько это ускорит решение проблем, покажет эксперимент.

RSS: Новости на портале Anti-Malware.ru