Большое количество Биткоин-кошельков могут быть в опасности из-за хакера-разработчика

Большое количество Биткоин-кошельков могут быть в опасности из-за хакера-разработчика

Модуль Node.js, называемый event-stream , используется в миллионах веб-приложений, в том числе в Биткоин-кошельке с открытым исходным кодом от BitPay — Copay. Этот модуль, как сообщается, был подвергнут риску из-за того, что можно назвать ленью и некомпетентностью разработчиков.

Пользователь с очень маленькой кодинговой активностью на GitHub запросил права публикации библиотеки потока событий от своего предыдущего разработчика, Доминика Тарра, который сказал, что он не поддерживал хранилище в течение многих лет и дал контроль новому пользователю, под никнеймом right9ctrl.

Библиотека event-stream используется во многих приложениях с модулем Node.js. Согласно жалобе на GitHub, новый пользователь right9ctrl либо внедрил вредоносное ПО, либо неосознанно что-то сделал, что привело к утечке частных ключей из приложений, которые использовали обработку потока событий и copay-модуль.

Айртон Спарлинг писал (прим. ред. «коммит» — операция сохранения и отправки изменений на сервер в системах версионного контроля, «репозиторий» — непосредственно место хранения данных, «мажорная версия» — значение версии, которое увеличивается со временем при внисении в разрабатываемое приложение каких-то важных и значимых изменений, при разработке и тестировании обычно равно 0):

«Он добавил flatmap-stream, который всецело (1 коммит в репозиторий, но 3 версии, последний удаляет уязвимость, не поддерживаемую и созданную 3 месяца назад) внедряет уязвимость нацеленную на ps-tree. Как только он внедрил её почти в то же время уязвимость была добавлена в flatmap-streamp, он протолкнул версию и опубликовал. Буквально вторым коммитом (3 дня спустя) после этого он удалил уязвимость и поднял мажорную версию, чтобы он мог очистить репозиторий от flatmap-stream, но всё равно все те (миллионы недельных установок), кто использует 3.x версию под прицелом.»

По сути, разработчик обновил модуль с помощью вредоносного ПО, а затем исправил проблему, чтобы избежать обнаружения, но множество людей уже установили его. Copay, чей открытый исходный код используется многими крипто-приложениями, является лишь одним из многих приложений, которые используют эту библиотеку, но она поддерживается многомиллионной компанией по обработке Биткоин-платежей BitPay.

Почему BitPay использует up-stream библиотеки?

В пакет NPM с 2,000,000 загрузок в неделю был внедрен вредоносный код. Пока никто не знает, что он делает. https://github.com/dominictarr/event-stream/issues/116 … — @garybernhardt

Теперь мы знаем: его цель — это кража данных с Биткоин-кошелька Copay-dash. — @joepie91

Те, кто не знаком с разработкой с открытым исходным кодом, могут иметь неправильное представление о том, что все это делается бесплатно из-за идеалов или хобби, но это далеко не так. Например, большинство крупных и важных разработок с открытым исходным кодом, таких как работа с Bitcoin Core или работа с Linux Kernel, выполняется разработчиками, которые работают в компаниях, заинтересованных в разработке такого программного обеспечения.

Вы понимаете как много продуктов и сервисов используют его? Проблема не только с BitPay — @brianchoffman

Такие компании, как Red Hat, занимаются разработкой ядра Linux, а компании, такие как Blockstream, используют разработчиков ядра Биткоина. Причина очевидна: они могут просто ждать релизов и полагаться на работу других, но эти компании, по понятным причинам, стремятся к достижению целей в разработке, и, что самое главное, получают большие деньги за развития ядра Linux.

Похоже эта атака была специально направлена на NPM модуль, который используется кошельком Copay. — @ummjackson

Это одна из основных проблем криптовалютных кошельков написанных на JavaSript, у них слишком большая зависимость от NMP модуля. @BitPay доверяет всем up-stream разработчикам, и они никогда не внедрят вредоносное ПО в их кошелек. К сожалению, @dominictarr впустил злоумышлинника. — @ummjackson

Эта модель работает для разработки крупного ПО, и нет причин, по которым она не должна использоваться здесь. По правде говоря, BitPay, не должна использовать программное обеспечение на основе доверия. Люди доверяют ИМ миллионы долларов, а не up-stream разработчикам. Если BitPay не заинтересована в разработке библиотек event-stream, тогда они должны использовать форковые версии, проверяя на безопасность каждое обновление. Вместо этого, как утверждают многие заинтересованные стороны отрасли, они продемонстрировали некомпетентность.

Источнки: CCN

Браузерная платформа для криптовалютного трейдинга
Take Profit, Stop, Loss без заморозки.
6 криптовалютных бирж в 1 окне.
Учебный счет на 100 000 $.
Trailing stop, trailing buy.
Разработанно Expertcoin
Майнеры Биткоина выходят из бизнеса
Майнеры Биткоина выходят из бизнеса
Майнеры Биткоина выходят из бизнеса

Недавнее падение более чем на 40% в цене Биткоина вызвало большие последствия на рынке. Оно стало огромным ударом не только для инвесторов, но и для майнеров. Дови Вэн, один из основателей компании Primitive, был одним из первых, кто осознал, что происходит в Китае, и написал об этом в Твиттер, пояснив, что из-за падения рынка, мелким…

Подробнее
Листинг TRON на Bitmart и ABCC
Листинг TRON на Bitmart и ABCC
Листинг TRON на Bitmart и ABCC

Организация Tron заключила стратегическое партнерство с BitMart, одной из 10 крупнейших бирж в мире. Биржа добавит листинг токенов TRX на своей платформе. Также листинг токенов TRX будет добавлен на новую биржу ABCC, доступную в более чем 120 странах. Кроме того Tron начал акцию для пользователей биржи ABCC, чтобы простимулировать торговлю на ней. Стратегическое партнерство с…

Подробнее
Первый блокчейн-смартфон на рынке от Sirin Labs
Первый блокчейн-смартфон на рынке от Sirin Labs
Первый блокчейн-смартфон на рынке от Sirin Labs

После нескольких месяцев ожидания одного из пяти крупнейших ICO 2017 года, 29 ноября компания Sirin Labs создала Finney, первый в мире блокчейн-смартфон. Он был одобрен футбольной легендой Лионелем Месси, а продажи токенов составили 157,8 миллионов долларов. Устройство будет стоить 999 долларов, в него встроен кошелек для холодного хранения и DApp экосистема. Тем не менее, устройство…

Подробнее
Огромный спрос на недавно запущенный швейцарский ETP
Огромный спрос на недавно запущенный швейцарский ETP
Огромный спрос на недавно запущенный швейцарский ETP

ETP показывает хорошие результаты Ранее в этом месяце, Live Bitcoin News сообщила о листинге первого в мире крипто-ETF на бирже SIX Swiss Exchange. SIX является четвертой по величине традиционной биржей в Европе. Спустя неделю после его запуска, продукт превзошел оборот любого другого продукта на бирже. Фонд, представленный криптовалютной-фирмой Amun, включает в себя такие криптовалюты как…

Подробнее
Ripple выпустила xCurrent 4.0, совместимую с технологией xRapid
Ripple выпустила xCurrent 4.0, совместимую с технологией xRapid
Ripple выпустила xCurrent 4.0, совместимую с технологией xRapid

Теоретически, связь между двумя экосистемами может расширить использование актива XRP. Ripple, Inc. объявила о запуске версии 4.0 своего продукта xCurrent, который уже используется крупными банковскими клиентами. Новая версия отличается возможностью подключения к системе xRapid, которая использует токены XRP для трансграничных платежей. xRapid — это самая большая надежда для всех держателей XRP, которые хотят, чтобы актив…

Подробнее
Nasdaq планирует запуск рынка Биткоин-фьючерсов в первом квартале 2019 года
Nasdaq планирует запуск рынка Биткоин-фьючерсов в первом квартале 2019 года
Nasdaq планирует запуск рынка Биткоин-фьючерсов в первом квартале 2019 года

Вторая крупнейшая в мире фондовая биржа Nasdaq планирует запуск Биткоин-фьючерсов в первом квартале 2019 года. Источники сообщили агенству Bloomberg, что Nasdaq сотрудничает с Комиссией по торговле товарными фьючерсами (CFTC), чтобы получить одобрение регулирующих органов для работы в качестве оператора рынка фьючерсов на криптовалютном рынке. В отчете говорится: «Nasdaq работает над тем, чтобы удовлетворить требования главного…

Подробнее
Правила SEC для ICO-проектов начинают оказывать свое влияние
Правила SEC для ICO-проектов начинают оказывать свое влияние
Правила SEC для ICO-проектов начинают оказывать свое влияние

Недавно компании начали использовать правила SEC, которые позволяют проектам собирать средства. Два принятых правила, Reg. Crowdfunding (C.F.) и Reg. A, позволяют компаниям собирать от 1 до 50 миллионов долларов. Такие правила сбора средств являются экономически эффективными и подходящими для ICO-проектов. Существует множество споров в области криптовалюты о классификации крипто-ценных бумаг. Многие проекты пытаются уйти от…

Подробнее
Dash установила новый рекорд по количеству проведенных транзакций
Dash установила новый рекорд по количеству проведенных транзакций
Dash установила новый рекорд по количеству проведенных транзакций

Тринадцатая криптовалюта по рыночной капитализации, Dash, превзошла все топовые криптовалюты по количеству транзакций, обработанных в течение 24 часов. В воскресенье командой Dash был проведен стресс-тест, результатам которого стали более чем 3,5 миллиона успешных транзакций, проведенных за один день. Во время теста в сети не наблюдалось никаких перегрузок. Dash поставила рекорд по количеству проведенный транзакций в…

Подробнее
Листинг первого в мире крипто-ETF будет добавлен на Швейцарскую биржу на следующей неделе
Листинг первого в мире крипто-ETF будет добавлен на Швейцарскую биржу на следующей неделе
Листинг первого в мире крипто-ETF будет добавлен на Швейцарскую биржу на следующей неделе

Крипто-ETF получила одобрение За последние пару лет было множество неудачных попыток криптовалютных фирм получить одобрение на Биткоин-ETF со стороны регулирующих органов, особенно в США. Крипто-ETF откроет путь институциональным инвесторам для участия в торговле цифровыми валютами без необходимости владения активами. Швейцарская биржа, SIX, четвертая по величине в Европе по рыночной капитализации в размере 1,6 триллионов долларов,…

Подробнее
Джихан Ву собирается продать 1 миллион Bitcoin cash SV
Джихан Ву собирается продать 1 миллион Bitcoin cash SV
Джихан Ву собирается продать 1 миллион Bitcoin cash SV

Соучредитель Bitmain, миллиардер Джихан Ву, может продать более 1 миллиона Bitcoin Cash SV (BCHSV) после успешного проведения хард-форка Bitcoin Cash 15 ноября. I am wondering when I can deposit my BSV token into exchange to sell. — Jihan Wu (@JihanWu) November 17, 2018 Интересно, когда я смогу разместить мои BSV на бирже для продажи. Хард-форк…

Подробнее