*Tema mítico* : Hilo oficial del Bitcoin (VI)

  • Autor del tema Autor del tema muyuu
  • Fecha de inicio Fecha de inicio
Lo malo del bitcoin es que por un despiste puede desaparecerte toda tu cartera entera, hay que tomar demasiadas precauciones. Y si ocurre algo ya puedes despedirte de la pasta, ya que no puedes reclamar y dificilmente saber donde y quien te lo ha quitado.

Esto es porque el bitcoin aun es algo muy nuevo. Muy pronto habrá formas de tener tus bitcoins totalmente seguros.

Con tener la mayoría de tus fondos, que sabes que no tocarás salvo que vayas a necesitarlos para algo grande, en una dirección multifirma, teniendo una contraseña a mano, otra en la caja de seguridad de tu banco cercano,y otra en otro sitio seguro que nadie sepa.. y aun puedes añadir las que quieras, y elegir también el número de firmas necesarias.
Y tener otras carteras con los bitcoins "sueltos" para tus gastos cotidianos.



Esto hoy en día suena muy complejo, pero para nada lo es. También sonaba a chino cuando los 4 frikis en los 90 hablaban de internet, y todo lo que se podría hacer con él, y cualquiera se reía de ellos diciendo que nunca usaríamos eso, y mira todo lo que se hace hoy en día.

[YOUTUBE]s0luLPVHkO4[/YOUTUBE]
 
Utilizar una forma de dinero que no requiera un interfaz hackeable y por tanto que no pueda ser robada anonimamente a distancia? :rolleye:

Se refiere a los apuntes bancarios del fiat no?:roto2:


En cuanto a lo del heartbeat:

A los usuarios lo único que nos queda es cambiar las contraseñas de las webs/servicios que usemos. (una vez que hayan arreglado el problema en sus servidores con nuevo certificado y actualicación del openssl).
No podemos hacer más.

Por cierto parece que los de lastpass habían hecho bien los deberes.

 
[...] O quizá es que seguramente creyéndose usted un exquisito conocedor del lenguaje la falta de comprensión lectora la tenga usted y sea incapaz de leer entre líneas...

[...] En cualquier caso ni se moleste en explicármelo, he leído alguna de sus soporíferas aportaciones (ejem) y no tengo ninguna intención de discutir con un personaje que escribe para su mayor gloria y que, posiblemente, no tiene nadie más con quien discutir. Porque, créame, aburre usted a las piedras.

Puede uster añadir de su cosecha cuanto crea necesario, pero el riesgo de proyectar en los demas; es acabar sustituyendo la literalidad por prejuicios.

Sobre todo teniendo en cuenta que especular sobre las motivaciones de los foreros ademas de un acto esteril, lucha contra el objetivo de los foros anónimos: discutir argumentos en lugar de personas.

En todo caso lo que dice es cierto, escribo desde una tinaja y varios gatos me han retirado el saludo tras intentar convencerles de las oportunidades de inversión en el BTC.

En otro orden de cosas: ¿Algun ilustre forero sabe donde conseguir estadísticas sobre uso / venta / compra en los cajeros de BTC? Desde las fotos con las modelos no se ha vuelto a saber nada.
 
PayPal está muy interesado en el desarrollo de Bitcoin

 
Utilizar una forma de dinero que no requiera un interfaz hackeable y por tanto que no pueda ser robada anonimamente a distancia? :rolleye:

Te quedan escasos meses para poder seguir utilizando este argumento, y lo sabes. En el momento en que sean entregadas las billeteras hardware, se te acabó el argumentario.

Por cierto, esto del heartbleed no afecta a Bitcoin. Al césar lo que es del césar.
 
Te quedan escasos meses para poder seguir utilizando este argumento, y lo sabes. En el momento en que sean entregadas las billeteras hardware, se te acabó el argumentario.

Por cierto, esto del heartbleed no afecta a Bitcoin. Al césar lo que es del césar.

Ni siquiera a blockchain.info?
 
Ni siquiera a blockchain.info?

Bueno despues de hacerme la picha un lio , aqui va la respuesta corta.

Ni siquiera blockchain ( porque aunque tienen tu clave privada cifrada,es como si no la tuvieran) , el bug lo que hace es pillar info del servidor( bajo ciertas circunstancias) pero como las claves privadas no están alli (sin cifrar) pues no pueden pillarlas.

Otros monederos online SI pueden ser vulnerables.


Lo que me lleva toda la tarde despistando es el tema de la api y que pasaba con la password.
Era más facil de lo que pensaba . La password NO se manda nunca al servidor asi que el desencriptado/firmado con la clave privada se hace en LOCAL.
cada vez que te piden una password eso no sale de tu equipo al servidor como de primeras pensaba.


Y ahora la pregunta para los expertos, y el motivo de por que me hice la picha un lio.
¿ alguien sabe donde se almacena la clave privada en el navegador/local?
--- Por seguridad no se guarda en ningún sitio ( despues de mirar ahora todo tiene más lógica)
 
Última edición:
En otro orden de cosas: ¿Algun ilustre forero sabe donde conseguir estadísticas sobre uso / venta / compra en los cajeros de BTC? Desde las fotos con las modelos no se ha vuelto a saber nada.

En efecto Jadugarr, "datos" no vuelven a olerse luego de las fotos de la inauguración :rolleye:

Sin que sea un "dato oficial" lo que se ha citado es que el cajero canadiense (el primero instalado) llegó a mover un millón de dólares al mes (unos 1000 bitcoins de aquella época) pero, supongo que tras el movimiento de la inauguración -donde todos iban a sacarse una foto- seguramente el movimiento ha bajado mucho.

Lo que la gente quiere de un cajero es poder "venderle" bitcoins para hacerse de DINERO que necesita para el gasto menudo.

Si es por "comprar" puedes hacerlo on line (si tienes cuenta en un exchange) o por localbitcoin... viajar kilómetros hasta un cajero para hacer una compra que, supuestamente, puedes hacer desde tu móvil ? 😛ienso:

Es por esa causa que no creo que estén teniendo mucho suceso SALVO los que permiten vender bitcoins y recibir dinero.

Dado que esa actividad no está claramente regulada -salvo en muy pocos lugares- en todos los sitios te "venden" bitcoins pero no te los "compran" con lo que, su utilidad -para un viajero por ejemplo- se ve fuertemente disminuida.

===

Sin duda los "cajeros" del bitcoin serán interesantes cuando puedan "comprarte" los bitcoins y estén lo suficientemente distribuidos como para que representen una ayuda eficaz.

- El mejor caso ?

Que estuvieran en todos los aeropuertos y/o estaciones de tren y/o zonas céntricas de ciudades importantes. Allí si podrías ser un viajero que, no lleva mucho "papel" encima y que se encarga de cambiar los bitcoins por la moneda local a cada destino que llega.

Pero... irte a vaya a saber dónde sólo para "comprar" bitcoins cuando eso puedes hacerlo desde tu móvil ?... useless.

===

Si fueran "una revolución" -por el número de usuarios o movimiento de dinero- el dato se estaría publicitando a mansalva. El hecho de que NADIE mencione una sola cifra te da la pista de que, por el momento, son un gran fiasco.

Hoy ?... no sirven más que para la publicidad y la foto del "primer día"
Mañana ?... pueden ser la base de un estupendo negocio.
 
subiros al tren aun estais a tiempooo

'Las obras en el 90% de los cajeros automáticos de los Estados Unidos' de tarjetas de débito Bitcoin Cryptex


polaaaaaco, tio grande!

¿qué opinas sobre cryptex? :roto2:

A mi me da que le van a cortar las alas rapidito, no se por qué ...

Saludos.
 
Te quedan escasos meses para poder seguir utilizando este argumento, y lo sabes. En el momento en que sean entregadas las billeteras hardware, se te acabó el argumentario.

Por cierto, esto del heartbleed no afecta a Bitcoin. Al césar lo que es del césar.

Afecta, no diga memezes:

Aquí tiene usted la actualización urgente sola y exclusivamente para el CVE-2014-0160
 
Afecta, no diga memezes:

Aquí tiene usted la actualización urgente sola y exclusivamente para el CVE-2014-0160

No afecta al protocolo!, ni al usuario que lo use como wallet. Pero por supuesto todo lo que tenga un openssl "bugeado" hay que actualizarlo.

tampoco me afecta a mi linux que no tengo como server, sin embargo es importante actualizar el openssl igualmente.

It is especially important to upgrade if you currently have version
0.9.0 installed AND are using the graphical interface (esto es para el CVE-2014-0076 no es el heartbleed)


OR you are using
bitcoind from any pre-0.9.1 version, AND have enabled SSL for RPC AND
have configured allowip to allow rpc connections from potentially
hostile hosts. ( esto es para el CVE-2014-0160 ("heartbleed"))

 
Última edición:
Lo que me lleva toda la tarde despistando es el tema de la api y que pasaba con la password.
Era más facil de lo que pensaba . La password NO se manda nunca al servidor asi que el desencriptado/firmado con la clave privada se hace en LOCAL.
cada vez que te piden una password eso no sale de tu equipo al servidor como de primeras pensaba.


Y ahora la pregunta para los expertos, y el motivo de por que me hice la picha un lio.
¿ alguien sabe donde se almacena la clave privada en el navegador/local?
--- Por seguridad no se guarda en ningún sitio ( despues de mirar ahora todo tiene más lógica)

La clave nunca se manda, sería un medio totalmente inseguro de validar un usuario. Así explicado en plan burdo, lo que se hace es con una clave pública se codifica el mensaje en un hash y eso se manda al servidor que sí tiene la clave privada. Con la clave privada se descodifica el hash y se compara con la password que tiene almacenada.

El bug te permite acceder a posiciones de memoria, usualmente se carga la clave privada en RAM para poder utilizarla durante la descodificación. El bug permitiría en teoría poder acceder a la RAM y por lo tanto a esa clave privada.
 
La clave nunca se manda, sería un medio totalmente inseguro de validar un usuario. Así explicado en plan burdo, lo que se hace es con una clave pública se codifica el mensaje en un hash y eso se manda al servidor que sí tiene la clave privada. Con la clave privada se descodifica el hash y se compara con la password que tiene almacenada.

El bug te permite acceder a posiciones de memoria, usualmente se carga la clave privada en RAM para poder utilizarla durante la descodificación. El bug permitiría en teoría poder acceder a la RAM y por lo tanto a esa clave privada.

Pero a la memoria del servidor, y alli nunca está la clave privada descifrada luego es imposible que te la pillen. ¿estoy equivocado?.
Aqui de lo que hablamos es de si el bug afecta a las carteras de blockchain.info. y si estoy equivocado y si afecta por favor que alguien lo diga por que sigo sin ver como podría afectar.

Desde el móvil
 
Última edición:
Pero a la memoria del servidor, y alli nunca está la clave privada descifrada luego es imposible que te la pillen. ¿estoy equivocado?.
Aqui de lo que hablamos es de si el bug afecta a las carteras de blockchain.info. y si estoy equivocado y si afecta por favor que alguien lo diga por que sigo sin ver como podría afectar.

Desde el móvil

La clave para descifrar no se puede poner en RAM cifrada porque sería necesario descifrarla para usarla, lo que obligaría a cargar una segunda clave (bueno realmente si se puede pero habría que discutir sobre la utilidad de esto). El servidor carga en RAM la clave privada para descifrar la solicitud del cliente, el bug en teoría permite acceder a la RAM en el servidor y leer lo que contiene, que puede ser la clave privada, una imágen, un texto o el resultado de la bonoloto del mes pasado, eso depende de la posición a la que accedas y de lo que contenga en el preciso espacio de tiempo en el que tú haces el ataque, no se si me explico.

Respecto a la blockchain, si no estoy equivocado el cliente es el que tiene la clave privada con lo que de atacar algún punto sería al cliente y no al servidor, imagino que por eso han sacado la versión 0.9.1.
 
Afecta, no diga memezes:

Aquí tiene usted la actualización urgente sola y exclusivamente para el CVE-2014-0160

No afecta. ¿Sabes por qué lo sé? Porque Reddit no está lleno de hilos abiertos por FUDsters envidiosos como tú clamando que han perdido todos sus bitcoins con el ánimo de hacer caer la cotización.

---------- Post added 10-abr-2014 at 09:34 ----------



It is worth re-mentioning that Bitcoin is not banned in China. China has merely forced Chinese Bitcoin exchanges to operate outside of Chinese banks, fiscally. China wants to limit the amount of Bitcoins that can be bought by Chinese citizens to a measly $50,000 USD worth annually, thus limiting capital flight by that method.
 
Por qué dices "caer la cotización", se nota una buena intención de compra en torno a los $ 400.
 
Pero a la memoria del servidor, y alli nunca está la clave privada descifrada luego es imposible que te la pillen. ¿estoy equivocado?.
Aqui de lo que hablamos es de si el bug afecta a las carteras de blockchain.info. y si estoy equivocado y si afecta por favor que alguien lo diga por que sigo sin ver como podría afectar.

Desde el móvil

<del>Y de la memoria del servidor afecta a la del servidor OpenSSL, no al servidor de bitcoin.</del>

No es correcto, se puede acceder a rangos de memoria fuera de openssl. :cook:
 
Última edición:
les estan metiendo bien de ostra esos dias, pero parece que aguanta en 400$, se habran visto minimos? es curioso ver como las otros cryptos tb se van al guano cuado btc baja
 
La clave para descifrar no se puede poner en RAM cifrada porque sería necesario descifrarla para usarla, lo que obligaría a cargar una segunda clave (bueno realmente si se puede pero habría que discutir sobre la utilidad de esto). El servidor carga en RAM la clave privada para descifrar la solicitud del cliente, el bug en teoría permite acceder a la RAM en el servidor y leer lo que contiene, que puede ser la clave privada, una imágen, un texto o el resultado de la bonoloto del mes pasado, eso depende de la posición a la que accedas y de lo que contenga en el preciso espacio de tiempo en el que tú haces el ataque, no se si me explico.

Respecto a la blockchain, si no estoy equivocado el cliente es el que tiene la clave privada con lo que de atacar algún punto sería al cliente y no al servidor, imagino que por eso han sacado la versión 0.9.1.

Esto es lo que yo estoy diciendo. no afecta el bug a blockchain.info por que las claves están en el cliente.
Desde el móvil.

---------- Post added 10-abr-2014 at 10:51 ----------

<del>Y de la memoria del servidor afecta a la del servidor OpenSSL, no al servidor de bitcoin.</del>
no se donde habia puesto eso, no recuerdo haber diferenciado servidor openssl de servidor bitcoin...
No es correcto, se puede acceder a rangos de memoria fuera de openssl. :cook:

Pero esos rangos de memoria son solo en el servidor no? en el cliente no pueden acceder a ver mi clave privada. ( con este bug). eso es lo que yo estoy diciendo.

Para que yo me entere. yo digo que nadie usando el bug sobre el servidor (blockchain.info)puede pillar mis claves privadas (por que no están alli sin cifrar)
estoy equivocado?
Gracias.



Desde el móvil.
 
Última edición:
Esto es lo que yo estoy diciendo. no afecta el bug a blockchain.info por que las claves están en el cliente.
Desde el móvil.

Disculpa entonces, no te entendí. Sólo quería aclarar cómo y en qué grado afecta a los usuarios este bug.

Otro inciso que me gustaría hacer, lo que comentaba petabyte es correcto y podría afectar al monedero que podría ser atacado. Ojo, digo que podría porque hasta lo que yo conozco, sólo se usa la clave privada en el momento en el que se firma una operación. En ese preciso instante el cliente sería vulnerable, ni antes ni después. Además de eso el atacante requeriría de conocer la dirección de memoria donde está la clave cargada o hacer un dump completo de la RAM y buscar ahí.

Si fuese vosotros estaría más preocupados por otros sitios SSL vulnerables que por este (porque aquí la clave no está cargada en RAM desde el principio, mientras que en un servidor que use el protocolo si), por ejemplo tiendas online donde aun por SSL se hacen pagos con tarjeta (algunas piden el CCV) y similares.
 

Estadísticas del foro

Temas
2.050.072
Mensajes
58.168.815
Miembros
190.845
Último miembro
Liquid Wesker

El blog de burbuja.info

Volver