Convertir portatil en pc offline para tener cold wallet casera

BHAN83

RoBot aspirador de esmegma
Desde
29 Sep 2010
Mensajes
27.573
Fruta
39.202
Lugar
Tesalia
La mejor cold wallet, es la que no parece una cold wallet.

Si usas un hardware especifico como coldwallet es como ponerte un organización incivil en la cara para ser robado, como el soplapollas de tuenti.

En algunos portatiles las telecomunicaciones wifi-bluetooth va en una tarjeta mini-PCI extraible (en todos no).


Solo así podrás estar seguro de que no te ocurrirá como a este parguelazo:


No importa que nunca conectes a internet, mientras tenga la tarjeta wifi el sistema entero es vulnerable, y se puede conectar desde un smartphone hackeado cercano a la wifi del portatil.
 
Y va la clave privada encriptada o algo? Por que si no menudo truño.

Otra opción es usarlo en modo stateless. Lo arrancas en memoria, metes tu seed haces lo que sea, y lo borras todo. Ya muchos HW traen esta opción para super paranoicos.
 
Y va la clave privada encriptada o algo? Por que si no menudo truño.

Otra opción es usarlo en modo stateless. Lo arrancas en memoria, metes tu seed haces lo que sea, y lo borras todo. Ya muchos HW traen esta opción para super paranoicos.
En cualquier distribucion linux fresca puedes encriptar el sistema entero.

Aunque eso podria hacer que un ladron fisico te torturase para darle la clave.

Lo mejor es tener un fichero encriptado perdido por el sistema que no llame la atencion.

Desde el commando ccrypt de linux, a VeraCrypt, segun lo que quieras usar.



Pero lo principal es no llamar la atencion, y que no llames a tus ficheros "Todos mis minolles en BTC.crypted".


Mientras tengas HARDWARE de telecomunicaciones tu sistema será vulnerable, no vas a ponerte a leer cada linea de codigo que uses para encontrar backdoors. La unica solucion es CERO TELECOMUNICACIONES.
 
En mi opinión creo que no es buena idea el complicarlo demasiado. Aparte del riesgo de hackeo también está el de perder u olvidar claves o liarla por no saber lo que estas haciendo. Hay muchos casos de estos también.

Un setup con un PC online en el que se comprueba las firmas del software del wallet y un HW fruta en el que se tiene especial cuidado en que firmware se le carga debería ser suficiente. Obviamente comprobando siempre direcciones en el HW y no metiendo tus seeds en el primer poppup que te lo pida (aunque parezca una locura es bastante común).

Añadir un escalón más con un pc offline para firmar transacciones añade un plus pero para alguien que haga muchas transacciones quizás no sea practico. Esta función ya te la hacen mucho HW con códigos QR o con SD y simplifica bastante el proceso.

De todas formas comunicaciones siempre va a haber, tienes que actualizar el software y tienes que enviar transacciones y en estas ultimas te pueden colar la clave privada tranquilamente sin enterarte. Es un ataque bastante sofisticado y no sé si ha habido casos reales, pero poder se puede. El no tener wifi te puede hacer creer invulnerable y puedes bajar la guardia por ejemplo en comprobar que software instalas y por ahi te la cpueden colar cuando haces transferencias.
 
En mi opinión creo que no es buena idea el complicarlo demasiado. Aparte del riesgo de hackeo también está el de perder u olvidar claves o liarla por no saber lo que estas haciendo. Hay muchos casos de estos también.

Un setup con un PC online en el que se comprueba las firmas del software del wallet y un HW fruta en el que se tiene especial cuidado en que firmware se le carga debería ser suficiente. Obviamente comprobando siempre direcciones en el HW y no metiendo tus seeds en el primer poppup que te lo pida (aunque parezca una locura es bastante común).

Añadir un escalón más con un pc offline para firmar transacciones añade un plus pero para alguien que haga muchas transacciones quizás no sea practico. Esta función ya te la hacen mucho HW con códigos QR o con SD y simplifica bastante el proceso.

De todas formas comunicaciones siempre va a haber, tienes que actualizar el software y tienes que enviar transacciones y en estas ultimas te pueden colar la clave privada tranquilamente sin enterarte. Es un ataque bastante sofisticado y no sé si ha habido casos reales, pero poder se puede. El no tener wifi te puede hacer creer invulnerable y puedes bajar la guardia por ejemplo en comprobar que software instalas y por ahi te la cpueden colar cuando haces transferencias.
Lo mas basico es tener un PC offline.

Una vez lo tienes offline, ahi ya mueves la ciberseguridad a la seguridad fisica (tan bien o mal protejas fisicamente el chisme), haces 20 backups cifrados en diferentes soportes y listo. Pero la clave privada nunca debe usarse para firmar transacciones en maquinas online (o que tenga hardware de telecomunicaciones susceptible de conexion con el exterior).

Nada de conectar Pen drives, usbs de ningun tipo a la maquina offline que luego se usen en maquinas online, nada de bluetooth, ni de wifi, ni de teclados/ratones inalambrico, todo eso es suceptible de hacking remoto con un smartphone cercano haciendo de puente hacia internet.

Y como forma de entrada/salida de datos, monitor, teclado, raton, codigos QR.

Mientras no tengas ese minimo de seguridad, estaras a merced de la seguridad online, que siempre es rompible, en especial por actores estatales.
 
Aunque eso podria hacer que un ladron fisico te torturase para darle la clave.

Con Veracrypt puedes crear un volumen con doble clave. Si metes una aparece todo el contenido y la otra es por si te pasa algo así, el volumen se monta correctamente pero aparece vacío.
 
Que te has fumaóh compi?

Tus vecinos, serán jovenlandés y letrinos que vienen a absorbernos la sangre.

Dudo que tu wifi o tu equipo esté en peligro por ellos.

El router ya hace su trabajo cerrando puertos y abriendolos tú mismo con tus propias medidas de seguridad.
Que tu no tengas ni idea de como se hace, no quiere decir que no se pueda hacer.

Con cualquier telefono se puede saltar de internet a un PC con wifi sin estar conectado a internet el pc.

La unica solucion es quitar el hardware de telecomunicaciones del PC fisicamente: quitar la tarjeta mini-PCI wifi/bluetooth en el caso de los portatiles que se pueda (en todos no se puede).
 
El único bicho que he tenido, fué el de la pelotita aquella de MS-DOS, lustros a....

En mi fruta vida me han jackeao nada!
Si se hace bien, no te enteras.

Hasta que pierdas hasta la camisa bitcoinera.
 
Mira tio, aqui en burbuja.info, hubo un ataque BRU-TAL! en el 2007.

Se podía meter javascript en los post. Hazte una idea del daño que se pudo hacer......

Yo lo vi en directo. @calopez entonces, mangoneaba en recursos imprescindibles para el volumen de tráfico que habia.

Muy bien hamijo, por mi como si cuelgas en tu gmail tu clave privada. Total eso de acceso no autorizado solo pasa en las pelis.
 
Si que te enteras si controlas los procesos activos y los puertos.

sudo lsof -i -P -n | grep LISTEN

El que no puedes ver, es el que se carga con el kernel.

Te acuerdas de una movida hace años en unos de CD's de Sony?

Se cargaban con el kernel bajo windows. Ahora no me acuerdo como le llamaron.
Eso si que nos los ves!

Simplemente es absurdo lo de tener un PC online en un actividad que no lo necesitas, es arriesgarse inutilmente.

Sin hardware wifi ni bluetooth en tu PC la seguridad de tus bitcoins depende de tu seguridad fisica. No de la buena voluntad de hackers, estados o la suerte.

Este es uno de los bugs mas chungos, que se sepa publicamente, que hubo hace unos años en android:


Bastaba recibir un mensaje con un video (que no tenias ni que abrir) para tomar el control total del dispositivo.
 
Hubo otra, esta se explotaba en el IRC, y con Windows. Hacer un privado o enviar un fichero, destapaba tu IP.

Se basaba en un fayo de la pila TCP/IP. Se enviaba un paquete UDP, con un "Handshake" modificado que:

1. Alteraba el tamaño del paquete.
2. Interpolaba y jugaba con los "huecos" para albergar los datos de entrada.

En cualquier caso, jugaban con la asignación de memoria de Windows, y te petaba con pantallazo azul.
Si alguien pone una foto en el hilo con su hosting tambien ve tu IP cuando cargue el hilo, estas desvariando un poco. Eso no tiene que ver con la seguridad bitcoinera.

Simplemente no pongas tu clave privada en chismes online si no quieres ser desplumado por algun Dimitri de Novgorod cuando menos te lo esperes.
 
El peligro está en la cantidad de vagos que hay en este negocio.

Tiran de GitHub para una guano función, que te cuesta una mañana hacertela tú.

Recuerda uno de Java, para Logear que tenía un error de libro, o recientemente otro, en ssh, relacionado con la compresión.

Todos los estados deben tener encubiertos en proyectos open source para meter backdoors disfrazadas como bugs a saco.

Pero no necesitas confiar en la buena voluntad o competencia de nadie.

Simplemente no conectes a internet un unico PC donde firmes transacciones bitcoineras, y se acabó, así de fácil es. Y quitale todo el hardware de telecomunicaciones.
 
Si se hace bien, no te enteras.

Hasta que pierdas hasta la camisa bitcoinera.
A ver, por mucho que te hackeen el PC, si usas correctamente el HW no hay forma de que te roben nada.

No veo sentido mutilar un PC cuando por 60 € tienes HW fiables.
 

Estadísticas del foro

Temas
2.049.397
Mensajes
58.146.699
Miembros
190.830
Último miembro
Francisco Valero

El blog de burbuja.info

Volver