Pages:
Author

Topic: Aktueller Kraken Sicherheitshinweis (Read 1370 times)

hero member
Activity: 784
Merit: 511
February 26, 2017, 10:31:12 AM
#26
Quote
Für Poloniex habe ich mir auch einen neuen Account angelegt, man weiß ja nie. Ist schon mein dritter.
Pöloniex? Du hast Nerven, dennoch wer nicht riskiert kann auch nichts gewinnen  Grin Grin Grin

Wieso?
Ich habe ja nicht geschrieben, dass ich den Account auch befüllt habe.
Aber selbstverständlich brauche ich einen Poloniex Account.
Wo soll ich denn sonst auch mal höhere Summen an Alts kaufen oder verkaufen, wenn das auch tausend andere Leute gleichzeitig machen?
sr. member
Activity: 854
Merit: 284
February 26, 2017, 06:05:50 AM
#25
Quote
Für Poloniex habe ich mir auch einen neuen Account angelegt, man weiß ja nie. Ist schon mein dritter.
Pöloniex? Du hast Nerven, dennoch wer nicht riskiert kann auch nichts gewinnen  Grin Grin Grin
hero member
Activity: 784
Merit: 511
February 25, 2017, 07:44:08 PM
#24

Danke für die Links.
Ich habe jetzt auch meine PW aller Accounts der Börsen geändert, 2FA habe ich ebenfalls neu eingerichtet. Sicher ist sicher.
Für Poloniex habe ich mir auch einen neuen Account angelegt, man weiß ja nie. Ist schon mein dritter. Wink
sr. member
Activity: 854
Merit: 284
February 25, 2017, 03:31:58 PM
#22
Quote
Glaube auch auf der Seite wo du die 2FA auswählen kannst. Glaube der letzte Eintrag dort.
Wenn dus net findest melde dich noch mal, dann muss ich Zuhause noch mal nachsehen
Korrekt!

Einfach auf Security gehen, danach 2FA wählen. Dort findest Du folgende Auswahl:

- Account login
- Trading
- Funding
- Master key

...alles eigentlich selbsterklärend, brauchst nicht mal Englisch Kenntnisse   Cheesy
hero member
Activity: 838
Merit: 534
February 25, 2017, 03:12:06 PM
#21
Super hat geklappt!
Jetzt noch die Frage, wo finde ich das Masterpasswort?

Glaube auch auf der Seite wo du die 2FA auswählen kannst. Glaube der letzte Eintrag dort.
Wenn dus net findest melde dich noch mal, dann muss ich Zuhause noch mal nachsehen
legendary
Activity: 3500
Merit: 2792
Enjoy 500% bonus + 70 FS
February 25, 2017, 03:08:10 PM
#20
Super hat geklappt!
Jetzt noch die Frage, wo finde ich das Masterpasswort?
hero member
Activity: 784
Merit: 511
February 25, 2017, 11:35:40 AM
#19
wie dem aus sei; ich denke, dass "Login per Fingerabdrucksensor" das beste wäre…
Handys haben es mittlerweile, also abwarten bis die Exchanges es auch einführen  Wink

Naja, solange nichts übertragen wird.  Cool
2FA halte ich immer noch für relativ sicher und auch praktikalbel.
legendary
Activity: 2078
Merit: 854
First BTCT UserName stiftmaster | ID 23592
February 25, 2017, 10:54:40 AM
#18
Ich nutze für 2FA Authy auf dem Handy, den Account kann man mit einer anderen Instanz syncen (bei mir ein mininal Linux+Authy Paket als virtuelle Maschine).
Sollte das Handy mal den Geist aufgeben kann man die VM hochfahren und da Authy nutzen.
sr. member
Activity: 854
Merit: 284
February 25, 2017, 10:41:00 AM
#17
wie dem aus sei; ich denke, dass "Login per Fingerabdrucksensor" das beste wäre…
Handys haben es mittlerweile, also abwarten bis die Exchanges es auch einführen  Wink
hero member
Activity: 838
Merit: 534
February 25, 2017, 06:27:32 AM
#16
Ich benutze den google authentificator für Bitcoin.de und wollte da jetzt gerade Kraken auch mit schützen und irgendwie klappt das nicht.

Wie macht ihr das?
Ich wollte nur den Login bei Kraken schützen und hab im google Auth. per plus einen neuen Service hinzufügen und den Barcode scannen, aber weder mit TOPT noch HOTP

Bei Bitcoin.de war es einfacher und intuitiver
Hat das schon wer gemacht von euch und kann da mal einen Tip in die Runde werfen?

Viele Grüße
willi

HOTP, SHA1 und OTP Length 6  sollte gehen.

und vergesse nicht ein Master Passwort zu seten, sonst kommest du nicht mehr rein, sollte mal was mit dem Handy passieren.
legendary
Activity: 3500
Merit: 2792
Enjoy 500% bonus + 70 FS
February 25, 2017, 06:10:29 AM
#15
Ich benutze den google authentificator für Bitcoin.de und wollte da jetzt gerade Kraken auch mit schützen und irgendwie klappt das nicht.

Wie macht ihr das?
Ich wollte nur den Login bei Kraken schützen und hab im google Auth. per plus einen neuen Service hinzufügen und den Barcode scannen, aber weder mit TOPT noch HOTP

Bei Bitcoin.de war es einfacher und intuitiver
Hat das schon wer gemacht von euch und kann da mal einen Tip in die Runde werfen?

Viele Grüße
willi
legendary
Activity: 2968
Merit: 1133
February 24, 2017, 09:01:53 PM
#14
Quote
die Passworttabelle genommen habe. Ist meiner Meinung nach eine der sichersten 2FAs.
Obwohl ich 2FA + Yubikey noch etwas sicherer finde, übrigens diesen kann man auch bei Kraken einsetzen.

Dennoch die Fragen die ich mir immer stelle sind:
(a) was wenn der Key mechanisch kaputt geht?
(b) wie Loge ich mich dann wieder ein?
(c) welchen Aufwand muss man betreiben um alles wieder zurück zu setzen?


Weist jemand Bescheid? Oder vergleichbares erlebt?

ganz genau weiß ichs auch nicht, aber du kannst bei Kraken einen "Masterkey" anlegen. Wenn du also normal den Yubikey benutzt, kannst du als Masterkey ein Passwort oder auch Google Authenticator verwenden. Wenn du dann dein Yubikey verlierst, kannst du mit dem Masterkey beweisen, dass du du bist.
Musst aber bei der Aktivierung des Masterkeys auf die Einstellungen achten. Gibt da diverse Sicherheitseinstellungen, zb. dass dein Account danach x Tage unbenutzbar ist (aus sicherheitsgründen), kann man aber abwählen glaube ich.
legendary
Activity: 1734
Merit: 1015
February 24, 2017, 06:11:35 PM
#13
Quote
die Passworttabelle genommen habe. Ist meiner Meinung nach eine der sichersten 2FAs.
Obwohl ich 2FA + Yubikey noch etwas sicherer finde, übrigens diesen kann man auch bei Kraken einsetzen.

Das wäre dann 3FA. Klar, je mehr von einander unabhängige Authentifizierungsmethoden genutzt werden, desto sicherer wird das ganze.


Dennoch die Fragen die ich mir immer stelle sind:
(a) was wenn der Key mechanisch kaputt geht?
Du weist dem Betreiber, bei den du den Zugang damit gesichert hast, deinen Anspruch auf den Zugang nach. Da gibts bis hin zur notariellen Geblaubigung viele Möglichkeiten, die man sonst eben nicht nutzt weil es zu teuer/aufwendig sein kann. Aber wenn der Key tatsächlich kaputt ist, dann muss man eben dieses mal auf eine aufwendigere Methode zurückgreifen. Wenn der Betreiber den Key dann entfernt hat, kannst du einen neuen hinzufügen.


(b) wie Loge ich mich dann wieder ein?
Indem der Betreiber den Key von deinem Account entfernt.

(c) welchen Aufwand muss man betreiben um alles wieder zurück zu setzen?

Das kommt immer auf den Betreiber an. Da gibts viele Möglichkeiten. Wenn man seinen Anspruch glaubhaft nachgewiesen hat, sollte das meist kein Problem sein. Natürlich gibts immer Betreiber mit schlechtem Support die sich nicht gut kümmern. Das bekommt man aber oft schon vor Nutzung oder bei Nutzung relativ schnell mit und wenn man das Angebot dann weiterhin nutzt, dann weiß man ja, worauf man sich einlässt bzw. ist selbst schuld wenn es dann nur schleppend vorangeht.
sr. member
Activity: 854
Merit: 284
February 24, 2017, 03:16:40 PM
#12
Quote
die Passworttabelle genommen habe. Ist meiner Meinung nach eine der sichersten 2FAs.
Obwohl ich 2FA + Yubikey noch etwas sicherer finde, übrigens diesen kann man auch bei Kraken einsetzen.

Dennoch die Fragen die ich mir immer stelle sind:
(a) was wenn der Key mechanisch kaputt geht?
(b) wie Loge ich mich dann wieder ein?
(c) welchen Aufwand muss man betreiben um alles wieder zurück zu setzen?


Weist jemand Bescheid? Oder vergleichbares erlebt?
legendary
Activity: 1734
Merit: 1015
February 24, 2017, 02:50:13 PM
#11
Ich weiß schon warum ich bei bitcoin.de die Passworttabelle genommen habe. Ist meiner Meinung nach eine der sichersten 2FAs.
legendary
Activity: 4004
Merit: 2702
February 24, 2017, 12:40:10 PM
#10
Für heutige Zeiten ist eben 2FA ein muss.

Persönlich finde die 2FA Lösung von bitcoin.de schon ganz gut.

Auch Bitcoin.de sendet es aus, vermutlich einfach einmal zur Vorsichtsmaßnahme...
Quote
Sicherheitswarnung
Sehr geehrter Herr Buchigner,

ein heute öffentlich bekannt gegebener Fehler (Stichwort: "cloudbleed") bei unserem Dienstleister Cloudflare betraf weltweit mehrere Millionen Webseiten und leider auch bitcoin.de.

Der Fehler, der in nur sehr seltenen Fällen zu einer ungewollten Veröffentlichung von (auch verschlüsselten) Informationen führen konnte, wurde seitens Cloudflare mittlerweile behoben. Auch wenn die unverschlüsselte Übermittlung von eigentlich verschlüsselten Informationen nur in einem von ca. 3,3 Millionen Webseitenaufrufen auftrat, kann es aber in diesen seltenen Fällen zu einer Gefährdung der Sicherheit gekommen sein oder noch kommen.

Auch wenn wir bisher keinen konkreten Anlass haben anzunehmen, dass Kunden von Bitcoin.de zu Schaden gekommen sind, empfehlen wir als Vorsichtsmaßnahme trotzdem allen Kunden, ihr Passwort auf bitcoin.de zu ändern.

Da viele weitere bekannte Webseiten von dem Fehler betroffen sind, sollten Sie zudem überprüfen, ob Sie auch bei weiteren Diensten Ihre Benutzernamen und/oder Passwörter ändern müssen. Unter dem nachfolgenden Link finden Sie eine (sehr lange) Liste der von "cloudbleed" betroffenen Webseiten: sites-using-cloudflare.

Wichtig! Bitte benutzen Sie NIEMALS das gleiche Passwort für mehrere Webseiten oder Dienste. Passwort-Tools wie 1Password, LastPassword und andere "Passwort-Tresore" bieten zwar auch keinen 100%igen Schutz, aber immer das gleiche Passwort zu benutzen ist definitiv eine größere Gefahr.

Bei einer 2-Faktor-Authentifizierung über eine App (wie beispielsweise Google-Authenticator) ist die Wahrscheinlichkeit, dass der einmalig angezeigte Seed durch "cloudbleed" veröffentlicht wurde, noch wesentlich geringer. Dennoch empfehlen wir als Vorsichtsmaßnahme auch die 2-Faktor-Authentifizierung bei Bitcoin.de zu deaktivieren und sofort wieder zu aktivieren. Nutzer eines Yubikeys und einer Passwort-Tabelle sind nicht betroffen und müssen nichts unternehmen.

Sofern Sie immer noch keine 2-Faktor-Authentifizierung eingerichtet haben, empfehlen wir Ihnen dies dringend, da ein unberechtigter Zugriff auf Ihren Account so deutlich erschwert wird. Weitere Infos dazu finden Sie in unseren FAQ: https://www.bitcoin.de/de/faq/was-ist-die-2-step-verification-2-faktor-authentifizierung/46.html

Weitere Informationen zu "Cloudbleed" finden Sie unter:

heise.de: Cloudbleed: Geheime Inhalte von Millionen Webseiten durch Cloudflare öffentlich

Golem: Cloudflare verteilt private Daten übers Internet


Mit freundlichen Grüßen
Ihr Team von Bitcoin.de
full member
Activity: 232
Merit: 101
Stratege, berechnend
February 24, 2017, 11:30:54 AM
#9
Als kurze Erklärung, 2FA sollte auch erneuert werden.
Beim erstmaligen Einrichten von 2FA habt ihr einen Code erhalten (oder per Smartphone gescannt). Wenn dieser Code abgefangen wurde (durch den Bug bei Cloudflare) kann der Angreifer sich auch passende OTP Tokens erstellen. Halte ich zwar für sehr unwahrscheinlich, aber ich wollte es mal aufgeklärt haben.
hero member
Activity: 784
Merit: 511
February 24, 2017, 10:38:44 AM
#8
Google 2FA ohne offline Installation wie es z.b. Electrum anbietet macht meines Erachtens keinen wirklichen Unterschied.

Die großen Börsen sollten wirklich mal an der Security arbeiten und intelligentere Lösungen anbieten.

Aber was könnte das denn in diesem Fall sein?
Denn wenn ich das richtig gelesen hatte, geht es hier doch erstmal um einen Bug in Cloudflare.

Jedenfalls finde ich 2FA für mich schon notwendig. Und wenn möglich noch die E-Mail Bestätigung beim Withdraw.
sr. member
Activity: 431
Merit: 251
February 24, 2017, 09:12:39 AM
#7
Google 2FA ohne offline Installation wie es z.b. Electrum anbietet macht meines Erachtens keinen wirklichen Unterschied.

Die großen Börsen sollten wirklich mal an der Security arbeiten und intelligentere Lösungen anbieten.
Pages:
Jump to: