follow us on twitter . like us on facebook . follow us on instagram . subscribe to our youtube channel . announcements on telegram channel . ask urgent question ONLY . Subscribe to our reddit . Altcoins Talks Shop Shop


This is an Ad. Advertised sites are not endorsement by our Forum. They may be unsafe, untrustworthy, or illegal in your jurisdiction. Advertise Here

Author Topic: Хакер обошел защиту 2FA криптовалютной биржи COSS с помощью брутфорса  (Read 654 times)

Offline GT

  • Hero Member
  • *
  • Activity: 1171
  • points:
    777
  • Karma: 48
  • Trade Count: (0)
  • Referrals: 2
  • Last Active: January 08, 2021, 03:00:14 PM
    • View Profile

  • Total Badges: 21
    Badges: (View All)
    10 Posts First Post Sixth year Anniversary
На портале Reddit появилось сообщение от пользователя с ником Blainchainified, в котором он рассказал как у него 14 октября из-за уязвимости в системе безопасности криптовалютной биржи COSS украли все его цифровые активы. Сотрудники биржи сейчас пытаются обвинить в случившемся пострадавшего.

«Я проснулся утром, включил ноутбук, проверил почту и увидел огромное количество писем от COSS, которые сообщали о неудавшейся авторизации в мой аккаунт на бирже», - начал свое обращение пользователь с ником Blainchainified.

Он также отметил, что у него были подключены все возможные способы защиты от взлома, поэтому говорить о том, что вина за взлом лежит полностью на нем, по крайней мере будет не совсем корректно.
огда я зашел на свой аккаунт, то обнаружил, что все мои криптовалюты и цифровые токены были проданы по заниженным ценам», - продолжает пострадавший.

Пользователь сразу обратился в поддержку, чтобы сообщить о случившемся, а также написал на Reddit и в Telegram-группе биржи. Многие в комментариях его начали высмеивать в том, что глупо было хранить все средства на кошельках биржи, с чем он согласился, однако такое его решение объяснялось тем, что биржа делится прибылью от торговых оборотов с держателями токенов пропорционально их количеству на биржевых кошельках. Поэтому храня средства на кошельках биржи, он получал пассивный доход.

Представители COSS категорический отрицают свою вину и заявили, что у хакера был пароль пострадавшего и поэтому он сам виноват в случившемся.

«Конечно, легче всего обвинить пострадавшего и возложить на него ответственность за кражу. Но я в этой отрасли с 2011 года и прекрасно понимаю, как необходимо защищать свои данные», - прокомментировал Blainchainified. «Я не использую компьютеры с операционной системой Windows, я не использую двухфакторую аутентификацию с помощью SMS. В этих вопросах я очень дотошный».

Далее в своем обращении пользователь объясняет, что даже если его пароль был скомпрометирован и хакер его узнал, у него была защита 2FA, которая устанавливалась как раз на этот случай.

«Недавно я получил ответ от COSS, в котором говорится, что атака на биржу все же была произведена. С 25000-го раза хакеру удалось подобрать пароль 2FA, генерируемый приложением Google Authentication, при помощи метода «полного перебора» (brute force)», - продолжает свой пост Blainchainified.
Пользователь настаивает на то, что вина в данном случае лежит полностью на бирже, потому что даже если его пароль был скомпрометирован, то обойти 2FA удалось исключительно из-за атаки, которую допустила COSS.

«Если бы проблема была в самой защите 2FA, компания Google столкнулась бы с серьезными проблемами и жалобами со стороны своих пользователей. Вся индустрия превратилась бы в хаос. Биржи в таком случае понесут убытки на миллиарды долларов, а это приведет к значительным потерям во всей отрасли», - заявил Blainchainified.

И все же Blainchainified готов разделить вину и в связи с этим требует у биржи вернуть половину украденных средств.

Активы, которые у него были на момент взлома:

11 700 000 токенов COSS (~$820 000)

~14 BTC

~ 22 ETH

19 000 EOS, которые хакеру украсть не удалось.

«COSS должна нести ответственность за случившееся, поскольку кражу позволила провести внутренняя уязвимость платформы», - закончил свое обращение к COSS пострадавший.

В конце Blainchainified призвал все криптовалютные биржи включить дополнительную функцию безопасности для защиты средств — это торговый пароль. В таком случае взломщику не удастся продать активы пользователей, даже если он сможет скомпрометировать пароль от аккаунта и обойти защиту 2FA.
https://bits.media/khakeru-udalos-oboyti-zashchitu-2fa-na-kriptovalyutnoy-birzhe-coss-s-pomoshchyu-brutforsa/

Altcoins Talks - Cryptocurrency Forum


This is an Ad. Advertised sites are not endorsement by our Forum. They may be unsafe, untrustworthy, or illegal in your jurisdiction. Advertise Here


Offline LiteNight

  • Legendary
  • *
  • *
  • Activity: 1395
  • points:
    680
  • Karma: 189
  • ♠☠♠
  • Trade Count: (0)
  • Referrals: 11
  • Last Active: May 16, 2019, 01:46:10 PM
    • View Profile

  • Total Badges: 28
    Badges: (View All)
    10 Posts First Post Fifth year Anniversary
Ну думаю никто не удивлен? ;D Я считаю, что вывод должен быть только на первоначальные реквизиты. А смена должна проходить через видео общение с ТП. Это хоть как то сдержит воровство. Но кому это надо)
Пойдём на улицу, потусуемся!
Пойдём туда, где нет пока вай-фая!

Offline cryptoanarch

  • Legendary
  • *
  • *
  • Activity: 1394
  • points:
    126
  • Karma: 59
  • Trade Count: (0)
  • Referrals: 0
  • Last Active: December 24, 2023, 02:34:24 PM
    • View Profile

  • Total Badges: 25
    Badges: (View All)
    Fifth year Anniversary Fourth year Anniversary 10 Posts
Стремно столько активов хранить на бирже. Не понимаю зачем, но это ладно.
Реально вина на бирже, потому что вина на бирже. На то она и получает доход, что берет все риски на себя. На кол её.

Offline investwarrior

  • Sr. Member
  • *
  • Activity: 434
  • points:
    1263
  • Karma: 10
  • Trade Count: (0)
  • Referrals: 9
  • Last Active: June 28, 2019, 08:25:06 PM
    • View Profile

  • Total Badges: 16
    Badges: (View All)
    10 Posts First Post Fifth year Anniversary
Ну думаю никто не удивлен? ;D Я считаю, что вывод должен быть только на первоначальные реквизиты. А смена должна проходить через видео общение с ТП. Это хоть как то сдержит воровство. Но кому это надо)

Да согласен про реквизиты, или если меняем их то документы требовать, а все эти ф2 или смски не помогают .
Лайв цены на криптовалюты https://www.checkcryptoprices.com

 

ETH & ERC20 Tokens Donations: 0x2143F7146F0AadC0F9d85ea98F23273Da0e002Ab
BNB & BEP20 Tokens Donations: 0xcbDAB774B5659cB905d4db5487F9e2057b96147F
BTC Donations: bc1qjf99wr3dz9jn9fr43q28x0r50zeyxewcq8swng
BTC Tips for Moderators: 1Pz1S3d4Aiq7QE4m3MmuoUPEvKaAYbZRoG
Powered by SMFPacks Social Login Mod