ПАРУ СЛОВ ПРО ZCASH (ZEC)
Интереснейшая история про то, как капитализировать идею анонимного обмена деньгами, при этом не обеспечивая эту самую анонимность. Создатели с самого начала кормили свою аудиторию новостями про аудиты, постоянные проверки, и со стороны кажется, что идея конфиденциальности для них не просто слова, но, наблюдая, становится очевидно, что вся борьба похожа на очередное сражение с ветряными мельницами. Сравнение создателей с Дон Кихотом уместно, поскольку сходство с главным героем романа прям бросается в глаза: они точно так же надели маску, вжились в роль, а вместо ветряных мельниц выбрали остальные монеты, успешно спекулируя на их прозрачности, при этом со своей стороны продвигая, в первую очередь, тот же прозрачный сектор продукта (на всех биржах и обменниках представлен только он).
Ключевые проблемы этой монеты:
1. Наличие прозрачных адресов.
Есть 2 типа адресов: T и Z (к ним же U).
T — прозрачные, их можно прогонять через системы мониторинга, и там видно, когда, во сколько, откуда и какая сумма пришла или ушла, также работает фиксация по биржам — то есть видно, какой адрес к какой бирже принадлежит и с какого адреса какой биржи туда поступили деньги. Анонимности 0 (система мониторинга удобнее, чем у некоторых не анонимных монет).
Z и U — работают в рамках защищенного пула, их отследить невозможно. Проблема в том, что 85% всех операций — это прозрачный сегмент. Все биржи и сервисы работают тоже только с открытым типом. Таким образом, защищенный, реально анонимный пул просто никто не использует, и отсюда вытекает вторая проблема: необходимость использования прозрачного сектора ZEC, ввиду неразвитости инфраструктуры обменников, которые готовы работать с ее анонимным пулом — что позволяет сопоставлять адреса и раскручивать цепочку дальше.
2. Связь между незащищенным и защищенным адресом.
Как я уже сказал, все биржи и обменники работают только с прозрачным типом, из-за чего сначала придется покупать его, а уже потом свапать и покупать монеты U или Z в анонимном секторе, что позволяет понять, какой именно кошелек на CEX бирже владеет какими адресами. Конечно, в теории, такой анализ возможен и на XMR, только он сложнее из-за наличия кольцевых подписей, субаккаунтов и отсутсивия прозрачного сегмента как прокладки для перевода + всегда можно использовать обменник, через который цепочка XMR оборвется.
3. Его просто нигде нет.
XMR уже прижился в даркнете и даже в белых услугах, но ZEC на анонимном пуле никто не принимает. Всегда есть XMR и BTC, а вот ZEC — никогда. Дедик, VPN, левый аккаунт, сервисы в даркнете — вы не сможете оплатить с него, поскольку им пользуются единицы. Исключение — миксеры, некоторые из них отказываются от использования XMR, особенно если сумма слишком большая, и используют ZEC как альтернативный вариант.
XMR редко упоминают в СМИ, он заблокирован почти на всех биржах, а где разрешен (KuСoin, HTX) — стоят отдельные агрегаторы отслежения вывода и ввода на биржу, поскольку это одна из единственных монет, которая несет реальную пользу и отражает услугу приватности своим существованием на рынке. ZEC — везде: его в прозрачном блоке можно купить на любой бирже в спотовом варианте, это, на мой взгляд, показательный факт.
Интересно, что капитализация Zcash в 7 раз больше, чем у Monero, а график имеет импульсивные, даже манипулятивные черты, что, безусловно, создает условия для определенного вида трейдеров. Поэтому разбирать данную монету в рамках игры можно, но вот в рамках безопасного обмена — нет. На рынке это крайне волатильный актив, который стоит рассматривать только при определенных сценариях. Так, например, когда ZEC не смог пройти последний аудит (было обнаружено несколько критических уязвимостей, включая возможность бесконечно эмитировать монеты) — цена ожидаемо упала, и многие отыгрывали данное движение в шорт, поскольку падение было неизбежно, хотя после заявили, что этим никто не воспользовался, но сам факт существования такой уязвимсти сильно подкосил курc. Медведи в этом году даже тут выигрывают)
Интереснейшая история про то, как капитализировать идею анонимного обмена деньгами, при этом не обеспечивая эту самую анонимность. Создатели с самого начала кормили свою аудиторию новостями про аудиты, постоянные проверки, и со стороны кажется, что идея конфиденциальности для них не просто слова, но, наблюдая, становится очевидно, что вся борьба похожа на очередное сражение с ветряными мельницами. Сравнение создателей с Дон Кихотом уместно, поскольку сходство с главным героем романа прям бросается в глаза: они точно так же надели маску, вжились в роль, а вместо ветряных мельниц выбрали остальные монеты, успешно спекулируя на их прозрачности, при этом со своей стороны продвигая, в первую очередь, тот же прозрачный сектор продукта (на всех биржах и обменниках представлен только он).
Ключевые проблемы этой монеты:
1. Наличие прозрачных адресов.
Есть 2 типа адресов: T и Z (к ним же U).
T — прозрачные, их можно прогонять через системы мониторинга, и там видно, когда, во сколько, откуда и какая сумма пришла или ушла, также работает фиксация по биржам — то есть видно, какой адрес к какой бирже принадлежит и с какого адреса какой биржи туда поступили деньги. Анонимности 0 (система мониторинга удобнее, чем у некоторых не анонимных монет).
Z и U — работают в рамках защищенного пула, их отследить невозможно. Проблема в том, что 85% всех операций — это прозрачный сегмент. Все биржи и сервисы работают тоже только с открытым типом. Таким образом, защищенный, реально анонимный пул просто никто не использует, и отсюда вытекает вторая проблема: необходимость использования прозрачного сектора ZEC, ввиду неразвитости инфраструктуры обменников, которые готовы работать с ее анонимным пулом — что позволяет сопоставлять адреса и раскручивать цепочку дальше.
2. Связь между незащищенным и защищенным адресом.
Как я уже сказал, все биржи и обменники работают только с прозрачным типом, из-за чего сначала придется покупать его, а уже потом свапать и покупать монеты U или Z в анонимном секторе, что позволяет понять, какой именно кошелек на CEX бирже владеет какими адресами. Конечно, в теории, такой анализ возможен и на XMR, только он сложнее из-за наличия кольцевых подписей, субаккаунтов и отсутсивия прозрачного сегмента как прокладки для перевода + всегда можно использовать обменник, через который цепочка XMR оборвется.
3. Его просто нигде нет.
XMR уже прижился в даркнете и даже в белых услугах, но ZEC на анонимном пуле никто не принимает. Всегда есть XMR и BTC, а вот ZEC — никогда. Дедик, VPN, левый аккаунт, сервисы в даркнете — вы не сможете оплатить с него, поскольку им пользуются единицы. Исключение — миксеры, некоторые из них отказываются от использования XMR, особенно если сумма слишком большая, и используют ZEC как альтернативный вариант.
XMR редко упоминают в СМИ, он заблокирован почти на всех биржах, а где разрешен (KuСoin, HTX) — стоят отдельные агрегаторы отслежения вывода и ввода на биржу, поскольку это одна из единственных монет, которая несет реальную пользу и отражает услугу приватности своим существованием на рынке. ZEC — везде: его в прозрачном блоке можно купить на любой бирже в спотовом варианте, это, на мой взгляд, показательный факт.
Интересно, что капитализация Zcash в 7 раз больше, чем у Monero, а график имеет импульсивные, даже манипулятивные черты, что, безусловно, создает условия для определенного вида трейдеров. Поэтому разбирать данную монету в рамках игры можно, но вот в рамках безопасного обмена — нет. На рынке это крайне волатильный актив, который стоит рассматривать только при определенных сценариях. Так, например, когда ZEC не смог пройти последний аудит (было обнаружено несколько критических уязвимостей, включая возможность бесконечно эмитировать монеты) — цена ожидаемо упала, и многие отыгрывали данное движение в шорт, поскольку падение было неизбежно, хотя после заявили, что этим никто не воспользовался, но сам факт существования такой уязвимсти сильно подкосил курc. Медведи в этом году даже тут выигрывают)
🔥2❤1
ANGEL
Прозрачная экономика
Сейчас читаю реакции наших СМИ на нововведения, принятие новых мер и иное давление со стороны государства на весь крипторынок. Многое из того, что сейчас вызывает резонанс в нашем сообществе я публиковал более 2 месяцев назад:
1. Активно обсуждают закон, запрещающий обмен криптовалюты в качестве инструмента для мены, который предусматривает наказание до 7 лет, но сформулирован так, что давит именно на обменники и P2P, а уже затем непосредственно на сферу услуг или сервисов, которые работают в крипте. Об этом я писал еще в апреле: https://t.me/cyberangelsec/87.
2. Для многих авторов является открытием факт смены контролирующего органа (теперь регулированием крипты занимаются органы госбезопасности). Об этом я тоже писал в марте, только сейчас это заявили официально, а работают они уже давно и это видно с начала весны: https://t.me/cyberangelsec/54
Многие могут решить, что все эти меры вводятся, поскольку из‑за свободного крипторынка государство теряет долю налогов и не может более активно отправлять деньги на свои нужды. Но я убежден, что на первом месте стоит совершенно другой фактор: С 1 сентября в России вступает в силу закон, согласно которому росфинмониторинг получает прямой доступ к данным национальной системы платежных карт (НСПК). Ведомство сможет в автоматическом режиме отслеживать все переводы через СБП. Пометка: банки не обязаны оповещать клиентов о том, что данные по их переводам были переданы в ведомство. Интересное совпадение: с 1 сентября вводится цифровой рубль). Сначала граждан будут приучать к использованию данного инструмента в рамках пособий, пенсий и иных госвыплат (это их официальная позиция) — база, любое нововведение всегда тестируют на льготниках, это крайне послушный класс, который готов принять любое новшество. Плюс делают его обязательным для организаций с выручкой более 120 млн. Казалось бы, какое отношение все эти странные законы имеют к нашему сообществу? Все просто: цифровой рубль подразумевает возможность фиксации ваших нерегламентированных доходов. Грубо говоря, строится система, при которой даже если ты нашел на улице миллион, то не сможешь его потратить, поскольку в реестре твоего банковского профиля о нем нет записи. Конечно, когда систему построят до конца (думаю, это будет через год), будет развиваться практика рисования справок о доходах. Потому что никто в IT секторе не будет добровольно отказываться от части своего неофициально заработка — справки будут рисоваться и продаваться везде. Поскольку без них человек не сможет купить то, что ему нужно, как в СССР рисовали справки с места работы, чтобы не сесть за тунеядство, также и сейчас будут рисовать, чтоб потратить заработанные деньги: времена меняются, а люди — нет. Конечно, из‑за подобных мер многие переживают и нервируют себя догадками о том, что же будет? Но все это выглядит строго только на словах. По факту, это наоборот приведет к развитию крипторынка: нормально организовать такие меры с таким подходом невозможно, а вот создать условия для развития — легко, поскольку любое подобное нововведение на практике работает в обратную сторону. Например, в КНДР это привело к тому, что население перестало пользоваться отечественной валютой и платит за все грязными зелеными бумажками). В Белке точно так же — все начали пользоваться долларами: там, кстати, урок уже выучили и поэтому великолепно организовали систему работы с криптой, после чего в их обменники потекли деньги со всей России.
Дайте знать, если вам инетерсна данная тема.
Всем не унывать!
Прозрачная экономика
Сейчас читаю реакции наших СМИ на нововведения, принятие новых мер и иное давление со стороны государства на весь крипторынок. Многое из того, что сейчас вызывает резонанс в нашем сообществе я публиковал более 2 месяцев назад:
1. Активно обсуждают закон, запрещающий обмен криптовалюты в качестве инструмента для мены, который предусматривает наказание до 7 лет, но сформулирован так, что давит именно на обменники и P2P, а уже затем непосредственно на сферу услуг или сервисов, которые работают в крипте. Об этом я писал еще в апреле: https://t.me/cyberangelsec/87.
2. Для многих авторов является открытием факт смены контролирующего органа (теперь регулированием крипты занимаются органы госбезопасности). Об этом я тоже писал в марте, только сейчас это заявили официально, а работают они уже давно и это видно с начала весны: https://t.me/cyberangelsec/54
Многие могут решить, что все эти меры вводятся, поскольку из‑за свободного крипторынка государство теряет долю налогов и не может более активно отправлять деньги на свои нужды. Но я убежден, что на первом месте стоит совершенно другой фактор: С 1 сентября в России вступает в силу закон, согласно которому росфинмониторинг получает прямой доступ к данным национальной системы платежных карт (НСПК). Ведомство сможет в автоматическом режиме отслеживать все переводы через СБП. Пометка: банки не обязаны оповещать клиентов о том, что данные по их переводам были переданы в ведомство. Интересное совпадение: с 1 сентября вводится цифровой рубль). Сначала граждан будут приучать к использованию данного инструмента в рамках пособий, пенсий и иных госвыплат (это их официальная позиция) — база, любое нововведение всегда тестируют на льготниках, это крайне послушный класс, который готов принять любое новшество. Плюс делают его обязательным для организаций с выручкой более 120 млн. Казалось бы, какое отношение все эти странные законы имеют к нашему сообществу? Все просто: цифровой рубль подразумевает возможность фиксации ваших нерегламентированных доходов. Грубо говоря, строится система, при которой даже если ты нашел на улице миллион, то не сможешь его потратить, поскольку в реестре твоего банковского профиля о нем нет записи. Конечно, когда систему построят до конца (думаю, это будет через год), будет развиваться практика рисования справок о доходах. Потому что никто в IT секторе не будет добровольно отказываться от части своего неофициально заработка — справки будут рисоваться и продаваться везде. Поскольку без них человек не сможет купить то, что ему нужно, как в СССР рисовали справки с места работы, чтобы не сесть за тунеядство, также и сейчас будут рисовать, чтоб потратить заработанные деньги: времена меняются, а люди — нет. Конечно, из‑за подобных мер многие переживают и нервируют себя догадками о том, что же будет? Но все это выглядит строго только на словах. По факту, это наоборот приведет к развитию крипторынка: нормально организовать такие меры с таким подходом невозможно, а вот создать условия для развития — легко, поскольку любое подобное нововведение на практике работает в обратную сторону. Например, в КНДР это привело к тому, что население перестало пользоваться отечественной валютой и платит за все грязными зелеными бумажками). В Белке точно так же — все начали пользоваться долларами: там, кстати, урок уже выучили и поэтому великолепно организовали систему работы с криптой, после чего в их обменники потекли деньги со всей России.
Дайте знать, если вам инетерсна данная тема.
Всем не унывать!
❤3
Комфорт и безопасность: совместимы ли эти концепты?
Тема предыдущего опроса напрямую связана с этой статьей. Очень многие, с кем я общался или консультировал по безопасности требуют обе вещи, что, к сожалению, в реальности невозможно. Но я понимаю, почему это может беспокоить не сильно разбирающегося в технической части человека.
Почему комфорт важен?
Если вам ежедневно приходится проходить через 9 кругов ада, чтобы провести какое-то действие, требующее анонимности и безопасности, это в скором времени, очевидно, приведет вас к выгоранию.
За выгоранием следует пренебрежение мерами безопасности, что несет риски для ваших операций. Именно поэтому создание комфортного рабочего окружения и упрощение определенных действий так важно для эффективного функционирования.
Почему для вас важна безопасность вы и так понимаете. У каждого есть своя весомая причина, которая вас побудила подписаться на мой канал.
Как же балансировать между этими двумя крайностями?
Я считаю, что каждый должен самостоятельно прийти к оптимальному для себя процессу, поскольку модель угрозы у всех разная, но алгоритм, который я рекомендую, будет применим для всех.
Стройте безопасность процессов сверху вниз, а не наоборот
Лучше создать сложную систему безопасности, которую можно оптимизировать и сделать максимально юзабельной и комфортной, а не строить безопасность на заведомо ограниченном макете.
В пример я приведу экстремально укрепленную ОС - QubesOS против MacOS. С QubesOS вы проведете неделю или две читая документацию, копаясь на форумах, пытаясь ее понять и настроить так, как вам необходимо. Но как только вы это сделаете и соберете удовлетворительно безопасный сетап, у вас появятся опции:
- Откинуть лишние шаги, если для вашего кейса они не несут особой пользы. В некоторых случаях это может быть TOR-подключение, VPS, лишние виртуалки и так далее.
- Автоматизировать какие-то процессы настройки, запуска приложений итп. Попросите ИИ написать вам bash или python скрипт, это дело 5 минут.
- Настроить интерфейс так, как вам удобно (Linux в этом плане имеет неограниченные возможности. Достаточно посмотреть, что люди делают на https://reddit[.]com/r/unixporn)
Таким образом не самая юзабельная система превращается в относительно комфортную. И это, само собой, применимо не только к Qubes, а в целом к любому процессу.
Да, на начальных этапах это все может быть сложно, но то, что для начала не было для вас комфортным, им становится за счет двух вещей: опыт (пример с документацией и форумами) и кастомизация (подстраивание системы под себя).
В случае с MacOS тоже есть свои технические нюансы, но эта система заведомо ограничена фактами закрытого софта, сбора данных, обязательной привязки Apple ID итп. На таком макете далеко не уедешь.
Спасибо за чтение и хороших выходных!
———————>ANGEL<———————
Тема предыдущего опроса напрямую связана с этой статьей. Очень многие, с кем я общался или консультировал по безопасности требуют обе вещи, что, к сожалению, в реальности невозможно. Но я понимаю, почему это может беспокоить не сильно разбирающегося в технической части человека.
Почему комфорт важен?
Если вам ежедневно приходится проходить через 9 кругов ада, чтобы провести какое-то действие, требующее анонимности и безопасности, это в скором времени, очевидно, приведет вас к выгоранию.
За выгоранием следует пренебрежение мерами безопасности, что несет риски для ваших операций. Именно поэтому создание комфортного рабочего окружения и упрощение определенных действий так важно для эффективного функционирования.
Почему для вас важна безопасность вы и так понимаете. У каждого есть своя весомая причина, которая вас побудила подписаться на мой канал.
Как же балансировать между этими двумя крайностями?
Да, именно крайностями. Максимально безопасный сетап никогда не будет комфортен. Максимально комфортный сетап никогда не будет безопасен, поскольку самый комфортный сетап - это тот сетап, где мер безопасности ровно ноль.
Я считаю, что каждый должен самостоятельно прийти к оптимальному для себя процессу, поскольку модель угрозы у всех разная, но алгоритм, который я рекомендую, будет применим для всех.
Стройте безопасность процессов сверху вниз, а не наоборот
Лучше создать сложную систему безопасности, которую можно оптимизировать и сделать максимально юзабельной и комфортной, а не строить безопасность на заведомо ограниченном макете.
В пример я приведу экстремально укрепленную ОС - QubesOS против MacOS. С QubesOS вы проведете неделю или две читая документацию, копаясь на форумах, пытаясь ее понять и настроить так, как вам необходимо. Но как только вы это сделаете и соберете удовлетворительно безопасный сетап, у вас появятся опции:
- Откинуть лишние шаги, если для вашего кейса они не несут особой пользы. В некоторых случаях это может быть TOR-подключение, VPS, лишние виртуалки и так далее.
- Автоматизировать какие-то процессы настройки, запуска приложений итп. Попросите ИИ написать вам bash или python скрипт, это дело 5 минут.
- Настроить интерфейс так, как вам удобно (Linux в этом плане имеет неограниченные возможности. Достаточно посмотреть, что люди делают на https://reddit[.]com/r/unixporn)
Таким образом не самая юзабельная система превращается в относительно комфортную. И это, само собой, применимо не только к Qubes, а в целом к любому процессу.
Да, на начальных этапах это все может быть сложно, но то, что для начала не было для вас комфортным, им становится за счет двух вещей: опыт (пример с документацией и форумами) и кастомизация (подстраивание системы под себя).
В случае с MacOS тоже есть свои технические нюансы, но эта система заведомо ограничена фактами закрытого софта, сбора данных, обязательной привязки Apple ID итп. На таком макете далеко не уедешь.
Поэтому, друзья, правильный выбор "пункта отправления" важнее. "Пункт назначения" вы найдете в процессе.
Спасибо за чтение и хороших выходных!
———————>ANGEL<———————
❤6
Экономические атаки на децентрализованный блокчейн — введение
2026 год стал одним из самых успешных для русскоязычных программистов и специалистов по блокчейн инфраструктуре: схемы взлома DeFi-протоколов, только из публично освещённых случаев, принесли более 770 млн долларов (только за первые 5 месяцев). Зачастую это были взломы проведенные путём выявляения уязвимостей смартконтрактов: поиска ошибок в коде или в бизнес-логике, а также воздействия на голосование в DAO. Но важным фактором являются и экономические атаки на блокчейн, которые будут рассмотрены в рамках моего канала ещё не раз. Тема действительно очень интересная и молодая, но на русском языке нет нормальных материалов, на YouTube 1 неполный курс по разработке контрактов и 3 видео, которые освещают данную тему для обывателя. В рамках взлома и практической части поиска уязвимостей информации нет от слова совсем — только на форумах. Хотя на Западе тема широко освещается, поскольку атаки происходят практически каждый день)
Повторюсь: сфера очень молодая, только начинает свой путь, поэтому по-настоящему серьёзных мер защиты ещё не предложено, хотя деньги вкладываются, суммы на безопасность выделяются немаленькие. Такая активность обусловлена развитием ИИ: помимо того, что нейросети эффективно анализируют блокчейн и проводят аудит на ошибки и угрозы, создаются ИИ-личности для осуществления Lazy Governance Exploits: они проявляют активность на различных ресурсах, после чего создаётся видимость электората вокруг криптоактива/cервиса/монеты, после эти ИИ личности подделывают голосование внутри сообщества (например: сменить адрес казначейства). Голосование проходит за счёт специальных токенов, но, к сожалению, сообщество не проявляет высокой активности, поэтому ИИ-ботнеты успешно занимают их место и побеждают, маскируясь под реальных людей, после чего, как правило, за максимально короткое время (от 5 до 30 минут) выполняют цель своего создателя и разными способами выводят деньги.
Такой метод, как правило, совмещает манипулирование инструментами сообщества и любые другие методы захвата контролирующей части блокчейна: экономические атаки с помощью капитала, "пожертвования", а также атаку 51%, которую почти осуществил создатель пула QBIC по отношению к XMR. Сергей Иванчегло проводил одну из самых медийных атак 2025 года, параллельно выписывая в X комментарии по происходящему в реальном времени. Для полного введения в контекст данной сферы однозначно стоит рассказать про этот случай в одном из следующих постов. Там, конечно, особые условия, но сам процесс проведения атаки крайне необычный — никогда не поздно отметить чужую оригинальность.
———————>ANGEL<———————
Как я и обещал, на данном канале будут освещаться иные сферы, атака на смартконтракты одна из них.
2026 год стал одним из самых успешных для русскоязычных программистов и специалистов по блокчейн инфраструктуре: схемы взлома DeFi-протоколов, только из публично освещённых случаев, принесли более 770 млн долларов (только за первые 5 месяцев). Зачастую это были взломы проведенные путём выявляения уязвимостей смартконтрактов: поиска ошибок в коде или в бизнес-логике, а также воздействия на голосование в DAO. Но важным фактором являются и экономические атаки на блокчейн, которые будут рассмотрены в рамках моего канала ещё не раз. Тема действительно очень интересная и молодая, но на русском языке нет нормальных материалов, на YouTube 1 неполный курс по разработке контрактов и 3 видео, которые освещают данную тему для обывателя. В рамках взлома и практической части поиска уязвимостей информации нет от слова совсем — только на форумах. Хотя на Западе тема широко освещается, поскольку атаки происходят практически каждый день)
Повторюсь: сфера очень молодая, только начинает свой путь, поэтому по-настоящему серьёзных мер защиты ещё не предложено, хотя деньги вкладываются, суммы на безопасность выделяются немаленькие. Такая активность обусловлена развитием ИИ: помимо того, что нейросети эффективно анализируют блокчейн и проводят аудит на ошибки и угрозы, создаются ИИ-личности для осуществления Lazy Governance Exploits: они проявляют активность на различных ресурсах, после чего создаётся видимость электората вокруг криптоактива/cервиса/монеты, после эти ИИ личности подделывают голосование внутри сообщества (например: сменить адрес казначейства). Голосование проходит за счёт специальных токенов, но, к сожалению, сообщество не проявляет высокой активности, поэтому ИИ-ботнеты успешно занимают их место и побеждают, маскируясь под реальных людей, после чего, как правило, за максимально короткое время (от 5 до 30 минут) выполняют цель своего создателя и разными способами выводят деньги.
Такой метод, как правило, совмещает манипулирование инструментами сообщества и любые другие методы захвата контролирующей части блокчейна: экономические атаки с помощью капитала, "пожертвования", а также атаку 51%, которую почти осуществил создатель пула QBIC по отношению к XMR. Сергей Иванчегло проводил одну из самых медийных атак 2025 года, параллельно выписывая в X комментарии по происходящему в реальном времени. Для полного введения в контекст данной сферы однозначно стоит рассказать про этот случай в одном из следующих постов. Там, конечно, особые условия, но сам процесс проведения атаки крайне необычный — никогда не поздно отметить чужую оригинальность.
———————>ANGEL<———————
👍5
QUBIC
В последнем посте я упомянул данную атаку, а точнее её инициатора — Сергея Иванчегло. Человек стоит у истоков анонимных валют и децентрализованного блокчейна, но широко заявил о себе только после создания своего майнингового пула по XMR под названием Qbic. Изначально это был не чем не примечательный пул для своих, но поскольку майнинг XMR не приносит больших денег, Сергей решил сделать что-то вроде награды в собственной монете, а также увеличил регулярность выплат. После этого все майнеры отказались от соло-майнинга или работы с другими пулами и перешли под его крыло, поскольку хоть схема и запутана, но более выгодна. Так он сыграл на низкой оплате в рамках майнинга и смог собрать электорат любителей XMR вокруг себя, постепенно захватывая хешрейт день за днём.
Параллельно в сообществе начались волнения. Дело в том, что основными пользователями XMR не являются представители пластмассового мира, которые вещают с далёких островов и рассказывают своим читателям, "В какой мемкоин стоит вложить деньги?" или "Почему рынок сегодня падает или растёт?". Нет, основная аудитория — представители опасных профессий: мошенники, хакеры, наркокартели, военные. Вообщем, аудитория, чья жизнь полностью повязана с Monero, и такой человек им крайне не удобен — далее это сыграет роль.
Вернёмся к истории. 28 июля 2025 года Сергей заявил, что пул накопил достаточно участников, и теперь наращивает собственную, скрытую цепочку, которая идёт параллельно с публичной, и что публиковать добытые блоки он не будет. Это означает прямой путь к атаке 51% (поскольку верна та, что больше по весу). В тот момент в сообществе начинается уже полный хаос: участники перестают воспринимать всё это как прикол и в его сторону начинают поступать угрозы. Оказывается, что Сергей всё это время находится в Белоруси, на что анонимные пользователи иронично спрашивают друг у друга: «Есть ли у нас там друзья?». 14–15 сентября 2025 года скрытая цепочка обгоняет публичную по весу, после чего происходит ключевой трюк — резкая публикация накопленных блоков, отмена транзакций и откат блокчейна во времени на 40 минут. Оказалось, что он уже владеет 45% блокчейна. После публикации получилось переключить узлы на себя, потому что reorg может случиться даже при меньшинстве: меньшая доля может выиграть один раунд из‑за случайности и тактики.
Когда всё это происходило, после многочисленных угроз Сергей сделал крайне ироничный комментарий в твиттере (X):
«Надеюсь награда за мою голову не будет собрана в XMR».
Примечание
После произошедшего, из громкого, Сергей заявил, что создатель Zcash любит нализать американскому правительству — это цитата. И «Будет ли морально оправдано 51% атаковать Zcash, стремясь нанести максимальный ущерб его блокчейну в рамках экономического эксперимента?». Несмотря на всеобщий хейт, я отношусь к нему положительно. Да, по сути он ничего не изменил в моменте, но именно после этого создатели XMR начали реформировать собственную систему безопасности в рамках майнинга. Он указал на явную угрозу, которую никто не ожидал. Что в этом плохого? Из изменений: например, депрекейт функции “Custom Transaction Unlock Time” (FCMP++): анонс от 10 мая 2026.
Если вам интересен технический разбор темы экономических атак, с более подробным углублением в детали — дайте знать своими реакциями, хорошего вечера.
———————>ANGEL<———————
В последнем посте я упомянул данную атаку, а точнее её инициатора — Сергея Иванчегло. Человек стоит у истоков анонимных валют и децентрализованного блокчейна, но широко заявил о себе только после создания своего майнингового пула по XMR под названием Qbic. Изначально это был не чем не примечательный пул для своих, но поскольку майнинг XMR не приносит больших денег, Сергей решил сделать что-то вроде награды в собственной монете, а также увеличил регулярность выплат. После этого все майнеры отказались от соло-майнинга или работы с другими пулами и перешли под его крыло, поскольку хоть схема и запутана, но более выгодна. Так он сыграл на низкой оплате в рамках майнинга и смог собрать электорат любителей XMR вокруг себя, постепенно захватывая хешрейт день за днём.
Параллельно в сообществе начались волнения. Дело в том, что основными пользователями XMR не являются представители пластмассового мира, которые вещают с далёких островов и рассказывают своим читателям, "В какой мемкоин стоит вложить деньги?" или "Почему рынок сегодня падает или растёт?". Нет, основная аудитория — представители опасных профессий: мошенники, хакеры, наркокартели, военные. Вообщем, аудитория, чья жизнь полностью повязана с Monero, и такой человек им крайне не удобен — далее это сыграет роль.
Вернёмся к истории. 28 июля 2025 года Сергей заявил, что пул накопил достаточно участников, и теперь наращивает собственную, скрытую цепочку, которая идёт параллельно с публичной, и что публиковать добытые блоки он не будет. Это означает прямой путь к атаке 51% (поскольку верна та, что больше по весу). В тот момент в сообществе начинается уже полный хаос: участники перестают воспринимать всё это как прикол и в его сторону начинают поступать угрозы. Оказывается, что Сергей всё это время находится в Белоруси, на что анонимные пользователи иронично спрашивают друг у друга: «Есть ли у нас там друзья?». 14–15 сентября 2025 года скрытая цепочка обгоняет публичную по весу, после чего происходит ключевой трюк — резкая публикация накопленных блоков, отмена транзакций и откат блокчейна во времени на 40 минут. Оказалось, что он уже владеет 45% блокчейна. После публикации получилось переключить узлы на себя, потому что reorg может случиться даже при меньшинстве: меньшая доля может выиграть один раунд из‑за случайности и тактики.
Когда всё это происходило, после многочисленных угроз Сергей сделал крайне ироничный комментарий в твиттере (X):
«Надеюсь награда за мою голову не будет собрана в XMR».
Примечание
После произошедшего, из громкого, Сергей заявил, что создатель Zcash любит нализать американскому правительству — это цитата. И «Будет ли морально оправдано 51% атаковать Zcash, стремясь нанести максимальный ущерб его блокчейну в рамках экономического эксперимента?». Несмотря на всеобщий хейт, я отношусь к нему положительно. Да, по сути он ничего не изменил в моменте, но именно после этого создатели XMR начали реформировать собственную систему безопасности в рамках майнинга. Он указал на явную угрозу, которую никто не ожидал. Что в этом плохого? Из изменений: например, депрекейт функции “Custom Transaction Unlock Time” (FCMP++): анонс от 10 мая 2026.
Если вам интересен технический разбор темы экономических атак, с более подробным углублением в детали — дайте знать своими реакциями, хорошего вечера.
———————>ANGEL<———————
🔥9❤4
Уважаемые участники канала ANGEL
Мы запускаем регулярную рубрику «Финтех-монитор» в нашем канале «Центр Защиты Рубеж». Это серия глубоких аналитических материалов, посвящённых ключевым событиям и трендам рынка платёжных решений, процессинга и высокорисковых вертикалей.
Что входит в каждый пост:
Кому будет полезна эта рубрика:
Подписывайтесь на «Рубеж»
https://t.me/+4yfUbkdO87s5MDIy
Мы запускаем регулярную рубрику «Финтех-монитор» в нашем канале «Центр Защиты Рубеж». Это серия глубоких аналитических материалов, посвящённых ключевым событиям и трендам рынка платёжных решений, процессинга и высокорисковых вертикалей.
Что входит в каждый пост:
✅ Законодательные изменения.
Анализ новых законов, регулирующих деятельность PSP, агрегаторов, криптообменников и гемблинг-платформ в различных юрисдикциях (РФ, ЕС, США, СНГ, Азия). Прогнозы влияния на бизнес.
✅ Банковские политики и блокировки.
Мониторинг действий крупнейших банков-эквайеров, изменения тарифных сеток, случаи блокировки счетов и реквизитов. Рекомендации по минимизации рисков.
✅ Технологические тренды.
Обзоры новых решений: криптопроцессинг, DeFi-инструменты, AI-антифрод, инструменты маршрутизации. Что работает сегодня и что будет завтра.
✅ Мошеннические схемы и угрозы безопасности.
Реальные случаи взломов, подмены шлюзов, фишинговых атак. Как это происходит и как защитить свой бизнес.
✅ Рыночная динамика.
Статистика объёмов транзакций, ставок, конкурентной среды. Кто приходит, кто уходит, кто укрепляется.
Кому будет полезна эта рубрика:
• Владельцам и СЕО платёжных компаний и агрегаторов.
• Финансовым директорам, риск-менеджерам.
• Разработчикам и техническим архитекторам.
• Инвесторам, оценивающим перспективы входа в финтех-сектор.
Подписывайтесь на «Рубеж»
https://t.me/+4yfUbkdO87s5MDIy
Telegram
Центр Защиты «Рубеж»
Служба Безопасности «Рубеж»
Ваши финансы под нашей защитой
Наши контакты:
https://t.me/rubezhshit
rubezhshit@mail.ru
Ваши финансы под нашей защитой
Наши контакты:
https://t.me/rubezhshit
rubezhshit@mail.ru
❤8
Экономические атаки — 1 часть (раздел Governance)
После введения и краткого экскурса с помощью истории QUBIC, предлагаю перейти непосредственно к рассмотрению экономических атак и их подвидов. Каждый способ будет подкрепляться отдельным случаем, поскольку так информация усваивается намного лучше, а наглядный пример выступает яркой иллюстрацией какого-либо метода. Сегодня мы рассмотрим теорию атак на управление, данный блок будет идти еще несколько статей, поскольку сейчас используется все чаще.
Ранее я уже упоминал атаку на управление: смысл заключается в компрометации голосования, подделкой токенов с помощью ИИ-ботов или иных способов паразитирования на безактивном электорате какой-либо монеты. Отличительной чертой данного метода является отсутствие продвинутого аудита, углубленных знаний о механизмах работы Web3. Зачастую такие атаки осуществлялись без единой строчки кода, но приносили миллионы долларов. Если сейчас вы зайдете на ресурсы, которые постоянно освещают подобные случаи, то увидите, что у атакующих обычно есть капитал.
Этот случай я разберу позже, поскольку он требует больше времени на изучение с моей стороны.
Сегодня предлагаю рассмотреть 2 атаки, которые каждая стоила инициатору менее 2к$
Перед разбором 1-го кейса важно простыми словами понять 3 термина, которые тут будут ключевыми.
Для начала рассмотрим атаку на Moonwell — это открытый протокол DeFi для кредитования и заимствования, построенный на Moonbeam и Moonriver. Примечательно, что первой миссией данного протокола является безопасность.
Всё произошло 26 марта 2026 года: неизвестный потратил $1800, чтобы приобрести около 40 миллионов токенов MFAM, а потом с их помощью провести голосование под названием Protocol Recovery - Admin Migration (передача админ-панели). Токены изначально имели крайне низкую ликвидность, а сообщество из-за низкой вовлеченности не успело мобилизироваться и дать свой голос против.
Всего атака длилась 11 минут (учитывается время голосования с перевесом в сторону хакера). Но именно передать права или вывести средства не получилось, поскольку создатели сами начали тратить токены на голосование против (либо дали резкое сообщение аудитории). После оказалось, что у Moonwell есть экстренный механизм: Break Glass Guardian, Gnosis Safe 2‑из‑3, который может обойти timelock и нейтрализовать эффект от захвата admin‑прав.
Атака почти получилась, и если сейчас вы про нее почитаете, то ее считают в сообществе успешной, хотя средства он не вывел.
По факту создатели молодцы — успели дать сигнал держателям, это одна из самых примитивных атак на управление, поэтому хорошо иллюстрирует тему.
———————>ANGEL<———————
После введения и краткого экскурса с помощью истории QUBIC, предлагаю перейти непосредственно к рассмотрению экономических атак и их подвидов. Каждый способ будет подкрепляться отдельным случаем, поскольку так информация усваивается намного лучше, а наглядный пример выступает яркой иллюстрацией какого-либо метода. Сегодня мы рассмотрим теорию атак на управление, данный блок будет идти еще несколько статей, поскольку сейчас используется все чаще.
Ранее я уже упоминал атаку на управление: смысл заключается в компрометации голосования, подделкой токенов с помощью ИИ-ботов или иных способов паразитирования на безактивном электорате какой-либо монеты. Отличительной чертой данного метода является отсутствие продвинутого аудита, углубленных знаний о механизмах работы Web3. Зачастую такие атаки осуществлялись без единой строчки кода, но приносили миллионы долларов. Если сейчас вы зайдете на ресурсы, которые постоянно освещают подобные случаи, то увидите, что у атакующих обычно есть капитал.
Например, недавняя атака на управление BonkDAO (было выведено $20 млн одним голосованием этим же методом) потребовала у злоумышленника более 4 млн долларов, прежде чем атакующий смог купить 1% от монеты.
Этот случай я разберу позже, поскольку он требует больше времени на изучение с моей стороны.
Сегодня предлагаю рассмотреть 2 атаки, которые каждая стоила инициатору менее 2к$
Перед разбором 1-го кейса важно простыми словами понять 3 термина, которые тут будут ключевыми.
Timelock — это “задержка по времени” для критичных действий в смарт‑контрактах: даже если предложение/команда прошли, выполнение не происходит сразу, а ждёт заданный период, чтобы у сообщества было время заметить и отреагировать.
Gnosis Safe (мультисиг / кошелёк с несколькими подписями) — это способ хранить “админ‑ключи” так, чтобы одна подпись не решала всё: действие выполняется только если подпишут несколько доверенных участников (например, 2 из 3).
Break Glass Guardian (экстренный “план на пожар”) — это специальный аварийный механизм на случай, когда нужно быстро сорвать/перевести в безопасное состояние то, что могло бы пройти через governance.
Admin‑права (админ‑права) — это право управлять ключевыми настройками протокола (по сути, “кто может рулить” важными контрактами). В таких атаках цель обычно именно в получении этого админ‑контроля.
Для начала рассмотрим атаку на Moonwell — это открытый протокол DeFi для кредитования и заимствования, построенный на Moonbeam и Moonriver. Примечательно, что первой миссией данного протокола является безопасность.
Всё произошло 26 марта 2026 года: неизвестный потратил $1800, чтобы приобрести около 40 миллионов токенов MFAM, а потом с их помощью провести голосование под названием Protocol Recovery - Admin Migration (передача админ-панели). Токены изначально имели крайне низкую ликвидность, а сообщество из-за низкой вовлеченности не успело мобилизироваться и дать свой голос против.
Всего атака длилась 11 минут (учитывается время голосования с перевесом в сторону хакера). Но именно передать права или вывести средства не получилось, поскольку создатели сами начали тратить токены на голосование против (либо дали резкое сообщение аудитории). После оказалось, что у Moonwell есть экстренный механизм: Break Glass Guardian, Gnosis Safe 2‑из‑3, который может обойти timelock и нейтрализовать эффект от захвата admin‑прав.
Атака почти получилась, и если сейчас вы про нее почитаете, то ее считают в сообществе успешной, хотя средства он не вывел.
По факту создатели молодцы — успели дать сигнал держателям, это одна из самых примитивных атак на управление, поэтому хорошо иллюстрирует тему.
———————>ANGEL<———————
❤3
ANGEL
Экономические атаки — 1 часть (раздел Governance) После введения и краткого экскурса с помощью истории QUBIC, предлагаю перейти непосредственно к рассмотрению экономических атак и их подвидов. Каждый способ будет подкрепляться отдельным случаем, поскольку…
ПРОДОЛЖЕНИЕ: 2 случай
20 мая 2023 года произошла одна из самых ранних атак на Tornado Cash. Тогда об этом мало говорили, поскольку сфера только начала появляться. Даже сейчас про эту атаку вы не найдете разбор и аудит от русских, информации в целом мало, а то, что есть, содержит факты о повторной атаке, которая произошла 2 недели назад.
В то время злоумышленник даже не покупал токены. Сработала психология толпы, социальная инженерия и наличие зомби-аккаунтов (перед атакой было создано 100 штук). Атака проходила очень оригинально: атакующий сделал опрос, в котором предлагал удалить адреса, которые находятся под санкциями, так как засоряют систему.
Важно:
Сообщество зачастую не проявляет активность, а если и голосует, то часто не разбираются, что именно содержится в опросе, на чем и играют злоумышленники. AO исполняет не текст, а то, что “зашито” в on-chain части.
На самом деле в опросе не было ни слова лжи, просто после удачного выполнения оказалось, что зомби-аккаунты получили огромный вес в рамках сообщества, после чего он создавал еще голосования, где своими же аккаунтами с большим весом голосовал за и выводил деньги себе на кошельки.
Итог — вывел более 2 млн$ и скрылся в неизвестном направлении.
Во 2 части будут рассмотрены меры защиты в рамках данной темы (как создатели пытаются защититься от экономических атак).
———————>ANGEL<———————
20 мая 2023 года произошла одна из самых ранних атак на Tornado Cash. Тогда об этом мало говорили, поскольку сфера только начала появляться. Даже сейчас про эту атаку вы не найдете разбор и аудит от русских, информации в целом мало, а то, что есть, содержит факты о повторной атаке, которая произошла 2 недели назад.
В то время злоумышленник даже не покупал токены. Сработала психология толпы, социальная инженерия и наличие зомби-аккаунтов (перед атакой было создано 100 штук). Атака проходила очень оригинально: атакующий сделал опрос, в котором предлагал удалить адреса, которые находятся под санкциями, так как засоряют систему.
Важно:
В governance-историях “наказать/заблокировать/запретить” — это самый правдоподобный сюжет: выглядит как стандартная мера безопасности для сообщества. Масса легко соглашается на такие решения, потому что они кажутся рутинными и понятными, а техническая часть исполнения может быть проверена поверхностно.
Сообщество зачастую не проявляет активность, а если и голосует, то часто не разбираются, что именно содержится в опросе, на чем и играют злоумышленники. AO исполняет не текст, а то, что “зашито” в on-chain части.
На самом деле в опросе не было ни слова лжи, просто после удачного выполнения оказалось, что зомби-аккаунты получили огромный вес в рамках сообщества, после чего он создавал еще голосования, где своими же аккаунтами с большим весом голосовал за и выводил деньги себе на кошельки.
Такое стало возможно за счет того, что программное содержание, которое он предложил в опросе, было очень похоже на правду, но на самом деле выполняло совершенно другую функцию — вызывало аварийный блок и ломало предыдущую логику, такие аспекты будут рассмотрены в следующих статьях.
Итог — вывел более 2 млн$ и скрылся в неизвестном направлении.
Во 2 части будут рассмотрены меры защиты в рамках данной темы (как создатели пытаются защититься от экономических атак).
———————>ANGEL<———————
👍3
Как вам новая тематика про атаки на DeFi?
Anonymous Poll
50%
Интересно, хочу узнать больше про механику атак
14%
Уже активно работаю с DeFi, хочу узнать, как обезопаситься
45%
Не совсем понимаю DeFi
9%
Интересна другая тематика, напишу в комментарии
Основы отрицаемой информации и скрытые разделы VeraCrypt
Те, кто давно читают мой канал, помнят одну из моих первых статей по поводу разделения личностей для безопасности. Это фундаментальная основа, которая должна примняться всеми. Те, кто этого не делают несут большой риск профайлинга.
Тогда я писал о 4 видах личностей: публичные, приватные, анонимные и отрицаемые. Каждая из них предполагает четкое разделение следующих вещей:
Реальную безопасность предполагают лишь анонимные и отрицаемые.
Давайте рассмотрим пример отрицаемой личности. Что это вообще значит? Это личность, в которой при изъятии вашего устройства злоумышленниками и получению доступа к информации, доказать ее существование нереально. Это становится возможным благодаря технологиям шифрования VeraCrypt, а именно скрытым разделам.
Как работает VeraCrypt?
У VeraCrypt внутри одного раздела или контейнера могут быть два разных зашифрованных заголовка — для обычного (наружного) и для скрытого тома. Первый заголовок лежит в начале раздела, а второй — в зарезервированной области по фиксированному смещению. При монтировании VeraCrypt пытается расшифровать нужный заголовок по введённому паролю: если расшифровка проходит проверки (например, контрольная сумма/“магическое” значение), том считается найденным.
Скрытый том монтируется так: VeraCrypt находит и расшифровывает именно скрытый заголовок в зарезервированной области внутри раздела, используя отдельный от основного раздела пароль (и те же keyfiles/PIM, если они применялись). Если расшифровка проходит проверку заголовка, из него берётся информация о том, где находятся данные hidden volume и какие ключи нужны для их расшифрования. Если вместо скрытого пароля использовать обычный (outer/decoy), будет монтирован обычный том, а скрытый доступен не будет.
Использование скрытых разделов
Хорошо, предположим у вас есть скрытый раздел. Но использовать его на обычной системе ни в коем случае нельзя, поскольку это оставит следы монтирования, логи и прочие улики на диске. Для работы со скрытами разделами годятся только лишь лайв системы, такие как TailsOS или Kicksecure Live. Они отличаются тем, что работают только в оперативной памяти и не оставляют следов на устройстве.
Именно с подобным рабочим окружением уже можно выстраивать отрицаемую личность для каких-либо задач.
Важно также наполнение обычного раздела правдоподобными данными-приманкой, чтобы в случае принуждения к расшифрованию раздела, вы могли его открыть и показать их. Само собой, это должны быть данные, которые есть смысл шифровать. Тут у каждого уже должна быть своя креативность.
Также нужно быть аккуратным с записью данных, чтобы не повредить или не спалить существование скрытого раздела. Подробнее об этом можете почитать в документации VeraCrypt.
———————>ANGEL<———————
Те, кто давно читают мой канал, помнят одну из моих первых статей по поводу разделения личностей для безопасности. Это фундаментальная основа, которая должна примняться всеми. Те, кто этого не делают несут большой риск профайлинга.
Тогда я писал о 4 видах личностей: публичные, приватные, анонимные и отрицаемые. Каждая из них предполагает четкое разделение следующих вещей:
Рабочее окружение. Это может быть устройство или виртуальная машина.
Юзернеймы и пароли. Да, пароли тоже. С одинаковыми паролями личности можно сопоставить. Если работаете с виртуалками, просто в каждой используйте менеджер паролей KeepassXC для отдельной личности.
Кошельки. Тут все очевидно, блокчейн прозрачен.
Общение. Особенно если вы пользуетесь форумами, стиль речи, пунктуация, использование определенных знаков придает много уникальности тексту, который в конце концов можно сопоставить с вашей личностью. Используйте ИИ (желательно локальный) перед публикацией поста или отправкой сообщения, чтобы избавиться от этих привязок.
Реальную безопасность предполагают лишь анонимные и отрицаемые.
Давайте рассмотрим пример отрицаемой личности. Что это вообще значит? Это личность, в которой при изъятии вашего устройства злоумышленниками и получению доступа к информации, доказать ее существование нереально. Это становится возможным благодаря технологиям шифрования VeraCrypt, а именно скрытым разделам.
Как работает VeraCrypt?
У VeraCrypt внутри одного раздела или контейнера могут быть два разных зашифрованных заголовка — для обычного (наружного) и для скрытого тома. Первый заголовок лежит в начале раздела, а второй — в зарезервированной области по фиксированному смещению. При монтировании VeraCrypt пытается расшифровать нужный заголовок по введённому паролю: если расшифровка проходит проверки (например, контрольная сумма/“магическое” значение), том считается найденным.
Скрытый том монтируется так: VeraCrypt находит и расшифровывает именно скрытый заголовок в зарезервированной области внутри раздела, используя отдельный от основного раздела пароль (и те же keyfiles/PIM, если они применялись). Если расшифровка проходит проверку заголовка, из него берётся информация о том, где находятся данные hidden volume и какие ключи нужны для их расшифрования. Если вместо скрытого пароля использовать обычный (outer/decoy), будет монтирован обычный том, а скрытый доступен не будет.
Использование скрытых разделов
Хорошо, предположим у вас есть скрытый раздел. Но использовать его на обычной системе ни в коем случае нельзя, поскольку это оставит следы монтирования, логи и прочие улики на диске. Для работы со скрытами разделами годятся только лишь лайв системы, такие как TailsOS или Kicksecure Live. Они отличаются тем, что работают только в оперативной памяти и не оставляют следов на устройстве.
Именно с подобным рабочим окружением уже можно выстраивать отрицаемую личность для каких-либо задач.
Можно например хранить отдельную виртуальную машину Whonix на таком разделе и запускать ее через Kicksecure Live, хранить данные от кошельков, пароли и прочие чувствительные данные.
Важно также наполнение обычного раздела правдоподобными данными-приманкой, чтобы в случае принуждения к расшифрованию раздела, вы могли его открыть и показать их. Само собой, это должны быть данные, которые есть смысл шифровать. Тут у каждого уже должна быть своя креативность.
Также нужно быть аккуратным с записью данных, чтобы не повредить или не спалить существование скрытого раздела. Подробнее об этом можете почитать в документации VeraCrypt.
———————>ANGEL<———————
🤩3❤2
SimpleX - самый доступный мессенджер для анонимной коммуникации
SimpleX существует уже несколько лет, за которые он показал себя как наиболее доступный и безопасный мессенджер.
Долгое время он оставался незамеченным, так как существует Matrix и Session.
Но сейчас Session медленно умирает по простой причине отсуствия финансирования проекта, он доживает свое на донатах комьюнити. Также были приняты странные решения командой разработчиков убрать меры безопасности (encryption forward-secrecy, можете почитать, если интересно), никому не понятно зачем.
Matrix, с другой стороны, является одим из лучших и наиболее многофункциональных мессенджеров с возможностью анонимности.
Единственный момент, который напрягает, - это количество метаданных, которое хранится на серверах. Matrix - это федеративная сеть серверов, к которой может присоединиться любой человек. Достаточно поднять сервер на VPS и люди смогут регистрироваться на вашем сервере и взаимодействовать с людьми на других серверах (если вы конечно разрешете это делать в настройках).
Присоединяясь к серверу, которых хостит кто-то другой, вы доверяете ему свои метаданные, что может в некоторых случаях сыграть против вас. Поэтому, чтобы Matrix был безопасен, особенно если вам нужна коммуникация с конкретным человеком, лучше поднять личный сервер.
Почему SimpleX?
Главные преимущества SimpleX над Matrix и Session связаны с уменьшением возможности связывать пользователей и чаты по метаданным. SimpleX построен вокруг идеи отсутствия устойчивых идентификаторов пользователей, что должно усложнить операторам или наблюдателям корреляцию чатов и построение стабильного графа связей между юзерами.
Отдельный акцент — на «защите пути метаданных»: соединения обрабатываются так, чтобы использовать раздельные однонаправленные очереди сообщений (передача и приём), из‑за чего реле не должны видеть всю картину направления связи в одном месте. В Matrix, напротив, модель федерации с личными серверами неизбежно приводит к наличию у серверов сведений об аккаунтах/участии в комнатах/доставке.
В криптографической части SimpleX сильно фокусируется на сквозном шифровании с механизмами, близкими к Signal (ratcheting), имплементирует устойчивость к раскрытию ключей со временем (forward-secrecy, который вырезали из Session).
Также нельзя забывать про низкий порог входа для пользователей - достаточно просто скачать приложение. В случае Matrix нужно найти сервер или поднять его, а с другими мессенджерами, такими как Tox, Briar, Jabber итд нужны технические знания и тонкая настройка.
SimpleX существует уже несколько лет, за которые он показал себя как наиболее доступный и безопасный мессенджер.
Суть этого мессенджера заключается в отсутствии идентификаторов пользователя. Нет ни юзернейма, ни номера телефона, ни почты итд. Чаты можно создавать лишь по ссылкам, которые могут быть как долгосрочные, так и одноразовые.
Долгое время он оставался незамеченным, так как существует Matrix и Session.
Но сейчас Session медленно умирает по простой причине отсуствия финансирования проекта, он доживает свое на донатах комьюнити. Также были приняты странные решения командой разработчиков убрать меры безопасности (encryption forward-secrecy, можете почитать, если интересно), никому не понятно зачем.
Matrix, с другой стороны, является одим из лучших и наиболее многофункциональных мессенджеров с возможностью анонимности.
Единственный момент, который напрягает, - это количество метаданных, которое хранится на серверах. Matrix - это федеративная сеть серверов, к которой может присоединиться любой человек. Достаточно поднять сервер на VPS и люди смогут регистрироваться на вашем сервере и взаимодействовать с людьми на других серверах (если вы конечно разрешете это делать в настройках).
Присоединяясь к серверу, которых хостит кто-то другой, вы доверяете ему свои метаданные, что может в некоторых случаях сыграть против вас. Поэтому, чтобы Matrix был безопасен, особенно если вам нужна коммуникация с конкретным человеком, лучше поднять личный сервер.
Почему SimpleX?
Главные преимущества SimpleX над Matrix и Session связаны с уменьшением возможности связывать пользователей и чаты по метаданным. SimpleX построен вокруг идеи отсутствия устойчивых идентификаторов пользователей, что должно усложнить операторам или наблюдателям корреляцию чатов и построение стабильного графа связей между юзерами.
Отдельный акцент — на «защите пути метаданных»: соединения обрабатываются так, чтобы использовать раздельные однонаправленные очереди сообщений (передача и приём), из‑за чего реле не должны видеть всю картину направления связи в одном месте. В Matrix, напротив, модель федерации с личными серверами неизбежно приводит к наличию у серверов сведений об аккаунтах/участии в комнатах/доставке.
В криптографической части SimpleX сильно фокусируется на сквозном шифровании с механизмами, близкими к Signal (ratcheting), имплементирует устойчивость к раскрытию ключей со временем (forward-secrecy, который вырезали из Session).
Также нельзя забывать про низкий порог входа для пользователей - достаточно просто скачать приложение. В случае Matrix нужно найти сервер или поднять его, а с другими мессенджерами, такими как Tox, Briar, Jabber итд нужны технические знания и тонкая настройка.
❤1🔥1
ДЕЦЕНТРАЛИЗОВАННЫЙ P2P XMR РЫНОК : АТОМАРНЫЕ СВОПЫ
Сегодня хочу поделиться с вами информацией об одном из самых безопасных вариантов обмена BTC на XMR. Тема неоднократно поднималась на моём канале. Кратко: проще всего использовать обменники. Я всегда советую Trocador — так вы можете максимально скрыть следы и завести/вывести деньги из опасной зоны. Но важно понимать, что ситуация может работать и в обратную сторону: как российские, так и иностранные спецслужбы используют ханнипоты в подобных схемах. Поэтому желательно после обмена пропустить средства через кошелёк‑прокладку (через централизованные сервисы вообще нельзя менять).
По существу:
Это такой же P2P‑рынок, на котором тоже можно ловить спреды (пока они крайне не значительны), нужно обладать минимальными знаниями о том, как работают HTLC‑контракты: как правильно сгенерировать хэш и секрет, как следить за сетью обеих блокчейнов одновременно, и как откатить транзакцию, если что‑то пошло не так.
— BTC может подтверждаться за 10–60 минут
— XMR может подтверждаться за 2–4 минуты
Если одна сеть перегружена, другая сторона может быстро отменить обмен.
В отличие от централизованного обменника, если произойдёт ошибка, пожаловаться будет некому. Тут нет страховки — всё зависит только от умений мейкера. Обмануть в тупую не отправив средства нельзя, так как перевод происходит за счет использования одного хэша. Тот, кто первым раскроет прообраз (preimage), забирает средства контрагента, и само действие получения раскрывает прообраз для другой стороны, после чего и она может забрать тоже свои деньги. Если никто не раскроет прообраз до истечения time-lock, обе стороны могут вернуть свои исходные средства.
Сейчас рынок обладает небольшой ликвидностью, но он быстро развивается последние несколько месяцев. В перспективе это может стать международной системой обмена, которая сформирует авангард комьюнити без лица. Именно эти ребята будут обеспечивать финансовые переплетения между белой/серой/чёрной сферами и, соответственно, оседать на финансовых потоках. Система заработка тут точно такая же, как в P2P — за счёт спреда. Сейчас атомарный рынок не может похвастаться большим спредом: такой «местечковый обмен для своих». Но учитывая темпы роста, через 6–12 месяцев многое изменится, возможно и представителей отечественного P2P затянет)
Примечание
Пока что самым популярным сервисом для атомарных обменов является eigenwallet[.]org, как решение для вас сейчас советовать не могу (если суммы меньше 10к зеленых), но ликвидность увеличивается каждый день и если темпы роста сохранятся — обязательно напишу более подробную статью на эту тему.
———————>ANGEL<———————
Атомарный своп перемещает деньги между участниками BTC и XMR рынков без участия третьей стороны в виде цнтрализованного сервиса, вариант обмена BTC ↔ XMR проходит в P2P формате, контроль (вместо биржи) берет на себя криптографический механизм обмена.
Сегодня хочу поделиться с вами информацией об одном из самых безопасных вариантов обмена BTC на XMR. Тема неоднократно поднималась на моём канале. Кратко: проще всего использовать обменники. Я всегда советую Trocador — так вы можете максимально скрыть следы и завести/вывести деньги из опасной зоны. Но важно понимать, что ситуация может работать и в обратную сторону: как российские, так и иностранные спецслужбы используют ханнипоты в подобных схемах. Поэтому желательно после обмена пропустить средства через кошелёк‑прокладку (через централизованные сервисы вообще нельзя менять).
Сразу скажу: я всё ещё советую использовать обменники, потому что рынок о котором речь имеет слишком низкую ликвидность для регулярных обменов маленьких сумм. При этом там всем все равно на AML + можно обменивать большие суммы (более 10 000 $), что для XMR часто является проблемой.
По существу:
Это такой же P2P‑рынок, на котором тоже можно ловить спреды (пока они крайне не значительны), нужно обладать минимальными знаниями о том, как работают HTLC‑контракты: как правильно сгенерировать хэш и секрет, как следить за сетью обеих блокчейнов одновременно, и как откатить транзакцию, если что‑то пошло не так.
— BTC может подтверждаться за 10–60 минут
— XMR может подтверждаться за 2–4 минуты
Если одна сеть перегружена, другая сторона может быстро отменить обмен.
В отличие от централизованного обменника, если произойдёт ошибка, пожаловаться будет некому. Тут нет страховки — всё зависит только от умений мейкера. Обмануть в тупую не отправив средства нельзя, так как перевод происходит за счет использования одного хэша. Тот, кто первым раскроет прообраз (preimage), забирает средства контрагента, и само действие получения раскрывает прообраз для другой стороны, после чего и она может забрать тоже свои деньги. Если никто не раскроет прообраз до истечения time-lock, обе стороны могут вернуть свои исходные средства.
Сейчас рынок обладает небольшой ликвидностью, но он быстро развивается последние несколько месяцев. В перспективе это может стать международной системой обмена, которая сформирует авангард комьюнити без лица. Именно эти ребята будут обеспечивать финансовые переплетения между белой/серой/чёрной сферами и, соответственно, оседать на финансовых потоках. Система заработка тут точно такая же, как в P2P — за счёт спреда. Сейчас атомарный рынок не может похвастаться большим спредом: такой «местечковый обмен для своих». Но учитывая темпы роста, через 6–12 месяцев многое изменится, возможно и представителей отечественного P2P затянет)
Примечание
Пока что самым популярным сервисом для атомарных обменов является eigenwallet[.]org, как решение для вас сейчас советовать не могу (если суммы меньше 10к зеленых), но ликвидность увеличивается каждый день и если темпы роста сохранятся — обязательно напишу более подробную статью на эту тему.
———————>ANGEL<———————
❤2