sysutil.asc
677 B
Контакт для связи: sysutil@posteo.sg (актуально всегда)
GnuPG Key ID: ed25519/0x023DF34A0B878D69
Ответа не будет, если ваше письмо не зашифровано и не подписано.
GnuPG Key ID: ed25519/0x023DF34A0B878D69
Ответа не будет, если ваше письмо не зашифровано и не подписано.
🍌10K
Всем привет, публикации будут в ближайшее время, немного задерживаюсь с ними, но есть причина.
Хотел сделать несколько публикаций с эксклюзивной информацией, но когда у меня на это было время — было слишком рано такое выкладывать, а когда было уже уместно — времени не было, ну а сейчас уже и смысла будто нет: потому большая часть того, что собирался рассказать уже стала известна.
Я думаю над тем, что нового можно опубликовать, что вам будет интересно, оставайтесь на связи!
Ах, и да, я жив у меня все хорошо =)
Хотел сделать несколько публикаций с эксклюзивной информацией, но когда у меня на это было время — было слишком рано такое выкладывать, а когда было уже уместно — времени не было, ну а сейчас уже и смысла будто нет: потому большая часть того, что собирался рассказать уже стала известна.
Я думаю над тем, что нового можно опубликовать, что вам будет интересно, оставайтесь на связи!
Ах, и да, я жив у меня все хорошо =)
🍌1.69K
Exodus удаляет Monero: когда "безопасное хранение" встречается с корпоративной цензурой
На днях открыл "чудесный" Exodus (очередное недоразумение на базе Electron, но об этом позже) и обнаружил сообщение высшей степени абсурда: "В начале августа 2025 года мы удалим поддержку Monero (XMR), пожалуйста, экспортируйте свои средства".
Никаких объяснений. Ни единого слова о причинах. Никакого голосования среди пользователей. Просто факт — избавляемся от единственной действительно приватной криптовалюты в экосистеме.
Попытка получить какие-либо разъяснения через их "support chat" предсказуемо закончилась ничем — классическая схема большинства современных корпораций: вместо человека вам отвечает примитивный бот, пережевывающий FAQ. Максимум на что можно рассчитывать — одностороннее письмо на email, на которое нельзя даже ответить. Блестящее проявление "клиентоориентированности".
Подобный подход заставляет задуматься, насколько вообще можно доверять такому сервису. Сегодня они без объяснений удаляют XMR, а завтра что? Внедрят принудительное KYC "по требованию регуляторов"? Добавят бэкдор для "правоохранительных органов"?
Иллюзия выбора на рынке криптокошельков
Начал искать альтернативы, но быстро столкнулся с ужасающей реальностью современной криптоиндустрии. Мне нужен был функциональный аналог Exodus: поддержка BTC, ETH, LTC, XMR, TRON, USDT (и TRC20, и ERC20) в одном приложении без KYC и с адекватным уровнем безопасности.
Проведя анализ рынка, пришел к неутешительному выводу — таких решений просто нет. Atomic Wallet? Серьезно? После того инцидента, когда пользователи потеряли миллионы из-за критических уязвимостей? Позвольте мне сэкономить ваше время и не рассматривать этот "вариант".
"Аппаратная безопасность": маркетинг против инженерии
Логичным шагом казался переход на hardware wallet, но тут ситуация оказалась еще абсурднее:
Ledger — компания, которая открыто заявляет о возможности заморозки средств пользователей "в сотрудничестве с властями". Отличная замена для холодного хранения, не правда ли? К чему тогда вообще аппаратный кошелек, если он функционально идентичен бирже? А еще был тот примечательный инцидент с подменой JS-кода, который, несмотря на быстрое исправление, демонстрирует фундаментальные проблемы в их подходе к безопасности.
Trezor — чудо инженерной мысли, у которого регулярно находят критические уязвимости, позволяющие извлекать приватные ключи при физическом доступе. Видимо, их разработчикам неизвестны базовые принципы криптографической безопасности, что для продукта такого класса непростительно.
Оба этих "лидера рынка" предлагают крайне ограниченную поддержку Monero, требуя установки отдельного GUI-клиента. 90% остальных аппаратных решений вообще не поддерживают XMR.
При детальном анализе становится очевидно: современные аппаратные кошельки — это не столько технологический прогресс, сколько маркетинговая упаковка старых идей с добавлением новых точек уязвимости. Вместо усиления безопасности мы получаем дополнительные поверхности для атак.
Возврат к истокам как единственное решение
Парадоксально, но наиболее безопасным вариантом в 2025 году остается классическое решение: Electrum на изолированном устройстве без доступа к интернету. Простая, но эффективная концепция холодного хранения без маркетинговых ухищрений.
Что имеем в сухом остатке
Пока использую гибридное решение: Exodus для большинства активов и Feather Wallet для Monero. Это временное "лоскутное одеяло" из несовместимых решений, которое никак не соответствует уровню технологической зрелости, которого должна была достичь криптоиндустрия к 2025 году.
Всё сильнее задумываюсь о разработке собственного решения. Когда рынок предлагает выбор между несовершенными вариантами, единственный выход — создать то, что действительно отвечает базовым требованиям безопасности и функциональности.
Ситуация наглядно иллюстрирует деградацию криптосферы: от революционных децентрализованных технологий к сервисам, готовым мгновенно отказаться от инструментов приватности по первому намеку регуляторов.
На днях открыл "чудесный" Exodus (очередное недоразумение на базе Electron, но об этом позже) и обнаружил сообщение высшей степени абсурда: "В начале августа 2025 года мы удалим поддержку Monero (XMR), пожалуйста, экспортируйте свои средства".
Никаких объяснений. Ни единого слова о причинах. Никакого голосования среди пользователей. Просто факт — избавляемся от единственной действительно приватной криптовалюты в экосистеме.
Попытка получить какие-либо разъяснения через их "support chat" предсказуемо закончилась ничем — классическая схема большинства современных корпораций: вместо человека вам отвечает примитивный бот, пережевывающий FAQ. Максимум на что можно рассчитывать — одностороннее письмо на email, на которое нельзя даже ответить. Блестящее проявление "клиентоориентированности".
Подобный подход заставляет задуматься, насколько вообще можно доверять такому сервису. Сегодня они без объяснений удаляют XMR, а завтра что? Внедрят принудительное KYC "по требованию регуляторов"? Добавят бэкдор для "правоохранительных органов"?
Иллюзия выбора на рынке криптокошельков
Начал искать альтернативы, но быстро столкнулся с ужасающей реальностью современной криптоиндустрии. Мне нужен был функциональный аналог Exodus: поддержка BTC, ETH, LTC, XMR, TRON, USDT (и TRC20, и ERC20) в одном приложении без KYC и с адекватным уровнем безопасности.
Проведя анализ рынка, пришел к неутешительному выводу — таких решений просто нет. Atomic Wallet? Серьезно? После того инцидента, когда пользователи потеряли миллионы из-за критических уязвимостей? Позвольте мне сэкономить ваше время и не рассматривать этот "вариант".
"Аппаратная безопасность": маркетинг против инженерии
Логичным шагом казался переход на hardware wallet, но тут ситуация оказалась еще абсурднее:
Ledger — компания, которая открыто заявляет о возможности заморозки средств пользователей "в сотрудничестве с властями". Отличная замена для холодного хранения, не правда ли? К чему тогда вообще аппаратный кошелек, если он функционально идентичен бирже? А еще был тот примечательный инцидент с подменой JS-кода, который, несмотря на быстрое исправление, демонстрирует фундаментальные проблемы в их подходе к безопасности.
Trezor — чудо инженерной мысли, у которого регулярно находят критические уязвимости, позволяющие извлекать приватные ключи при физическом доступе. Видимо, их разработчикам неизвестны базовые принципы криптографической безопасности, что для продукта такого класса непростительно.
Оба этих "лидера рынка" предлагают крайне ограниченную поддержку Monero, требуя установки отдельного GUI-клиента. 90% остальных аппаратных решений вообще не поддерживают XMR.
При детальном анализе становится очевидно: современные аппаратные кошельки — это не столько технологический прогресс, сколько маркетинговая упаковка старых идей с добавлением новых точек уязвимости. Вместо усиления безопасности мы получаем дополнительные поверхности для атак.
Возврат к истокам как единственное решение
Парадоксально, но наиболее безопасным вариантом в 2025 году остается классическое решение: Electrum на изолированном устройстве без доступа к интернету. Простая, но эффективная концепция холодного хранения без маркетинговых ухищрений.
Что имеем в сухом остатке
Пока использую гибридное решение: Exodus для большинства активов и Feather Wallet для Monero. Это временное "лоскутное одеяло" из несовместимых решений, которое никак не соответствует уровню технологической зрелости, которого должна была достичь криптоиндустрия к 2025 году.
Всё сильнее задумываюсь о разработке собственного решения. Когда рынок предлагает выбор между несовершенными вариантами, единственный выход — создать то, что действительно отвечает базовым требованиям безопасности и функциональности.
Ситуация наглядно иллюстрирует деградацию криптосферы: от революционных децентрализованных технологий к сервисам, готовым мгновенно отказаться от инструментов приватности по первому намеку регуляторов.
🍌253
P.S. Даже базовые технические процессы в Exodus реализованы с вопиющей некомпетентностью: экспорт Monero-кошелька предоставляет только seed-фразу без указания блока создания, что приводит к проблемам с синхронизацией и балансом. Мне пришлось вручную искать свою первую транзакцию для корректного восстановления. Потрясающая забота о пользователе.
#криптовалюты #Monero #XMR #Exodus #децентрализация #приватность #безопасность #холодныекошельки
https://t.me/hiload/10
#криптовалюты #Monero #XMR #Exodus #децентрализация #приватность #безопасность #холодныекошельки
https://t.me/hiload/10
Telegram
@sysutil / 0x023DF34A0B878D69 🍷
Exodus удаляет Monero: когда "безопасное хранение" встречается с корпоративной цензурой
На днях открыл "чудесный" Exodus (очередное недоразумение на базе Electron, но об этом позже) и обнаружил сообщение высшей степени абсурда: "В начале августа 2025 года…
На днях открыл "чудесный" Exodus (очередное недоразумение на базе Electron, но об этом позже) и обнаружил сообщение высшей степени абсурда: "В начале августа 2025 года…
🍌226
На днях попалась интересная дискуссия о безопасности виртуальных серверов. Как обычно - океан поверхностных рассуждений и минимум понимания архитектурных проблем. Давайте разберёмся, почему ваше "безопасное" облако примерно так же надёжно, как хранение биткоинов в текстовом файле на рабочем столе.
Фундаментальные проблемы x86-архитектуры
Начнём с неприятной правды: 99% коммерческих VPS/VDS построены на фундаментально скомпрометированной архитектуре x86. Проблема не только в отдельных уязвимостях типа Spectre/Meltdown (хотя они прекрасно иллюстрируют глубину проблемы) — вся архитектура спроектирована без учета требований реальной изоляции.
При использовании стандартных x86-серверов гипервизор имеет полный доступ к памяти виртуальных машин. Это архитектурное решение, а не баг. В отличие от IBM POWER или IBM Z, где существует настоящая криптографическая изоляция VM, в x86 мире доступ к памяти — лишь вопрос привилегий.
😊 Интересный факт: В архитектуре IBM Z (начиная с z11) изоляция виртуальных машин реализована с использованием криптографических ключей, которые управляются не обычным BIOS, а нижележащим уровнем IBM Internal Code. Это даёт гарантии, которые в принципе невозможны на стандартных архитектурах.
Шифрование памяти: маркетинговые обещания vs. реальность
AMD и Intel активно рекламируют технологии "защиты памяти", но давайте посмотрим на них объективно:
AMD SME/TSME — технология прозрачного шифрования системной памяти. Звучит великолепно, работает... весьма условно. Главные проблемы:
1. Шифрование запускается только после инициализации оборудования и загрузки микрокода — критический временной промежуток остаётся незащищённым.
2. Реализация допускает DMA-атаки: устройства PCIe могут напрямую получать доступ к памяти в обход шифрования. Это не баг, а "фича" для совместимости с устройствами, которым нужен DMA-доступ.
3. Ключи шифрования генерируются процессором и потенциально могут быть извлечены через различные побочные каналы.
// Пример уязвимости: PCIe устройство с DMA-доступом может просто прочитать память
// Путь атаки примерно такой:
1. Хостер вставляет FPGA-карту в PCIe слот
2. Карта инициирует DMA-транзакцию, получая доступ к физической памяти
3. SME/TSME не блокирует эту транзакцию для "совместимости"
4. Игра окончена, данные извлечены
Intel TME/MKTME — аналогичная технология с аналогичными проблемами. Шифрование происходит после инициализации, ключи управляются недоверенным ПО, и DMA-устройства имеют прямой доступ.
😊 Отдельный "привет" всем, кто считает, что если у него "VPS с включенным AMD SME", то его данные в безопасности. Провайдер с физическим доступом к серверу будет читать вашу память так же легко, как страницу из книги.
Jintide: как китайцы решают проблему по-настоящему
В отличие от полумер американских гигантов, китайский подход гораздо интереснее. Intel Jintide — это специализированные процессоры, созданные по заказу правительства КНР. Я изучал эту архитектуру достаточно подробно и могу сказать: это совсем другой уровень безопасности.
Ключевые отличия Jintide от стандартных процессоров:
1. Физическое разделение: помимо основного процессора, на подложке размещены два дополнительных чипа-аудитора, которые физически контролируют доступ к памяти.
2. Криптографическая защита с нулевого такта: шифрование памяти включается до инициализации основной системы — нет окна для атаки.
3. Контроль DMA: чипы-аудиторы контролируют все DMA-транзакции, блокируя несанкционированные доступы. PCIe DMA-dumper просто не получит доступа.
4. Кастомные модули памяти: в системах Jintide используются специальные RDIMM-модули с аппаратной поддержкой шифрования.
5. Встроенная поддержка китайских криптографических алгоритмов: SM2/SM3/SM4 вместо потенциально скомпрометированных западных аналогов.
Please open Telegram to view this post
VIEW IN TELEGRAM
🍌247
@sysutil / 0x023DF34A0B878D69 🍷
Результат? Даже имея физический доступ к серверу, извлечь данные из памяти практически невозможно. Конечно, достать такое железо крайне сложно — оно в 3 раза дороже обычного и поставляется только после серьезного KYC, преимущественно для правительственных структур.
BMC: скрытая точка входа
Отдельная проблема, о которой редко говорят — это Baseboard Management Controller (BMC). Этот маленький независимый компьютер, встроенный в ваш сервер, имеет привилегированный доступ ко всему железу, включая память, даже когда основная система выключена.
Объем памяти BMC сильно ограничен (обычно это слабенький ARM Cortex-A5), но в теории он может служить точкой для закрепления в системе. Более того, в большинстве дата-центров BMC подключены к отдельной управляющей сети, что создает дополнительный вектор атаки.
OpenBMC немного улучшает ситуацию с прозрачностью, но не решает фундаментальную проблему: привилегированный контроллер с доступом ко всему железу, работающий независимо от основной ОС.
Что делать, если нужна реальная безопасность?
Если вам действительно нужна изоляция данных:
1. Забудьте про x86. IBM POWER9+ или IBM Z — единственные массовые архитектуры с настоящей криптографической изоляцией между VM.
2. Операционная система имеет значение. OpenBSD на IBM POWER — комбинация, для которой найти эксплойт практически невозможно из-за непопулярности и высокого качества кода OpenBSD.
3. Если застряли на x86: отключите все порты PCIe с hot-plug, Thunderbolt и другие DMA-интерфейсы; используйте физически контролируемое оборудование вместо VPS.
🍿 Заключение
Стандартный VPS/VDS на x86 архитектуре — это удобно и дешево, но с точки зрения безопасности это примерно как хранить ценные вещи в картонной коробке с надписью "Не открывать".
Провайдеры, рекламирующие "защищенные" VPS с TSME или другими технологиями шифрования памяти, продают иллюзию безопасности. Реальная изоляция возможна только с архитектурными решениями уровня IBM POWER/Z или специализированными системами вроде Jintide.
В конечном счете, как всегда, вы получаете то, за что платите. Хотите настоящую безопасность — готовьтесь к настоящим затратам. Остальное — маркетинговый туман.
#Безопасность #VPS #Виртуализация #IBMPower #Jintide #КитайскиеТехнологии #ШифрованиеПамяти #DMA_уязвимости #x86_проблемы
https://t.me/hiload/12
BMC: скрытая точка входа
Отдельная проблема, о которой редко говорят — это Baseboard Management Controller (BMC). Этот маленький независимый компьютер, встроенный в ваш сервер, имеет привилегированный доступ ко всему железу, включая память, даже когда основная система выключена.
Объем памяти BMC сильно ограничен (обычно это слабенький ARM Cortex-A5), но в теории он может служить точкой для закрепления в системе. Более того, в большинстве дата-центров BMC подключены к отдельной управляющей сети, что создает дополнительный вектор атаки.
OpenBMC немного улучшает ситуацию с прозрачностью, но не решает фундаментальную проблему: привилегированный контроллер с доступом ко всему железу, работающий независимо от основной ОС.
Что делать, если нужна реальная безопасность?
Если вам действительно нужна изоляция данных:
1. Забудьте про x86. IBM POWER9+ или IBM Z — единственные массовые архитектуры с настоящей криптографической изоляцией между VM.
2. Операционная система имеет значение. OpenBSD на IBM POWER — комбинация, для которой найти эксплойт практически невозможно из-за непопулярности и высокого качества кода OpenBSD.
3. Если застряли на x86: отключите все порты PCIe с hot-plug, Thunderbolt и другие DMA-интерфейсы; используйте физически контролируемое оборудование вместо VPS.
😊 Интересный факт: Существуют процессоры Intel Itanium, которые из-за своей архитектурных особенностей не подвержены Spectre/Meltdown и подобным атакам на спекулятивное исполнение. Они не решают проблему шифрования памяти, но демонстрируют, как архитектурные решения могут принципиально влиять на безопасность. Правда, найти современные серверы на Itanium сейчас практически невозможно — Intel прекратила их производство в 2021 году.
Стандартный VPS/VDS на x86 архитектуре — это удобно и дешево, но с точки зрения безопасности это примерно как хранить ценные вещи в картонной коробке с надписью "Не открывать".
Провайдеры, рекламирующие "защищенные" VPS с TSME или другими технологиями шифрования памяти, продают иллюзию безопасности. Реальная изоляция возможна только с архитектурными решениями уровня IBM POWER/Z или специализированными системами вроде Jintide.
В конечном счете, как всегда, вы получаете то, за что платите. Хотите настоящую безопасность — готовьтесь к настоящим затратам. Остальное — маркетинговый туман.
#Безопасность #VPS #Виртуализация #IBMPower #Jintide #КитайскиеТехнологии #ШифрованиеПамяти #DMA_уязвимости #x86_проблемы
https://t.me/hiload/12
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
@sysutil / 0x023DF34A0B878D69 🍷
🌫 Иллюзия безопасности: Почему большинство VPS/VDS систем компрометированы по умолчанию
На днях попалась интересная дискуссия о безопасности виртуальных серверов. Как обычно - океан поверхностных рассуждений и минимум понимания архитектурных проблем. Давайте…
На днях попалась интересная дискуссия о безопасности виртуальных серверов. Как обычно - океан поверхностных рассуждений и минимум понимания архитектурных проблем. Давайте…
🍌251
$BTC = 110K USD. Всем спасибо, всех поздравляю 🍷
P.S. В ближайшее время будет очередной большой пост, ожидаю положительной отдачи от вас на него.
P.S. В ближайшее время будет очередной большой пост, ожидаю положительной отдачи от вас на него.
Please open Telegram to view this post
VIEW IN TELEGRAM
🍌149
Как же круто, что из-за отдельных нытиков, которые админят серверы через дисплей домофона, htop по стандарту прячет поядерную нагрузку, стоит числу потоков перевалить за 128.
Пик2 – текущий дефолт
Пик3 – как мне пришлось перенастроить в никс конфиге, чтобы данная чудо-утилита реально была полезной, лол.
Мне интересно кому и зачем реально нужно в htop видеть ТОЛЬКО Avg нагрузку? Это же буквально неудобно для отладки.
Пик1 – комментарий человека, который видимо никогда не сталкивался с проблемами, возникающими из-за того, что ПО загоняет одно ядро в сотку, пока остальные простаивают. По его версии, поядерная разбивка нужна только «ricers'ам для красивых скриншотов» – то есть реальный сценарий отладки он на серьёзных щах записал в понты.
Пик2 – текущий дефолт
Пик3 – как мне пришлось перенастроить в никс конфиге, чтобы данная чудо-утилита реально была полезной, лол.
Мне интересно кому и зачем реально нужно в htop видеть ТОЛЬКО Avg нагрузку? Это же буквально неудобно для отладки.
🍌206
