21 ноября 2022 года, вышел в свет 5-й номер журнала "Информационная безопасность". В нём была опубликована статья руководителя Санкт-Петербургского регионального отделения АРСИБ, руководителя Комитета по безопасности цифровых активов и противодействию мошенничеству, судебного эксперта, Александра Подобных — Биткойн-криминалистика для деанонимизации криптомиксеров и транзакций CoinJoin (в разделе Технологии \ Криптография).

В отличие от алгоритмов, люди всегда оставляют следы. Биткойн по природе публичен, история его транзакций может быть легально просмотрена кем угодно. И хотя пользовательские публичные адреса в блокчейне не дают возможность идентификации конкретных лиц, стоящих за каждой операцией, но технологии анализа развиваются, и они все эффективнее позволяют связывать адреса с личностями. Поэтому со временем появились технологии разрыва связей между транзакциями – миксеры, тумблеры и CoinJoin.

Миксеры, тумблеры и CoinJoin

В широком смысле миксинг (микширование) монет может означать любую деятельность, связанную с обфускацией финансовых средств и заменой их другими. Применительно к криптовалютам под миксингом обычно подразумеваются услуги третьей стороны, которая принимает средства пользователей и за небольшую комиссию возвращает криптомонеты, уже не имеющие связи с отправленными. Эти сервисы известны как тумблеры или миксеры.

Безопасность и анонимность таких централизованных сервисов, конечно, сомнительна, ведь пользователь не получает гарантии возврата своих средств и их валидности. Фактически в процессе миксинга пользователь временно отказывается от контроля над своими средствами, надеясь получить обратно монеты, не связанные с отданными. Кроме того, выполняющая миксинг сторона может логировать IP- и биткойн-адреса, а это угрожает конфиденциальности пользователей.

Более высокую степень несвязанности предоставляет интересный подход, называемый CoinJoin. Он заключается в объединении средств нескольких пользователей в одну транзакцию. Так как входы объединяются, становится невозможно однозначно связать конкретный выход транзакции с каким-либо входом. После транзакций CoinJoin никакие свидетельства не могут гарантированно доказать связь пользователя с его предыдущими транзакциями. Таким образом, CoinJoin служит чем-то вроде черного ящика для миксинга монет, скрывающего связь между старыми и новыми владельцами криптосредств.

Многие решения CoinJoin являются децентрализованной альтернативой микшерам. Несмотря на то что в схеме может присутствовать координатор, пользователям не нужно отказываться от временной потери контроля над своими средствами. Новейшие реализации CoinJoin позволяют пользователям надежно объединять свои входные данные с десятками других, обеспечивая высокую степень несвязности. Например, в середине 2019 г. была успешно выполнена транзакция с сотней участников.

Сам факт существования CoinJoin достаточен для того, чтобы поставить под сомнение методы анализа криптотранзакций. В большинстве случаев можно понять, что был использован CoinJoin, но нельзя узнать, кому какие средства были переведены. В оценке киберпреступности ЕС за 2020 г. сервисы кошельков, использующие концепции CoinJoin, такие как Wasabi и Obscuro, были признаны главной угрозой наряду с хорошо зарекомендовавшими себя централизованными микшерами.

Obscuro, поддерживая децентрализованную службу микширования, к тому же использует антифорензивные методы, например аппаратные среды доверенного выполнения (TEE) для защиты своих операций от операционной среды. Содержимое защищенного анклава шифруется и хранится в оперативной памяти, теоретически оставляя минимальные артефакты на диске системы, в которой он работает. Obscuro использует защищенный анклав Intel SGX System Secure Enclave для отделения данных приложений от остальной части системы. Исследователи назвали эту и аналогичные технологии TEEs BANKLAVES (банклавы).

Почему используются криптомиксеры?

Большинство пользователей сервисов микширования используют их с целью конфиденциальности. Такая конфиденциальность важна тем, кто по различным причинам хочет совершать финансовые операции анонимно.

Небольшой процент пользователей миксеров являются киберпреступниками. Они используют сервисы смешения, чтобы скрыть связь между криптокошельками, которые используются ими для сбора незаконной прибыли, и криптокошельками, с которых они переводят средства на криптофиатные биржи. Таким образом они стремятся избежать срабатывания предупреждений в антифрод-системах, связанных с отмыванием денежных средств. В июле 2022 г. около 10% всех криптовалют, принадлежащих незаконным сервисам, были отмыты именно через миксеры.

Биткойн-криминалистика

Для биткойн-криминалистики важно, что координатор CoinJoin имеет представление о пользовательской информации, которая может позволить cвязать входные данные с пользователем. Это открывает возможность обнаружения значимых артефактов (свидетельств), если инфраструктура криптосервиса будет подвергнута криминалистическому анализу.

В мае 2019 г. голландская служба финансовой информации и расследований (FIOD) в тесном сотрудничестве с Европолом и властями Люксембурга конфисковала шесть серверов Bestmixer.io, контролирующих потоки Bitcoin, Bitcoin Cash и Litecoin. Изъятие серверов злоумышленников и надлежащее восстановление информации помогают обеспечить значительную степень раскрытия анонимности этих транзакций. Если исследователям известны биткойн-адреса, принадлежащие как интересующему лицу, так и стороннему сервису микширования, они могут идентифицировать транзакции между ними.

В 2021 г. сотрудники Эдинбургского университета Нейпира опубликовали исследование, описывающее инструментарий и методологию для анализа сервисов смешивания биткойнов, доступ к которым был получен после судебного изъятия. Они изучили, какие реальные, общедоступные инструменты и методы раскрываются криминалистически, а также проанализировали источники артефактов, которые потребуют дальнейшего академического внимания.

Тестовая среда упомянутых кошельков была развернута на виртуальных машинах, затем использовался ряд инструментов компьютерно-технической экспертизы для исследования созданных виртуальных образов на наличие значимых артефактов. Задействованные инструменты смогли восстановить широкий спектр криминалистических свидетельств и позволили обнаружить, что сетевые активности и файлы системных журналов являются полезными источниками свидетельств для деанонимизации служб микширования.

Наиболее эффективные методы защиты от криминалистической экспертизы, используемые службами микширования, включали шифрование данных при передаче и в состоянии покоя. Obscuro микшировал в защищенном анклаве, но последующая запись этих данных на диск в зашифрованных артефактах сделала это микширование избыточным и привело к компрометации данных.

Инструменты анализа транзакций

Исследователи использовали различные наборы криминалистических инструментов, а затем по результатам их работы выполнялся поиск конкретных криминалистических артефактов. Преимущество в том, что для поиска значимых доказательств можно применять множество инструментов, предоставляющих расширенные возможности: захват файлов и потоков данных, анализ сигнатур и более глубокий синтаксический анализ конкретных приложений.

1. Autopsy, один из основных инструментов цифровой криминалистики с открытым исходным кодом, позволяющий анализировать жесткие диски, смартфоны, флеш-карты и т.д.

2. FTK Imager, программное обеспечение с открытым исходным кодом, которое было выбрано за его мощную способность монтировать и анализировать файлы образов.

3. AXIOM, платный комплексный набор инструментов, позволяющий захватывать снепшоты устройств, обрабатывать образы для восстановления данных, он предоставляет аналитические инструменты.

4. Для анализа и исследования сетевого трафика использовался инструмент Wireshark, а для исследования снепшотов памяти – LIME и Volatility.

На сегодняшний день доступны экспертные инструменты для анализа транзакций и кластеризации адресов, которые превращают криптотранзакции в простую визуализацию, подкрепленную точными данными об атрибуции адресов.

Заключение

По состоянию на 2022 г. в России запрещено использование криптовалют в качестве средства платежа, но при этом по-прежнему растут криптофинансовые потоки и незаконные финансовые сервисы на теневом рынке, в том числе и миксеры криптовалют. Между тем в Евросоюзе уже создан регулирующий орган AMLA, которому поручен прямой надзор за криптобизнесом.

При столкновении с биткойн-миксером, разработанным для сокрытия источника биткойнов и личности пользователей, правоохранительным органам требуется специфический набор навыков и инструментов для отслеживания средств, совершенно отличный от соответствующего комплекта для сбора криминалистических доказательств в случае более традиционных форм отмывания денежных средств. Кроме того, пока еще проведено мало исследований, направленных на рассмотрение и изучение криминалистического анализа сервисов смешивания биткойнов.

Аналитические платформы уже достаточно развиты для того, чтобы видеть все криптотранзакции. Примером является программное обеспечение Chainalysis для обеспечения соответствия требованиям в сфере оборота криптовалют. В России для этих целей работает платформа КОСАтка.

Не следует забывать, что использование Tor в Wasabi, как правило, помогает в решении проблем конфиденциальности и безопасности, но субъекты угроз, ищущие биткойн-трафик, могут и действительно нацеливаются на узлы Tor в попытках украсть средства или раскрыть пользователей.

В ближайшем будущем стоит ожидать появления криминалистических инструментов с применением поддельных нод Tor и дистанционным сбором свидетельств с хостов и облачных ресурсов для нужд криминалистической экспертизы.

Источник: Информационная безопасность

Третий год подряд Chainalysis публикует аналитический отчёт по внедрению и использованию криптовалют по всему миру (с анализом различных атрибутов и метрик).

Несмотря на бурный год в криптосфере и начало медвежьего рынка, их исследование показывает, что криптовалюта по-прежнему открывает уникальные возможности по всему миру. Однако, пользователи в двух разных регионах совершают транзакции по-разному.

В отчёте содержаться оригинальные исследования и следующие данные:

- где внедрение криптовалют растет быстрее всего;

- наиболее распространенные варианты использования в разбивке по регионам и поддерживающие их протоколы;

- различия в использовании между развивающимися и развитыми рынками и т.д.

Приводится глобальный индекс внедрения криптовалют и технологий 2022 года:

- развивающиеся рынки лидируют в массовом внедрении;

- Китай остаётся активным, несмотря на запрет;

- фундаментальные показатели криптовалют кажутся позитивными.

Например, Россия там находится на 9-м, а Казахстан на 61-м месте из всего 146-ти стран. В сферу анализа вошли: централизованные сервисы, розничные централизованные сервисы, количество транзакций на P2P обменниках, объёмы рынка DeFi, розничные предложения DeFi.

К полному отчёту...

Источник: Chainalysis

В сентябре Национальная Ассоциация Международной информационной безопасности (НАМИБ) провела XVI международный форум в Москве (Дипломатическая академия МИД России). Основными темами стали Партнёрство государства, бизнеса и гражданского общества при обеспечении международной информационной безопасности, а также многополярный мир в глобальной ИКТ-среде.

Цель проведения форума — обсуждение направлений развития сотрудничества в области обеспечения безопасности использования глобальной ИКТ-среды и формирования системы международной информационной безопасности.

Участники мероприятия и приглашённые эксперты обсудили такие вопросы, как обеспечение суверенитета государства в глобальной ИКТ-среде, обеспечение безопасности объектов критической информационной инфраструктуры, противодействие использованию ИКТ для распространения идеологии неонацизма, формирование международного правового режима предотвращения конфликтов и противодействия преступности в ИКТ-среде, развитие регионального сотрудничества в системе международной информационной безопасности.

Также, были анонсированы результаты научного исследования о применении норм ответственного поведения государств в ИКТ-среде и международного сотрудничества.

Что примечательно, АРСИБ (Ассоциация руководителей служб информационной безопасности) с 2019 года является членом НАМИБ…

Источник: НАМИБ

29 сентября стартует XI конференция БИТ Санкт-Петербург 2022, Информационная безопасность - стратегический национальный приоритет.

Ключевые тезисы:

* Перспективные технологии информационной безопасности - вектор приоритетного использования отечественных информационных технологий и оборудования.

* Цифровой суверенитет - миф или реальность?

* Будут ли платить штрафы мировые ИТ гиганты?

* Обеспечение безопасности критической информационной инфраструктуры и противодействие компьютерным инцидентам.

* Защита прав российских граждан и организаций при обработке персональных данных с использованием ИКТ.

* Цифровая трансформация - влияет ли ИБ на этот процесс? Как это связано с общим уровнем осведомлённости российских граждан и организаций.

БИТ Санкт-Петербург 2022 проводится в дискуссионном формате и включает в себя доклады на самые острые и актуальные темы. Задача мероприятия заключается в обмене опытом, установлении новых деловых контактов и партнёрских отношений.

Традиционно в первый день для всех участников пройдут: конференция, дискуссия, выставка, круглый стол: "Разговор с регулятором".

Научная секция пройдет 30 сентября в международном образовательном научном центре Университета ИТМО.

Источник: Регистрация

21 сентября 2022 года, вышел в свет 4-й номер журнала "Информационная безопасность". В нём была опубликована статья члена АРСИБ, CISA, эксперта по кибербезопасности инфраструктуры блокчейнов и противодействию мошенничеству в сфере оборота криптовалют, Александра Подобных — Смарт-контракты и вопросы безопасности (в разделе Технологии \ Безопасная разработка).

Сарт-контракт – это приложение, использующее блокчейн и выступающее в качестве цифрового соглашения, подкрепляемого набором правил. Смарт-контракты не являются договорами в юридическом смысле в большинстве юрисдикций, включая российскую. Это всего лишь приложение, удовлетворяющее формальным требованиям и запущенное в распределенной системе блокчейна. Смарт-контракты делают транзакции отслеживаемыми, прозрачными и необратимыми. Результатом выполнения контракта может быть обмен активами между сторонами.

Смарт - контракты имеют обширную область применения не только в финансовом секторе, но и в иных отраслях экономики, и мировой тренд на цифровизацию является одним из основополагающих драйверов развития этого инструмента. Смарт-контракты позволяют создавать протоколы коммуникации, не требующие априорного доверия между сторонами. Участники процесса могут быть уверены, что контракт будет выполнен только при соблюдении всех условий, в нем предусмотренных.

Кроме того, использование смарт-контрактов избавляет от необходимости в посредниках, значительно снижая расходы на проведение операций. Каждый блокчейн может использовать собственный способ реализации смарт-контрактов. Например, в сети Ethereum для написания смарт-контрактов используется язык Solidity.

С точки зрения разработчика, Solidity легко читается практически любым программистом и на первых шагах обманчиво кажется простым. Кроме кода, смарт-контракты содержат два публичных ключа, один из которых предоставлен создателем контракта, а другой является цифровым идентификатором, уникальным для каждого смарт-контракта.

Неизменность смарт-контрактов

Поскольку смарт-контракты работают в рамках неизменяемой децентрализованной блокчейн-сети, их результаты нельзя подделать ради неправомерного извлечения выгоды. Но неизменность является не только достоинством, но и недостатком. Например, в 2016 г. хакеры взломали децентрализованную автономную организацию The DAO и украли эфиры (валюта сети Ethereum) на миллионы долларов, воспользовавшись уязвимостями в коде смарт-контракта. Поскольку смарт-контракт The DAO был неизменным, разработчики не смогли исправить код.

В результате сеть Ethereum приняла решение откатить ситуацию до момента взлома, вернуть средства законным владельцам, и этот форк является частью текущего блокчейна Ethereum. В то время как оригинальная цепочка, получившая название Ethereum Classic, никак не отреагировала на взлом, руководствуясь тем, что события в блокчейне никогда не должны изменяться.

Высокая зависимость от уровня программистов и подверженность багам

Считается, что взлом злоумышленниками качественно написанных смарт-контрактов практически невозможен, а популярные смарт-контракты в индустрии децентрализованных финансов на сегодняшний день являются самым надежным способом хранения документов в цифровом мире. Но код пишется программистами, а из-за того, что смарт-контракт виден всем пользователям блокчейна, в рамках которого он функционирует, его возможные уязвимости будут видны всей сети, притом что устранить их не всегда возможно из-за неизменности. В идеальном мире разработка смарт-контрактов должна осуществляться только опытными программистами, особенно когда речь идет о конфиденциальной информации, персональных данных или больших суммах денег.

Но в реальности очень большой процент ошибок вызван человеческим фактором и уязвимый код является причиной многочисленных рисков. Одна из причин, провоцирующих уязвимости, заключается в сложности проектирования, разработки и тестирования смарт-контрактов. И если для простых смарт-контрактов вероятность ошибки относительно мала, то в сложных смарт-контрактах ошибки встречаются часто. А последствием может быть хищение средств, их заморозка или даже уничтожение смарт-контракта.

Распространенные уязвимости вызваны давно известными чисто программными ошибками.

1. Рекурсивный вызов: смарт-контракт совершает вызов к другому внешнему контракту до того, как изменения были зафиксированы. После этого внешний контракт может рекурсивно взаимодействовать с исходным смарт-контрактом недопустимым способом, так как его баланс еще не обновлен.

2. Целочисленное переполнение: смарт-контракт выполняет арифметическую операцию, но значение превышает емкость хранилища (обычно 18 знаков после запятой). Это может привести к неправильному расчету сумм.

3. Опережение: плохо структурированный код содержит данные о будущих транзакциях, которые могут быть использованы третьими лицами в своих интересах.

Эффективность смарт-контрактов

Оптимизация производительности смарт-контрактов является показателем мастерства разработчика. Некоторые контракты для выполнения своей функции производят сложные серии транзакций, и комиссия за производимые операции становится высокой. Эффективные контракты могут значительно сократить комиссию за транзакции. 

Вопрос комиссии за вычисления в смарт-контрактах тесно связан с безопасностью, ведь ситуация, когда средства навсегда застряли в контракте, с практической точки зрения мало отличается от ситуации, когда их украли.

Виртуальная машина Ethereum

EVM (Ethereum Virtual Machine) – это единый глобальный 256-битный "компьютер", в котором все транзакции хранятся локально на каждом узле сети и исполняются с относительной синхронностью. EVM может выполнять произвольные команды, и в этом кроется его уязвимость: можно подобрать программный код, который приведет к непредвиденным последствиям. Понятно, что уязвимости в EVM могут привести к сбою в работе смарт-контрактов.

Еще одна проблема заключается в том, что можно практическим либо техническим способом подобрать код смарт-контракта, операции которого нагрузят виртуальную машину и замедлят ее непропорционально той комиссии, которая была оплачена за выполнение этих операций. Исследователи борются с такого рода злоупотреблениями, но проблема по прежнему остается актуальной.

Аудит защищенности смарт-контрактов

В качестве ответной меры на возможные риски довольно распространенной услугой стал аудит смарт-контрактов. Аудит безопасности предоставляет подробный анализ смарт-контрактов проекта для защиты вложенных средств. Так как все транзакции в блокчейне являются конечными, вернуть средства в случае кражи невозможно. Единого подхода к аудиту нет, и каждая аудиторская компания выполняет его по своему усмотрению.

Детерминизм исполнения кода смарт-контракта позволяет тестам работать везде, быть крайне простыми в поддержке и делает расследование инцидентов надежным и неоспоримым.

Аудиторы изучают код смарт-контрактов, составляют отчет и предоставляют его команде проекта. Затем выпускается окончательный отчет с подробным описанием всех оставшихся ошибок и работы, проделанной для решения проблем с производительностью и безопасностью. Помимо общих выводов, отчет обычно содержит рекомендации, примеры избыточного кода и полный анализ ошибок кодирования.

Команде проекта дается время, чтобы исправить ошибки, прежде чем будет выпущен окончательный отчет. Большая часть аудита включает проверку контрактов на наличие уязвимостей в системе безопасности. Хотя некоторые проблемы лежат на поверхности, многие ошибки могут быть устранены только с помощью сложных инструментов и стратегий. Например, слабый смарт-контракт может подвергнуться атаке в сочетании с рыночными манипуляциями. Чтобы обнаружить эти проблемы, аудиторы проводят пентесты.

Аудит безопасности смарт-контрактов широко распространен в экосистеме децентрализованных финансов (DeFi). Решение инвестировать в блокчейн-проект может быть частично основано на результатах проверки кода смарт-контракта.

Заключение

Несомненно, смарт-контракты оказали большое влияние на мир криптовалют и, безусловно, произвели революцию в области блокчейн-технологий. Совместный потенциал смарт-контрактов и блокчейна может оказать значительное влияние практически на все сферы жизни общества. Но только время покажет, смогут ли эти инновационные технологии преодолеть барьеры на пути к широкомасштабному внедрению.

Поскольку транзакции блокчейна необратимы, очень важно убедиться в безопасности кода смарт-контрактов. Особенности технологии "блокчейн" затрудняют возврат средств и решение проблем постфактум, поэтому лучше заранее определить потенциальные уязвимости проектов.

Источник: Информационная безопасность

В период с 14 по 16 сентября пройдёт онлайн конференция по информационной безопасности. Впервые, онлайн-спринт по отработке навыков защиты от кибератак, который соберёт начинающих и продвинутых представителей ИБ-сообщества.

Организаторы развернут онлайн-кэмп и проведут мощный тренинг, направленный на ИБ-эволюцию специалистов и независимых команд. Их формат -  изучение теории и мгновенное применение её на практике. Они подготовили лекции экспертов и интересные задания, помещённые в имитацию IT-ландшафта.

Представьте, что оказались в живой и непредсказуемой среде. Здесь всё постоянно меняется, поэтому адаптация должна быть короткой, а реакция мгновенной. Конференция обеспечит участников необходимой теорией, но только одна команда выйдет победителем из предложенных испытаний. 

Всего три дня, чтобы шагнуть на новую ступень эволюции. 1 день - строим безопасность своими силами. 2 день - добавляем инструменты, повышаем эффективность. 3 день - встречаемся с инцидентами лицом к лицу.

Два варианта участия, для команд и для зрителей. Команды от 3 до 5 человек поборются за главный приз, параллельно можно повысить свой уровень ИБ и даже выиграть призы. 

В программе никакой рекламы, только знания. Лучшие эксперты-практики по кибербезопасности - пентестеры, аналитик центра мониторинга и реагирования на инциденты ИБ, инженеры и архитекторы ИБ...  

Регистрация: CyberCamp 2022

Wednesday, 17 August 2022 18:56

КОНФЕРЕНЦИЯ BIS SUMMIT 2022

Written by

23 сентября в Москве, Business Information Security Association (BISA) проведёт конференцию под девизом: "Адаптация к новой реальности" о новых стратегических горизонтах ИБ. Местом проведения станет Петровский Парк Конгресс-Отель.

Этой осенью пришло время переосмыслить стратегию ИБ - кто бы вам не говорил, что "всё может ещё сотню раз поменяться" и "не всё так однозначно". Миновала пора, когда работа шла в режиме "антикризисного штаба". Теперь время вдумчиво разобраться и определить, какие тенденции на самом деле являются определяющими и как адаптировать под них стратегию и тактические планы по обеспечению ИБ.

Адаптация к новой реальности в том числе формируется из нашего видения будущего, так давайте взглянем на составляющие стратегии ИБ на ближнем, среднем и дальних горизонтах. В программе для этого предусмотрены следующие направления:

- новая старая модель угроз и предстоящие изменения

- импортонезависимость с фокусом на связку "ИТ - ИБ"

- прорывные технологии: что есть возможность, что - угроза, а что - пустые заявления

- "цифровые улики"

- ландшафт и стратегия ИБ глазами практиков

Подробнее об одном из них. Цифровой след и сбор цифровых доказательств – тема, актуальная для многих компаний и вызывающая неизменный интерес на мероприятиях по ИБ. Но! Учитывая, каким трансформационным стал этот год вообще и для сферы ИБ в частности, многое из еще недавнего прошлого уже не актуально.

На встрече пойдёт речь о цифровом следе по-новому, эксперты поделятся новыми наблюдениями и практиками на секции «Цифровые улики»:

- Что такое цифровой след и цифровой профиль

- Кому он нужен

- Кто и как его собирает

- Как использовать в качестве доказательств правонарушений

Сбор цифровых доказательств – практическая тема со множеством нюансов, от технических до судебно-правовых. Поэтому организаторы всегда приглашают сильных практиков с опытом и кейсами. Если нужно раз и навсегда разобраться с цифровыми доказательствами, увидеть best practices и послушать про актуальный опыт коллег по цеху, скорее регистрируйтесь и проведите этот день с пользой.

Гостями мероприятия будут:

- Георгий Петросюк, директор департамента информационных технологий ФГБУ НИЦ «Институт имени Н.Е.Жуковского»

- Александр Подобных, CISA, эксперт по безопасности электронных платежных систем, технологии блокчейн, криптовалют и смарт-контрактов

- Юрий Гаврилин, начальник кафедры управления органами расследования преступлений Академии управления МВД России.

Секцию «Цифровые улики» будет модерировать главред BISA, директор Экспертно-аналитического центра InfoWatch Михаил Смирнов.

Зарегистрироваться

Saturday, 06 August 2022 18:19

КОНФЕРЕНЦИЯ BLOCKCHAIN WEEK

Written by

Конференция Blockchain Week, которая пройдёт в Москве 28-30 ноября, объединит 1500 инвесторов, трейдеров, майнеров и разработчиков.

В программе события: 8 тематических потоков, выступления 60 признанных экспертов в сфере NFT и блокчейн-технологий, выставка от 60 компаний, нетворкинг-мероприятия, crypto-баня и день обучения для начинающих.

В числе спикеров:

Анатолий Радченко, ведущий международный трейдер United Traders;

Константин Сальников, генеральный директор, сооснователь Credentia;

Максим Белоконь, founder of Compliance Business Partners;

интернет-омбудсмен Дмитрий Мариничев;

Иван Тихонов, основатель и руководитель Bits.media и другие.

Место проведения: ЦДП («Цифровое деловое пространство», г. Москва, ул. Покровка, 47).

Регистрация доступна по ссылке.

2 августа 2022 ведущее отраслевое издание Cointelegraph опубликовало статью: «Что означает новый налоговый режим Казахстана для индустрии майнинга криптовалюты». Автор материала – David Attlee… Новые поправки, недавно подписанные президентом страны, могут способствовать модернизации энергосистемы при сохранении общих цен относительно умеренными.

11 июля Президент Казахстана Касым-Жомарт Токаев подписал закон о новых налоговых ставках для майнеров криптовалюты. Хотя эти поправки отражают растущее недовольство в стране в связи с недостаточным налогообложением и непрозрачным использованием национальной энергосистемы, как иностранными инвесторами, так и местными потребителями, новые налоги вряд ли можно назвать исключающими.

Более того, они могут сигнализировать о дальнейшем внедрении и легализации майнинга в богатом энергоресурсами Казахстане, что сделает страну и регион еще более привлекательным местом для майнеров на фоне ужесточения давления в более авторитетных юрисдикциях.

Проверка реалистичности

Две поправки вступят в силу 1 января 2023 года и будут привязывать налоговые ставки к цене, которую майнеры платят за электроэнергию. Следуя прогрессивной шкале, он должен будет заплатить $0,024, или 10 тенге, налогов за кВтч энергии по самой низкой цене в $0,012–0,024 и $0,0072, или 3 тенге, при самой высокой цене в $0,048–0,060 за кВтч. Те, кто использует производимую ими возобновляемую энергию, столкнутся с самыми выгодными условиями - всего один тенге за кВтч.

Эти недавние поправки - не первая попытка правительства Казахстана обложить налогом отрасль. Предыдущий законопроект был подписан Токаевым 29 июня 2021 года и вводил дополнительную плату в размере 0,0023 доллара, или 1 тенге, на тот момент за 1 кВтч электроэнергии, потребляемой майнерами.

Налоговые поправки стали вехой в долгой и сложной истории отношений Казахстана с безумием криптомайнинга, которое привлекло в страну волну иностранных операторов майнинга. По некоторым оценкам, к ноябрю 2021 года в республику было доставлено более 87 849 единиц оборудования для майнинга. Звезда Казахстана на глобальной карте майнинга быстро вспыхнула после общенационального подавления криптомайнинга в Китае. К 2021 году страна заняла второе место по добыче биткойна (BTC) в мире, уступая только Соединенным Штатам, и на её долю приходилось 18,1% мирового хешрейта биткойна.

Китайские майнеры переносят свой бизнес в Казахстан, считая его “раем для индустрии майнинга” из-за стабильной политической обстановки и дешевой электроэнергии. Правительство Казахстана, со своей стороны, приветствовало волну новых инвесторов, поддерживая криптомайнинг вплоть до прямых субсидий. Эксперты ожидают более $1,5 миллиардов налоговых поступлений от майнинга в течение следующих пяти лет.

Цифровой майнинг был признан законной предпринимательской деятельностью ранее в 2020 году, когда закон “О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам регулирования цифровых технологий” заложил основы крипторегулирования.

Однако, сказка воплотилась в реальность в начале 2022 года, когда выяснилось, что оба фактора для майнинга — политическая стабильность и изобилие энергии - далеко не гарантированы. К концу 2021 года стало ясно, что энергетическая система страны не способна вместить всех майнеров, а в январе 2022 года общенациональные протесты из-за цен на топливо привели к кратковременному политическому коллапсу, когда российские войска вступили, чтобы защитить статус-кво.

Так совпало, что после зимних политических потрясений власти Казахстана пересмотрели свою позицию по отношению к добыче криптовалюты и начал попытки взятия под контроль стремительно растущей индустрии. 8 февраля Токаев распорядился провести исследование майнинга криптовалют на уровне кабинета министров, а первый вице-министр финансов Казахстана Марат Султангазиев предложил повысить цены на электроэнергию для криптомайнеров.

С тех пор правительство начало периодически сообщать о закрытии нелегальных майнеров, причем самый крупный случай произошел в марте, когда 55 нелегальных майнинговых ферм добровольно прекратили свою работу из-за принудительной кампании регулирующих органов, а функционирование еще 51 организации было прекращено.

В мае министр цифрового развития страны изложил новые требования к налоговой отчетности для майнеров, и они были приняты в первом чтении и подписаны, чтобы отрегулировать отрасль и избежать дальнейших проблем с нехваткой электроэнергии. Власти даже публично признали влияние зимних рейдов на доходы государства, которые составили скромные $1,5 миллиона в 1 квартале 2022 года — цифра, которая вряд ли соответствует амбициозным прогнозам, упомянутым выше.

Преимущества и недостатки

В беседе с Cointelegraph основатель и генеральный директор криптомайнинговой компании Sazmining Уильям Шамоссеги занял непримиримо оппозиционную позицию по отношению к усилиям властей Казахстана по регулированию майнинговой отрасли. Хотя экологические проблемы, вызванные потреблением энергии, безусловно, вызывают озабоченность, он считает, что такие правила могут быть не самым эффективным решением, поскольку они не стимулируют инновации, а вместо этого повышают стоимость жизни обычных людей. В результате повышения цен на продовольствие и энергоносители для населения “на земле” такая политика может еще больше усложнить ситуацию:

“Протесты вспыхнули в Казахстане после того, как цены на газ удвоились в самом начале 2022 года. Это повышение цен не случайно: за последние несколько лет правительство все чаще вмешивается в энергетический сектор страны, часто для поддержки проектов по возобновляемым источникам энергии. Но такого понятия, как бесплатный обед, не существует, поэтому их поддержка возобновляемых источников энергии осуществляется за счет производителей угля, сырой нефти и природного газа”.

Шамоссеги отметил еще одну официальную политику, напрямую не связанную с крипторегулированием, - закон “Об энергосбережении и энергоэффективности”, принятый в январе 2022 года. Это законодательство навязало ряд критериев как потребителям, так и производителям энергии, например, обязанность регистрироваться в Государственном энергетическом реестре для всех субъектов, которые потребляют энергоресурсы на сумму 1500 или более тонн условного топлива в год. По его мнению, это замедляет рост энергетического сектора, что, в свою очередь, делает сектор уязвимым к росту цен.

Александр Подобных, эксперт по кибербезопасности инфраструктуры блокчейнов и противодействию мошенничеству в сфере оборота криптовалют и член региональной Ассоциации руководителей служб информационной безопасности (АРСИБ), придерживается другого мнения. Он сказал Cointelegraph, что, хотя новые налоги вряд ли могут понравиться майнерам, они помогут Казахстану сохранить устойчивость своего энергетического сектора:

“Это, конечно, усугубляет работу майнеров. Но это хорошо для государства. Линии и оборудование будут обновлены - им нужно использовать больше дешевой и возобновляемой энергии”.

Одобряя новые налоговые поправки, Подобных указал на слабое место, которое уже было в предыдущих законодательных актах и не исчезло с последним обновлением. В частности, новые поправки не изменили действующее законодательство в отношении налоговых обязательств физических лиц, получивших имущественный доход от продажи цифровых необеспеченных активов. Следовательно, налогооблагаемый доход будет рассчитываться, как полная цена продажи такого актива без вычета стоимости приобретения.

Существуют также разногласия относительно аренды услуг по облачному майнингу. Согласно действующим налоговым правилам, аренда криптомайнера будет облагаться налогом, как доход от сдачи в аренду имущества. В соответствии с этими нормами широко распространенная практика продажи хэшрейта, когда клиент арендует определенное количество вычислительной мощности у криптомайнера, остается без определенного регулирующего режима. Как объяснил Подобных:

“Это в большей степени коснется крупных майнеров. Облачные майнеры также будут косвенно затронуты, поскольку это пропорционально повлияет на стоимость услуг. Конечно, не для тех, кто арендует мощности в других юрисдикциях”.

Тем не менее, даже с учетом вышеупомянутых предостережений, общая комбинация налогов и цен на энергоносители в Казахстане остается относительно привлекательной. Даже на самой высокой отметке 1 кВтч обойдется майнерам на постсоветском пространстве примерно в $0,067, что значительно ниже, чем в среднем в $0,12 за кВтч до каких-либо сборов в Соединенных Штатах. Республика остаётся, пожалуй, самой прозрачной юрисдикцией для майнеров в регионе и новый налоговый режим послужит серьезным испытанием для соседей Казахстана, считает Подобных:

“Это, безусловно, позитивный сигнал для отрасли в целом в Казахстане. В какой-то степени он выступает в качестве пилотной зоны для стран бывшего СНГ и России”.

Источник: Cointelegraph: Bitcoin, Ethereum, Crypto News

29 июля 2022 года, вышел в свет 3-й номер журнала "Информационная безопасность". В нём была опубликована статья члена АРСИБ, CISA, эксперта по кибербезопасности инфраструктуры блокчейнов и противодействию мошенничеству в сфере оборота криптовалют, Александра Подобных - DeFi: : инкапсулированная угроза децентрализованных финансов (в разделе Технологии \ Криптография).

Децентрализованные финансы (DeFi) – это набор специализированных приложений и финансовых сервисов на основе блокчейна, выстроенный по определенным правилам непрерывной последовательной цепочки блоков, содержащих информацию. Основная идея DeFi – создание независимой и прозрачной финансовой экосистемы, которая не подвержена влиянию регуляторов и человеческого фактора.

DeFi и NFT – две самые быстрорастущие области оборота криптовалют, причем почти половина криптотранзакций включает DeFi, NFT или связанные с ними типы смарт-контрактов. C помощью DeFi финансы становятся доступными кому угодно: пользователи проводят транзакции и решают финансовые вопросы напрямую друг с другом, а не через посредников в лице банков. Программное обеспечение для децентрализованной экосистемы позволяет взаимодействовать покупателям, продавцам, кредиторам и заемщикам. У разработчиков наиболее популярна сеть Etherium, но сервисы DeFi существуют и на других блокчейн-платформах: EOS, Waves, Tron, NEO, Polkadot, Binance Smart Chain.

Разница между централизованной (CeFi) и децентрализованной финансовыми системами заключается в том, как их пользователи достигают своих целей. В CeFi пользователи доверяют людям, стоящим за бизнесом, и регулирующим нормам законодательства. В случае с DeFi пользователи полагаются исключительно на технологии, программный код и алгоритмы шифрования.

В отличие от традиционных централизованных финансовых систем в DeFi майнеры генерируют новые монеты (токены), которые затем попадают в оборот и используются всем сообществом, а деньгами считаются криптовалюты и токены. Инвестиции также осуществляются через токены. Децентрализованные платформы, контролируемые сообществом, отвечают за кредитование.

Функционал обмена активов выполняют децентрализованные биржи, которые не требуют от пользователей предоставления официальных документов и не хранят их данные. Биржа не получает доступ к средствам своих клиентов, то есть реальный обмен происходит без посредника. Токены перемещаются между платформами DeFi с помощью обычных транзакций в блокчейне. Пользователь может забрать токены с одной платформы и инвестировать их в другую.

Важный компонент DeFi – cтейблкоины, это криптовалюты, стоимость которых привязана к тому или иному базовому активу. Например, Tether USDT привязан к курсу доллара США. Но не все так безоблачно. Риски, заложенные в архитектуру DeFi, достаточно серьезны.

Повышенная ответственность пользователей

У независимости есть и обратная сторона: сам владелец токенов и отвечает за их безопасность. Если ключ от кошелька окажется забыт или украден, доступ к активам будет безвозвратно утерян. Поэтому использование DeFi требует от пользователя довольно высокого уровня компетенции не только в части понимания механизмов работы смарт-контрактов, но и в основах информационной безопасности.

Кроме того, никакая организация не несет ответственности за действия участников внутри системы, что в том числе означает и невозможность обслуживания в привычном банковском смысле. Со всеми проблемами пользователь разбирается сам.

Инфраструктурные сбои и взломы смарт-контрактов

Доля средств, украденных с криптовалютных платформ по протоколам DeFi, неуклонно растет с начала 2020 г. По состоянию на середину 2022 г. на протоколы DeFi приходится 97% украденной криптовалюты, что составляет примерно $1,68 млрд. Эксперты считают, что большая часть этих средств досталась хакерским группам, связанным с правительствами.

Дело в том, что при возникновении критической ошибки в любом из протоколов появляется риск уязвимости всей системы, через которую можно проникнуть в любую точку цепи. Так, 10 августа 2021 г. в результате крупной хакерской атаки был взломан межсетевой протокол Poly Network, и злоумышленникам удалось украсть $611 млн. Это на сегодняшний день считается крупнейшей кражей в истории децентрализованных финансов.

Кроме того, рост транзакций DeFi создает новые технические проблемы для исследователей криптовалют и комплаенс-групп, поскольку децентрализованные протоколы и приложения, которые они используют, создают трудно отслеживаемые транзакции, более сложные, чем традиционные централизованные сервисы.

Неопределенность с регулированием DeFi

Изначально децентрализованная архитектура DeFi делает практически невозможным их регулирование со стороны государства. По крайней мере, это невозможно в том виде, в котором происходит регулирование традиционных CeFi. Тем не менее DeFi – это состоявшийся феномен, а государство априори берет на себя задачи предотвращения отмывания денег и финансирования терроризма через любой новый инструмент.

Например, в Минфине России с опасением следят за тем, как развиваются DeFi, в том числе и потому, что в децентрализованных финансах высока вероятность появления финансовых пузырей, которые могут причинить вред национальной экономике.

В России действует закон № 259 от 31.07.2020 г. "О цифровых активах" (ЦФА) , согласно которому с 1 января 2021 г. к выпуску и обороту разрешены только токены, эмитент которых зарегистрируется в ЦБ РФ. Аналогичное разрешение ЦБ должны иметь и торговые платформы. Существуют и другие ограничения вроде максимальной суммы для покупки токенов неквалифицированными инвесторами.

Впрочем, токены DeFi, обращающиеся на публичных блокчейнах, не попадают в предусмотренную законом категорию ЦФА, так как их разработчики вряд ли будут регистрироваться в ЦБ РФ – они останутся в "серой зоне".

18 февраля 2022 г. Минфином направлен в Правительство России проект закона о регулировании криптовалют "О цифровой валюте". В нем указано, что использование цифровых валют в качестве средства платежа на территории РФ будет запрещено. В рамках предлагаемого регулирования цифровые валюты рассматриваются исключительно в качестве инструмента для инвестиций.

Впрочем, специального регулирования для сферы DeFi пока не существует и в других странах, так как даже статус криптовалют еще мало где определен. В странах, где есть регулирование и налогообложение криптоактивов, например в Японии, Австралии, США и некоторых странах ЕС, доходы от DeFi рассматриваются в рамках соответствующего законодательства.

Мошенничество

В 2021 г. злоумышленники похитили более $10 млрд на инвестициях с применением технологии децентрализованных финансов. Мошенники выпускают токены-пустышки и завлекают инвесторов обещаниями чрезвычайно высоких доходов (так называемый Rug Pull). Стандартная схема Rug Pull: дождаться, пока торговля в пуле "разогреется" и цена токена подскочит, а потом вывести всю ликвидность и исчезнуть с деньгами.

В июне 2021 г. был опубликован стандарт ISO 23195:2021 Security Objectives of Information Systems of Third-Party Payment (TPP) Services – "Цели обеспечения безопасности информационных систем сторонних платежных сервисов". Согласно стандарту, провайдер TPP – это услуга, которая дает продавцам возможность принимать онлайн-платежи без необходимости иметь торговый счет. Но когда речь идет о безопасности, факт наличия посредника повышает риск мошенничества при обработке платежа.

ISO 23195 содержит согласованный на международном уровне перечень терминов и определений, две логические структурные модели и перечень целей безопасности. Для обеспечения максимальной актуальности логические структурные модели, активы, угрозы и цели безопасности в этом документе основаны на реальных практиках. Учитывая, что поставщики услуг TPP постоянно стремятся снизить риски мошенничества при проведении платежей, данный стандарт служит хорошим дополнением к уже существующим мерам по обеспечению безопасности платежей.

Низкая производительность DeFi

Блокчейны по своей природе работают медленнее, чем их централизованные аналоги. Поэтому при накоплении большого количества транзакций производительность протоколов DeFi начинает заметно снижаться.

Беспорядочность экосистемы DeFi

Как любая растущая сфера, экосистема DeFi еще не успела полностью сформироваться. Поэтому поиск наиболее подходящего, надежного и защищенного приложения может оказаться довольно сложной задачей. Однако сервисы в области DeFi активно развиваются, их цель – облегчить использование этой технологии и компенсировать ее недостатки, в том числе и в части безопасности.

Заключение

Секрет успеха DeFi в их доступности и автономности: участвовать в создании продуктов DeFi и пользоваться ими может каждый, независимо от гражданства и места жительства, ведь протоколы и экономические модели сервисов открыты для проверки и аудита.

Однако, увеличивающиеся инвестиции в DeFi привлекают внимание все большего количества хакерских групп, что усугубляется технической сложностью этой сферы, не всегда достаточной квалификацией пользователей и отсутствием эффективного регулирования со стороны законодательства.

Источник: Информационная безопасность

Page 1 of 9

О КОСАтка

Корпоративная система аналитики Транзакция Криптовалюта Актив - кибербезопасность инфраструктуры блокчейнов и антифрод в криптовалютной сфере (антискам, прозрачность, комплаенс).

Связаться

Российская Федерация, Москва

Тел.: 

Факс: 

Почта: cosatca@ueba.su

Сайт: www.ueba.su

Наше сообщество

Зарегистрируйтесь, чтобы получать по почте самую свежую информацию
© 2022 КОСАтка. Все права защищены.                                                                                                                        Грант BTC 1CdD6Xk9RDZ9wyeRqq1uXkktgdaPpGpt8f

Search