Pages:
Author

Topic: ВНИМАНИЕ: Атакована биржа okcoin.com (Read 2253 times)

member
Activity: 518
Merit: 10
Мда, походу биржа все-таки встала на рельсы капитального СКАМА. У них уже нет денег, чтобы выплачивать украденное у пользователей, видимо проигрались. Теперь просто включили игнор, или фильтр на письма, ничего не отвечают на запросы. Ничего из обещанного не вернули. Интересно, сильно-ли отреагирует биток, когда сайт площадки работать перестанет?
Вот - лишний аргумент за то чтобы не торговать на каких-то непонятных площадках без статуса и репутации.
legendary
Activity: 3108
Merit: 1359
Считай что никак не отреагирует, потому что там все и так понятно. Ну разве что качнется немного на денёк-другой.
legendary
Activity: 1912
Merit: 1020
Мда, походу биржа все-таки встала на рельсы капитального СКАМА. У них уже нет денег, чтобы выплачивать украденное у пользователей, видимо проигрались. Теперь просто включили игнор, или фильтр на письма, ничего не отвечают на запросы. Ничего из обещанного не вернули. Интересно, сильно-ли отреагирует биток, когда сайт площадки работать перестанет?
member
Activity: 266
Merit: 10
Ты сам использовал 2фа на оккоине? Обычно чтобы привязать 2фа нужно старую отвязать, а это очень долгий процесс и в режиме онлайн его не сделать.
Конечно-же использовал, в виде кодов через SMS. Отвязали её совершенно без звука и малейшего уведомления!
Теперь точно понятно, что я не единственный пострадавший:
https://www.reddit.com/r/okcoin/comments/6zuwuc/okcoin_stole_my_money/
Есть вероятность, что у биржи все-таки сработала блокировка на активность хакера в процессе хищения средств.

Есть подозрение, что в качестве хакера выступил кто то из персонала биржи.

 Да, инсайд - первое подозрение. Если на обычных биржах с их системами контроля проходит, то тут...
legendary
Activity: 1912
Merit: 1020
Где-то недели две назад, биржа предложила мне компенсировать 60% от украденного, в обмен на урегулирование всех претензий. Согласился недолго думая. И началась очередная эпопея, в которой техподдержка работает телеграфом передающим мои сообщения, некой операционной команде:
I have transferred to our Hongkong operations team.
Then they will contact you...

После чего обычно бывает 2-4 дня тишины. Иногда они притворяются, что звонили мне на телефон, хотя пропущенных нет. Пару раз дозвонились, но из всего шипения максимум удается разобрать "we are sorry", причем они принципиально не признают WhatsApp - только Skype или убогую телефонную связь (во всех случаях качество голоса ниже плинтуса). Такое впечатление, что тянут время до объявления банкротства биржи, может пытаются замести перед скамом какие-то следы. На реддите отписался ещё один пострадавший:
https://www.reddit.com/r/okcoin/comments/6zuwuc/okcoin_stole_my_money/
legendary
Activity: 1912
Merit: 1020
Нужен резонанс. В Китае есть аналог биттолка?
Как мне кажется, им уже пофиг на резонанс. Награбили достаточно. Надо собирать всех пострадавших, и писать заявления в SEC, Interpol об явном случае притворного ограбления, т.к. диагностируется внутренняя работа сотрудников биржи, как в случае с MtGox. Их просто должны объявить вне закона в цивилизованном мире.  

Чем дело кончится, интересно, вернут средства или нет? Ты нас держи в курсе событий, не один там торгуешь.
Вернули доступ к торговле, а вот вывод средств не дают. Мол сначала надо пройти через все дебри верификации 2-го уровня. Сейчас я застрял на Proof-of-residency (PoR), необходимо выписку делать и переводить на английский с "печатью профессионального переводчика". Весь диалог с техподдержкой этой биржи просто вопиет об запущенном процессе её убийства, они скамяться в реальном времени. Пытались тут утверждать, что их не взламывали никогда, хотя ещё в августе с OKEx было украдено over 200 битков. Я категорически никому не рекомендую оставлять там ни единого сатоши, что случится - замучаетесь выуживать.

А у биржи уведомления предусмотрены?
Конечно предусмотрены. Но их отменить втихаря - похоже одного SQL запроса хватает изнутри системы.

ТС совет тебе
А я тебе советую, твой совет заместо анальной пробки использовать, а то привычные небось уже вываливаются. Выставлять человека с деньгами за конченного дебила, что будет на выделенном для нужд безопасности устройстве в интернетах лазить, это конечно проблески гениальности. Будь взлом множества аккаунтов из-за клиентских косяков, саппорт не морозился-бы и выложил все логи касательно инцидента.
legendary
Activity: 3108
Merit: 1359
2. Телефон андроид на котором только стоит 2 фа и в инет не выходим в него.
Стесняюсь спросить, время на андроид без инета как синхронизировать для 2фа предлагаете?
Для передачи времени по сотовой сети доступ в интернет не нужен, насколько я помню, и с нулевым балансом все прекрасно синхронизирует.

Если же совсем паранойя, то можно выставлять выставлять время вручную. У TOTP систем достаточно большая толерантность к расхождениям, так что разница с несколько десятков секунд роли не играет.

Синхронизация влияет только на внутреннее время приложения Google Authenticator и не отражается на настройках даты и времени устройства.
Источник: https://support.google.com/accounts/answer/185834?hl=ru

Поэтому, приложение Google Authenticator использует корректировку времени для кодов через свой сервер Google (без инета как?)
Приложению Google Authenticator не нужно время и дата устройства, только время сервера Google.

Кто сомневается, может вручную сбить время сети, установить другой часовой пояс для своего устройства, а потом синхронизировать время через приложение Google Authenticator (время устройства и время приложения Google Authenticator будут различаться).
2фа будет работать, несмотря на другое время устройства.

В версии для андроида сделали подстройку времени по серверам гугла (т. е. считают разницу времени между их серверами и устройством, и учитывают её при генерации кодов).

Вручную выставить время для приложения Google Authenticator не представляется возможным (нет в приложении ручной настройки времени, только через сервер Google).

Открою страшный секрет, для генерации паролей OTP вовсе не обязательно использовать Google Autentificator. Можно поставить Microsoft Autentificator, программный токен от Advanced Cash или любое из десятков, сотен других приложений. И все они работают совершенно одинаково, генерируя одинаковые коды.

P.S. Лично я пользуюсь аутентификатором майкрософта, потому что там умнее сделана работа с учетками.
full member
Activity: 212
Merit: 100
тоже пришло на почту сообщение о блокировке акка за множественные попытки входа с разных ip. но как то пофиг на эту биржу. регался там давно для проверки и на баансе там пусто.
legendary
Activity: 2128
Merit: 1019
Ты сам использовал 2фа на оккоине? Обычно чтобы привязать 2фа нужно старую отвязать, а это очень долгий процесс и в режиме онлайн его не сделать.
Конечно-же использовал, в виде кодов через SMS. Отвязали её совершенно без звука и малейшего уведомления!
Теперь точно понятно, что я не единственный пострадавший:
https://www.reddit.com/r/okcoin/comments/6zuwuc/okcoin_stole_my_money/
Есть вероятность, что у биржи все-таки сработала блокировка на активность хакера в процессе хищения средств.

Есть подозрение, что в качестве хакера выступил кто то из персонала биржи.
legendary
Activity: 1064
Merit: 1023
habr
2. Телефон андроид на котором только стоит 2 фа и в инет не выходим в него.
Стесняюсь спросить, время на андроид без инета как синхронизировать для 2фа предлагаете?
Для передачи времени по сотовой сети доступ в интернет не нужен, насколько я помню, и с нулевым балансом все прекрасно синхронизирует.

Если же совсем паранойя, то можно выставлять выставлять время вручную. У TOTP систем достаточно большая толерантность к расхождениям, так что разница с несколько десятков секунд роли не играет.

Синхронизация влияет только на внутреннее время приложения Google Authenticator и не отражается на настройках даты и времени устройства.
Источник: https://support.google.com/accounts/answer/185834?hl=ru

Поэтому, приложение Google Authenticator использует корректировку времени для кодов через свой сервер Google (без инета как?)
Приложению Google Authenticator не нужно время и дата устройства, только время сервера Google.

Кто сомневается, может вручную сбить время сети, установить другой часовой пояс для своего устройства, а потом синхронизировать время через приложение Google Authenticator (время устройства и время приложения Google Authenticator будут различаться).
2фа будет работать, несмотря на другое время устройства.

В версии для андроида сделали подстройку времени по серверам гугла (т. е. считают разницу времени между их серверами и устройством, и учитывают её при генерации кодов).

Вручную выставить время для приложения Google Authenticator не представляется возможным (нет в приложении ручной настройки времени, только через сервер Google).
legendary
Activity: 3108
Merit: 1359
2. Телефон андроид на котором только стоит 2 фа и в инет не выходим в него.
Стесняюсь спросить, время на андроид без инета как синхронизировать для 2фа предлагаете?
Для передачи времени по сотовой сети доступ в интернет не нужен, насколько я помню, и с нулевым балансом все прекрасно синхронизирует.

Если же совсем паранойя, то можно выставлять выставлять время вручную. У TOTP систем достаточно большая толерантность к расхождениям, так что разница с несколько десятков секунд роли не играет.
legendary
Activity: 1064
Merit: 1023
habr
2. Телефон андроид на котором только стоит 2 фа и в инет не выходим в него.
Стесняюсь спросить, время на андроид без инета как синхронизировать для 2фа предлагаете?
full member
Activity: 394
Merit: 104
Все очень просто на самом деле ТС словил троян на андроид свой с которого логинился на биржу ьем самым логер и стиллер отправили все данные куда надо и далее в режиме VNC ктото отвязал 2фа и в рижиме тихого приема смс все переделал.

ТС совет тебе поменьше порнухи смотри с телефона ,считай что ты подрочил неудачно на несколько битков...и почеши 1 свою извилину перед тем как создавать названия темы. Атака на биржу когда пострадавших в 1 время хотябы более 10 человек а не 2 анониста с мизерным балансом...




безопасность работы с биржами:
1. Отдельный ноутбук с системой mac os  или linux с которого заходите только на биржу.
2. Телефон андроид на котором только стоит 2 фа и в инет не выходим в него.
3. Дополнительный Телефон iphone с почтой.
4. Используем только выход в интернет с ноутбука через вайфай модем мобильный 4g.


Итого мы имеем 3 разных девайса (+модем)разных операционных систем и вероятность заражения всех 3-х устройств практически не возможна.
legendary
Activity: 1064
Merit: 1023
habr
Госпади! Опять. Народ, начинайте пользоваться DEXами! Пока на кухнях, т.н "централизованных биржах",
хотя на самом то деле кухнях, не начнется отток пользователей заметный не под микроскопом они так и
будут продолжать мошенничать.

Децентрализованные биржи - это обмен индейцев на ковбойцев в детской песочнице.
Людям в первую очередь нужен ввод и вывод фиата, а этого никакая децентрализованная биржа предложить не может.

На децентрализованной бирже ввод и вывод фиата - ЗЛО! Не нужно этого.(ИМХО).
legendary
Activity: 1834
Merit: 1001
Попутно хакер успел изменить настройки безопасности, отвязав уведомления СМС и привязав Google Auth. Никаких уведомлений соответственно никуда и не пришло.
А у биржи уведомления предусмотрены?
sr. member
Activity: 1358
Merit: 268
Чем дело кончится, интересно, вернут средства или нет? Ты нас держи в курсе событий, не один там торгуешь.
full member
Activity: 406
Merit: 100
возможно ты вирус схватил(открыл случайно письмо с pdf файлом, который в свою очередь запустил скрипт по скачке вируса на твой комп, ), а хакер с твоего компа по параллельной сессии, залез в акк биржи и вывел деньги, попутно удаляя все письма с почты . ты и не заметил.

Нельзя так попасться "просто открыв письмо". В нем всегда находится экзешник вируса который скрыт под какой то другой формат. И вот если ты пытаешься открыть например тот же пдф, то только тогда собственно и начинается веселье.

Автору могу пожелать только успеха в разрешении конфликта. Однозначно косяк биржи.
Smiley давно уже есть такие пдф файлы, если интересно зайди на exploit.in и там почитай, а так же посмотри на цены таких "сборок"  Wink
hero member
Activity: 1176
Merit: 505
Конечно-же использовал, в виде кодов через SMS. Отвязали её совершенно без звука и малейшего уведомления!
А что должно происходить при смене/отвязки номера подтверждения по СМС?
Наверняка, как минимум, СМС должно прийти соответствующее. И не поверю, что не будет холда на подобные случаи!
Привязать/отвязать СМС или подтверждение по почте могут сами биржевики, а вот с 2FA авторизацией сложнее. Примеров много. Из самых стремных примеров йобит, нова, коинэксчендж, хитбтц. Бабки изчезают, а суппорт разводит руками. В большинстве случаев они сами в этом замешаны, что практически недоказуемо для обычного пользователя.
sr. member
Activity: 770
Merit: 305
Госпади! Опять. Народ, начинайте пользоваться DEXами! Пока на кухнях, т.н "централизованных биржах",
хотя на самом то деле кухнях, не начнется отток пользователей заметный не под микроскопом они так и
будут продолжать мошенничать.

Децентрализованные биржи - это обмен индейцев на ковбойцев в детской песочнице.
Людям в первую очередь нужен ввод и вывод фиата, а этого никакая децентрализованная биржа предложить не может.
legendary
Activity: 2156
Merit: 1132
Госпади! Опять. Народ, начинайте пользоваться DEXами! Пока на кухнях, т.н "централизованных биржах", хотя на самом то деле кухнях, не начнется отток пользователей заметный не под микроскопом они так и будут продолжать мошенничать.
Pages:
Jump to: