Вернуться   Биткоин Форум > Bitcoin Обсуждение
25 июня 2011, 3:12:31 AM   # 1
 
 
Сообщения: 1022
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
Просто наткнулся на это сообщение о https://www.mybitcoin.com :

----НАЧАТЬ PGP MESSAGE ----- ПОДПИСАЛИ
Hash: SHA1

            От стола Тома Уильямса, оператор MyBitcoin.com

                          Для незамедлительного релиза.

Есть много нерешенных вопросов, плавающих вокруг на Bitcoin
форум и другие места, о недавнем Mtgox утечке пароля и кражи
из системы MyBitcoin.

Я попытаюсь ответить как многие вопросы и проблемы, как лучше
как я могу, чтобы заглушить слух мельницу один раз и навсегда.

Как многие из вас уже знают, Mtgox был взломан и его файл был пароль
утечка. Как только мы услышали об утечке мы были близко мониторинг
система для аномальной активности, и мы не видели никаких.

На первый взгляд, мы не видим каких-либо убедительных доказательств, что утечка пароля
даже произошло. Был просто много спекуляций на SQL
впрыскивание уязвимость в сайте Mtgox в. Несколько клиентов нашего было
сообщил нам о резьбе на форуме, и мы внимательно наблюдали за ними.

На следующее утро наш клиент прислал нам ссылку скачать на
просочилась Mtgox файл паролей. Мы prompty загрузили файл, расфасованные
предупреждение на главной странице, и отключили логин.

Мы попытались выстроиться имена пользователей от утечки, и мы много нашли
соответствие из них. Мы начали блокировку всех этих счетов с помощью
сценарий, который мы должны были быть написаны в любой момент. Это было во время
на этот раз, что мы заметили шквал затрачивает происходит. Да, даже с
сайт отключен.

Атакующие были активные занятия, открытых для сайта. Мы быстро покраснел
их и затрачивают резко остановились. Мы отключили SCI, все оплаты
переадресация, и все квитанции URL трафика на все имена пользователей в
Mtgox утечки.

Мы исходили изменить пароль на каждой учетной записи, где имя пользователя
соответствие базы данных нашей системы. PGP-подписаны письма вышли ко всем из
счета, что мы изменили пароль на. Если учетная запись не имеет
адрес электронной почты или уже скомпрометирован мы миримся бюллетень.
(Адрес электронной почты является обязательной, когда мы открыли наш сервис на начальном этапе,
но люди жаловались, что это было не по-настоящему анонимным, поэтому мы сделали их
необязательный. К сожалению, это делает контактирование безопасности скомпрометирована
клиент невозможно.)

Исследование было проведено в то время, и мы определили, что
злоумышленник открыл сессию каждой активной пару пользователя / пароля впереди
времени, решить капчу, и использовали какой-то бот для поддержания
подключение, чтобы наша система не будет тайм-аут на сессии. Вполне вероятно,
его намерение, чтобы получить доступ к большему количеству счетов, чем он сделал, но как только
он заметил, что мы изменили главную страницу сайта он взлетел
действие, посылая шквал затрачивает.

(Перед тем, как задать вопрос: нет, мы не ограничиваем регистрации на IP-адрес, мы не можем мы..
есть много пользователей, которые пришли из Tor и I2P, что все, кажется
один и тот же IP-адрес источника.)

Мы пришли к выводу, что около 1% пользователей на просочились пароль Mtgox
файл был их Bitcoins похищен MyBitcoin. К сожалению, и
ужасный опыт для сообщества Bitcoin в целом.

IP-адрес, который используется злоумышленник был выход узла Тор и проводит
были на адрес, который находится за пределами нашей системы.

Теперь, чтобы решить эти слухи:

Нет, наша база данных не была нарушена. У нас был 3-й ревизии стороны компании
сайт для атак SQL инъекций и мы прошли. (Мы сделали, однако,
один XSS отверстие на странице адресной книги в прошлом месяце, что позволило бы
атакующему вставить поддельные записи в адресной книге клиента. это было
быстро фиксированные и обижая элементы адресной книги были очищены. а не
один клиент потратил на поддельные записи адресной книги.) Каждую строку
кода проверялась в прошлом месяце. Буквально построчно аудит
специалистов, и он был признан безопасным.

Нет, этот сайт не пытался каким-то любителем, что только научились
программные компьютеры. Она была создана опытными программистами, которые
понимать безопасность.

Да, мы используем шифрование паролей. Мы в настоящее время используют алгоритм SHA-256, но
после недавнего Mtgox взломать мы будем модернизировать что-то
сильнее. Удивительно, сколько сайтов до сих пор используют MD5, даже если он
был сломанные лет назад. Это мое личное мнение, что MD5 устареет
от современных операционных систем.

Мы также используем шифрование на уровне целого диска на каждом из наших
сервера. Когда вы не диск в NOC и уровень 1 техники заменяют
это он протирать диск перед РВД / бросая его в мусор? Не
как правило! Мы знаем, что эти ошибки случаются, поэтому мы принимаем меры предосторожности. Любые
все сервера с KVM IP на них побежали в безопасном режиме консоли.
корневые пароли требуется даже для однопользовательского режима. Все ключи дисковые
сдерживали месте и никогда не были получены в любом месте рядом с Интернет. Все
сервер паролей являются уникальными для каждого сервера и каждого пользователя, конечно. Только два
техники имеют доступ к защищенным серверам. Этот доступ через VPN
и мы используем только защищенные рабочие станции под управлением Linux и BSD доступа
их.

Мы используем сервера BSD с MAC, неизменными флагами, тюрьмами, PAX, SSP,
рандомизированы ММАП, безопасный уровень, WAF, смягчение DDoS и системы оповещения
- -- работы. Как я уже говорил ранее. Мы не любители. По факту,
в сочетании мы имеем более чем 30-летний опыт работы в платеже
обработка (кредитная карта арена) промышленность.

Большое количество проведения Bitcoin находится в холодном (автономный режим) хранении. Мы
только процент от удерживающего доступны горячих. Это делается для
очевидные причины.

В дальнейшем мы реализуем систему входа 2-фактор,
настраиваемые пользователем ограничения тратить деньги, лучше сеанса лексема переворачивание, и
куча новых возможностей SCI.

Пожелав сообщество Bitcoin все самое лучшее и быстрое восстановление, и
искренне Ваш,


Том Уильямс

-----НАЧАТЬ PGP SIGNATURE -----
Версия: GnuPG / MBC v1.0

iQEcBAEBAgAGBQJOAki5AAoJEJ + 5g06lAnqF3tcH / 0QNKf7aBEg08vML9MCkwTjF
VCoTAPzVaVsdbZOqiRwE2 / 6420tcFZrsWTXYZYbjXckEiYrl7 / DQ2XsLyhk4W567
T1sOCmpH99Z2 / VAvTfAd5obRTEGpMQ0SLIrfznyc8MmG4C1GvtVUr4jM79asPmRY
jsIn7v53o9Ra1sN3QcvMskRUU1JmqfqU6MlJrYwXrtc / P9Tjm7D3AtsjfvJRX12Z
9g5y1N + zRGVpp7OK35VFnfmIKtOOtb3IMgG5EhiUllsoXKfz1eE08v4f4d0aQstL
+HGMi3PktL1HBpIRni2n4MAaIXq / EyzxDSzkSHp6v032H70c1kkUibL // QNxQuM =
= VaXC
-----END PGP SIGNATURE -----
Oldminer сейчас офлайн Пожаловаться на Oldminer   Ответить с цитированием Мультицитирование сообщения от Oldminer Быстрый ответ на сообщение Oldminer


Как заработать Биткоины?
Без вложений. Не майнинг.


25 июня 2011, 3:50:15 AM   # 2
 
 
Сообщения: 134
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Получил 1806 Биткоинов
Реальная история.





Я использую те же имя пользователя и адрес электронной почты на MyBitcoin, как я сделал на MtGox, и я никогда не связывался по MyBitcoin.
EricJ2190 сейчас офлайн Пожаловаться на EricJ2190   Ответить с цитированием Мультицитирование сообщения от EricJ2190 Быстрый ответ на сообщение EricJ2190

25 июня 2011, 3:54:26 AM   # 3
 
 
Сообщений: 42
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

эм эм пользователи mybitcoin подготовиться к ....

beeph сейчас офлайн Пожаловаться на beeph   Ответить с цитированием Мультицитирование сообщения от beeph Быстрый ответ на сообщение beeph

25 июня 2011, 3:56:03 AM   # 4
 
 
Сообщения: 280
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Это новый rickroll!
d.james сейчас офлайн Пожаловаться на d.james   Ответить с цитированием Мультицитирование сообщения от d.james Быстрый ответ на сообщение d.james

25 июня 2011, 4:04:02 AM   # 5
 
 
Сообщения: 565
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com


Я использую те же имя пользователя и адрес электронной почты на MyBitcoin, как я сделал на MtGox, и я никогда не связывался по MyBitcoin.

+1
kseistrup сейчас офлайн Пожаловаться на kseistrup   Ответить с цитированием Мультицитирование сообщения от kseistrup Быстрый ответ на сообщение kseistrup

25 июня 2011, 4:09:11 AM   # 6
 
 
Сообщений: 60
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Да, я использовал такое же имя на mybitcoin и GOX и mybitcoin никогда не связался со мной или изменить свой пароль. Тем не менее, у меня были разные пароли для обоих сайтов так или иначе, и после хака я изменил мои пароли для всего.
Lynzoi сейчас офлайн Пожаловаться на Lynzoi   Ответить с цитированием Мультицитирование сообщения от Lynzoi Быстрый ответ на сообщение Lynzoi

25 июня 2011, 5:17:02 AM   # 7
 
 
Сообщения: 494
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Nvm, ошибка чтения и т.д. 1:21 ДЕ = должен спать.   
Klestin сейчас офлайн Пожаловаться на Klestin   Ответить с цитированием Мультицитирование сообщения от Klestin Быстрый ответ на сообщение Klestin

25 июня 2011, 10:42:35 AM   # 8
 
 
Сообщений: 29
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Итак, г-н Уильямс говорит, что он сделал свою безопасность «должная осмотрительность» и что я предполагаю, что он хочет золотую звезду ...

Хорошо, так что одна золотая звезда для правомочности безопасности.

Беда в том, мистер Уильямс, что вы в данный момент встретив как -Incompetent- на другой важный аспект безопасных финансовых услуг - предоставление. Financial. Обслуживание.

Я предполагаю, что я один из тех клиентов, которые не имеют электронной почты на файл, так как я не помню, когда-либо запрос на один, и я знаю, что я не получил письмо с инструкциями сброса. И это здорово, что вы поднимете «бюллетень» о том, что вы сделали. Что не хватает там было -Любые- инструкции о том, как связаться с вами для тех из нас, для кого был предназначен «бюллетень». Был ключ PGP в списке, который является большим, потому что теперь я могу написать вам закодированное сообщение, поместите его в бутылке, промойте его вниз туалет и надеюсь, что он делает это путь от Великих озер, вдоль Святого Лаврентия морского пути в Атлантике, где проходит морская черепаха может принять его к входной двери.

 Там нет другого способа связаться с вами на вашем сайте, вне почтового ящика адреса улитка почты. Я должен был искать свой адрес электронной почты на Whois (это [УДАЛЕНО], в случае каких-либо спам прочитанного), и до сих пор, что не получил ответа. Кроме того, создание второй учетной записи, так что я мог отправить запрос на поддержку не также получил никакого ответа. Я уверен, что у вас есть десятки сотни других клиентов с подобными проблемами, которые только сейчас выяснить, как связаться с вами, я уверен, что вы завалены.

Таким образом, г-н Уильямс, я буду воздерживаться от спрашивать вас, если вы ВОР на некоторое время, и спросить, а не - как я оставил спекулирую дико, из-за отсутствие какого-либо значимого общественного или частного ответа ...

Вы и НЕКОМПЕТЕНТНАЯ КНОПКА?

С уважением, LittleGnome, ESQ.

EDIT: Я теперь получил первоначальный ответ на мою просьбу поддержки отправленной через мой второй счет. Я намерен следить за ними, и, если это приводит к решению для меня, я дам вам знать. Если это не так, я дам вам знать, что тоже. Как мирный, я удалил ссылку на адрес электронной почты в базе данных Whois.
LittleGnome сейчас офлайн Пожаловаться на LittleGnome   Ответить с цитированием Мультицитирование сообщения от LittleGnome Быстрый ответ на сообщение LittleGnome

25 июня 2011, 6:42:44 PM   # 9
 
 
Сообщения: 980
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

У меня есть другое имя, чем я на mtGox и еще мой пароль был изменен, по-видимому, как я не могу войти. Я не получил по электронной почте. Я не уверен, что обращение меня в это время.
billyjoeallen сейчас офлайн Пожаловаться на billyjoeallen   Ответить с цитированием Мультицитирование сообщения от billyjoeallen Быстрый ответ на сообщение billyjoeallen

25 июня 2011, 8:09:04 PM   # 10
 
 
Сообщения: 440
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Там нет причин, почему любой из этих проблем безопасности должно было произойти.

http://forum.bitcoin.org/index.php?topic=20377.msg278729#msg278729


Когда-нибудь, достаточно деньги будут украдены, что сообщество Bitcoin будет рассмотреть вопрос об использовании криптографии с открытым ключом, который был изобретен еще в 70-е годы.

До тех пор пока все по-прежнему хранить пароли на сервере, они заслуживают того, что они получают.
fellowtraveler сейчас офлайн Пожаловаться на fellowtraveler   Ответить с цитированием Мультицитирование сообщения от fellowtraveler Быстрый ответ на сообщение fellowtraveler

28 июня 2011, 1:04:13 PM   # 11
 
 
Сообщения: 980
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Просто обновление: до сих пор нет ответа от MyBitcoin.com
У меня было небольшое количество BTC там, поэтому я считаю, что мне повезло. Я предполагаю, что это пошло хорошо сейчас.
billyjoeallen сейчас офлайн Пожаловаться на billyjoeallen   Ответить с цитированием Мультицитирование сообщения от billyjoeallen Быстрый ответ на сообщение billyjoeallen

28 июня 2011, 1:23:25 PM   # 12
 
 
Сообщения: 765
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

я попытался проверить подпись, но я не могу найти открытый ключ.

исходное сообщение, кажется, здесь тоже: https://www.mybitcoin.com/downloads/incident-report-2011-06-22.txt
phatsphere сейчас офлайн Пожаловаться на phatsphere   Ответить с цитированием Мультицитирование сообщения от phatsphere Быстрый ответ на сообщение phatsphere

28 июня 2011, 2:13:27 PM   # 13
 
 
Сообщения: 321
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

У меня есть 1BTC в моем MyBitcoin счете, и когда хак MtGox случился, я закаленный все мои пароли к формируемому с помощью KeePass.

Однако, будучи новым для этого я потерял свою первую базу данных KeePass и пришлось вручную восстанавливать много моих счетов, но нет е *% @ восстановление пароля ИНГ на MyBitcoin.
битовая плоскость сейчас офлайн Пожаловаться на битовой плоскости   Ответить с цитированием Мультицитирование сообщения от битовой плоскости Быстрый ответ на сообщение битовой плоскости

28 июня 2011, 2:44:58 PM   # 14
Foo
 
 
Сообщения: 409
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

я попытался проверить подпись, но я не могу найти открытый ключ.
http://pgp.mit.edu:11371/pks/lookup?search=mybitcoin&оп = индекс
Foo сейчас офлайн Пожаловаться на Foo   Ответить с цитированием Мультицитирование сообщения от Foo Быстрый ответ на сообщение Foo

28 июня 2011, 3:08:10 PM   # 15
 
 
Сообщений: 56
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Да, даже с сайта отключен.

Либо он был отключен, или его не было.

котировка
Да, мы используем шифрование паролей. Мы в настоящее время используют алгоритм SHA-256, но
после недавнего Mtgox взломать мы будем модернизировать что-то
сильнее. Удивительно, сколько сайтов до сих пор используют MD5, даже если он
был сломанные лет назад. Это мое личное мнение, что MD5 устареет
от современных операционных систем.

Каждый раз, когда кто-то называет (в одну сторону) «шифрование» хэш-функция ФШМ убивает котенка.

Да, MD5 должны быть устаревшими из-за известные слабости (столкновение атак), но с использованием одного из вариантов SHA не собираются волшебным образом сделать вещи нерушимыми. крипта MtGox (в md5) является намного больше вынослива для атак, чем обычный SHA-256. Эти ключевые слова посола и растяжения (или: Bcrypt / Scrypt) - все общего назначения криптографические функции хэширования были разработаны, чтобы быть быстрым.
ИУС сейчас офлайн Пожаловаться на МСС   Ответить с цитированием Мультицитирование сообщения от ИУС Быстрый ответ на сообщение ИУС

28 июня 2011, 3:11:39 PM   # 16
 
 
Сообщения: 666
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Скажите, что вы хотите, но эти парни, кажется, знают свое дело. Как всегда, ошибка (если она существует) в этой системе является человек в том, что счета не были закрыты сразу, но давайте быть честными, Bitcoin сообщество настолько полна домыслов и слухов, и вы не можете бодрствовать 24 / 7. Я не использую MyBitcoin, но это звучит, как они сделали свою работу здесь.
gigitrix сейчас офлайн Пожаловаться на gigitrix   Ответить с цитированием Мультицитирование сообщения от gigitrix Быстрый ответ на сообщение gigitrix

29 июня 2011, 1:54:08 AM   # 17
 
 
Сообщений: 29
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Скажите, что вы хотите, но эти парни, кажется, знают свое дело. Как всегда, ошибка (если она существует) в этой системе является человек в том, что счета не были закрыты сразу, но давайте быть честными, Bitcoin сообщество настолько полна домыслов и слухов, и вы не можете бодрствовать 24 / 7. Я не использую MyBitcoin, но это звучит, как они сделали свою работу здесь.

Я уверен, что они делали хорошую работу по поддержанию плохих людей. Я говорю это потому, что с первого опыта, они делают фантастическую работу по поддержанию законных пользователей вне.

Тем не менее ожидания, Том.
LittleGnome сейчас офлайн Пожаловаться на LittleGnome   Ответить с цитированием Мультицитирование сообщения от LittleGnome Быстрый ответ на сообщение LittleGnome

29 июня 2011, 1:59:15 AM   # 18
 
 
Сообщения: 980
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Скажите, что вы хотите, но эти парни, кажется, знают свое дело. Как всегда, ошибка (если она существует) в этой системе является человек в том, что счета не были закрыты сразу, но давайте быть честными, Bitcoin сообщество настолько полна домыслов и слухов, и вы не можете бодрствовать 24 / 7. Я не использую MyBitcoin, но это звучит, как они сделали свою работу здесь.

Я уверен, что они делали хорошую работу по поддержанию плохих людей. Я говорю это потому, что с первого опыта, они делают фантастическую работу по поддержанию законных пользователей вне.

Тем не менее ожидания, Том.

Я тоже.
billyjoeallen сейчас офлайн Пожаловаться на billyjoeallen   Ответить с цитированием Мультицитирование сообщения от billyjoeallen Быстрый ответ на сообщение billyjoeallen

29 июня 2011, 3:39:04 AM   # 19
 
 
Сообщения: 2870
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Мне трудно поверить, все это без доказательства.
theymos сейчас офлайн Пожаловаться на theymos   Ответить с цитированием Мультицитирование сообщения от theymos Быстрый ответ на сообщение theymos

29 июня 2011, 7:09:43 AM   # 20
 
 
Сообщений: 29
Цитировать по имени
цитировать ответ
по умолчанию Re: От стола Тома Уильямса, оператор MyBitcoin.com

Мне трудно поверить, все это без доказательства.

Какие доказательства вы ищете?
LittleGnome сейчас офлайн Пожаловаться на LittleGnome   Ответить с цитированием Мультицитирование сообщения от LittleGnome Быстрый ответ на сообщение LittleGnome



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW