Категория: Новости

Как обезопасить хранение криптовалюты на биржах? На примере CEX.IO

Практически еженедельно в Сети появляется информация о взломе хакерами криптобирж и об утечке огромных сумм с их счетов. Например, несколько лет назад взлом крупнейшей японской криптобиржи CoinCheck обошелся бирже в $533 миллиона. Хакеры заразили внутреннюю сеть биржи вирусом, который передали по электронной почте, а это позволило злоумышленникам украсть приватные ключи пользователей. Такие истории увы не редкость. Согласно, аналитике компании FishLabs, общее количество хакерских атак во всех индустриях 2021 года увеличилось на 22%. А атак на криптобиржи стало в десять раз больше. Как на фоне этого защитить средства пользователей, уберечь доступы к их аккаунтам и в целом не допустить взлом — ниже в статье на примере международной криптобиржи CEX.IO.

Как хранятся средства на бирже?

1) Фиатные деньги (традиционные и привычные для каждой страны)

Есть законодательные требования, как нужно хранить клиентские средства, например как банки должны хранить средства клиентов. Ключевое правило — это в случае банкротства компании, средства, которые принадлежат клиентам не должны использоваться для погашения долгов. Даже в случае банкротства компании, клиент должен получить свои средства.

2) Криптовалюты

Криптовалюты хранятся на специальных крипто кошельках. Но в отличие от фиатных средств, где важно просто иметь возможность в любой момент отдать их пользователю — особое место тут уделяется безопасности, так как криптовалютные кошельки находятся под постоянной атакой хакеров. Для борьбы с этим придуманы несколько принципов, некоторые из них уже стали стандартом, а некоторые до сих пор считаются новшеством. Мы используем эти принципы примерно с 2013 года, когда компания CEX.IO только появилась, но криптовалюты в целом еще не были мейнстримом.

Начну с того, что есть понятие холодный и горячий кошелек. Больше 95% средств всех пользователей хранятся на холодных кошельках, и только небольшое количество средств, около 5 процентов, хранится на горячих кошельках. Этих 5% вполне достаточно для повседневной работы биржи.

Горячие кошельки подключены к автоматической системе, они используются для приема средств пользователя и для вывода средств. Это автоматизированная система, поэтому горячий кошелек, даже при всех мерах безопасности, подвержен атакам, так как он подключен к интернету. На горячем кошельке должно хранится средств не более чем нужно для повседневной работы. Могу сравнить это с кассой магазина, которая теоретически подвержена ограблению и постоянно должна иметь какую-то сумму (для сдачи, и прочего), но в кассе не хранятся все деньги. Большинство хранится в каком-то защищенном сейфе. Так вот касса это горячий кошелек, а сейф – холодный.

Холодный кошелек не подключен к интернету. Он не используется в автоматизированных приемах платежей и выплатах. К нему имеет доступ очень ограниченное количество людей и нет ни одного человека, который имеет к нему полный доступ. Также, для совершения каких-то действий с холодным кошельком, нужна одновременная активность нескольких людей, которые распределены по миру.

В работе с холодными кошельками в компаниях также есть принцип, чтобы два человека из группы, которые имеют доступ к одному и тому же кошельку не находились одновременно в самолетах. Чтобы в случае катастрофы, несчастного случая и прочего всегда оставалось достаточное количество людей, которые смогут совершить действия с кошельками.

Функционирует также и сложная система бэкапов приватных ключей к кошелькам. Приватные ключи и так состоят из длинного числа и угадать его невозможно. В нашей системе защита усилена и по-отдельности, один или несколько ключей ничего не значат. Бэкап ключа одного человека зашифрованный ключом другого человека, и находится в третьем месте. Все эти устройства спрятаны по всему миру. Даже какие-то катастрофы в одном городе не разрушат холодный кошелек. Он максимально защищен и там хранится бОльшая часть средств пользователей.

Автоматическое управление горячим кошельком также имеет принципы повышения безопасности. Например, если используется множественная подпись и для совершения выплат из горячего кошелька, нужна подпись нескольких независимых систем, то схема работает так: одна система проверяет насколько вероятно, что запрос на эту операцию легитимный и не подозрительный. И если все хорошо — ставит свою подпись. Подписей должно быть как минимум две. Вторая система независимо от первой проверяет запрос по другим параметрам и если все хорошо — ставит еще одну, свою подпись. Эти системы находятся в разных местах и контролируются разными процессами. Это также защищает пользователей от взлома и скама.

Все наши сервера зашифрованы, коммуникация между частями системы зашифрована, ключевые приложения которые имеют какие-либо ключи от кошельков работают только в памяти и требуют сложной процедуры первого запуска. Украсть данные с подобного приложения очень сложно даже завладев сервером физически.

Хакерские атаки на аккаунты пользователей

“Взламывают” обычно пользователей, то есть обманывают и вводят в заблуждение. Например в социальных сетях размещают фейковое объявление якобы от нашей биржи о раздаче каких-то бонусов и подарков. В объявлении есть ссылка на поддельный сайт биржи, то есть сайт созданный хакером который визуально и по названию похож на реальный сайт биржи. Далее сайт предлагает жертве войти в свой личный кабинет на бирже чтобы получить подарок. Пытаясь войти, жертва вводит свои реальные электронную почту, пароль и 2FA на сайт хакера, и хакер в этот момент получает эти данные пользователя нужные для входа и может тут же от имени пользователя зайти в его личный кабинет на реальной бирже. Пользователю при этом поддельный сайт сообщает что логин и пароль и 2FA неправильные и их нужно ввести еще раз. Если пользователь вводит эти данные еще раз, то хакер получает следующий 2FA код нужный для подтверждения какого-то действия.

Обычно в таких случаях хакер получает возможность только торговать, но не выводить средства пользователя. Но даже имея только возможность торговать криптовалютой можно украсть часть денег специальными методиками торговли. Поскольку хакер уже знает пароль и имейл пользователя, можно предположить что пользователь использует тот же пароль к его почтовому ящику, и если в почтовом ящике не настроена 2FA, то хакер получает доступ к почтовому ящику жертвы. Если такое случается, то хакер может вывести то есть украсть средства жертвы, подтвердив вывод с помощью 2FA и подтверждения через электронную почту.

Как защищаются доступы к аккаунтам пользователей?

Чаще всего для верификации мы используем фото документов или подтверждение личности по видеосвязи с человеком. Для этого мы используем одностороннее шифрование и разные системы. Как только мы получили фотографию, мы ее проанализировали и зашифровали в одностороннем порядке, то есть система которая ее зашифровала, не может ее расшифровать, и в перемешанном виде она хранится в отдельном хранилище. Если кто-то взломает это хранилище, в нем будет все зашифровано и не персонализировано. В месте хранения совершенно нет возможности расшифровать данные. Только другая система, которая уже анализирует эти данные для какого-то следующего этапа, может получить какие-то конкретные куски информаци. Так мы сохраняем личные данные пользователей.

Зачем мы вообще делаем верификацию? Все наши пользователи торгуют между собой, и они должны быть уверены в легальной чистоте криптовалюты, с которой они проводят операции. Чтобы не случилось так, что один пользователь который не имеет никаких плохих намерений, случайно купил биткоины, у которых сомнительное происхождение. Поэтому мы проверяем всех пользователей и уверены, что если они торгуют — то это легальные и проверенные источники средств, что их не обвинят в отмывании денег и прочем.

Хакерские атаки на криптобиржу

Также случаются попытки взломов и хакерские атаки на саму криптобиржу. В нашем случае, если случается хакерская атака, у нас есть контрмеры на всех уровнях. Мы периодически проходим технический аудит PCI DSS и многое другое. У нас на платформе хакерские атаки случаются несколько раз в день, но они разбиваются нашей системой безопасности, которая состоит из многих слоев. 90% подобных атак разбиваются об первый слой. До второго, третьего слоев доходит очень редко.

Но есть еще один вид хакерских атак. Их целью является не взлом и доступ к каким-то данным, а нанесение вреда инфраструктуре. Потому что получить доступ к данным невероятно сложно, это требует высокоинтеллектуальных способностей, ресурсов, огромной вычислительной мощности. А нанесение вреда инфраструктуре в хакерском мире считается относительно простой задачей. Поэтому большинство атак основаны на том, чтобы спровоцировать проблемы: например, создать задержки с платежами, положить сайт и требовать выкуп. У нас против этого есть также достаточно мер защиты и до выкупа обычно не доходит. Мы сами находим способ как эти атаки прекратить.

Также у нас есть система поиска уязвимостей для белых хакеров. Это люди, которые ищут уязвимости без злых умыслов и сообщают нам о них. Затем мы оцениваем эти уязвимости и если они настоящие — мы платим вознаграждение, исправляем это и повышаем уровень нашей технической безопасности с помощью не только наших внутренних специалистов, а и комьюнити. Обычно сам факт наличия у нас такой программы означает, что мы уверены в своей безопасности.

Черные хакеры таким не занимаются. Они наносят вред и требуют выкуп, как террористическая организация, поэтому с такими людьми мы переговоры не ведем.

Чек-лист при выборе биржи для пользователя

Конечно, одним из самых важных пунктов для защиты своих средств является и выбор надежной криптобиржи. Ниже несколько моментов, на которые нужно обращать внимание при ее выборе:

Автор: Дмитрий Волков, технический директор международной криптобиржи CEX.IO

Скачать новый июльский обзор

В 2022 году компания выпустит отдельное приложение для прослушивания классики.

Мы перезапускаем корпоративный блог Tele2, и версию 2.0 открывает новость о щедром предложении для новых клиентов. При подключении к Tele2 каждый месяц новые абоненты будут получать двойной пакет трафика. И это навсегда.

Судебная коллегия по экономическим спорам Верховного суда РФ рассмотрела вопрос о праве заказчика по договору возмездного оказания услуг отказаться от договора, содержащего условие «Take or Pay».

Время от времени в нашей работе, как и у всех, случаются косяки: не ошибается только тот, кто ничего не делает. Об одной из недавних ошибок я хочу рассказать здесь: во-первых, она глупая; во-вторых, эта ошибка красноречиво демонстрирует, как алгоритмы рекламных сетей могут адаптироваться под ваши настройки и к каким последствиям это может привести.

Отвечают эксперты, представители брендов и самих маркетплейсов — Ozon, Wildberries и «Яндекс.Маркета».

Это первая страна, которая ввела подобный запрет. Поправки уже приняли, закон должен подписать президент страны.

В полицию обратились из Whoosh, Urent и «Яндекса».

ВС РФ рассмотрел два сходных спора ВТБ с налоговыми органами, в которых банк защищал права клиентов-физических лиц.

Disqus Comments Loading...
Share
Опубликовано
Elena Frolova

Recent Posts

Купить майнинг оборудование: Какое выбрать?

В последние годы майнинг криптовалют стал популярным способом заработка, привлекая внимание как крупных инвесторов, так…

30.06.2024

Биткоин: где купить? Обзор некоторых платформ для покупки криптовалюты

С ростом цен все больше россиян интересуются биткоином. Но всемирное увлечение этим криптоактивом также привело…

07.12.2023

Cryptonica – лучший информационный портал о криптовалюте

В наше время криптовалюты стали неотъемлемой частью мировой экономики и финансов. Они предоставляют уникальные возможности…

24.11.2023

Прогноз курса Ethereum: опасения регулирующих органов по поводу будущего ETH стремительно растет

Виталий Бутерин, основатель Ethereum, имеет тесные связи с Wanxiang Group, китайской компанией, зависящей от правительства…

13.11.2023

Обмен юсдт на российские рубли

Обмен юсдт (Tether TRC20 USDT) на российские рубли (RUB) на карты РФ - это процесс…

05.10.2023

Выбор интернет-казино с минимальным депозитом и невысокими ставками

Каждый посетитель интернет-казино жаждет получить крупный выигрыш с наименьшими рисками. Для такой игры лучше всего…

30.08.2023

Алгоритм обмена криптовалюты в обменнике на примере epichange.online

Появление криптовалюты произвело революцию в цифровых активах, позволив частным лицам безопасно и легко обмениваться ценностями…

31.07.2023

Заявление управляющего Банка Англии о Bitcoin и стейблкоинах

Bitcoin и другая криптовалюта всегда вызывала противоречивые мнения у разных участников финансового сектора. Не исключением…

13.07.2023

Какие преимущества клиентам дает онлайн-сервис по подбору кредитов?

Рынок финансовых услуг России стабильно развивается. Каждый день компании предлагают новые программы финансирования для потенциальных…

12.07.2023

Кэш-память L3 в процессоре, что это значит и как отражается на быстродействии ноутбука/компьютера?

Кэш-память является одним из ключевых компонентов процессора, который играет важную роль в оптимизации производительности ноутбука…

10.07.2023

Риэлтор: отзывы о работе и особенности профессии

Для того чтобы стать успешным и востребованным риэлтором, нужно хорошо разбираться в объектах недвижимости и…

28.06.2023

Как технология блокчейн может повлиять на безработицу

По данным Организации Объединенных Наций, пандемия и связанная с ней нестабильная экономика приводят к росту…

23.06.2023

Оформить кредитную карту без отказа: критерии выбора продукта, обзор предложений

В последнее время банки активно предлагают различные программы финансирования граждан. Одним из удобных и технологичных…

19.06.2023

В чем особенность доверенного торгового счета

Доверенный торговый счет – это соглашение между трейдером и инвестором, в результате которого трейдер торгует…

06.06.2023

Рейтинг лучших ботов для торговли криптовалютой на бирже

Рейтинг лучших ботов для торговли криптовалютой на бирже может меняться со временем и зависит от…

23.05.2023

GRIN4: площадка для эффективного трейдинга

Криптовалюты уже давно стали отличным вариантом заработка. Волатильность рынка позволяет получать хороший доход. Поэтому трейдеры…

18.05.2023

Онлайн микрозаймы на карту: быстро, удобно и без лишних вопросов

В наше время деньги нужны всем и всегда. Но иногда бывают ситуации, когда они нужны…

17.04.2023

Что такое Aptos? Охота на миллиард пользователей

Aptos - это блокчейн L1, который стремится стать самым безопасным и масштабируемым блокчейном в истории.…

07.04.2023

Причины, по которым вам следует инвестировать в Ethereum

Ethereum является одной из самых перспективных криптовалют и в ближайшем будущем может отнять трон у…

18.03.2023

Дефи Криптовалюта: Очередное Поколение Валютных Революций

Дефи криптовалюта - это новый вид валюты, которая появилась на рынке в последние годы. Она…

14.03.2023

Покупать ноутбуки-трансформер или нет: собрали все преимущества и недостатки

Ноутбуки 2-в-1, также известные как конвертируемые ноутбуки — эти устройства давно стали отдельным сегментом в…

27.02.2023