211service.com
Bitcoin-transaksjoner er ikke så anonyme som alle håpet
Et økende antall netthandlere tilbyr nå muligheten til å betale med kryptovalutaen Bitcoin. Et av de store løftene til denne teknologien er anonymitet: transaksjonene registreres og offentliggjøres, men de er kun knyttet til en elektronisk adresse. Så uansett hva du kjøper med dine bitcoins, kan kjøpet ikke spores spesifikt til deg.
Dette er praktisk for noen, men anonymiteten er på ingen måte perfekt. Sikkerhetseksperter kaller det pseudonymt personvern, som å skrive bøker under en nom de plume. Du kan bevare personvernet ditt så lenge pseudonymet ikke er knyttet til deg. Men så snart noen kobler til en av dine anonyme bøker, avsløres listen. Hele din skrivehistorie under ditt pseudonym blir offentlig. På samme måte, så snart dine personlige detaljer er knyttet til Bitcoin-adressen din, avsløres kjøpshistorikken din også.
Det reiser et viktig spørsmål for folk som håper å bruke Bitcoin til å foreta anonyme kjøp: hvor enkelt er det å koble dem til deres Bitcoin-transaksjoner?
I dag får vi svar takket være arbeidet til Steven Goldfeder ved Princeton University og en rekke venner. Disse gutta sier at måten informasjon lekker under vanlige kjøp gjør det enkelt å knytte enkeltpersoner til Bitcoin-transaksjonene de gjør, selv når kjøpere bruker ekstra personvern, som CoinJoin.
De viktigste synderne er nettsporing og informasjonskapsler – små stykker kode som bevisst er innebygd i nettsteder som sender informasjon til tredjeparter om måten folk bruker nettstedet på. Vanlige nettsporere sender informasjon til Google, Facebook og andre for å spore sidebruk, kjøpsbeløp, surfevaner og så videre. Noen sporere sender til og med personlig identifiserbar informasjon som navn, adresse og e-post.
På denne måten lekker informasjon om en transaksjon ut på nettet, hvor myndigheter, rettshåndhevelsesbyråer og ondsinnede brukere enkelt kan samle inn og analysere den.
Spørsmålet som Goldfeder og co undersøker er hvor enkelt det er å bruke denne informasjonen til å koble folk til deres Bitcoin-transaksjoner. Denne prosessen krever at avlytteren kjenner en persons personlig identifiserbare informasjon – for eksempel navn og e-post – og deretter kobler den til en bestemt Bitcoin-adresse.
Teamet begynte med å liste opp store selgere som tillater Bitcoin-transaksjoner. De kom opp med 130 av dem, inkludert Microsoft, NewEgg og Overstock.
De studerte deretter hvordan nettsporere lekker informasjon fra hver av disse sidene under kjøpsprosessen. Vi finner at minst 53/130 av selgerne lekker betalingsinformasjon til totalt minst 40 tredjeparter, oftest fra handlekurvsider, sier Goldfeder og co.
Mesteparten av denne informasjonslekkasjen er tilsiktet med henblikk på annonsering og analyse. Men forskerne sier også at det sendes litt ekstra informasjon. Vi finner at mange kjøpmannsnettsteder har langt mer alvorlige (og sannsynligvis utilsiktede) informasjonslekkasjer som direkte avslører den nøyaktige transaksjonen på blokkjeden til dusinvis av sporere, sier de.
Det er dårlige nyheter for folk som håper å holde Bitcoin-kjøpene anonyme. Men selv når den eksakte transaksjonen holdes skjult, er det fortsatt mulig å lage koblingen når lekkasjen inkluderer beløpet og tidspunktet for kjøpet.
I så fall må avlytteren konvertere kjøpsbeløpet til Bitcoins ved å bruke valutakursen på det tidspunktet og deretter søke i blokkjeden etter en transaksjon med det beløpet i det øyeblikket. Dette avslører Bitcoin-adressen til brukeren. Eventuelle andre kjøp som gjøres med den adressen er så trivielle å spore opp.
Det er et par tilleggsfaktorer som gjør denne prosessen vanskeligere. Nettsporingen kan lekke kostnaden for produktet, men inkluderer ikke frakt, så det totale Bitcoin-kjøpet er kanskje ikke klart.
Det kan også være et gap mellom tidspunktet brukeren så på siden informasjonen lekket fra – for eksempel betalingskurven – og tidspunktet da kjøpet faktisk ble foretatt. Bitcoin-kjøp er tidsstemplet, så det blir vanskeligere å spore dem opp hvis tiden ikke er nøyaktig kjent.
Kjøpesummen oppgis vanligvis i en lokal valuta som dollar eller pund og konverteres deretter til Bitcoin ved kjøp. På grunn av den store variasjonen i Bitcoin-valutakurser, kan det være vanskelig å finne ut nøyaktig Bitcoin-verdi hvis kjøpstiden ikke er nøyaktig kjent.
Alle disse faktorene gjør det vanskeligere å knytte enkeltpersoner til deres Bitcoin-transaksjoner, men det er på ingen måte umulig. Vi finner at unik kobling er mulig i over 60 % av tilfellene for realistiske verdier av disse parameterne, sier forskerne.
Det finnes måter å skjule Bitcoin-transaksjoner på. En av de mest populære er CoinJoin, en tjeneste som kobler sammen brukere som ønsker å foreta lignende betalinger og deretter lar dem betale sammen. Dette blander deres bitcoins, noe som gjør det vanskeligere å identifisere dem.
Men Goldfeder og co påpeker at hvis en person bruker CoinJoin til å gjøre flere kjøp på denne måten, er det enkelt å koble dem tilbake: Hvis offeret bruker 3 runder med CoinJoin og motstanderen observerer to av offerets betalinger, kan han koble dem til tilbake til lommeboken hennes (til tross for blanding) med 98 % nøyaktighet.
Det er flere måter kjøpere kan beskytte seg selv ved å bruke verktøy som Ghostery, AdBlock Plus eller uBlock Origin. Disse er nyttige, men kan noen ganger gå glipp av sporere og andre ganger forhindre kjøp helt. Slike forsvar kan være ganske effektive, men de er langt fra perfekte, sier Goldfeder og co.
Alt dette vil komme som deprimerende nyheter for folk som håper å bevare privatlivet sitt på nettet.
Men det vil også være musikk i ørene til rettshåndhevelsesbyråer som håper å spore grusomme aktiviteter. Som praktisk talt alle deanonymiseringsangrep på kryptovalutaer, kan teknikkene våre brukes til å bygge rettsmedisinske verktøy for bruk av rettshåndhevelse, innrømmer Goldfeder og co.
Og som alle deanonymiseringsteknikker, vil det ha fordeler og ulemper.
Ref: arxiv.org/abs/1708.04748 : Når informasjonskapselen møter blokkjeden: Personvernrisiko ved nettbetalinger via kryptovaluta