Ca ne serait pas impossible qu'ils aient envoyé plusieurs batchs, ces fichiers ne doivent contenir que le batch dont je fais partie. Après il y a peut-être(sans doute même) de faux listings qui doivent circuler aussi.
Oui c'est certain qu'il doit y en avoir des faux. Et oui il y a eu plusieurs vagues d'envoi.
Sinon je me faisais la réflexion qu'ils (potentiels hackers) n'ont pas à attendre forcément ce genre de leak pour collecter des adresses mails. Rien qu'en parcourant les spreadsheets de bounties je suis sûr que certains utilisent la même adresse pour les bounties/airdrops et les comptes d'exchange... Je serai curieux de savoir si cette fuite au final a débouché sur des vols.
Dans l'article qu'ils ont publié aujourd'hui ils confirment qu'ils ont bien envoyé leur mailing par batch de 1000 adresses précisement.
To handle this, the tool was quickly rewritten to send single SendGrid API calls in batches of 1,000 addresses.
Ils disent aussi qu'ils ont bloqué toute tentative de retrait provenant d'une nouvelle IP ou vers une nouvelle adresse Bitcoin.
We cancelled requests from accounts that (i) did not have two-factor authentication, (ii) were withdrawing to a previously unseen Bitcoin address, (iii) were submitted with previously unseen new IP address, and (iv) were made after the email address disclosure had occurred.
Et ils confirment qu'ils ont fait un password reset de tous les comptes leakés qui n'avaient pas le 2FA
As it became clear that several groups were working to collate BitMEX email addresses in order to attempt to compromise them, BitMEX engineers forced a password reset for all users with balances and without Two-Factor devices. Affected users were notified via email
Enfin ils indiquent qu'on peut demander un changement d'adresse mail auprès du support
BitMEX Support (contact here) is working shifts with extra agents, continuing to handle customer requests to change email addresses, answer questions, and provide security assessment and advice.
D'après ce qu'ils avancent la faille proviendrait du fait qu'ils n'avaient effectué aucun mailing depuis 2ans et qu'ils ont dû adapter leur logiciel maison en urgence pour effectuer celui-ci... sans même faire de tests élémentaires
It was not immediately understood that the API call would create a literal concatenated “To:” field, leaking customer email addresses. As soon as we became aware, we immediately prevented further emails from being sent and have addressed the root cause.
En revanche contrairement aux spéculations, ils semblent n'avoir viré personne, en tous cas aucun ingénieur.
BitMEX is a company that takes engineering seriously, and we are disappointed that this lapse in care has resulted in unwanted disclosure for our customers. We believe that processes, not engineers, are to blame for these failures. Our processes failed here. We are working around-the-clock to revamp them and to ensure that even the simplest-looking code changes are put under strict review.
https://blog.bitmex.com/email-privacy-issue-what-is-happening-and-how-can-we-help/