NOT A HAMSTER
NOT A HAMSTER личный блог
19 декабря 2025, 00:12

Вопрос для "биткоиноведов". Что это за непонятная зверушка похожая на флешку? Подозреваю что никто не ответит на сей простой вопрос


Говорят без этой приблуды сделки происходящие с куплей-продажей недвиги, машин, яхт, самолетов, пароходов итд попросту не возможны. 
Эта флешка с кодами. Их около 5 или 7 млн. Батареи хватает на 5 лет. И количество кодов тоже хватает на 5 лет. И это гарант  того что на другом конце провода реальный чел, а не мошенник. 
Если код не подтвержден на другой стороне, в течении пары минут, код аннулируется.
Ну это как я понял. А что вы скажите профи? 
Вопрос для "биткоиноведов".  Что это за  непонятная зверушка похожая на флешку?  Подозреваю что никто не ответит на сей простой вопрос


30 Комментариев
  • 3Qu
    19 декабря 2025, 00:19
    Обычный личный ключ. У меня имеется подобный.
      • Бобёр
        19 декабря 2025, 02:06
        NOT A HAMSTER, а если он рандомный набор цифр отправил
      • 3Qu
        19 декабря 2025, 00:38
        NOT A HAMSTER, 
        Без него сделка не возможна?
        Без него сделки невозможны. А че и как там конкретно, эт от конкретной выпускающей ключи фирмы зависит.
  • Байкал
    19 декабря 2025, 00:26
    Типа гугл аутентификатор
  • CoK
    19 декабря 2025, 00:27
    Обычный аутентификатор. Не обязательно что только для крипты используют. Для дистанционного входа простыми словами куда нить с подтверждением.
  • Alexander
    19 декабря 2025, 00:27
    OTP-токен (One-Time Password token) — это аппаратное или программное устройство, генерирующее уникальные одноразовые пароли для подтверждения личности пользователя. Или что то подобное. 
    В времена моей молодости у меня был примерно такой от Bloomberg.
  • Сиделец
    19 декабря 2025, 00:28
    обычный токен генерации одноразовых паролей. 
    особенно был популярен до появления смартфонов — и формат «флэшек» был, и размером с кредитком были из металла. 

    я раньше часто такими пользовался для доступа на в рабочую сеть по VPN. 

    Сейчас аналог можно поставить в виде разных приложений на телефон, например Google Authenticator. Я такой сейчас пользую вместо SMS для двухфакторной авторизации в Госуслугах. 

    У Сбера, кстати, был раньше вариант за деньги получить подобную железку чтобы авторизоваться в Quik без SMS. 
      • CoK
        19 декабря 2025, 00:39
        NOT A HAMSTER, так а как он тебе поможет подтвердить намерения. Обычный холодный доступ, ты при сделках переводишь по номеру счета и видно откуда транзакция с какого счета. С этой шуткой ты только вход подтверждаешь с дополнительной безопасностью.
          • CoK
            19 декабря 2025, 01:15
            NOT A HAMSTER, скорей всего по идее находят гаранта сделки, который и организует сделку между покупателем и продавцом. И чтоб лишние не смогли участвовать, высылается код для входа. И чтоб код генерировался не в онлайне где могут перехватить код, используются такие холодные оффлайн девайсы
      • Сиделец
        19 декабря 2025, 00:54
        NOT A HAMSTER, под генерацией одноразовых пароей я не имел ввиду выдавать рандомную фигню которую можно использовать для аккаунтов. 

        я ниже ссылку на эту тему скинул. Вот еще вариант нормальный вариант описания — ru.wikipedia.org/wiki/SecurID

        «Типа дополнительная гарантия того, что на другой  стороне реальный человек, с серьёзными намерениями. » — сама по себе железка подтверждает только что её (существующую в единственном экземпляре) держат сейчас в руках. Нужен еще и пароль. В общем случае двухфакторная авторизация через «знаю что-то + имею что-то». Вполне обыденная тема. На фотке по общему принципе то-же что и RSA SecurID.   

        как вариант, эти вещи бывают и без железки. Те же приложения для телефонов. Ставишь, сервер тебе даёт число случайное для инициализации ключа, приложение неким способом, затрудняющим извлечение, сохраняет данные и потом генерирует тебе числа, которые на сервере тоже генерируют в момент логина. В один момент времени (30-60 секунд перехлёста, иногда еще пару значений в обе стороны) сгенерированное число в токене или приложении должно совпадать с тем что сервер сгенерировал сейчас для твоего аккаунта на своей стороне. Если пароль и число совпали — считается что это фактически правильный человек. 

        (Другое дело что и отмазаться от такой авторизации, мол не я был, взломали, уже гораздо сложнее)
      • Сиделец
        19 декабря 2025, 01:00
        NOT A HAMSTER, освежил знания — да там и ключи то не нужно знать ни серверу, ни токену. Просто есть алгоритм генерации псевдослучайных чисел, и у каждого токена он бежит со своей условно говоря уникальной точки. И сервер тоже знает с какой точки бежит алгоритм. 

        Прикол в том что просто записав кучу сгенерированных друг за другом чисел нельзя понять с какой точки оно стартовало, ну или продолжить с текущей точки. По крайней мере если это и возможно, то требует больших мощностей и то, не факт что выйдет. (если выйдет то власти не скажут :-) )
      • Сиделец
        19 декабря 2025, 00:56
        NOT A HAMSTER, типа того, но без пароля это не имеет смысла. Токен если сопрут им должно быть невозмоно воспользоваться. 

        Если касаться битка — это как холодный кошелёк. Стащить то его можно, но нужно помнить пароль, иначе бесполезно. 
      • Сиделец
        19 декабря 2025, 01:24
          • Миллиардер из Сибири
            19 декабря 2025, 05:48
            NOT A HAMSTER, ты по приколу дурачком прикидывается? У тебя даже на картинке все написано. Как работает, зачем и как долго.
          • rnik
            19 декабря 2025, 08:46
            NOT A HAMSTER, 

            Это устройство работайт оффлайн, без связи. То есть сначала на него каким-то образом нужно записать секретные данные, во время изготовления или перед тем, как передать пользователю. Но когда вы его получаете, оно уже настроено и работает без какого-либо взаимодействия с другими системами.

            Как и зачем это работает. Допустим, у меня есть сервер. Я для вас генерирую пароль, сохраняю его на сервере и на устройстве, которое вам передаю. Теперь сервер и устройство знают пароль, который больше никто не знает. Но если вы будете этот пароль использовать, как есть, то возникает несколько проблем:
            — пароль или слишком короткий и не надежный, тогда его легко подобрать, либо длинный и сложный его долго и неудобно вводить и сложнее отображать на устройстве
            — если кто-то подсмотрит или перехватит пароль, то позднее сможет получить доступ к серверу

            Чтобы решить эти проблемы, мы для входа используем не сам пароль, а более короткий код, который вычисляем на основе пароля и текущего времени, этим решаются обе проблемы:
            — код короткий, его легко вводить, при этом сложно подобрать, на ввод можно давать одну или две попытки. Если ввели неправильно, то нужно подождать 30 секунд или минуту, так как время меняется, код тоже изменится
            — если перехватить или подсмотреть код, то его можно использовать только в короткий промежуток времени, сервер может просто блокировать повторное использование кода, поэтому даже если быстро попытаться войти с тем же кодом с другого устройства, то сервер должен отклонить такую попытку

            Минус такого подхода в том, что данные для генерации токена хранятся на сервере, если кто-то взломает сервер и сможет прочитать эти данные, то сможет и генерировать коды. Но пароли на сервере не хранятся, поэтому войти с кодом но без пароля все равно не получится.

            Поэтому в идеальной системе вы используете комбинацию пароля и TOTP кода.
            Секретные данные TOTP кода хранятся и у вас, и на сервере, но не передаются при каждом входе в открытом виде, вместо них передается код. Поэтому даже если на вашем комьпьютере окажется вирус, которые перехватывает все введенные данные, он не сможет сгенерировать новый код.
            Пароль передается при каждом входе, но пароль знаете только вы, он нигде не хранится, даже на сервере, поэтому если кто-то взломает сервер или украдет генератор кодов, то все равно не сможет войти.

            Этот подход в одну сторону работает. Вы можете подтвертить при входе на сервер, что у вас есть генератор кодов. То есть сервер может проверить, что у входящего есть код для аккаунта, но вы сами не можете проверить подлинность сервера или подлинность чужих кодов. Это не имеет никакого отношения к криптовалюте! Это именно аналог подтверждения входа по SMS, как у вас на скриншоте в посте и написано. Но для SMS нужна связь, потому что там данные передаются. А тут секретные данные для генерации уже были заранее записаны, поэтому ничего передавать не нужно, и батарея нужна только чтобы непосредственно перед генерацией включить устройство, провести опеределенные специализированные вычисления на специальных энергоэффективных микросхемах, которые больше ничегоне умеют, кроме генерации этого кода, поэтому и батареи на долго хватает. Если 5 раз в день генерировать код, примерно по одной минуте, то получается 5 минут в день, или примерно 6 полных дней работы за 5 лет. Как долго тетрис мог работать без смены батареек? А тут вычислений меньше, поэтому никакой магии в долгой работе нет.

          • Сиделец
            19 декабря 2025, 10:55
            NOT A HAMSTER, так написано же, специально сделано для случаев когда связи нет. 
            У меня Casio FW-91 10 лет на одной батарейке ходят. А тут 5, и то, скорее всего потолок не из-за питания а из-за «сползания» времени в сторону. 
  • Tenechek
    19 декабря 2025, 09:56
    Гуглить по запросу «асимметричное шифрование».

Активные форумы
Что сейчас обсуждают

Старый дизайн
Старый
дизайн