Wenn der Bitcoin-Preis in die Höhe schießt, wie kann man vermeiden, Malware durch die Updates von Freeware/FOSS-Software zu bekommen?

Wir haben jetzt eine Situation, in der die überwiegende Mehrheit der Software, die ich auf meinem Computer installiert habe (Windows 10, da es keine anderen unterstützten Versionen von Windows gibt), entweder veraltete Ein-Mann-Freeware-Anwendungen sind, die sich in letzter Zeit fast nicht geändert haben 20 Jahre oder Open-Source-Projekte mit typischerweise ähnlicher Stagnation. Ich kann die Frustration dieser beiden Gruppen spüren , von denen viele ihre Projekte vollständig aufgegeben/aufgegeben haben. Unzählige befinden sich in einem scheinbar fortwährenden Zustand des sehr langsamen Sterbens, und allzu viele sind das, was man am besten als „Untote“ bezeichnen kann.

Während diese wahrscheinlich ehrlichen Idealisten zusehen, wie die Jahre vergehen, ohne dass im Wesentlichen Spenden eingehen, niemand ihre kommerziellen Lizenzen/Unterstützung kauft und große Unternehmen einfach ihre Arbeit stehlen, ohne einen Kredit zu geben und ohne Rücksicht auf die Lizenz, dann verdienen sie jede Menge Geld damit Ich kann mir sehr gut vorstellen, dass selbst der gutherzige, aber kämpfende, desillusionierte Freeware-/FOSS-Entwickler zumindest den wiederkehrenden Gedanken hat :

Ah! Scheiß drauf! Acht Millionen nicht zugewiesene/ungelöste Fehler, null Spenden in den letzten 15 Jahren, keine einzige Lizenz, die jemals von einem Unternehmen gekauft wurde, nichts als Forderungen und unhöfliche Benutzer ... und XYZ hat gerade meine Software verwendet, um ein Vermögen zu machen ... ich habe hatte es ! Ich werde im nächsten Update ein Stück Malware veröffentlichen, damit all diese Leute alle ihre wallet.dat-Dateien zu mir hochgeladen bekommen, natürlich mit Proxys! Ha! Ich schätze, dass zumindest einige von ihnen Bitcoin besitzen und Bitcoin Core laufen lassen werden. Und wer das nicht tut, dem fällt sowieso nichts auf! Bwahahaha! In ein paar Wochen entspanne ich mich auf meiner eigenen tropischen Insel und trinke bunte Drinks am Strand! Nicht mehr umsonst an dieser Tastatur herumsklaven! Du wirst sehen! Warte einfach...

Sie können sagen, dass sie einen Ruf zu wahren haben und Menschen, die dies tun, in der Regel sehr ehrlich sind und niemals ernsthaft in Versuchung geraten würden, zu stehlen. Sicher. Aber es ist immer noch sehr gut möglich. Je mehr der Preis steigt, desto mehr Angst habe ich, wenn ich das nächste Mal, wenn ich es mir ansehe, nur noch „0,00“-Guthaben in Bitcoin Core sehe. Seien wir ehrlich: In der Praxis gibt es keine Sicherheit. Ich vertraue in jeder Sekunde, in der mein PC eingeschaltet ist, völlig Fremden, dass sie mich nicht stehlen. Es gibt keine vernünftige Möglichkeit für mich oder irgendjemanden, die Programme anderer möglicherweise irgendwie "durchzugehen", wenn sie überhaupt Quellcode bereitstellen, und dann alles lokal zu kompilieren. Es ist einfach nicht die Realität, selbst für die eingefleischtesten Geeks.

Sie hätten die Malware sogar schon vor langer Zeit einschleusen können, warten aber aktiv bis zu dem Tag, an dem Bitcoin mehr als X wert ist, um dies durchzuziehen. Vielleicht haben sie bereits festgestellt, wie viele ihrer Benutzer Bitcoin-Geldbörsen auf ihren Maschinen haben und wie viel sie enthalten. Sie können das Risiko im Voraus genau kalkulieren und entscheiden, dass es sich endlich lohnt, es durchzuziehen. Und wenn sie jemals damit konfrontiert werden, können sie einfach die gleiche Entschuldigung vorbringen, die all diese Unternehmen immer verwenden, wenn sie Kundendaten preisgeben: Es war „ein Fehler/technischer Fehler/wir wurden gehackt/wir nehmen Ihre Privatsphäre sehr ernst, blablabla…“ Das ist es nicht wie der "gone evil"-Entwickler, der dies tut, mit einem schwarzen Umhang dasteht und seinen Schnurrbart zwirbelt, während er sein Opfer mit cleveren Einzeilern verspottet. Er wäre einfach weg, genau wie unsere Münzen. Sie würden jede Beteiligung bestreiten, auch wenn genau bekannt ist, wer das Softwareprojekt leitet oder hauptverantwortlich ist. (Was nicht immer der Fall ist.)

Sogar Microsoft selbst (oder von der Regierung angewiesen) könnte beschließen, mich mit ihrem nächsten Windows-Update einfach eine kleine „Bitcoin-Steuer“ zahlen zu lassen. Und dann behaupten, dass es ein Fehler war oder dass ich lüge. Haben Sie jemals versucht, mit jemandem bei Microsoft in Kontakt zu treten, der kein Roboter ist und tatsächlich ein einziges Wort Englisch versteht? Es ist unmöglich, selbst für einen Entwickler. Niemand würde mich jemals klagen hören, und noch weniger würden mir glauben.

Hier sind die Probleme, die ich mit allen vorhergesagten Lösungen habe:

  • "Verwenden Sie einen dedizierten Computer (vielleicht Raspberry Pi) mit Linux nur für Bitcoin Core-Sachen." - Sehr unpraktisch. Ich habe nicht den physischen Platz, und es wäre ein schrecklicher Schmerz, tatsächlich Transaktionen durchzuführen/zu nutzen. Sie machen es auch praktisch unmöglich, Linux zu verschlüsseln, das auf einem RPI läuft. (Lange Geschichte...)
  • "Verwenden Sie eine Hardware-Wallet." -- Kosten in der Anschaffung, schwer nach Hause zu bekommen, sind nicht so sicher, wie man denken würde, auch sehr unpraktisch (wenn auch weniger) und vor allem: Es ist im Grunde ein harter Beweis für die Behörden (und Einbrecher), dass Sie Ihr Eigentum besitzen Bitcoin. Außerdem macht es mir das kürzliche Durchsickern von Privatadressen und anderen persönlichen Daten von Tonnen von Kunden von Ledger unmöglich, diesem Unternehmen jemals zu vertrauen ...
  • "Drucken Sie sie auf Papier und bewahren Sie die Papiere in einem feuerfesten Safe auf." -- Wieder ein massives Problem mit den Behörden, und einmal beschlagnahmt, gibt es keine Sicherheit, da die privaten Schlüssel direkt auf dem Papier sind. Oder wenn der feuerfeste Tresor nicht so feuerfest ist wie erwartet...
  • "Lass deine Coins von einem Drittanbieter lagern! Vertrauen Sie der Cloud! Web 3.0! Melden Sie sich einfach mit Ihrem Google-Konto an!" -- Das verdient nicht einmal einen Kommentar...
  • "Verwenden Sie Antivirus und halten Sie Ihre Software und Ihr Betriebssystem gepatcht, blabla ..." -- Das Problem besteht darin, diesen nicht zu vertrauen ... sowohl in dem Sinne, dass sie selbst bösartig sein könnten, als auch durch Inkompetenz anderen erlauben, in mein System einzudringen über ihre kaputte Software.
  • "Verwenden Sie eine App auf Ihrem Telefon." -- Bitte... nicht...
  • "Quebes OS verwenden." -- Nun, ich habe es versucht, aber es lässt sich nicht einmal auf meiner Hardware installieren. Meine Erfahrung mit diesem Betriebssystem ist, dass es sehr frustrierend ist, es zu benutzen, wenn es läuft. Theoretisch aber perfekt. Ich wünschte, so etwas würde "wirklich" existieren und auf sicherer Hardware laufen.
  • "Sei bloß vorsichtig." -- Dies ist ein unsinniger Rat. Es gibt keine Möglichkeit zu wissen oder zu verhindern, ob eine bestimmte EXE-Datei etwas Schlechtes tut, wenn sie ungehindert auf meinem Host-Betriebssystem ausgeführt wird. „Vorsicht“ bedeutet nichts, wenn Sie am Ende des Tages dennoch ein Programm auf Ihrem Rechner ausführen müssen, das nicht vollständig in der Sandbox ausgeführt wird. Und Sandboxing ist anscheinend das schwierigste Problem, das es je gab, da es niemand jemals richtig hinbekommt...
  • "Verwenden Sie eine VM!" -- Nun, das tue ich, für einige Dinge, denen ich auf meinem Hauptbetriebssystem wirklich nicht vertraue. Dies ist jedoch extrem umständlich und lästig, und ich kann nicht alles in einer VM ausführen. Ich muss einfach mehreren Entitäten auf meinem Host-Betriebssystem vertrauen, die sich jederzeit entscheiden können, "abtrünnig" zu werden. Es sei denn, es gibt etwas, von dem ich noch nichts gehört habe, das alles sauber und perfekt löst ...

Was zu tun ist? Wenn ich bei $40.000 USD Bitcoin solche Angst habe, was für ein nervöses Wrack werde ich sein, wenn es $1.000.000 pro Bitcoin erreicht?

Ich sehe einfach keine Lösung. Ich habe mich sehr lange damit beschäftigt und so viele Dinge ausprobiert, sowohl in der Realität als auch in meinem Kopf, und nichts davon funktioniert. Ich weiß, dass sie entweder nicht sicher oder so umständlich sind, dass das Leben zu einer gewaltigen Pflicht wird. Es gibt auch das Problem, sehr wenig physischen Platz und im Grunde nur einen Computer zu haben.

Antworten (1)

Leider ist gute Sicherheit nicht immer einfach.

In diesem Fall ist Ihre Sorge nicht unberechtigt, und deshalb werden die meisten sicherheitsbewussten Benutzer empfehlen, dass Privatschlüssel niemals ein Online-Gerät berühren. Dies ist zumindest erforderlich, um die oben beschriebenen softwarebasierten Angriffe abzuwehren. WENN Sie einen Online-Computer haben, der Privkeys enthält und Software-Updates erhält, besteht tatsächlich ein erhöhtes Diebstahlrisiko.

Die üblichen Möglichkeiten, damit umzugehen, umfassen:

  • Das Ausführen einer Brieftasche auf einem Offline-Computer (z. B. ein Himbeer-Pi mit Elektrum ist eine sehr kostengünstige und platzsparende Möglichkeit, dies zu erreichen)
  • Verwendung einer Hardware-Wallet eines bekannten und vertrauenswürdigen Herstellers
  • Verwendung von Multi-Signatur-Wallets, sodass ein Angreifer mehrere Geräte/Wallets kompromittieren müsste, bevor er Gelder stehlen könnte

Ihre Einwände scheinen sich auf die schlechte Benutzererfahrung dieser Methoden zu beziehen, was fair ist. Jede dieser Methoden hat viele Nuancen, und sie sind in der Tat umständlicher, als nur eine Brieftasche auf Ihr unsicheres Gerät zu laden, aber Sicherheit wird immer ein Spiel mit Kompromissen sein, ohne „Einheitsgröße“ passt-all' Art von Lösung zur Verfügung. Es ist wahrscheinlich keine gute Idee, Bitcoin im Wert von 20 $ mit einem Hardware-Wallet im Wert von 100 $ zu sichern, aber es ist wahrscheinlich eine großartige Idee, Bitcoin im Wert von 20.000 $ mit einem Himbeer-Pi-Setup im Wert von 100 $ zu sichern (selbst wenn man die ein oder zwei Tage Ihrer Zeit berücksichtigt). könnte damit verbringen, den pi einzurichten und zu lernen, wie man ihn betreibt).

Ebenfalls erwähnenswert: Sie können Ihre Sicherheit aufteilen. Erwägen Sie die Möglichkeit, eine umständliche, aber sehr sichere Methode zur „Kältelagerung“ einzurichten, und verwenden Sie sie für die langfristige Aufbewahrung von Münzen, die Sie nicht in absehbarer Zeit ausgeben möchten. Bewahren Sie gleichzeitig eine kleine Menge Münzen in einer weniger sicheren Brieftasche auf, damit Sie nicht viel verlieren, wenn ein bösartiges Software-Update zu Diebstahl führt. Dies ist vergleichbar mit der Aufbewahrung des größten Teils Ihres Bargeldes in einer sicheren Bank, während Sie vielleicht ein paar hundert Dollar in Ihrer Brieftasche tragen. Schließlich möchten Sie Ihre Ersparnisse nicht jeden Tag in der Tasche herumtragen!

Natürlich hoffe ich, dass es in Zukunft Lösungen mit immer besserer UX geben wird, aber auf jeden Fall kann man sich nicht verzehren. Sicherheit erfordert Arbeit, Sie müssen entscheiden, wie viel Arbeit Sie für lohnenswert halten.