Bitcoin Forum

Local => Трейдеры => Topic started by: electronus on June 01, 2012, 09:48:57 PM



Title: Opera+MtGox=fail
Post by: electronus on June 01, 2012, 09:48:57 PM
Суть вопроса проста
Сегодня увидел мейл о выводе денег с моего MtGox счета
При детальном анализе логов выводил адрес 88.83.55.135 по райпу это Telecom3 Sverige AB Sweden
В логах биржи:
1. обмен долларов на бтц 2012/06/01 16:59:04
2. вывод биткоинов 2012/06/01 16:59:18 на адрес 1LFREBCMjKZNyEyzCt9FPnh4wwYooGjJZ5

Мысли по поводу. Вопрос безопасности у меня на машине не стоит. Установлена система с лиц. диска, стоит китайская плата, которая при каждом включении откатывает машину в исходное состояние.

Снифф на провайдере? Нереал. Да и наши бы пошли через тор, а нслукап говорит что:
Name:    88-83-55-135.customer.t3.se
Address:  88.83.55.135
Т.е. это кастомерский адрес (ну не исключен ботнет)...

Я начал думать, а что такого я делал необычного. Ведь раньше вопрос не возникал.
И вспомнил: глючил aurumxchange.com (не показывал поле dest acc) и я воспользовался оперой с включенным режимом Opera Turbo для обменки и для вывода с MtGox. Кто не знает - это средство ПРОКСИРОВАНИЯ трафика для ускорения работы. Судя по всему на выходе из этого проксика где-то в швеции мой пасс для MtGox и слямзили.

Таким образом, не используйте Opera Turbo для работы с чувствительной информацией. Жулики на выходе пасут трафик...


Title: Re: Opera+MtGox=fail
Post by: avral on June 02, 2012, 04:53:21 AM
Три битка сперли?
http://blockexplorer.com/address/1LFREBCMjKZNyEyzCt9FPnh4wwYooGjJZ5


Title: Re: Opera+MtGox=fail
Post by: rPman on June 02, 2012, 05:01:45 AM
Мне нравится подход к обеспечению безопасности.... железная плата для отката состояния дисков это круто (хотя почти любая виртуалка + снапшоты бесплатнее)...
Для Opera подобный шаг, мягко говоря, не серьезен, хотя кто знает какие шаги они не предприняли для обеспечения безопасности... ведь они действительно https через себя гонят после расшифровки (а уж обычный трафик и подавно). При таком объеме пользователей можно нереальную базу собрать.


Title: Re: Opera+MtGox=fail
Post by: electronus on June 02, 2012, 08:36:04 AM
avralДа, неудачно выбрали время. на день раньше и была бы рыбешка покрупнее :o но важен сам факт.
rPmanОсновная причина не в пользу виртуалки - софт определенный, который детектит запущенность в виртуалке, с последующим отказом работать ;D. побочная причина - сетевой трафик виртуалки проходит через хостовую машину, а я своими ручками расковыривал пару зловредов, которые снифали трафик  ;) за сим и выделена отдельная машина для операций  ;D
У оперы около сотни шлюзов в нет в западной европе. Коррупция может быть на одном из них.
Заодно проверим время реакции на клейм со стороны МтГокс


Title: Re: Opera+MtGox=fail
Post by: AV on June 02, 2012, 01:59:25 PM
Примечательно, что вор не стал поджидать появления в аккаунте более крупной суммы...


Title: Re: Opera+MtGox=fail
Post by: electronus on June 02, 2012, 06:23:07 PM
Заодно проверим время реакции на клейм со стороны МтГокс
Сутки, по жалобе - тишина...  ???


Title: Re: Opera+MtGox=fail
Post by: anatolikostis on June 05, 2012, 12:00:30 AM
Заодно проверим время реакции на клейм со стороны МтГокс
Сутки, по жалобе - тишина...  ???
да ничего и не будет - когда в июне прошлого года сначала в реалтайме слямзили пасс и увели больше десятка монет, потом слямзили базу и выложили в нете обращенные хеши (якобы крепко посоленные), первое время все отрицали...а потом "простили" и "признались", придумали легенду с каким-то лево забытым админским паролем. мне просто показали, куда ушли монеты и уверили, что если к ним вернутся, то заблочат...вернутся ли?


Title: Re: Opera+MtGox=fail
Post by: andervol on June 05, 2012, 12:35:59 AM
Чёт не пойму, а как злодеи с прокси https шифрование обошли? Может у мтгокса на странице левый элемент присутствовал?


Title: Re: Opera+MtGox=fail
Post by: electronus on June 05, 2012, 08:21:49 AM
Собственно чуда не и случилось, как и предсказывал anatolikostis    ::)
Мне предложили вызвать милицию для инспектирования моего компьютера  ;D

Quote
Hello,

We are sorry for your loss. Unfortunately, we can not refund any amount of the stolen funds. While this is extremely disappointing news, it is unavoidable. Issuing a direct refund is not possible as there is no way of proving that your account was in fact compromised, or that it was the Mt.Gox database leak that caused this to happen. As a business if Mt.Gox were to offer you a cash or bitcoin refund in compensation of this extremely unfortunate event, there would be a large increase in the number of hacking attempts to capitalize upon the possibility of financial reward.

As a further remedy, we would like to suggest that you file a police report for the stolen goods. It is preferable for the police to inspect your computer, but not necessary. Once this investigation has occurred and a copy of the police report issued, please send a copy of it along with a notarized copy of your passport or Government issued photo ID to Mt.Gox.

Please let us know how you wish to proceed, and again we apologize for the frustration and inconvenience caused.

Thanks,

MtGox.com Team

andervol
Если есть свой сертификат, а у Оперы он наверняка есть, то им и подписывают содержимое на пути от "прокси" оперы до самого браузера. На самом "прокси" оперы трафик открыт, а далее, от "прокси" Оперы до сайта - по обычной схеме...


Title: Re: Opera+MtGox=fail
Post by: andervol on June 05, 2012, 09:55:20 PM
Не, я конечно не дока, но разве https протокол не идет от отправителя к получателю зашифрованным? И как прокси в этом случае  в зашифрованный протокол вклинится? Или турбо, это аналог оперы мини? Тогда понимаю о чем вы говорите. Но в таком случае, если трафик прерывает шифрование на их прокси, браузер должен был отображать что https подписано левым злодейским сертификатом(получается нужно было просто обратить внимание на это?)? Часто пользуюсь оперой мини для финансовых операций, пока без приключений. На фоне этой инфы уже стремно.


Title: Re: Opera+MtGox=fail
Post by: naima53 on June 06, 2012, 04:50:11 PM
Не, я конечно не дока, но разве https протокол не идет от отправителя к получателю зашифрованным? И как прокси в этом случае  в зашифрованный протокол вклинится? Или турбо, это аналог оперы мини? Тогда понимаю о чем вы говорите. Но в таком случае, если трафик прерывает шифрование на их прокси, браузер должен был отображать что https подписано левым злодейским сертификатом(получается нужно было просто обратить внимание на это?)? Часто пользуюсь оперой мини для финансовых операций, пока без приключений. На фоне этой инфы уже стремно.
Та же хрень.. С наладонника на Гокс и (в прошлом уже) Биткоиникой рулю, Опера Мини, ни че не крали, (а оочень хорошо могли обвалить  ;))

 Да, спасибо! Пароли сменил, завтра че нить куплю типа микро-нетбука (что посоветуете?)


Title: Re: Opera+MtGox=fail
Post by: electronus on June 06, 2012, 04:56:23 PM
naima53 сходи на 2ip.ru
У меня выдает:
Quote
Ваш IP адрес: 80.239.242.191
Имя вашего компьютера:    v11-16.opera-mini.net
Операционная система:    Microsoft Windows XP
Ваш браузер:    Opera 11.64
Откуда вы:    Poland
Ваш провайдер:     Режим Turbo-Opera      
Прокси:    Используется
Ваш IP адрес за прокси-сервером: ххх.хх.хх.ххх
Если у тебя аналогичное, а не украинский адрес - то как говорится, ждите в гости  ;D
Как попадешь на один из коррумпированых узлов - будет весело  ???


Title: Re: Opera+MtGox=fail
Post by: naima53 on June 06, 2012, 05:09:58 PM
Блииин, срочно меняю пароли


Title: Re: Opera+MtGox=fail
Post by: electronus on June 06, 2012, 05:44:08 PM
naima53
Ну чаще всего Польша, но попадись на мой "счастливый" шлюз и...  :o


Title: Re: Opera+MtGox=fail
Post by: LZ on June 06, 2012, 10:38:24 PM
Пароли сменил, завтра че нить куплю типа микро-нетбука (что посоветуете?)
Разве мелкие экраны удобны? Лучше уж тогда Tab/Pad какой-нибудь взять.
Если все же ноут, можно поискать рубля за четыре Toshiba AC100, прошить
Android 4.0 или Ubuntu. Друг такой ноут как-то брал, очень легкий и тонкий.


Title: Re: Opera+MtGox=fail
Post by: ShadowAlexey on June 07, 2012, 02:23:43 PM
Пароли сменил, завтра че нить куплю типа микро-нетбука (что посоветуете?)
Разве мелкие экраны удобны? Лучше уж тогда Tab/Pad какой-нибудь взять.
Если все же ноут, можно поискать рубля за четыре Toshiba AC100, прошить
Android 4.0 или Ubuntu. Друг такой ноут как-то брал, очень легкий и тонкий.
Сам юзаю EEE900 с OpenSUSE Raid 1(внутренний ssd и sd) + шифрование разделов. Очень удобно,экрана хватает для клиента и браузера,а больше и не надо


Title: Re: Opera+MtGox=fail
Post by: Pegasys on August 04, 2012, 10:20:58 PM
кто нибуть обращался в саппорт оперы с этой проблемой? если да, то какой ответ они прислали? Щас зашёл на 2ип и баг в опере досихпор присутствует! я и сам бы написал, но не силён в иностранных языках :(


Title: Re: Opera+MtGox=fail
Post by: AV on August 22, 2012, 05:56:57 PM
Пиши по русски. Пусть учат.


Title: HTTPS proxy
Post by: Yurock on August 27, 2012, 11:54:03 AM
Если есть свой сертификат, а у Оперы он наверняка есть, то им и подписывают содержимое на пути от "прокси" оперы до самого браузера. На самом "прокси" оперы трафик открыт, а далее, от "прокси" Оперы до сайта - по обычной схеме...

При работе по HTTPS, клиент посылает прокси-серверу команды на соединение с конечными серверами. После установления TCP-соединения, устанавливается TLS-соединение между клиентом и конечным сервером. Протокол TLS защищает информацию от раскрытия и изменения на всём пути между клиентом и "конечным сервером". При этом прокси-сервер "видит":
  • адрес клиента,
  • адрес сервера,
  • "рукопожатие" по TLS,
  • зашифрованные данные.

Браузер должен проверять соответствие сертификата сервера URL-у. Например:
Адрес: https://mtgox.com/login
Субьект: CN = mtgox.com, OU = Terms of use at www.verisign.com/rpa (c)05, O = K.K. Tibanne, L = Suginami, ST = Tokyo, C = JP
Если CN не соответствует домену, то браузер должен уведомить пользователя об опасности.

Сертификат сервера должен быть подписан доверенным центром сертификации. Центры сертификации должны проверять владельцев сайтов. Браузер не должен считать "левые" центры сертификации доверенными.

Таким образом, прокси-сервер не сможет подсунуть свой сертификат вместо сертификата Mt.Gox.

Вся эта схема требует от браузера чёткого выполнения своих функций. Уверен ли ты что твой браузер выполняет их должным образом? Если нет – отправь его в топку.

Далее, то, что происходит с информацией после расшифровки на mtgox.com, зависит от оператора биржи и, возможно, некоторых его партнёров, у которых тоже случаются фэйлы.

Установлена система с лиц. диска
Некоторые системы не внушают доверия, независимо от того, с какого диска они установлены. (http://24.media.tumblr.com/tumblr_lz5cnuw3YY1qf087qo1_500.png)

стоит китайская плата, которая при каждом включении откатывает машину в исходное состояние
А заплатки ставишь регулярно?


Title: Re: Opera+MtGox=fail
Post by: electronus on August 27, 2012, 12:51:33 PM
Yurock
http://www.xakep.ru/magazine/xa/125/026/1.asp  ;D
заплаты да, ставлю, mbsa для этого юзаю, но... машина за NAT-ом и в отдельном vlan-е, так что трафф от других домашних машин к ней не доходит  ;D SYN извне невозможен  ;D так что заплаты можно было бы и не ставить...
Кстати, перестал юзать Оперу, сменил пароль на гоксе, всё остальное окружение осталось таким-же, и уже никто ничего не тырит  ;D ;D ;D ;D


Title: Уязвимости и биомозг
Post by: Yurock on August 28, 2012, 12:22:23 PM
http://www.xakep.ru/magazine/xa/125/026/1.asp
А у меня почти все важные адреса – в закладках, так что, обычно, сразу устанавливается защищённое соединение. Если же используется, например, HTTP-ссылка, то включается биомозг и производятся некоторые проверки. :)

так что заплаты можно было бы и не ставить...
В системных компонентах, используемых, например, при отображении внешнего содержимого тоже бывают уязвимости. Так что, правильно делаешь, что ставишь.


Title: Re: Opera+MtGox=fail
Post by: naima53 on August 28, 2012, 01:53:03 PM
Yurock
http://www.xakep.ru/magazine/xa/125/026/1.asp  ;D
заплаты да, ставлю, mbsa для этого юзаю, но... машина за NAT-ом и в отдельном vlan-е, так что трафф от других домашних машин к ней не доходит  ;D SYN извне невозможен  ;D так что заплаты можно было бы и не ставить...
Кстати, перестал юзать Оперу, сменил пароль на гоксе, всё остальное окружение осталось таким-же, и уже никто ничего не тырит  ;D ;D ;D ;D
https://www.eff.org/https-everywhere
https://addons.mozilla.org/ru/firefox/addon/noscript/
https://disconnect.me/


Title: Re: HTTPS proxy
Post by: Balthazar on October 16, 2012, 03:23:05 PM
Установлена система с лиц. диска
Некоторые системы не внушают доверия, независимо от того, с какого диска они установлены. (http://24.media.tumblr.com/tumblr_lz5cnuw3YY1qf087qo1_500.png)
Понравится тем, кто любит говорить про "некоторые системы" (http://www.youtube.com/watch?v=1UeJXokbja0) http://portalik.flyfm.net/engine/data/emoticons/trollface.gif


Title: offtopic
Post by: Yurock on October 16, 2012, 06:10:25 PM
http://blog.xen.org/index.php/2012/06/13/the-intel-sysret-privilege-escalation/


Title: Re: Opera+MtGox=fail
Post by: kimmeriets on October 17, 2012, 04:46:58 AM
у меня была интересная ситуевина.
купил планшет китайский, нонэйм, через китайский, опять же, онлайн-магазин. планшет не дорогой, покупался для ребенка, пазлы собирать и прочие развивающие игрульки. пока тестил работоспособность, залогинился посмотреть почту на gmail. через несколько дней gmail рапортовал, что была не санкционированная попытка входа с китайского ИП. будьте осторожны.


Title: Re: Opera+MtGox=fail
Post by: electronus on October 17, 2012, 08:55:18 AM
у меня была интересная ситуевина.
купил планшет китайский, нонэйм, через китайский, опять же, онлайн-магазин. планшет не дорогой, покупался для ребенка, пазлы собирать и прочие развивающие игрульки. пока тестил работоспособность, залогинился посмотреть почту на gmail. через несколько дней gmail рапортовал, что была не санкционированная попытка входа с китайского ИП. будьте осторожны.
Да, такое сплошь и рядом - затроянизированный софт, но чтобы от вендора, это жестоко


Title: ПО китайских планшетов
Post by: Yurock on October 17, 2012, 10:53:24 AM
планшет китайский, нонэйм
Можно ли на таком планшете полностью заменить софт самостоятельно собранным из исходников, взятых из более-менее надёжных источников?


Title: Re: Opera+MtGox=fail
Post by: Balthazar on October 17, 2012, 11:21:20 AM
Иногда можно заменить прошивку на прошивку от похожего девайса. Собрать же самому без проблем полноценную прошивку нельзя, если нет драйверов.


Title: Re: Opera+MtGox=fail
Post by: Djacomo on November 04, 2012, 08:51:42 PM
а у меня походу сам мтгокс слямзил деньги. Больше полугода не пользовался гоксом, недавно письмо пришло о проведенной операции! Ладно хоть там несколько центов было))


Title: Mt. Gox ворует.
Post by: Yurock on November 05, 2012, 04:07:30 AM
Думаю, если бы мудокс захотел слямзить ваши центы, он бы просто удалил вашу учётную запись, вместо того, чтобы проводить несанкционированную операцию и при этом ещё высылать Вам уведомление.


Title: Re: Mt. Gox ворует.
Post by: Djacomo on November 06, 2012, 06:54:00 PM
ну мне по болшьшому счету пофиг, просто решил поделиться. А по поводу центов, вы недооцениваете их. У меня ребята знакомые сейчас в штатах за решеткой сидят из-за таких центов, с кридиток у огромного количества студентов всяких как то со счета по чуть чуть поснимали..


Title: Re: Opera+MtGox=fail
Post by: WhiteShum on November 06, 2012, 08:37:27 PM
Вопрос не в центах и тп,а в законе-неправомерный доступ,кража и тп и тд И гокс,вы передаете гоксу свои денежные средства для.... К примеру вы кладете деньги в банк на обычный счет и далее банк ими распоряжается как хочет при условии выдачи их вам по вашему запросу и тп. это по поводу "несанкционированной операции" здесь нужно смотреть оферту с гоксом.


Title: Re: Opera+MtGox=fail
Post by: naima53 on November 06, 2012, 09:22:57 PM
та че вы городите, гокс не будет заморачиваться из за мелочей. Есть старые не вериф-е акки на Гоксе - так ничего не блоча и не пропало и по штуке в день можно выводить (если не в банк) Просто палево туда не слать весь секрет и пользоваться ваучерами, они обезличивают и им и вам хорошо.


Title: Mt.Gox удалил акк
Post by: Yurock on November 10, 2012, 02:46:33 AM
Мой старый акк на Mt.Gox был удалён. После этого я зарегил новый акк с таким же именем и на то же мыло. Пока что живой.


Title: Re: Opera+MtGox=fail
Post by: dzyk on June 07, 2013, 03:59:22 PM
круто. спасибо за информацию!