Mostrando entradas con la etiqueta BitCoin. Mostrar todas las entradas
Mostrando entradas con la etiqueta BitCoin. Mostrar todas las entradas

miércoles, 20 de diciembre de 2017

La casa de intercambio de Bitcoin YouBit hackeada por segunda vez en lo que va de año

El 12 de Noviembre contamos como un fallo permitía borrar el contenido de un tipo concreto de carteras del mayor wallet de Ethereum. En el día de hoy os hablamos de una intrusión con su posterior sustracción de información, con la diferencia de que esta información no tiene un valor subjetivo: esta información son Bitcoins, criptomonedas que tienen un valor monetario real dentro de su red de transacciones.





El monto total sustraído por los ciberdelincuentes asciende al 17% de los activos de la plataforma surcoreana de criptomonedas. Esto, unido a que el pasado mes de abril la empresa sufrió un robo cercano a 4,3 millones de euros en Bitcoins, ha ocasionado que Youbit se tenga que declarar en bancarrota, lo que permitirá que solo tenga que devolver el 75% de los Bitcoins a sus usuarios.

En su web podemos leer el siguiente mensaje: 


[Notice] I amcoin exchangefor you. We apologize for any inconvenience this may have caused.
I apologize for the lack of guidance and explanation of the progress. 
We are currently seeking accounting and legal advice on hacking related investigations and subsequent processing. 
 We are doing our best to minimize the damage of the members, We are discussing various plans and will be announced again after a legal review. 
 As soon as the judicial review is finished, we will announce it as soon as possible. I tried to meet your expectations, but I am disappointed. 
I apologize again.
- All employees of the coin exchange Yubit -

El impacto en los mercados ha sido mínimo, el valor de la divisa ha caído cerca de un 4%. Hay que remarcar que el valor sustraído es una ínfima parte de la cantidad de Bitcoins circulantes, pero como viene ocurriendo el valor de las criptomonedas se mantiene pese a estas adversidades.



Fernando Ramírez
@fdrg21
Más información:

Fallo de seguridad en un ‘wallet’ de Ethereum pone en riesgo cerca de 150 millones de dólares de esta criptomoneda:
http://unaaldia.hispasec.com/2017/11/fallo-de-seguridad-en-un-wallet-de.html





lunes, 21 de agosto de 2017

Cuidado dónde gastas tus Bitcoin, puede que te estén vigilando

Un estudio presentado por la Universidad de Princeton, ha puesto de manifiesto cómo empresas que utilizan criptomonedas como forma de pago podrían estar comprometiendo la privacidad de las transacciones debido al uso que llevan a cabo de scripts de seguimiento de terceros.

Un total de 130 empresas de venta online han sido incluidas en este estudio y, en algunos casos, la información compartida llegaba hasta la dirección de Bitcoin del usuario. Del total, sólo 23 de ellas no compartían ningún tipo de dato, lo que representa un 17,7% de los sitios estudiados que hacían un uso seguro de esta información.

A continuación se muestra que tipo de información era compartida:

Information type
Without tracking protection
With protection
E-mail
32
25
First name
27
20
Last name
25
19
User ID
15
12
Address
13
9
Full name
11
4
Phone
10
4
Company
5
4

La siguiente ilustración nos muestra de qué forma los tres investigadores iban obteniendo la información con la que han basado su estudio.


Los detalles sobre el estudio se puede consulta directamente en el siguiente enlace:



https://arxiv.org/pdf/1708.04748.pdf

Este tipo de noticias pone de manifiesto que Bitcoin puede ser anónimo, pero nosotros no lo somos en Internet. Es relativamente fácil que estemos compartiendo, sin saberlo, información sobre nuestras transacciones y que estas empresas la puedan estar incluso vendiendo a terceros sin nuestro conocimiento.



Fernando Ramírez
framirez@hispasec.com


Más información:

When the cookie meets the blockchain: Privacy risks of web payments via cryptocurrencies [PDF]
https://arxiv.org/pdf/1708.04748.pdf

domingo, 9 de noviembre de 2014

Tercera y última lección "Introducción a Bitcoin" en el MOOC Sistemas de Pago Electrónico de Crypt4you

Con el título "Introducción a Bitcoin" se ha publicado la tercera y última lección del curso de Sistemas de Pago Electrónico en el MOOC Crypt4you, siendo sus autores los profesores de la Universitat de les Illes Balears María Magdalena Payeras, Andreu Pere Isern y Macià Mut, miembros del grupo de Seguridad y Comercio Electrónico http://secom.uib.es/ SeCOM.

El objetivo de esta lección es el de ofrecer una introducción a los conceptos básicos de Bitcoin así como a algunos puntos importantes que afectan a su funcionamiento. Como en todo medio de pago, la seguridad y la privacidad son dos requisitos indispensables, por lo que se analizarán los mecanismos que propone Bitcoin para mantener la seguridad, la privacidad y otros requisitos de todo medio de pago. No obstante, Bitcoin también plantea una serie de inconvenientes o escepticismos que por supuesto conviene analizar.

Temario:
Apartado 3.1. Introducción a Bitcoin
Apartado 3.2. Conceptos criptográficos básicos
Apartado 3.3. Conceptos del protocolo Bitcoin

  • 3.3.1. Dirección
  • 3.3.2. Monedero
  • 3.3.3. Transacción
  • 3.3.4. Bloque
  • 3.3.5. Cadena de bloques (Block chain)
  • 3.3.6. Algoritmo de proof-of-work
  • 3.3.7. Minería
  • 3.3.8. Exchanges
Apartado 3.4. Estadísticas de la red
Apartado 3.5. Críticas y excepticismo
Apartado 3.6. Monedas digitales alternativas
Apartado 3.7. Conclusiones
Apartado 3.8. Ejercicios
Apartado 3.9. Referencias bibliográficas

Acceso directo a la primera lección del curso:
Lección 3. Introducción a Bitcoin

Otros cursos completos y gratuitos en el MOOC Crypt4you:





El MOOC Crypt4you ha recibido más de 420.000 accesos en dos años y medio:



Jorge Ramió, Alfonso Muñoz
Editores de Crypt4you


lunes, 12 de agosto de 2013

Vulnerabilidad en Android permite el robo del monedero Bitcoin

Una vez más sale a luz un problema de seguridad relacionado con la moneda virtual Bitcoin, en esta ocasión se ha descubierto una vulnerabilidad en Android que afecta a diversos monederos Bitcoin bajo este sistema operativo y  que puede permitir su robo

Los desarrolladores de Bitcoin.org han publicado una alerta en la que recomiendan a todos los poseedores de Bitcoins que sean usuarios de monederos Android actualizar a nuevas versiones de su monedero tan pronto estén disponibles.

Son múltiples sistemas monedero, como Bitcoin Wallet, blockchain.info o BitcoinSpinner, los que preparan actualizaciones para corregir el fallo anunciado, que reside en la forma en que Android genera números aleatorios. Por su parte Mycelium Wallet ya ha publicado la versión 6.5, que soluciona este problema.

Dado que el problema reside en el propio Android el error afecta a cualquier monedero generado por una aplicación. Aplicaciones en las que el sistema no controla las claves privadas no se ven afectadas. Por ejemplo, las aplicaciones Coinbase o Mt Gox no se ven afectadas porque las llaves privadas no se generan en el teléfono Android.

Bitcoin Wallet ha publicado una corrección en fase beta y una descripción del problema según el cual todo reside en el uso de la clase Android SecureRandom que tiene múltiples y graves fallos que hacen que su uso sea inútil para propósitos criptográficos. Todo parece indicar que el generador de números aleatorios produce números no todo lo aleatorios que deberían ser.

El problema tiene otras implicaciones, que pueden incomodar al usuario, pues es obligado a generar nuevas claves y una nueva dirección de Bitcoin, y enviar el dinero del antiguo monedero al nuevo. Tras ello será necesario informar de nuestra nueva dirección a los usuarios que tuvieran nuestra dirección almacenada. Por fortuna, algunas aplicaciones como Bitcoin Wallet harán todo de forma automática.

También se ha informado que en algunos casos (como con el monedero de blockchain.info) los monederos de equipos de sobremesa o iPhone también pueden verse afectados si se han realizado pagos desde un dispositivo Android.

Más información:

Android Security Vulnerability

Critical Vulnerability Found In Android Wallets

IMPORTANT: Android key rotation


Antonio Ropero
Twitter: @aropero


martes, 4 de junio de 2013

Nuevo malware para robar bitcoins basado en proxy

El malware basado en proxy no es nuevo, pero vamos a aprovechar la circunstancia de que se ha avistado una muestra que intenta robar bitcoins con esta técnicapara repasar en qué consisten y, sobre todo, cómo los bitcoins y las compañías que los gestionan se pueden considerar ya prácticamente un objetivo en sí mismo como cualquier entidad bancaria.

Los troyanos basados en proxy

Esta técnica se usa desde 2007. Está basada, como tantas otras, en la redirección del usuario. En esta categoría entra el pharming tradicional (cambiar la resolución de dominios a nivel de sistema), el uso de "rogue DNS" (cambiar los DNS de sistema), etc. El troyano basado en proxy está fundamentado en el cambio discrecional (o no) del proxy de sistema según el dominio que se quiera atacar. El tráfico pasa por el proxy del atacante y, con él, las claves y contraseñas. O bien el proxy redirige a otro lugar donde espera un clon de la página objetivo.

Las técnicas basadas en proxy, son en teoría detectables por el usuario. Para que sea útil para el atacante, debe descifrar el tráfico TLS/SSL de alguna forma o incluso redirigir directamente al usuario a un phishing, y esto deriva en fallos en el certificado o cambios en la cadena de verificación. Pero suponen una manera efectiva de robar información a un coste similar (por bajo) al del phishing.

Cómo funcionan

Son  muy populares en el malware brasileño. Consiguen su objetivo ayudándose de una característica propia de los navegadores: el PAC (proxy autoconfiguration). Se trata de código JavaScript que, colgado en alguna URL, es descargado e interpretado por el navegador para modificar su configuración. Por ejemplo, en Internet Explorer se añade una línea en:


Para automatizarlo, el troyano se encarga de, en Chrome y Firefox, modificar directamente el fichero prefs.js y en Internet Explorer, el registro correspondiente (el valor AutoConfigURL de Software\Microsoft\Windows\CurrentVersion\Internet Settings). El código necesario para configurar un proxy automática yselectivamente es, por ejemplo:


El código es bastante autoexplicativo. Aunque por supuesto, los atacantes lo ofuscan y vuelven a ofuscar con cualquier técnica para dificultar su lectura. En el caso concreto detectado contra la web mtgox.com de Brasil (una reputada web de intercambio de bitcoins), los atacantes colgaron este fichero PAC real en una web que simulaba proporcionar una actualización de Java (falsa, por supuesto) como reclamo:


La infección venía a su vez a través de un applet malicioso que modificaba la configuración del usuario.

Malware y bitcoins

Esta es una muestra más del interés que suscitan los bitcoins en el mundo del malware. Se puede considerar que las entidades que trabajan con esta moneda se han incorporado al conjunto de objetivos  de los troyanos bancarios. Esto viene a unirse al conjunto de malware que ataca a esta moneda en otros sentidos: Por un lado los que infectan a  usuarios para que minen (busquen) monedas sin su consentimiento y por otro los que roban la "cartera" de bitcoins a los usuarios que guarden ya códigos generados en ellas, haciéndose con la llave privada que se encuentra en wallet.dat.

Más información:

Malicious PACs and Bitcoins

Example PAC file

Hispasec @unaaldia: BitCoin: pronósticos cumplidos



Sergio de los Santos
Twitter: @ssantosv

miércoles, 1 de mayo de 2013

El cliente para liga de videojuegos de ESEA, mina Bitcoins sin consentimiento del usuario

Desde hace unos días, los usuarios de la liga de videojuegos ESEA han venido notando como sus equipos consumían gran cantidad de recursos a pesar de no estar ejecutando ningún programa. La razón es que en el cliente necesario para jugar, se ha incluido código que mina Bitcoins cuando el equipo está inactivo. La "broma", según los administradores, ha recaudado más de 3.000 dólares a costa de los usuarios.

La ESEA (E-Sports EntertainmentAssociation) es una comunidad de videojuegos estadounidense que entre otras actividades, realiza ligas de juegos como Counter Strike, League of Legends o Team Fortress 2 con premios en metálico. Los miembros de la comunidad pagan mensualmente por el acceso, y para jugar en sus servidores es necesario instalar un cliente que, según el sitio oficial "combate el uso de trucos y otras interrupciones del servicio".

Aunque el sistema anti-trucos de ESEA es popular por su fiabilidad, la última versión incorporaba una funcionalidad que no había sido anunciada a los usuarios: A los diez minutos de inactividad, el equipo comenzaba a minar Bitcoins.

El cliente de ESEA hace uso del entorno OpenCL (ATI) y CUDA (Nvidia) en lo que se suele llamar un "OpenCL miner", para ejecutar código que resuelve los hash de Bitcoin usando las unidades de proceso gráfico (GPUS) de los equipos de los usuarios. Puesto que las GPUs son más eficientes a la hora de minar Bitcoins, los equipos de jugadores de PC tienden a poseer GPUs de gama media-alta, y el programa se encuentra instalado en miles de usuarios, el negocio les resulta rentable.

Hace unos días, se empezaron a dar casos de jugadores cuyos antivirus detectaban procesos lanzados por el cliente de ESEA, y otros notaron que sus equipos comenzaron a utilizar gran cantidad de recursos estando inactivos. Finalmente, uno de los usuarios publicó un volcado de memoria de eseaclient.exe para encontrar esto:

OpenCLdevices:
1.
2.  [0]  GeForce GT 630M
3.
4.  No devices specified, using all GPU devices
5.
6.  30/04/2013 19:04:26, started OpenCL miner on platform 0, device 0
(GeForce GT 630M)
7.  30/04/2013 19:04:26, Setting server (macncheese.bigworker3 @
stratum2.bitcoin.cz:3333)
8. stratum2.bitcoin.cz:3333 30/04/2013 19:04:26, checking for stratum...
9. stratum2.bitcoin.cz:3333 30/04/2013 19:04:26, no response to getwork,
using as stratum
10. stratum2.bitcoin.cz:3333 30/04/2013 19:04:31, 0:0:GeForce GT 630M
[0.489 MH/s (~0 MH/s)] [Rej: 0/0 (0.00%)]

Ante la evidencia, los administradores de ESEA se han visto obligados a realizar declaraciones al respecto. En primer lugar, lpkane confirmaba en los foros que se había añadido el cliente para minar Bitcoins como una "prueba de concepto" para el "April fools day" (similar al día de los inocentes en algunos países) y que debido un fallo se había activado en todos los clientes. Sin embargo, 10 horas después, una nota del co-fundador de la comunidad afirmaba que había sido una funcionalidad que se estudió, se canceló, y que algunos trabajadores habían añadido al código por su cuenta.

En resumen, en dos semanas se consiguió minar el equivalente a 3.713,55 dólares en Bitcoins sin más gastos para ESEA que el de su credibilidad y unas horas de programación, dinero que se va a donar a asociaciones. Sin embargo, no hay plan para reembolsar a los usuarios el consumo eléctrico y el hardware dañado por la "broma".

Para más información y ampliación del incidente, se pueden visitar los hilos de Reddit:

Más información:

BitCoin: fabricando dinero digital ¿a costa de terceros?

Bitcoin part 1

WARNING YOU ARE BEING MINED

Bitcoin Fiasco



Francisco López

lunes, 8 de abril de 2013

El valor de los bitcoins se dispara: Malware a la caza

Allá donde haya dinero, acudirá el malware. Bitcoin está alcanzando máximos históricos en su valor, por tanto, aunque el concepto no es nuevo, reaparecen especímenes que intentan robar la cartera del usuario que ha encontrado la moneda, o bien aprovechar los recursos para minarlas. En estos momentos existe una campaña que se difunde por Skype. BitCoin es una moneda electrónica descentralizada, basada en criptografía asimétrica, que reside en una plataforma distribuida P2P.

Fue concebida y desarrollada como proyecto de código abierto por Satoshi Nakamoto en 2009. Se caracteriza por facilitar las transacciones por Internet sin intermediarios. Bitcoin no está controlada por ninguna autoridad central y su diseño, gracias a la criptografía, garantiza aspectos básicos como la irreversibilidad, no falsificación y no reutilización de las transacciones.

Lo que en sus inicios fue visto como una prueba de concepto ya es aceptado por comercios online, mientras que los servicios de intercambio de moneda que trabajan con la moneda virtual están moviendo millones mensualmente. Cualquiera los puede generar, o mejor dicho "captar", en un proceso que se denomina "minar". La red distribuida crea y distribuye lotes de bitcoins de forma aleatoria a los usuarios que estén ejecutando el software en modo "generar bitcoins". Los lotes incluyen una especie de desafío criptográfico, que se resuelve en función de la capacidad de proceso del ordenador. Es decir, mientras más potente sea el ordenador, más posibilidades de ganar bitcoins. Pero esto, aunque sencillo, puede no ser rentable. Hay que tener en cuenta el consumo asociado a la cantidad de proceso generado para poder "minar" una sola moneda.


El bitcoin ha tenido dos picos claros de valor. En el verano de 2011 y desde hace unas semanas. Llegó entonces a unos 30 dólares. Luego bajó y ahora va camino de los 200 dólares en un ascenso vertiginoso. ¿En qué momento ha salido a la luz malware que intente robar bitcoins de los equipos? Efectivamente, el Laboratorio de Hispasec ya detectó en junio de 2011 un troyano que intentaba hacerse con el fichero wallet.dat, que en el equipo almacena los bitcoins minados. En ese momento la noticia tuvo mucha repercusión mediática. Hoy, con el valor al alza, el malware pone sus ojos de nuevo en esta moneda.

Además, si a esto añadimos el estado inestable del mercado "tradicional" actual, los Bitcoins ganan popularidad en los medios generalistas como posible valor refugio. Esto hará que por supuesto, pueda ser víctima de burbujas, especulaciones, etc. Se presenta un panorama interesante para esta moneda.

Dos alternativas

El malware tiene dos alternativas cuando infecta a un sistema. Si el usuario infectado utiliza el software oficial de bitcoin, intentará robar su cartera. Pero si no, sus recursos son bienvenidos. El atacante intentará usar la potencia de procesador de la víctima para generar más bitcoins y apropiárselos. Cuantos más bots en la botnet, más posibilidades de generar la moneda. Y a este precio, no parece nada desdeñable. Con ella podrá pagar numerosos servicios en la red. A finales del mes pasado, se superaba el valor de los mil millones de dólares de Bitcoins en circulación. Hay unos 11 millones de Bitcoins emitidos actualmente. El número máximo de Bitcoins que se van a emitir (por definición) será de 21 millones.

En estos momentos se ha detectado que el malware se está distribuyendo por Skype, pero esto cambiará en cualquier momento.

Más información:

Bitcoin supera los mil millones de dólares

Skypemageddon by bitcoining

BitCoin: fabricando dinero digital ¿a costa de terceros?

BitCoin: pronósticos cumplidos



Sergio de los Santos
Twitter: @ssantosv

miércoles, 28 de diciembre de 2011

Resumen de seguridad de 2011 (II)

Termina el año y desde Hispasec un año más echamos la vista atrás para recordar y analizar con perspectiva (al más puro estilo periodístico) lo que ha sido 2011 en cuestión de seguridad informática. En cuatro entregas (tres meses por entrega) destacaremos muy brevemente lo que hemos considerado las noticias más importantes de cada mes publicadas en nuestro boletín diario.

Abril 2011: 

Mayo 2011:


Junio 2011:


Más información:

una-al-dia (04/04/2011) El ataque a la RSA se produjo a través de un 0 day en Flash

una-al-dia (06/04/2011) LizaMoon, otro ataque de inyección SQL masivo

una-al-dia (08/04/2011) Microsoft publicará 17 boletines el próximo martes

una-al-dia (27/04/2011) Grupo de parches de abril para múltiples productos Oracle

una-al-dia (26/04/2011) Sony reconoce una intrusión en PlayStation Network

una-al-dia (29/04/2011) Práctico: Cómo funciona el almacenamiento de datos de localización del iPhone

una-al-dia (15/05/2011) Piden investigar a Dropbox por mentir en su cláusula de seguridad

una-al-dia (17/05/2011) Robo de credenciales en Android

una-al-dia (26/05/2011) Libro-PDF: Esquema Nacional de Seguridad con Tecnología Microsoft

una-al-dia (13/06/2011) Hispasec participa en el IV Curso de Verano de Seguridad y Auditoría Informática en la UEM

una-al-dia (14/06/2011) Boletines de seguridad de Microsoft en junio

una-al-dia (17/06/2011) Múltiples vulnerabilidades en Productos Adobe

una-al-dia (16/06/2011) BitCoin: fabricando dinero digital ¿a costa de terceros?

una-al-dia (23/06/2011) BitCoin: pronósticos cumplidos

Antonio Ropero
Twitter: @aropero