Hintergründe zum Bitcoin-Crash bei Mt. Gox (Update zum Hack)

Im Laufe des heutigen Abends brach bei Mt. Gox, dem größten virtuellen Börsenplatz für Bitcoins, der Kurs für einen Bitcoin aufgrund eines Hacks von gut 17 auf 0.01$ ein. Binnen Sekunden. Wenige Minuten später stand der Kurs wieder bei gut 14$. Ein Chart des Absturzes (inklusive der Visualisierung des Handelsvolumens) findet Ihr hier. Je größer der blaue Kreis, um so größer das Handelsvolumen.

Auf Youtube gibt es auch ein Video das zeigt, wie schnell der Kurs ins bodenlose sackte:

Ursache des Kurssturzes war, dass ein Account auf einen Schlag 500.000 Bitcoins verkauft hat. Das Handelsvolumen war so gewaltig, dass innerhalb weniger Sekunden sämtliche existierenden Kauforder erfüllt wurden. Zeitgleich wurden von diesem Account mit dem so erzielten Gewinn beim Kurs von 0.01$ wieder massiv Bitcoins zurück gekauft und anschließend versucht, die Bitcoins auf ein anderes Konto zu überweisen. Dies schlug allerdings dann fehl, da Mt. Gox maximal 1000$ pro Tag und Account an Transaktionen erlaubt (bzw. Bitcoins im entsprechenden Gegenwert). Der oder die Täter hat also maximal 1000$ mitgehen lassen. Die komplette Erklärung des Vorganges findet man bei Mt. Gox.

Dort spricht man davon, dass ein Account kompromittiert wurde, was sich zwischenzeitlich aber als absolute Fehleinschätzung herausgestellt hat. Die komplette Accountdatenbank von Mt. Gox ist nämlich inzwischen als CSV-Datei auf Rapidshare und anderen Filehostern aufgetaucht. Im Bitcoin-Forum war für kurze Zeit ein Beitrag zu finden, der auf die Downloads verlinkte. Und es handelt sich tatsächlich um die Account-Datenbank. Glücklicherweise war man dort etwas schlauer als bspw. Sony und speicherte die Passwörter nicht im Klartext in der DB, es sind salted MD5-Hashes. Dennoch ein gewaltiger Gau für Mt. Gox, zumal sich so etwas bereits ankündigte.

Spekuliert wird aktuell, woher die 500.000 Bitcoins kommen, ob sie echt waren oder nur in der Datenbank vorhanden. Mt. Gox will nun einen kompletten Rollback durchführen, wird aber sicher auf den 1000$ sowie auf einem enormen Imageverlust sitzen bleiben. Und natürlich hört man auch jetzt schon genügend Stimmen die davon sprechen, dass das wohl das Ende der Bitcoins sei. Nur muss man hier ganz klar sehen: Mt. Gox ist nichts weiter als ein Handelsplatz für Bitcoins, Mt. Gox ist nicht Bitcoin. Handelsplätze gibt es weitaus mehr (bspw. Bitcoin Market, Bitcoin7 oder TradeHill), so wie es überall auf der Welt Börsen gibt. Allerdings wird der Hack dennoch das Vertrauen in den Bitcoin für die nächste Zeit schwächen, auch weil die Berichterstattung in den nächsten Tagen sicherlich genau in diese Kerbe schlagen wird. Interessanterweise spricht aber niemand vom Ende des Dollars oder Euros, nachdem bei der Citibank 360.000 Kundenkonten gehackt wurden.

Bitcoins wurden erst in den letzten Wochen wirklich attraktiv und bekannt, nachdem alle Welt davon berichtete. Plötzlich wurden die Mining-Pools größer, plötzlich stieg das Handelsvolumen an den Handelsplätzen und natürlich auch der Wert der Bitcoins. Aus einer “Währung für Nerds” wurde plötzlich etwas, was viele interessierte. Insofern müssen die Nerds, die Handelsplätze und dergleichen aus purem Spaß aus dem Boden gestampft haben, nun auch wesentlich professioneller werden und agieren. Das ist das, was wir aus dem heutigen Vorfall bei Mt.Gox lernen sollten.

Update: Inzwischen habe ich auch eine Mail von Mt.Gox erhalten, hier der Inhalt:

Dear Mt.Gox user,

Our database has been compromised, including your email. We are working on a quick resolution and to begin with, your password has been disabled as a security measure (and you will need to reset it to login again on Mt.Gox).

If you were using the same password on Mt.Gox and other places (email, etc), you should change this password as soon as possible.

For more details, please see this:

https://support.mtgox.com/entries/20208066-huge-bitcoin-sell-off-due-to-a-compromised-account-rollback

The informations there will be updated as our investigation progresses.

Please accept our apologies for the troubles caused, and be certain we will do everything we can to keep the funds entrusted with us as secure as possible.

The leaked data includes the following:

- Account number
- Account login
- Email address
- Encrypted password

While the password is encrypted, it is possible to bruteforce most passwords with time, and it is likely bad people are working on this right now.

Any unauthorized access done to any account you own (email, mtgox, etc) should be reported to the appropriate authorities in your country.

Thanks,
The Mt.Gox team

Zumindest reagiert man relativ zeitnah und kehrt nichts unter den Teppich.

Update 2: Inzwischen tauchen offenbar die ersten Spuren des Angreifers auf. Im Forum von InsidePro (einer Password Recovery Software) stellte ein User “georgeclooney” schon seit Anfang Mai dem 16.6. stapelweise MD5-Hashes ein und bat um Unterstützung beim knacken. Fast alle von mir stichprobenartig geprüften Hashes aus seinen Listen finden sich auch in der CSV-Datei, die veröffentlicht wurde. Und dabei musste ich feststellen, dass offenbar nicht alle Passwörter als salted Hash gespeichert wurden, sondern auch jede Menge Standard-MD5 Hashes enthalten sind. Mehrere Hashes wurden im InsidePro-Forum auch geknackt und die zugehörigen Passwörter wurden geposted. Es ist also ziemlich sicher, dass der Angreifer wesentlich mehr als nur ein Konto bei Mt. Gox kompromittieren konnte.

Update 3: Die Accountdaten von Mt. Gox wurden bereits am Samstag bei Pastebin zum Verkauf angeboten:

I have hacked into mtgox database. Got a huge number of logins password combos.Mtgox has fixed the problem now. Too late, cause I’ve already got the data.
Will sell the database for the right price.Send your offers to:gfc06@hotmail.com

Laut DailyTech wird der Angreifer in Hong Kong vermutet, zumindest verwies seine IP-Adresse dorthin. Auch scheinen diverse Bitcoin-Diebstähle (auch bei Mt. Gox) mit dem Vorfall in Zusammenhang zu stehen.

Update 4: Die oben bereits verlinkte Erklärung von Mt. Gox wurde inzwischen mehrfach aktualisiert und dort findet sich auch eine Erläuterung dafür, dass viele Passwörter nur als MD5-Hash gespeichert waren:

Two months ago we migrated from MD5 hashing to freeBSD MD5 salted hashing. The unsalted user accounts in the wild are ones that haven’t been accessed in over 2 months and are considered idle. Once we are back up we will have implemented SHA-512 multi-iteration salted hashing and all users will be required to update to a new strong password.

Darüber hinaus arbeite man mit Google zusammen, Googlemail-Accounts, die mit Mt.Gox-Konten verbunden waren, wurden zurückgesetzt und die Inhaber dieser Mailaccounts müssen ihr Konto neu verifizieren. Die ersten User berichten bereits von zurückgesetzten Passwörtern in ihren Googlemail-Konten.
Inzwischen wurden auch die ersten Mails an die Adressen aus dem Account-Dump versendet. Inhalt:

A few hours ago the Bitcoin trading website Mt Gox has been hacked. Malicious individuals have been able to obtain a database containing usernames, email address and encrypted passwords. This information has been posted publicly on the internet.

As a Bitcoin supporter I’m now sending a message to every email address contained in the hacked database. This is to warn you that your username, email address and password have been leaked. I therefore strongly advice you to change your passwords. If you have used the same password on different websites it’s highly recommended to change your password on all of your accounts!

For a more secure alternative to Mt Gox, the community appears to be moving to TradeHill. So this is no reason to lose faith in Bitcoin itself. It must be seen as a warning that not every website can be trusted with your data however! Their link is http://www.tradehill.com/?r=xxxxxx (Note: You can remove the Referral Code when registering if you want!) This is certainly not the only website where you can exchange Bitcoins, also check out http://www.thebitcoinlist.com/dp_bitcoin/bitcoin-exchange/

Es ist sicherlich nur eine Frage der Zeit, bis Mails mit Links zu irgendwelchen obskuren Tools oder speziellen Attachments bei diesen Adressen landen.
Korrektur: Diese Mails sind bereits im Umlauf:

Dear Mt.Gox user,

Our database has been compromised, how you already know.

To protect your account in the future, please download  the Certificate (self-extracting archive) from Attachment and install it.

If you were using the same password on Mt.Gox and other places (email, mybitcoin.com, etc), you should change this password as soon as possible.

Please accept our apologies for the troubles caused, and be certain we will do everything we can to keep the funds entrusted with us as secure as possible.

Any unauthorized access done to any account you own (email, mtgox, etc) should be reported to the appropriate authorities in your country.

Thanks,
The Mt.Gox team

Es ist hoffentlich überflüssig zu erwähnen, dass man dieses Attachment NICHT herunterladen oder gar installieren sollte…

Update 5: Mt.Gox hatte bereits eine kurze Information dazu verfasst, wie der Angreifer an die Accountdaten gelangt ist, ich hatte aber vergessen, das zu erwähnen. Hole ich hiermit nach:

It appears that someone who performs audits on our system and had read-only access to our database had their computer compromised. This allowed for someone to pull our database.

Man beruft sich also darauf, dass ein direkter Zugriff auf die Datenbank für den Angreifer nicht möglich war, sondern der Rechner einer Person, die einen Audit durchführte, mit Malware infiziert war. Und auf diesem Wege konnte der Angreifer auf die Datenbank zugreifen. Klingt schon nach ein paar komischen Zufällen wenn ich ehrlich sein soll, aber OK.  Warten wir mal ab,welche Informationen noch bekannt werden.

Popularity: 1% [?]

Tags: , , , ,

Google entfernt schädliche Apps aus dem Android-Market

Google hat gestern erstaunlich schnell reagiert und wenige Minuten nach einem entsprechenden Hinweis zunächst 21 Apps aus dem Android-Market entfernt. Diese Apps verschafften sich Root-Rechte auf den betroffenen Geräten, sammelten Daten und installierten zum Teil Backdoors. Sie waren außerdem in der Lage, Code nachzuladen und zu installieren, am Benutzer vorbei.

Insgesamt gut 50.000 mal sollen die 21 Apps bis dahin installiert gewesen sein. Kurze Zeit später wurden über 30 weitere Apps gemeldet, meine Stichproben zeigen, dass diese inzwischen ebenfalls nicht mehr im Market verfügbar sind. Ob die Installationen per Kill-Switch von den Geräten entfernt werden, ist im Moment noch unbekannt.

Die komplette Liste der gefundenen Apps gibt es übrigens bei Android Police, die die Malware entdeckt und an Google gemeldet haben. In diesem Zusammenhang macht plötzlich auch die Übernahme von Zynamics durch Google mehr Sinn, die Bochumer sind auf Reverse Engineering zu Analysezwecken von Binär- und Bytecode spezialisiert.

Popularity: 1% [?]

Tags: , , , , , ,

Mit dem elektronischen Personalausweis ist es wie mit dem Sex

Über die Sicherheit des neuen elektronischen Personalausweises wird so einiges geschrieben in diesen Tagen, im Augenblick mag ich da auf Details gar nicht groß eingehen.

Die Aussage allerdings, mit der der der BSI-Mensch Jens Bender auf die Kritik und Hinweise reagiert ist schon ein wenig amüsant:

“Er räumte ein, wenn ein Benutzer “den großen Fehler” mache, den elektronischen Personalausweis länger als nötig in einem Lesegerät zu lassen, könne sich ein Angreifer im Besitz der PIN tatsächlich für ihn ausgeben, zum Beispiel bei Altersverifizierungsdiensten.”

Erinnert mich an vergleichbare Fehleinschätzungen, die ich früher recht häufig gehört habe:
“Wenn man ihn beim Sex schnell genug raus zieht, dann kann nichts passieren.”

Dass sicheres Verhüten anderes geht, hat sich inzwischen allerdings herum gesprochen.

Popularity: 1% [?]

Tags: , , , , ,

Google Street View und die WLAN-Daten (Update)

Nach der großen Welle rund um das Scannen der WLANs durch Googles Street View Cars hat Google gestern in einem weiteren Blogeintrag neue Details bekannt gegeben.

“In that blog post, and in a technical note sent to data protection authorities the same day, we said that while Google did collect publicly broadcast SSID information (the WiFi network name) and MAC addresses (the unique number given to a device like a WiFi router) using Street View cars, we did not collect payload data (information sent over the network). But it’s now clear that we have been mistakenly collecting samples of payload data from open (i.e. non-password-protected) WiFi networks, even though we never used that data in any Google products.”

Nun, Google gesteht also ein, Fragmente der Nutzdaten von offenen WLANS, anders als zuvor angegeben, ebenfalls gespeichert zu haben. Mit anderen Worten: Wenn Google beim Scannen der WLANs auf ein ungeschütztes und unverschlüsseltes WLAN gestoßen ist, dann liegen Teile des dabei erfassten Datenverkehrs im Klartext auf irgendwelchen Datenträgern bei Google. Das ist nun im Rahmen dieser Diskussion natürlich ziemlich blöd für Google, zugegeben. Auf das “mistakenly” da im Zitat mag ich nicht groß eingehen, einerseits ist ein Versehen schon vorstellbar, aber ebenso kann man hier mit etwas bösem Willen Absicht unterstellen.

Klar ist: Google hat sich damit keinen Gefallen getan und natürlich ist das für Gegner ein gefundenes Fressen. Auch wenn sicherlich mit den Datenfragmenten, die angefallen sind, nicht all zu viel angefangen werden kann. Google wechselt einerseits mehrmals pro Sekunde die Kanäle (“our in-car WiFi equipment automatically changes channels roughly five times a second“), andererseits ist das Fahrzeug in Bewegung und somit permanent in anderen Empfangsbereichen. Was für ein Datensalat da am Ende herauskommt, kann sich sicherlich jeder vorstellen. Trotz allem ist natürlich möglich, dass sich mancher Schnipsel persönlicher Informationen in diesem Datenwust finden lässt, die Möglichkeit einer Zuordnung solcher Datenfragmente halte ich aber dennoch für ausgeschlossen und vor allem für nutzlos.

Trotz allem will Google die Daten wieder los werden (sprich: löschen) und das Ganze sinnvollerweise unter Aufsicht. “We want to delete this data as soon as possible, and are currently reaching out to regulators in the relevant countries about how to quickly dispose of it.” In der Zwischenzeit wurden die Fahrten der Street View Cars gestoppt, weiterhin sollen unabhängige Parteien die Software zum sammeln der Daten sowie die gesammelten Daten selbst sichten können.

Angesichts dieses kleinen “GAUs” sind die vorgeschlagenen und begonnen Maßnahmen sicherlich das einzig sinnvolle, was Google tun kann. Und an meinen bisherigen Ausführungen zu diesem Thema ändern die neuen Erkenntnisse auch nichts. Allerdings wird Google nun damit rechnen müssen, NOCH genauer beobachtet zu werden.

Nachtrag: Heute (warum eigentlich erst heute?) finde ich einen wirklich hervorragenden Artikel dazu, wie man versehentlich WLAN-Daten mitschneiden kann. Sehr saubere und verständliche Erklärung, was technisch beim Erfassen von WLANs überhaupt passiert (bzw. passieren muss) und warum man durchaus von einem echten Versehen sprechen kann. Und ich schließe mich dem Fazit dieses Artikels an: Die Vorgehensweise Googles beim Erkennen dieses Problems ist definitiv vorbildlich. Die meisten anderen Unternehmen hätten solch einen Vorfall schlicht unter den Teppich gekehrt und die Daten stillschweigend entsorgt. Google hat das nicht getan sondern sich im Gegenteil aktiv gezeigt und sich freiwillig ins Target der Datenschützer und Medien gestellt. Was Google nun entgegen schlägt wird jedem anderen Unternehmen, dem Fehler passieren, einfach nur eins sagen: Am besten Klappe halten und still und leise aufräumen.

Popularity: 1% [?]

Tags: , , , , , ,
Pages: 1 2 3 4 5 6 7 8 ...14 15 16 Next