BladeProtect

Эффективная работа стоп-ордерами в зонах перепроданности и перекупленности. Отзывы пользователей: https://www.mql5.com/ru/market/product/8739#

Vamsignal VIP

Советник основан все роботы на принципе мартингейла (или по другому усреднение). Имеет 5 стилей торговли. До 170% в месяц.

PROTOTYPE TR-320

Торговый робот PROTOTYPE TR-320 - это чистый mql код без привязок.

Забыли пароль?Зарегистрироваться
FxMag.ru Блоги Рейтинг брокеров Магазин Новости Каталог Журнал Криптовалюты
 
Блоги
Добавить запись

Как открыть филиал иностранной компании в Беларуси: судебная практика, порядок, налоги (мнение)

Сейчас поговрим о том, как организовать филиал своей компании на территории Республики Беларусь, о чем следует знать и помнить. Раскрыть тему, актуальную и для российской форекс-индустрии, вызвался Вадим Ляхович, наш читатель, практикующий трейдер и...

В мире, 9 часов назад

PRO МЕДИА ХИМИЯКоличество подписчиков4108

5 причин заняться программированием прямо сейчас

5 причин заняться программированием прямо сейчас 1 Ты переходишь из разряда пользователь в разряд создатель . 2 Прокачиваешь мышление: логику, структуру, умение решать сложные задачи. 3 Открываешь себе путь к удалённой работе и проектам по всему...

Обучающие материалы, 1 день назад

Trading-GoКоличество подписчиков745

Продвижение компаний на картографических интернет-сервисах: новый взгляд на доступность и эффективность

В современном мире цифровых технологий и быстрого обмена информацией успех бизнеса все чаще зависит от умения быть заметным в интернете. Особое значение приобретает видимость компаний на картографических сервисах они становятся не просто...

Прочее, 1 день назад

PRO МЕДИА ХИМИЯКоличество подписчиков4108

Российский рынок труда в автомобильной индустрии: вызовы и новые возможности

Автомобильная индустрия в России всегда была одним из важнейших секторов экономики, объединяя сотни тысяч специалистов и создавая огромное количество рабочих мест. Сегодня, несмотря на сложные экономические и технологические вызовы, российский рынок...

Прочее, 1 день назад

PRO МЕДИА ХИМИЯКоличество подписчиков4108

Производство автомобилей в России: локализация, спрос и перспективы

Автомобильная промышленность России традиционно остается одним из важных секторов экономики, формируя значительную часть производственного потенциала и обеспечивая рабочие места для тысяч специалистов. Однако в последние годы отечественное...

Обзоры и аналитика рынка, 1 день назад

PRO МЕДИА ХИМИЯКоличество подписчиков4108

Валютный рынок Германии: особенности и актуальные тенденции

В условиях динамичного развития глобальных финансовых рынков понимание специфики отдельных национальных валют и механизмов их обращения становится особенно важным. Германия ведущая экономика Европы, а ее валютный рынок занимает особое место в...

В мире, 1 день назад

PRO МЕДИА ХИМИЯКоличество подписчиков4108

Беспроцентные займы: финансовая пауза без переплаты или скрытый риск

На фоне нестабильных рынков, колебаний валютных курсов и роста финансовой нагрузки тема краткосрочных займов без начисления процентов привлекает все больше внимания. Для одних это способ быстро закрыть кассовый разрыв, для других инструмент гибкого...

Прочее, 1 день назад

PRO МЕДИА ХИМИЯКоличество подписчиков4108

Дизайн интерьеров как бизнес: креатив между эстетикой и расчетом

Бизнес по дизайну интерьеров в последние годы все чаще рассматривается не только как творческая деятельность, но и как полноценное направление предпринимательства. На фоне нестабильности финансовых рынков и интереса к диверсификации доходов внимание...

Прочее, 1 день назад

PRO МЕДИА ХИМИЯКоличество подписчиков4108

Какие банковские услуги могут быть полезны для ИП (мнение)

Эффективное использование банковских услуг надежный инструмент, который не только обеспечивает стабильность текущих операций, но и помогает бизнесу развиваться. Раскрыть эту, казалось бы очевидную, тему, актуальную для многих предпринимателей,...

Прочее, 2 дня назад

PRO МЕДИА ХИМИЯКоличество подписчиков4108

Аналитический обзор отчётности ООО «Сибирское стекло» за 9 месяцев 2025 года

Выручка ООО Сибстекло выросла на 31% к АППГ почти до 7 млрд руб., против 5,3 млрд руб. годом ранее. Прибыль от продаж достигла 1,8 млрд руб., увеличившись более чем в 2 раза, и уже превысила результат за 12 мес. 2024 г. EBITDA Adj LTM вновь...

Прочее, 2 дня назад

Юнисервис КапиталКоличество подписчиков3147

Уязвимости протокола позволяют блокировать транзакции пользователя и осуществить двойную трату

Опубликовано: 7 лет назад
Автор: Forklog

В криптографической схеме протокола Zerocoin обнаружены уязвимости, одна из которых позволяет злоумышленникам осуществлять “двойную трату”, сжигая монеты других пользователей. Об этом сообщила команда исследователей немецкого Университета Эрлангена-Нюрнберга (FAU) во главе с криптографом Тимом Руффингом.

Как подчеркивается в блоге технического факультета FAU, выявленная уязвимость не затрагивает блокчейн Zcash, который частично позаимствовал элементы Zerocoin. Другие криптовалюты, использующие этот протокол, по-прежнему могут быть уязвимы к атаке.

В частности, эта проблема актуальна для таких монет, как Zcoin, PIVX, SmartCash, Zoin и Hexxcoin.

Помимо этого, исследователи обнаружили две критические ошибки кода в программной библиотеке, имплементирующей Zerocoin, за счет которых атакующие получают возможность создавать новые монеты “из воздуха” и красть их у других пользователей.

Для понимания того, в чем заключаются выявленные уязвимости, исследователи FAU напоминают о базовых характеристиках протокола Zerocoin.

Его основная идея – достижение анонимности при помощи двух операций — mint и spend. Операция mint (чеканка) подразумевает создание (генерирование) монеты zerocoin при помощи публичной монеты и секретного ключа.

Во всех перечисленных выше криптовалютах в результате транзакции mint можно получить одну обычную «публичную» монету (например, 1 hexxcoin), которую затем можно обменять на 1 zerocoin.

При осуществлении второй операции (spend) пользователь расходует zerocoin и технически, если владеет секретным ключом, предоставляет доказательство того, что именно он является владельцем монеты. Здесь и начинается анонимность: используется доказательство с нулевым разглашением (zero-knowledge proof) — технология, которая позволяет скрыть, какие именно монеты zerocoin расходуются. Вместо этого показывается только то, что пользователь имеет право потратить монету zerocoin, которой может оказаться любая из монет в этом блокчейне.

Предотвращение двойной траты

Лежащая в основе Zerocoin идея наводит на мысль о том, что технология дает возможность легко осуществить так называемую «двойную трату» — использование одних и тех же монет для нескольких платежей. Если верификатор не знает, какой именно zerocoin потрачен, как он может подтвердить, что конкретная монета не была израсходована ранее?

Предлагаемое решение этой проблемы состоит в том, что каждый zerocoin имеет уникальный серийный номер. Протокол требует раскрытия этого серийного номера и доказательства его достоверности только при расходовании zerocoin. Это позволяет верификаторам иметь список серийных номеров, которые ранее уже были использованы, и определять транзакции как недействительные.

Атака denial-of-spending

В обеих предлагаемых Zerocoin схемах «отчеканенная» монета представлена публичной битовой строкой, которая подтверждает серийный номер, однако скрывает его в момент создания. Предполагается, что пользователи выбирают случайный серийный номер, вероятность уникальности которого очень высока. Однако, как установили исследователи, вместо того чтобы выбрать новый случайный серийный номер, атакующий может выбрать серийный номер по своему усмотрению.

Это ведет к следующей атаке: честный пользователь пытается потратить свои монеты zerocoin и отправляет в сеть транзакцию вместе с серийным номером. В то же время атакующий, который, как предполагается, контролирует сеть жертвы, блокирует это сообщение, не давая ему возможности попасть в сеть. После этого атакующий генерирует новую монету zerocoin с точно таким же серийным номером и отправляет ее в сеть.

В результате, когда «честная» транзакция попадает в сеть, ноды распознают ее серийный номер, отправляя его в список уже использованных серийных номеров. Таким образом, пользователь лишается возможности потратить свои монеты zerocoin. При любой попытке это сделать транзакция отвергается, так как определяется сетью как “двойная трата”, а сами монеты пользователя фактически сжигаются.

Осуществление атаки на практике

Одновременно с этим исследователи подчеркивают, что есть несколько моментов, которые мешают осуществить подобную атаку на практике.

В частности, атакующий должен иметь возможность перехватывать и блокировать сообщения, то есть иметь определенные привилегии в сети (контроль над ISP-сетью жертвы, зловредная нода в сети Tor или, до определенного предела, статус майнера).

Если атакующий не в состоянии блокировать сетевые сообщения, вероятен сценарий, при котором расходная транзакция жертвы включается в блокчейн до транзакции атакующего. В этом случае монеты zerocoin атакующего также не подлежат трате, то есть атака теряет смысл.

Ситуация осложняется тем, что, согласно правилам консенсуса, монеты zerocoin, сгенерированные в одном блоке, могут быть потрачены только в следующем блоке. Это означает, что атакующий также должен иметь возможность блокировать сетевые сообщения на протяжении более длительного периода времени.

Финансовый интерес при осуществлении атаки

Финансовый интерес атакующего может состоять в нанесении ущерба репутации криптовалюты, когда об атаке становится известно публично. Это позволяет злоумышленникам делать ставки на снижение цены монеты еще до начала атаки. Обычно об атаке сообщается после того, как было скомпрометировано как минимум несколько участников сети, и снижение доверия ведет к падению курса монеты.

Доказуемая безопасность

Обе схемы Zerocoin имеют корректные математические доказательства, подтверждающие, что они удовлетворяют определенным параметрам безопасности. Более того, говоря о работе с серийными номерами, используемая сегодня на практике имплементация работает так, как и предполагали разработчики.

Проблема, однако, кроется в параметрах безопасности, или, если говорить более точнее, в математических определениях, описывающих, что именно подразумевается под понятием «безопасность». Например, в то время как существует определение, описывающее невозможность кражи монет Zerocoin, нет определения, которое бы утверждало, что монеты честного пользователя не могут быть сожжены. Иными словами, такое требование было попросту пропущено.

Решение проблемы

Простым способом решения указанной проблемы исследователи называют использование вместо битовой строки нового рандомного публичного ключа в качестве серийного номера. Расходные транзакции должны быть дополнительно подписаны этим публичным ключом. В этом случае атакующий, хотя по-прежнему сможет видеть серийный номер и генерировать монеты с таким же серийным номером, не будет иметь возможность их потратить, поскольку для этого ему также потребуется публичный ключ.

Другие уязвимости

Исследователи FAU также сообщают, что обнаружили еще две критические проблемы. Они, впрочем, не связаны со схемой Zerocoin, а относятся к имплементациям в библиотеке libzerocoin, которая используется всеми перечисленными криптовалютами. При этом, подчеркивают авторы, библиотека libzerocoin была изначально создана в качестве исследовательского прототипа, и предупреждения о ее недостаточной безопасности и неготовности к развертыванию звучали с самого начала.

В этой связи, настаивают немецкие специалисты, использование таких имплементаций без соответствующего аудита кода является безответственным. Упоминаемые проблемы также были выявлены при независимом аудите командой PIVX, которая уже внесла необходимые исправления в свою локальную копию libzerocoin.

Первая из упомянутых проблем связана с обработкой серийных номеров, позволяя тратить монеты zerocoin множество раз при помощи разных представлений одного и того же серийного номера. Это давало атакующим возможность создавать монеты «из воздуха».

Вторая проблема относится к подписи расходной транзакции. Оригинальная схема Zerocoin использует так называемую «подпись разглашения», особенную форму доказательства с нулевым разглашением, которая дополнительно выступает в роли цифровой подписи. Однако в библиотеке libzerocoin эта подпись не учитывала хеш подписываемой транзакции. В теории это позволяло любому, кто видит валидную транзакцию, заменить ее собственной транзакцией и отправить монеты zerocoin на другой адрес.

Какие монеты затрагивают проблемы

Zcoin, PIVX, SmartCash, Zoin и Hexxcoin были уязвимы к атаке denial-of-spending, из них Zcoin и Zoin на момент публикации отчета оставались по-прежнему уязвимыми.

Zcoin, SmartCash, Zoin и Hexxcoin были уязвимы к инфляционному багу, позволявшему создавать монеты «из воздуха». Эти же монеты также были уязвимы к проблеме, связанной с подписью расходной транзакции. По данным исследователей FAU, на данный момент эти проблемы у указанных проектов устранены, однако данное утверждение делается на основе заявлений от авторов самих проектов и не было верифицировано.

Комментарии проектов

Как отметила команда Zcoin, она уже близка к релизу новой версии программного обеспечения, в которой содержатся исправления указанных проблем. Также Zcoin опубликовали официальное заявление в ответ на отчет Тима Руффинга.

«Тим Руффинг, который обнаружил уязвимости, поставил нас об этом в известность, и мы работали вместе с ним над улучшением библиотеки Zerocoin, имплементировав необходимые патчи. Мы также сообщили о баге ряду других проектов, которые используют Zerocoin, в частности, PIVX и Zoin. Код содержится в последней версии нашего кошелька и ждет активации посредством Zerocoin ID. Это означает, что новая схема, которая фактически сравнима с хардфорком, будет активирована, когда Zerocoin сгенерирует определенное число. Нам, возможно, и хотелось бы осуществить активацию немедленно, однако было крайне важно выдержать переходный период, в течение которого старые монеты могли бы быть потрачены», — говорится в сообщении Zcoin.

Команда проекта также подчеркнула, что высоко ценит работу Тима Руффинга, однако считает экономические выгоды от атаки крайне низкими, а саму возможность ее осуществления – достаточно сложной.

Представители Zoin заявили, что команда проекта была поставлена в известность об обнаруженных уязвимостях, и еще в марте рекомендовала пользователям не использовать функционал zerocoin.

«В настоящий момент этот функционал в нашем кошельке отключен, и случаев эксплуатации уязвимостей замечено не было! Сейчас мы работаем над крупным обновлением, которое будет выпущено 30 апреля», — заявляет Zoin.

В свою очередь команда PIVX заявила, что решила проблему с подписями транзакций еще до того, как запустила zerocoin в 2017 году. Криптографические проблемы были устранены в предстоящем релизе кошелька PIVX (версия 3.1), но уже сейчас они не имеют значения, так как библиотека zPIV была отключена несколько недель назад при подготовке к апгрейду кошелька.

Проект SmartCash в комментарии к записи Тима Руффинга в Twitter заявил, что ему было известно об уязвимостях и раньше и что слой Zerocoin был деактивирован еще несколько месяцев назад.

В то же время SmartCash утверждает, что монеты с активированным Zerocoin по-прежнему испытывают проблему с эксплуатацией уязвимостей.

Как отмечается в блоге FAU, пользователям все же стоит предпринять дополнительные меры безопасности и, помимо использования последних версий ПО соответствующих проектов, воздержаться от траты неизрасходованных монет Zerocoin в случае с Zcoin и Zoin.

Полный текст отчета исследователей FAU доступен по этой ссылке.

Напомним, первый релиз протокола Zerocoin состоялся в декабре 2015 года. В феврале этого года сообщалось, что ошибка в коде Zerocoin привела к краже более полумиллиона долларов у проекта Zcoin.

Последние новости рынка криптовалют

 Криптовалютная биржа @BitBay объявила о прекращении поддержки криптовалюты Monero. Решение платформа объяснила необходимостью соответствовать «рыночным стандартам» и противодействием отмыванию денег.
 Фирма денежных переводов @TransferGo планирует перейти на платежное решение @Ripple «ликвидность по требованию» (ODL), в которой XRP выступает промежуточной валютой.
 В очередном выпуске "Поясни за крипту" на YouTube-канале ForkLog эксперты обсудили рынок децентрализованных финансовых сервисов (DeFi).
 Рынок биткоина стремительно теряет ликвидность при одновременном росте волатильности, поэтому способен быстро развернуться в любую сторону. Такое мнение высказал стратег по цифровым активам компании VanEck @gaborgurbacs.
 Система интернет-бронирования отелей @bookingcom заключила стратегическое партнерство с блокчейн-платформой @travalacom предоставив последней базу своих объектов размещения.
 Несколько фактов, указывающих на то, что Хэл Финни — это Сатоши Накамото
 Компании постепенно прекращают поддержку конфиденциальной криптовалюты Monero
 В течение 2019 года власти КНР прекратили деятельность 173 платформ, торгующих криптовалютами и токенами, однако это не сказалось отрицательно на гражданах страны, свидетельствует отчет Народного банка.
 Цена ведущей криптовалюты выросла за сутки на 10%, поднявшись выше $7000.
 1000 «погибших» монет, или Что будет влиять на успешность новых альткоинов в будущем?

Лидеры роста

Среди TOP100 криптовалют. Данные за 24 часа.
AlgorandAlgorand ↑ 30.06%
MINDOLMINDOL ↑ 18.45%
SOLVESOLVE ↑ 17.51%
ElectroneumElectroneum ↑ 13.15%
KomodoKomodo ↑ 11.20%
Enjin CoinEnjin Coin ↑ 11.05%
Pundi XPundi X ↑ 10.69%
BytomBytom ↑ 10.35%
SteemSteem ↑ 9.52%
HyperCashHyperCash ↑ 7.89%

Лидеры падения

Среди TOP100 криптовалют. Данные за 24 часа.
HshareHshare ↓ 29.97%
WAXWAX ↓ 7.02%
SilverwaySilverway ↓ 6.96%
Matic NetworkMatic Network ↓ 4.84%
Digitex FuturesDigitex Futures ↓ 4.82%
BytecoinBytecoin ↓ 3.39%
ChilizChiliz ↓ 3.24%
EDUCareEDUCare ↓ 2.24%
Crypto.com CoinCrypto.com Coin ↓ 2.02%
ABBC CoinABBC Coin ↓ 1.9%
 
Новости компаний
Добавить новость

Своя траектория роста: как развивается Freedom Finance в 2025 году (мнение)

Финансовый сектор редко прощает ошибки, но иногда умеет награждать тех, кто не боится перестраивать себя под новые реалии. История Freedom Finance хороший пример того, как локальная брокерская компания за относительно короткий срок может стать...

Опубликовано: 1 неделю назад

МЕДИА ХИМИЯКоличество подписчиков4108

Как выбрать криптовалютный обменник по данным мониторинга и отзывам

Представляем вашему вниманию пресс-релиз одного из сервисов мониторинга обменных онлайн-пунктов обмена криптовалют. Представленный ниже текст подготовлен сторонними авторами, чье мнение может не совпадать с мнением нашего сайта и носит исключительно...

Опубликовано: 1 месяц назад

МЕДИА ХИМИЯКоличество подписчиков4108

Первый и непобедимый: как листинг Freedom Holding Corp. на Nasdaq открыл новую эру для финансового рынка СНГ

В истории финансового пространства Содружества Независимых Государств есть знаковые вехи, которые навсегда меняют правила игры. Одной из таких стал листинг холдинга Тимура Турлова на американской бирже Nasdaq. Это событие, к которому компания шла...

Опубликовано: 1 месяц назад

МЕДИА ХИМИЯКоличество подписчиков4108

Чем занимается холдинг СИБУР: от переработки газа до производства современных материалов

Холдинг СИБУР это ведущая нефтехимическая компания России, которая преобразует углеводородное сырье в продукцию, необходимую в повседневной жизни и промышленности. От упаковки и медицинских изделий до строительных материалов и компонентов для...

Опубликовано: 4 месяца назад

МЕДИА ХИМИЯКоличество подписчиков4108

Белсмета Онлайн База: Умное управление финансами и сметами в один клик (пресс-релиз)

Представляем вашему вниманию пресс-релиз сервиса "Белсмета". Материал подготовлен представителями сервиса и носит исключительно в информационно-справочных целях - его ни в коем случае не следует рассматривать в качестве нашей рекомендации и (или)...

Опубликовано: 5 месяцев назад

МЕДИА ХИМИЯКоличество подписчиков4108

Знакомьтесь, база семян Семяныча (пресс-релиз)

Представляем вашему вниманию пресс-релиз сервиса "Семяныч". Информация предоставлена представителями сервиса - текст, пунктуация и орфография сохранены полностью. Информация публикуется исключительно с информационно-справочными целями и ее ни в коем...

Опубликовано: 5 месяцев назад

МЕДИА ХИМИЯКоличество подписчиков4108

Банковские услуги для самозанятых: как Т-Банк (бывший Тинькофф) адаптируется под их потребности

Самозанятые одна из самых быстрорастущих категорий предпринимателей в России. Их деятельность требует гибких финансовых решений, и банки вынуждены подстраиваться под эти запросы. Т-Банк (ранее Тинькофф) один из немногих, кто активно развивает...

Опубликовано: 6 месяцев назад

МЕДИА ХИМИЯКоличество подписчиков4108

Gracexfx.com отзывы: стоит ли работать с этим брокером?

Сегодня трейдеры ищут не просто платформу для доступа к рынкам, а надёжного партнёра с понятными условиями, стабильной системой и поддержкой. GRACEX позиционируется именно так. Мы изучили Gracexfx.com отзывы, чтобы выяснить, насколько обещания...

Опубликовано: 7 месяцев назад

МЕДИА ХИМИЯКоличество подписчиков4108

Как сэкономить при покупке монет: лайфхаки для нумизматов (мнение)

Представляем вашему вниманию пресс-релиз клуба "Нумизмат". Представленный ниже материал полностью подготовлен представителями клуба и носит исключительно информационно-справочный характер - его не следует рассматривать в качестве нашей рекомендации...

Опубликовано: 8 месяцев назад

МЕДИА ХИМИЯКоличество подписчиков4108

Мини погрузчик Zoomlion: Инновации и преимущества для эффективного использования в строительстве и сельском хозяйстве (пресс-релиз)

Мини погрузчик Zoomlion это техника, которая завоевала популярность среди профессионалов в строительной отрасли и сельском хозяйстве благодаря своей высокой производительности, маневренности и экономичности. Этот компактный, но мощный инструмент...

Опубликовано: 8 месяцев назад

МЕДИА ХИМИЯКоличество подписчиков4108

 Forex Magazine © 2004-2025