• chevron_right

      Ils exploitent une faille dans Roboform et récupèrent 3 millions en Bitcoin

      news.movim.eu / Korben · Tuesday, 28 May - 13:20 · 3 minutes

    2 bidouilleurs viennent de prouver qu’avec un peu d’astuce et beaucoup de persévérance, on pouvait cracker les coffres-forts numériques les mieux gardés.

    Leur cible ? Un wallet Bitcoin contenant la bagatelle de 3 millions de dollars, verrouillé par un mot de passe de 20 caractères généré par le gestionnaire de mots de passe Roboform en 2013. Le propriétaire, un certain Michael, avait perdu ce sésame et pensait son magot à jamais inaccessible. Mais c’était sans compter sur la détermination de Joe Grand et de son pote Bruno, bien décidés à relever le défi.

    Michael, propriétaire de la cryptomonnaie depuis 2013, avait stocké ses 43,6 BTC (valant environ 5 300 dollars à l’époque et environ 3 millions aujourd’hui) dans un fichier chiffré par TrueCrypt contenant le mot de passe généré par Roboform, qu’il n’avait pas entré dans le gestionnaire de mots de passe par peur d’un hack. Malheureusement, le fichier chiffré s’est retrouvé corrompu, et Michael perdit l’accès à son portefeuille.

    Joe Grand, ingénieur électrique et hacker de renom, avait refusé la première demande d’aide de Michael en 2021, jugeant la tâche irréalisable sans une faille dans Roboform. Cependant, en 2022, Michael a retenté sa chance. Après des mois à décortiquer le code de Roboform, Joe Grand et Bruno découvrirent que les anciennes versions d’avant 2015, utilisaient une méthode de génération de mots de passe basée sur l’horloge du système. En connaissant la date et l’heure exacte de création, ainsi que les paramètres du mot de passe, ils ont alors pu reconstituer le mot de passe d’origine.

    Initialement, Michael ne se souvenait pas de la date précise de génération de son mot de passe. Selon les journaux de son portefeuille, il avait commencé à y transférer des Bitcoins le 14 avril 2013. En analysant la chronologie et les paramètres habituels, Joe et Bruno cherchèrent d’abord dans la plage du 1er mars au 20 avril 2013, puis jusqu’au 1er juin 2013, sans succès. Ce n’est qu’après de multiples ajustements, et en excluant les caractères spéciaux, qu’ils parvinrent à générer le mot de passe correct créé le 15 mai 2013 à 16:10:40 GMT.

    La faille se trouvait dans l’algorithme de génération des mots de passe des anciennes versions de Roboform, qui n’était pas aussi aléatoire que prétendu. Elle permettait de reconstituer un mot de passe en manipulant l’horloge de l’ordinateur pour remonter dans le temps. Tout est expliqué dans la vidéo ci-dessous :

    Il est à noter que depuis la version 7.9.14 de juin 2015, Roboform affirme avoir corrigé cette faille et avoir amélioré la génération aléatoire des mots de passe. Cepandand, Joe Grand reste sceptique face à cette déclaration de Roboform car ces derniers n’ont pas recommandé explicitement aux utilisateurs de générer de nouveaux mots de passe pour leurs comptes après cette mise à jour, ce qui laisse potentiellement des mots de passe vulnérables en circulation.

    Bref, un mot de passe n’est pas infaillible même s’il est généré par un outil réputé et il vaut mieux utiliser des phrases de passe longues et complexes, les changer régulièrement et activer la double authentification partout où c’est possible. N’ayez pas non plus une confiance aveugle dans les générateurs de mots de passe, surtout s’ils ont quelques années au compteur.

    Bref, soyez prudent et bien joué Michael, pour qui la vie va sûrement changer à partir de maintenant.

    Source

    • chevron_right

      Le bitcoin n’a absolument rien de déconcentré

      news.movim.eu / Numerama · Thursday, 23 May - 11:48

    Avec l’irruption des géants de la finance comme BlacRock, le bitcoin n'a jamais été aussi concentré. La captation des bitcoins par quelques gros portefeuilles, ainsi que la professionnalisation des entreprises de minage participent à une concentration dangereuse. À chaque halving, cette tendance s'accentue.

    • chevron_right

      Le casse du siècle sur Ethereum – 2 frères dévalisent la blockchain en 12 secondes chrono !

      news.movim.eu / Korben · Wednesday, 15 May - 21:29 · 2 minutes

    Grosse panique sur la blockchain Ethereum ! Alors qu’on pensait la technologie des registres distribués imparable, voilà qu’elle se fait braquer en un clin d’œil par deux petits génies de l’informatique. Anton et James Peraire-Bueno, deux frérots qui ont étudié au MIT, une des facs les plus prestigieuses des States, ont mis au point un plan diabolique pour s’enrichir sur le réseau Ethereum .

    Les frangins ont bien travaillé et ont réussi à exploiter une vulnérabilité dans le protocole mev-boost , qui permet aux validateurs de vendre leur espace de bloc à un marché ouvert d’acteurs spécialisés appelés « builders ». En se faisant passer pour des validateurs légitimes, les frères ont pu accéder au contenu des blocs avant leur publication et en extraire des transactions lucratives !

    Résultat des courses : 20 millions de dollars de cryptos qui s’envolent en quelques secondes chrono. Un casse éclair daté du 3 avril 2023, qui en laisse plus d’un sur le carreau et qui pourrait bien faire trembler tout l’écosystème. C’est que la confiance, c’est la base des échanges sur ces réseaux !

    Mais attention, les frères Peraire-Bueno sont loin d’être des enfants de chœur. Pour planquer leur magot, ces petits malins ont tout prévu : des sociétés-écrans, des comptes dans tous les sens et même un plan d’attaque en règle pour brouiller les pistes. Sauf que c’était sans compter sur les fins limiers du fisc américain , qui ont flairé l’embrouille et décortiqué tout le stratagème. Parce que bon, faire des recherches sur Google pour savoir comment blanchir du pognon, c’est un peu cramé comme technique… Bref, les frangins risquent maintenant 20 ans à l’ombre pour chaque chef d’accusation. Pas sûr que ça valait le coup !

    Mais au-delà de l’histoire rocambolesque, c’est toute la sécurité des blockchains qui est remise en question. Si même le sacro-saint Ethereum peut se faire dépouiller en deux temps trois mouvements, où va-t-on ? Les experts s’écharpent déjà sur les forums pour savoir si c’est un bug isolé ou une faille béante dans le système de « proposer-builder separation » (PBS) utilisé par mev-boost.

    Heureusement, la communauté Ethereum réagit rapidement. Un patch a été déployé dès le 3 avril pour colmater la brèche exploitée par les frères Peraire-Bueno. D’autres vulnérabilités potentielles ont aussi été identifiées et des contre-mesures mises en place, comme l’ajout d’un délai limite pour empêcher les validateurs malveillants de demander un bloc trop tard.

    Mais bon, il reste encore du boulot alors on espère que les développeurs, chercheurs en sécurité, opérateurs de relais mev-boost… travailleront main dans la main pour renforcer le protocole mev-boost et les futures implémentations de PBS.

    Pour en savoir plus sur les détails de cette affaire, vous pouvez consulter l’annonce du Department of Justice et l’acte d’accusation officiel . Et pour aller plus loin, jetez un oeil au dépôt GitHub de mev-boost et aux discussions de la communauté autour de cet incident.

    • chevron_right

      MIT students stole $25M in seconds by exploiting ETH blockchain bug, DOJ says

      news.movim.eu / ArsTechnica · Wednesday, 15 May - 20:21

    MIT students stole $25M in seconds by exploiting ETH blockchain bug, DOJ says

    Enlarge (credit: Oleksandr Shatyrov | iStock Editorial / Getty Images Plus )

    Within approximately 12 seconds, two highly educated brothers allegedly stole $25 million by tampering with the ethereum blockchain in a never-before-seen cryptocurrency scheme, according to an indictment that the US Department of Justice unsealed Wednesday.

    In a DOJ press release , US Attorney Damian Williams said the scheme was so sophisticated that it "calls the very integrity of the blockchain into question."

    "The brothers, who studied computer science and math at one of the most prestigious universities in the world, allegedly used their specialized skills and education to tamper with and manipulate the protocols relied upon by millions of ethereum users across the globe," Williams said. "And once they put their plan into action, their heist only took 12 seconds to complete."

    Read 12 remaining paragraphs | Comments

    • chevron_right

      Edward Snowden lance un dernier avertissement sur la confidentialité du Bitcoin

      news.movim.eu / Korben · Friday, 3 May - 12:00 · 2 minutes

    Le célèbre lanceur d’alerte Edward Snowden vient de tirer la sonnette d’alarme sur Twitter . Selon lui, les développeurs de Bitcoin ont intérêt à se bouger les fesses pour intégrer des fonctionnalités de confidentialité au niveau du protocole, sinon ça va sentir le roussi !

    Snowden a balancé ça en réponse à une annonce de Wasabi Wallet qui a dû suspendre ses services pour les utilisateurs américains. Eh oui, les autorités US s’attaquent en ce moment à plusieurs projets qui osent protéger un tant soit peu la vie privée des utilisateurs de cryptos. Même Trezor, le célèbre fabricant de hardware wallets, a dû mettre un terme à sa fonctionnalité CoinJoin qui permettait d’anonymiser un peu les transactions.

    C’est la suite logique de l’arrestation des fondateurs de Tornado Cash il y a quelques jours que le département de la justice américain (DOJ) accuse carrément de blanchiment d’argent et de complot ! Tout ça parce qu’ils ont développé un outil pour protéger la vie privée des utilisateurs…

    Mais c’est la définition même de « service de transmission monétaire » qui pose problème puisque les procureurs US ont décidé de l’étendre à toutes les sauces, même aux développeurs de wallets qui n’ont aucun contrôle direct sur les fonds des utilisateurs. Autant dire que ça fout un sacré bordel.

    Coin Center, un groupe de défense des libertés numériques, parle carrément de violation de la liberté d’expression et de la vie privée et estime que la position du DOJ est une interprétation agressive et démesurée de la loi. Même le FBI s’y met en mettant en garde les Américains contre l’utilisation de services non enregistrés.

    Alors qu’est ce que ça implique concrètement pour les utilisateurs lambda ? Eh bien, disons que si vous tenez à votre vie privée, il va falloir redoubler de prudence parce que les plateformes qui exigent une vérification d’identité (le fameux KYC) sont de véritables pièges ! Une fois que votre wallet perso a interagi avec l’une d’entre elles, c’est foutu puisque tout votre historique de transactions en plus d’être exposée au grand jour, est forcement lié à votre identité.

    Heureusement, il existe encore quelques solutions pour garder un semblant d’anonymat. Les monnaies confidentielles comme Monero ou Zcash par exemple, qui intègrent des mécanismes de confidentialité directement dans leur protocole. Mais attention, même ces outils ne sont pas parfaits et nécessitent de bien savoir ce qu’on fait.

    En attendant, on ne peut qu’espérer que les développeurs de Bitcoin et des autres cryptos prennent au sérieux cet avertissement de Snowden et se bougent pour intégrer des fonctionnalités de confidentialité robustes au cœur même des protocoles. Des mécanismes comme les preuves à divulgation nulle de connaissance (zk-SNARKs) pourraient permettre d’avoir une vraie confidentialité au niveau protocolaire.

    En tout cas, une chose est sûre : la bataille pour la vie privée est loin d’être gagnée et il va falloir rester vigilants si vous ne voulez pas vous retrouver à poil sur la blockchain !

    Source

    • chevron_right

      Bercy part en chasse aux crypto-fraudeurs grâce à l’IA

      news.movim.eu / Korben · Thursday, 2 May - 16:33 · 2 minutes

    Attention, arnaqueurs et fraudeurs de crypto en tout genre, Big Brother Bercy vous surveille ! Le ministère de l’Économie s’apprête à dégainer un nouveau texte de loi antifraude, avec un focus particulier sur ces fameux crypto-actifs qui font tant fantasmer.

    Le problème, c’est que visiblement, pas mal de petits malins se croient plus intelligents que l’administration fiscale. Sur les quelques 5 millions de Français qui joueraient avec des cryptos selon la BCE, seuls 150 000 auraient daigné le déclarer au fisc. Oups, il y a comme qui dirait un petit décalage… Selon Thomas Cazenave, ministre délégué chargé des Comptes publics, environ 400 millions d’euros de fraudes ont été constatées rien que pour le dispositif MaPrimeRénov, destiné à encourager la rénovation énergétique des logements.

    Du coup, Bercy sort l’artillerie lourde et compte bien aligner les contrôles sur les cryptos avec ce qui se fait déjà pour les comptes à l’étranger. Au programme : des délais de reprise rallongés, des contrôles renforcés et des sanctions qui vont faire mal au portefeuille. Fini de jouer au plus malin avec le fisc !

    Et pour traquer les tricheurs, Bercy mise sur un allié de choix : l’intelligence artificielle ! Comme l’explique cet article de Decrypt , des chercheurs ont prouvé qu’un modèle d’IA bien entraîné pouvait rapidement scanner l’immense blockchain Bitcoin et y détecter des schémas de blanchiment d’argent. Une aubaine pour les services fiscaux !

    Concrètement, l’IA va apprendre à reconnaître les transactions légitimes et louches, puis suivre les liens entre les portefeuilles suspects pour mettre à jour des réseaux de fraude. Une analyse de masse qui serait impossible humainement vu le volume de données de la blockchain.

    Évidemment, rien ne dit que Bercy utilisera exactement cette technique, mais une chose est sûre : les geeks de Bercy bossent dur pour ne rien laisser passer. Personnellement, j’espère juste que leur algo de traque aux cryptos frauduleuses sera un poil plus efficace que celui utilisé pour détecter les piscines non déclarées. Parce que pour le coup, c’était un beau ratage… Un nombre incalculable de fausses piscines détectées, des tonnes de réclamations, bref la lose .

    Mais bon, gardons espoir. Peut-être que Bercy va nous pondre un modèle d’IA révolutionnaire capable de déceler la moindre petite fraude crypto, tout en épargnant les honnêtes citoyens (J’ai des doutes). Qui sait, on aura peut-être même droit à un petit chatbot sympa façon ChatGPT qui nous guidera gentiment dans nos déclarations de cryptos. « Bonjour, je suis Bercy-GPT, votre assistant fiscal bienveillant. Déclarez-moi tous vos bitcoins, et promis, pas d’amende ! » Bon, j’avoue, j’ai aussi des doutes…

    En attendant, un conseil les amis : si vous avez des cryptos planqués sous le matelas numérique, c’est peut-être le moment de régulariser votre situation avant que Bercy-GPT ne vous tombe dessus. Sinon, gare aux nunchakus fiscaux de Bercy !

    Source

    • chevron_right

      Comment font les mineurs de bitcoins pour être rentables, malgré le halving ?

      news.movim.eu / Numerama · Monday, 22 April - 08:01

    Avec le halving, les mineurs reçoivent deux fois moins de bitcoins. Tous les quatre ans, leur récompense est automatiquement réduite et remet en jeu la viabilité de leur modèle économique. Comment font les mineurs pour être rentables, malgré cette baisse de revenu ?

    • chevron_right

      Le Bitcoin Cash a déjà fait son halving : qu’en a-t-on appris ?

      news.movim.eu / Numerama · Thursday, 18 April - 10:12

    Le 3 avril 2024, le Bitcoin Cash, une copie dérivée du bitcoin, a fait son halving en avant-première. Deux semaines avant le BTC, cette cryptomonnaie a divisé son émission de jetons numériques par deux. Elle nous donne un aperçu de ce qui attend le véritable bitcoin le 20 avril.

    • chevron_right

      Cet internaute propose une nouvelle théorie sur l’identité réelle de Satoshi Nakamoto, le créateur du Bitcoin

      news.movim.eu / Korben · Monday, 8 April - 09:12 · 1 minute

    Qui est donc ce mystérieux Satoshi Nakamoto , le créateur de Bitcoin dont l’identité reste un mystère depuis plus d’une décennie ? C’est LA question qui fascine et intrigue la communauté crypto depuis les tous débuts.

    De nombreuses théories ont d’ailleurs été avancées au fil des années, mais aucune n’a réussi à percer définitivement le secret. Certains pensent que derrière ce pseudonyme se cache en réalité un groupe de personnes, travaillant main dans la main alors que d’autres imaginent un génie solitaire, un visionnaire qui a préféré rester dans l’ombre et laisser sa création parler d’elle-même…

    Cependant, une nouvelle piste des plus intrigantes vient d’être mise au jour par un redditeur passionné . En fouillant méticuleusement dans de vieilles publications académiques sur la cryptographie , il a fait une découverte plutôt étonnante : Lors d’une conférence sur la crypto en 1998 , un certain Satoshi Hada a donné une présentation aux côtés d’un autre intervenant nommé Toshiaki Tanaka.

    Satoshi ? Cela a immédiatement titillé la curiosité de notre détective en herbe qui en creusant un peu plus, s’est rendu compte que les travaux de recherche de Satoshi Hada , Toshiaki Tanaka et d’un troisième larron, Naohiko Uramoto , portaient justement sur les clés publiques et privées… c’est à dire sur les fondements de la blockchain !

    Encore plus troublant, si on combine astucieusement des morceaux de leurs trois noms, on obtient… Satoshi + Naka + Moto Satoshi Nakamoto ! Serait-ce un hommage de la part du véritable créateur de Bitcoin ? Ou bien ces trois cryptographes japonais d’IBM sont-ils les cerveaux derrière la révolutionnaire crypto-monnaie ?

    Les indices s’accumulent en tout cas. Leurs publications académiques se sont mystérieusement taries peu après l’envol de Bitcoin. Troublant non ?

    Bien sûr, il ne s’agit pour l’instant que d’une théorie, aussi fascinante soit-elle. Peut-être une simple coïncidence ou un habile leurre de la part du vrai Satoshi. Mais avouez que l’hypothèse a de quoi faire cogiter !

    En tout cas, si ça vous intéresse, y’a tout un fil Reddit à ce sujet ici .