Вернуться   Биткоин Форум > Обслуживание Обсуждение
6 июля 2013, 6:23:04 AM   # 1
 
 
Сообщения: 1369
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
Долгое время Avalon шахтер и очень trustworth Bitcoiner уже по электронной почте мне эту историю. Она написана на китайском языке, и я его перевести. Я просто опубликовать это письмо здесь ОБСУЖДЕНИЕ.


Мое имя пользователя на BITFUNER является lixiulai@sina.com , и пароль Логина отличается от другого аккаунта. ON 20, июня, я обнаружил, что мои 2,869 акции G.SDICE и 9,99 BTC исчез. Я проверил записи, я считаю, что мой Bitcoin был использован для покупки G.SDICE первой, то все акции G.SDICE были переведена на другой счет, «htemp». Я не знал, что акции на BITFUNDER могут быть переданы раньше. Я пишу по электронной почте BITFUNDER поддержки и попросить, чтобы заморозить htemp счет, и моя просьба была проигнорирована. Тогда я держал по электронной почте менеджеру BITFUNDER, и я заявляю, что функция передачи акций очень опасно без аутентификации на 2 фактора, и я прошу их, чтобы окупить свою потерю. Удивительно, но на следующий день я обнаружил, что BITFUNDER вынудила пользователь включить 2fa перед передачей акций, а также письмо, что их обмен не имеет никакой вины, и это моя вина, чтобы не включить проверку подлинности 2 фактора.

Другой пользователь BITFUNDER, мисс Ван Qiaoqiao, стал жертвой «htemp» кража почти одновременно со мной. Тогда я начал подозревать, что это BITFUNDER был взломан так htemp может украсть два человека одновременно.

Вот краткое содержание. Вот записи писем между поддержкой BITFUNDER и lixiulai @ sina.com.

=============================

Мои Поддержка запросов

--------------------------------------------------------------------------------
Дата создания Ticket ID Тема Статус
2013-06-25 19:54:38 XSQ-194159 Я хочу знать, кто работает мой счет. Закрыто
2013-06-25 19:54:38 Автор: Me

После того, как мой аккаунт был украден, только это напоминание. Передача этой функции слишком опасно, если я не включить 2-фактор, то эта функция не должна использоваться. Я хочу знать, кто работает мой счет.
2013-06-25 19:58:26 Автор: Me

Ошибка: Внимание: Вы в настоящее время не включена поддержка Google 2-Factor. Если ваш аккаунт взломан, то у нас мало доказательств того, что это было не так, что сделал передачу. Имея 2-фактор поможет обеспечить защиту ваших активов. Для включения 2-Фактора нажмите на Настройки.


Передача акций:

Ошибка: Google 2-фактор должен быть включен для передачи акций.
2013-06-25 20:02:50 Автор: Me

Почему мой аккаунт был украден, ваш сайт просто стать.
 
2013-06-26 17:57:50 Автор: Персонал

Передача была ограничена 2-фактор только поддержки.

Наш сервер не был взломан. Кто-то использовал вашу учетную запись, которая была украдена где-то в другом месте.

Не наша вина.

Мы сожалеем, что это случилось. Мы предложили вариант защиты для пользователей. Вы не использовали его.

Спасибо,
BitFunder Поддержка
 
2013-06-25 5:32:48 TYL-678016 Я надеюсь, что вы можете дать мне какую-то компенсацию. Закрыто
2013-06-25 5:32:48 Автор: Me

Мой счет BTC покупается в акцию, передаваясь прочь, я не знаю, ваш сайт имеет передачи акций этой функции, что моя кража пароля случае, также может представить www.weexchange.co, Я надеюсь, что вы можете дать мне какую-то компенсацию.
2013-06-25 16:49:49 Автор: Персонал

Внимание: в настоящее время не включена поддержка Google 2-Factor. Если ваш аккаунт взломан, то у нас мало доказательств того, что это было не так, что сделал передачу. Имея 2-фактор поможет обеспечить защиту ваших активов. Для включения 2-Фактора нажмите на Настройки.

Вы не так и не было включено 2-фактора. У нас нет возможности проверить, что вы на самом деле были взломаны или хакер.

Мы не можем предложить какой-либо компенсации для пользователей, которые не должным образом защитить свои учетные записи и пароли.
Мы обеспечили наш сайт в меру наших возможностей, который не был взломан. Информация о вашем аккаунте произошла утечка или украдена, и мы предоставили возможность защиты за что с 2-фактор, и вы решили не включить его.

Спасибо,
HorseRider сейчас офлайн Пожаловаться на HorseRider   Ответить с цитированием Мультицитирование сообщения от HorseRider Быстрый ответ на сообщение HorseRider


Как заработать Биткоины?
Без вложений. Не майнинг.


6 июля 2013, 6:38:29 AM   # 2
 
 
Сообщения: 1369
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Получил 1806 Биткоинов
Реальная история.







HorseRider сейчас офлайн Пожаловаться на HorseRider   Ответить с цитированием Мультицитирование сообщения от HorseRider Быстрый ответ на сообщение HorseRider

6 июля 2013, 6:39:48 AM   # 3
 
 
Сообщения: 1369
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Записи Bitqiaoqiao@gmail.com:


 
котировка
2013-06-19 1:42:16 Отправить перечисление: htemp
TAT.ASICMINER: 10 Share / s
2013-06-19 1:42:02 Отправить перечисление: htemp
AMC: 5617 Share / s
2013-06-19 1:41:50 Отправить перечисление: htemp
G.ASICMINER-PT: 8 Share / s
HorseRider сейчас офлайн Пожаловаться на HorseRider   Ответить с цитированием Мультицитирование сообщения от HorseRider Быстрый ответ на сообщение HorseRider

6 июля 2013, 6:42:08 AM   # 4
 
 
Сообщения: 910
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Проблема была что-то вроде этого на случайном месте вы посетили:

Код:
<Форма ID ="CSRF" действие ="https://bitfunder.com/transfer" метод ="после">
    <тип входного ="скрытый" имя ="актив" значение ="g.sdpt">
    <тип входного ="скрытый" имя ="количество" значение ="100">
    <тип входного ="скрытый" имя ="назвать" значение ="htemp">


<скрипт>$ ("#csrf").Отправить()


Пока пока активы.
TradeFortress сейчас офлайн Пожаловаться на TradeFortress   Ответить с цитированием Мультицитирование сообщения от TradeFortress Быстрый ответ на сообщение TradeFortress

6 июля 2013, 6:44:03 AM   # 5
 
 
Сообщения: 910
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Это как BitFunder может закрепили его:

Код:

если (! Исеть ($ _ SESSION [ 'CSRF']) && $ _SESSION [ 'CSRF'] = хэш ("SHA256", $ Salt9. uniqid ()));

эхо "<Форма действия = «передача» = метод «пост»>
<тип входного = 'скрытые' имя = 'CSRF' значение = '{$ _ SESSION [' CSRF ']}'>";

...


Да, сайт BitFunder в был по-прежнему уязвимы.
TradeFortress сейчас офлайн Пожаловаться на TradeFortress   Ответить с цитированием Мультицитирование сообщения от TradeFortress Быстрый ответ на сообщение TradeFortress

6 июля 2013, 7:08:21 AM   # 6
 
 
Сообщения: 602
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Это серьезные недостатки и должны быть исправлены на alllll сайтах
superduh сейчас офлайн Пожаловаться на superduh   Ответить с цитированием Мультицитирование сообщения от superduh Быстрый ответ на сообщение superduh

6 июля 2013, 7:19:26 AM   # 7
 
 
Сообщения: 910
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Это серьезные недостатки и должны быть исправлены на alllll сайтах
Это не 0day, который вдруг обнаружил. Он не должен быть установлен на "allll" сайты, поскольку большинство сайтов не являются уязвимыми в первую очередь:



Каждая функция на Inputs.io:

котировка
$ ("#turnonnotify") .click (функция () {
   $ .post ("Аякса", {Маркер: $ .cookie ("знак"), действие: "changenotify", Эл. адрес: "да"});
   $ (Это) .fadeOut (250) .fadeIn (250) .html ("Выключить");
});
TradeFortress сейчас офлайн Пожаловаться на TradeFortress   Ответить с цитированием Мультицитирование сообщения от TradeFortress Быстрый ответ на сообщение TradeFortress

6 июля 2013, 8:08:48 AM   # 8
 
 
Сообщения: 321
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Будет ли хак счет описанного выше имели место, если было использовано 2 фактора аутентификации?
pgbit сейчас офлайн Пожаловаться на pgbit   Ответить с цитированием Мультицитирование сообщения от pgbit Быстрый ответ на сообщение pgbit

6 июля 2013, 8:12:43 AM   # 9
 
 
Сообщения: 910
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Не путем передачи акций, а через другой метод да. 2fa не помогает.

Будет ли быть исправлено, если Bitfunder реализован маркер CSRF.
TradeFortress сейчас офлайн Пожаловаться на TradeFortress   Ответить с цитированием Мультицитирование сообщения от TradeFortress Быстрый ответ на сообщение TradeFortress

6 июля 2013, 8:19:07 AM   # 10
 
 
Сообщения: 384
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Проблема была что-то вроде этого на случайном месте вы посетили:

Код:
<Форма ID ="CSRF" действие ="https://bitfunder.com/transfer" метод ="после">
    <тип входного ="скрытый" имя ="актив" значение ="g.sdpt">
    <тип входного ="скрытый" имя ="количество" значение ="100">
    <тип входного ="скрытый" имя ="назвать" значение ="htemp">


<скрипт>$ ("#csrf").Отправить()


Пока пока активы.

Значит ли это, что он посетил сайт с указанным кодом в то время как он был войти в bitfunder?


котировка
Да, сайт BitFunder был по-прежнему уязвимы.


Если да, то как мы можем защитить себя?
PurpleTentacle сейчас офлайн Пожаловаться на PurpleTentacle   Ответить с цитированием Мультицитирование сообщения от PurpleTentacle Быстрый ответ на сообщение PurpleTentacle

6 июля 2013, 8:27:42 AM   # 11
 
 
Сообщения: 728
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Проблема была что-то вроде этого на случайном месте вы посетили:

Код:
<Форма ID ="CSRF" действие ="https://bitfunder.com/transfer" метод ="после">
    <тип входного ="скрытый" имя ="актив" значение ="g.sdpt">
    <тип входного ="скрытый" имя ="количество" значение ="100">
    <тип входного ="скрытый" имя ="назвать" значение ="htemp">


<скрипт>$ ("#csrf").Отправить()


Пока пока активы.

Значит ли это, что он посетил сайт с указанным кодом в то время как он был войти в bitfunder?

Да.


котировка
котировка
Да, сайт BitFunder был по-прежнему уязвимы.


Если да, то как мы можем защитить себя?

Если вы не используете сайт, который защитил себя от этих типов атак (как описано TradeFortress), выйдите из веб-сайт обмена после того как вы сделали. Или использовать другой браузер / виртуальную машину для сайта обмена.
Rannasha сейчас офлайн Пожаловаться на Rannasha   Ответить с цитированием Мультицитирование сообщения от Rannasha Быстрый ответ на сообщение Rannasha

6 июля 2013, 8:52:43 AM   # 12
 
 
Сообщения: 384
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Если вы не используете сайт, который защитил себя от этих типов атак (как описано TradeFortress), выйдите из веб-сайт обмена после того как вы сделали. Или использовать другой браузер / виртуальную машину для сайта обмена.

Хорошо, спасибо. Я всегда закрыть все открытые вкладки, когда я войти в систему обмена.
PurpleTentacle сейчас офлайн Пожаловаться на PurpleTentacle   Ответить с цитированием Мультицитирование сообщения от PurpleTentacle Быстрый ответ на сообщение PurpleTentacle

6 июля 2013, 8:56:59 AM   # 13
 
 
Сообщения: 910
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Если вы не используете сайт, который защитил себя от этих типов атак (как описано TradeFortress), выйдите из веб-сайт обмена после того как вы сделали. Или использовать другой браузер / виртуальную машину для сайта обмена.

Хорошо, спасибо. Я всегда закрыть все открытые вкладки, когда я войти в систему обмена.
Вам нужно выйти из системы.
TradeFortress сейчас офлайн Пожаловаться на TradeFortress   Ответить с цитированием Мультицитирование сообщения от TradeFortress Быстрый ответ на сообщение TradeFortress

6 июля 2013, 9:02:22 AM   # 14
 
 
Сообщения: 384
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Если вы не используете сайт, который защитил себя от этих типов атак (как описано TradeFortress), выйдите из веб-сайт обмена после того как вы сделали. Или использовать другой браузер / виртуальную машину для сайта обмена.

Хорошо, спасибо. Я всегда закрыть все открытые вкладки, когда я войти в систему обмена.
Вам нужно выйти из системы.

Да, я могу это сделать. Я закрыть все вкладки, я мог открыть, войти в bitfunder, выйти после того, как я сделал, а затем открыть любые другие сайты, которые я хочу посетить.
PurpleTentacle сейчас офлайн Пожаловаться на PurpleTentacle   Ответить с цитированием Мультицитирование сообщения от PurpleTentacle Быстрый ответ на сообщение PurpleTentacle

6 июля 2013, 9:37:34 AM   # 15
 
 
Сообщения: 1008
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Да, я могу это сделать. Я закрыть все вкладки, я мог открыть, войти в bitfunder, выйти после того, как я сделал, а затем открыть любые другие сайты, которые я хочу посетить.

С монументальные бреши безопасности продемонстрировали в этой теме, я бы лично:

* Получить мои биткойны из
* Убирайся
* Никогда не возвращайся

Человек, который писал, что код не имеет никакого бизнеса, находящегося в бизнесе.

Cheers, Пол.
monsterer сейчас офлайн Пожаловаться на monsterer   Ответить с цитированием Мультицитирование сообщения от monsterer Быстрый ответ на сообщение monsterer

6 июля 2013, 9:40:46 AM   # 16
 
 
Сообщения: 574
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

защищены ли вы, если вы используете BitFunder в другом браузере?
TsuyokuNaritai сейчас офлайн Пожаловаться на TsuyokuNaritai   Ответить с цитированием Мультицитирование сообщения от TsuyokuNaritai Быстрый ответ на сообщение TsuyokuNaritai

6 июля 2013, 11:48:29 AM   # 17
 
 
Сообщения: 532
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

защищены ли вы, если вы используете BitFunder в другом браузере?

Против самых простых способов для атаки - да, но я бы не рекомендовал думать о нем, как 100% безопасно.
Лишенный сейчас офлайн Пожаловаться на Лишенные   Ответить с цитированием Мультицитирование Сообщения от Лишенные Быстрый ответ на сообщение Лишенный

6 июля 2013, 12:39:12 PM   # 18
 
 
Сообщения: 1358
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Yipes! Как кто-то, кто работал в веб-разработки в течение нескольких лет, это шокирует.

Я создал учетную запись некоторое время назад, но никогда не осаждается любой BTC потому что я не хочу использовать WeExchange. Теперь я рад, что я никогда!
комочки сейчас офлайн Пожаловаться на комочками   Ответить с цитированием Мультицитирование Сообщения От комочков БЫСТРЫЙ ответ на сообщение комочков

6 июля 2013, 12:45:35 PM   # 19
 
 
Сообщения: 910
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Самый простой способ защитить себя будет использовать веб-приложения, которые кодируются надежно. Теперь я не уверен, что если btct.co использует анти маркер CSRF (я не думаю, что это делает?), Но их PIN / 2 системы FA делает эту атаку менее полезной (злоумышленник может просто использовать JS представить ~ 100 наиболее общие PIN-кода)
TradeFortress сейчас офлайн Пожаловаться на TradeFortress   Ответить с цитированием Мультицитирование сообщения от TradeFortress Быстрый ответ на сообщение TradeFortress

6 июля 2013, 1:19:13 PM   # 20
 
 
Сообщения: 1014
Цитировать по имени
цитировать ответ
по умолчанию Re: BitFunder.com был взломан, и это вина BitFunder в

Проблема была что-то вроде этого на случайном месте вы посетили:

Код:
<Форма ID ="CSRF" действие ="https://bitfunder.com/transfer" метод ="после">
    <тип входного ="скрытый" имя ="актив" значение ="g.sdpt">
    <тип входного ="скрытый" имя ="количество" значение ="100">
    <тип входного ="скрытый" имя ="назвать" значение ="htemp">


<скрипт>$ ("#csrf").Отправить()

Пока пока активы.

Да, этот код будет работать, если вам
Проблема была что-то вроде этого на случайном месте вы посетили:

Код:
<Форма ID ="CSRF" действие ="https://bitfunder.com/transfer" метод ="после">
    <тип входного ="скрытый" имя ="актив" значение ="g.sdpt">
    <тип входного ="скрытый" имя ="количество" значение ="100">
    <тип входного ="скрытый" имя ="назвать" значение ="htemp">


<скрипт>$ ("#csrf").Отправить()


Пока пока активы.

Значит ли это, что он посетил сайт с указанным кодом в то время как он был войти в bitfunder?


котировка
Да, сайт BitFunder был по-прежнему уязвимы.


Если да, то как мы можем защитить себя?

Включение функции 2fa, этот код не будет работать, если вы включите ваш 2fa, потому что как только вы активировали 2fa это нужно поле 2fa с правильным значением для завершения передачи.
joele сейчас офлайн Пожаловаться на joele   Ответить с цитированием Мультицитирование сообщения от joele Быстрый ответ на сообщение joele



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW