Bitcoin Forum
June 24, 2024, 11:21:17 PM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: « 1 [2] 3 4 »  All
  Print  
Author Topic: BitcoinTalk ушел в оффлайн  (Read 2801 times)
nor9845
Legendary
*
Offline Offline

Activity: 1190
Merit: 1004



View Profile
May 25, 2015, 06:19:27 PM
 #21

Сменил пароль, благо что он больше ни на каких сайтах у меня не использовался и даже похожих нет, на всякий случай сменил почту, привязанную к акку, секретного вопроса не было, все в порядке.

так а чего, почту тоже надо менять что ли ? а зачем её менять то, я свою проверил - та же самая, которую я вписывал - моя  Wink  ящик проверил - работает, пароль не менялся на почте - мой стоит, так чего её менять ?
nalex
Newbie
*
Offline Offline

Activity: 6
Merit: 0


View Profile WWW
May 25, 2015, 06:25:23 PM
 #22

Благодарю за подсказки, уже разобрался. Сразу было непонятно, не мог найти свой Кабинет.
bumm
Sr. Member
****
Offline Offline

Activity: 378
Merit: 250


View Profile
May 25, 2015, 06:26:23 PM
 #23

так а чего, почту тоже надо менять что ли ? а зачем её менять то, я свою проверил - та же самая, которую я вписывал - моя  Wink  ящик проверил - работает, пароль не менялся на почте - мой стоит, так чего её менять ?

По идее не обязательно, если не взломана и пароль другой, чем от акка. И даже если пароль тот же, можно почту не менять, а просто пароль на ней поменять. Это я так просто поменял заодно.
Gerhald
Legendary
*
Offline Offline

Activity: 1330
Merit: 1017



View Profile
May 25, 2015, 06:31:04 PM
 #24

так а чего, почту тоже надо менять что ли ?
Чтобы злоумышленник, если у него действительно оказалась база паролей, вместе с аккаунтом и почту не увёл. Если пароли совпадают. А так он не будет знать, к какому ящику этот пароль.
Alex_ZZX
Legendary
*
Offline Offline

Activity: 1273
Merit: 1013


View Profile
May 25, 2015, 06:47:48 PM
 #25

блин сколько раз его уже ломали, за 3 года я даже вспомнить не могу Smiley решето какое-то ей-богу Grin
могли бы уже за это время переписать движок (как ixbt например)


ну ведь написано же было что взломали с помощью социальной инженерии - тут уж ничего не поделаешь если провайдеры дают админский доступ к железу.
bumm
Sr. Member
****
Offline Offline

Activity: 378
Merit: 250


View Profile
May 25, 2015, 06:51:51 PM
 #26

Чтобы злоумышленник, если у него действительно оказалась база паролей, вместе с аккаунтом и почту не увёл. Если пароли совпадают. А так он не будет знать, к какому ящику этот пароль.

Знать то он может, адреса почты ведь тоже утекли, только это для него будет неактуально, если успеть сменить пароли до того, как он доберется до аккаунта. А вот если поменять почту, тогда он даже не будет знать, какой ящик ломать, чтобы получить доступ к акку  Smiley
qwed
Legendary
*
Offline Offline

Activity: 1876
Merit: 1057


View Profile
May 25, 2015, 06:56:03 PM
 #27

Зашел на форум после полученного письма о взломе. Не вижу где здесь можно пароль поменять...
Ни обычного кабинета, ни опций пользователя...
Так в самом письме и указано. To do this, log into the forum, click "profile", and then go to "account related settings". Удачи.

только мне одному письмо не пришло Huh
nor9845
Legendary
*
Offline Offline

Activity: 1190
Merit: 1004



View Profile
May 25, 2015, 07:05:42 PM
 #28

Зашел на форум после полученного письма о взломе. Не вижу где здесь можно пароль поменять...
Ни обычного кабинета, ни опций пользователя...
Так в самом письме и указано. To do this, log into the forum, click "profile", and then go to "account related settings". Удачи.

только мне одному письмо не пришло Huh

а у тебя на какой почте ящик ? если на какой нибудь нашей, то может и не прийти , а если на нормальных каких нибудь - на gmail или на  yahoo то смотри папку спам. у меня, например, часто сообщения с форума туда залетают
qwed
Legendary
*
Offline Offline

Activity: 1876
Merit: 1057


View Profile
May 25, 2015, 07:10:10 PM
 #29

только мне одному письмо не пришло Huh
а у тебя на какой почте ящик ? если на какой нибудь нашей, то может и не прийти , а если на нормальных каких нибудь - на gmail или на  yahoo то смотри папку спам. у меня, например, часто сообщения с форума туда залетают
ящик gmail, письма о личных сообщения приходят исправно, а уведомление о взломе так и не пришло.
Только что перерыл весь ящик, но письма там нету Sad
bumm
Sr. Member
****
Offline Offline

Activity: 378
Merit: 250


View Profile
May 25, 2015, 07:11:57 PM
 #30

а у тебя на какой почте ящик ? если на какой нибудь нашей, то может и не прийти

Наши видимо тоже понятие растяжимое, разные бывают  Smiley У меня на мэйл ру был ящик от аккаунта, письмо пришло, и даже не в спам.
icreator
Legendary
*
Offline Offline

Activity: 1554
Merit: 1008



View Profile WWW
May 25, 2015, 07:12:44 PM
 #31

они нписали что пароли были захешированы - тоесть сами пароли не украли
а хеш ну елки  куда его?

Erachain Blockchain is fully ready for use Digital Ecosystem based on blockchain technology for business and government with low transaction costs, identification and built-in functions.
+Decentralized exchange of tokens in Erachain
Alex_ZZX
Legendary
*
Offline Offline

Activity: 1273
Merit: 1013


View Profile
May 25, 2015, 07:18:43 PM
 #32

они нписали что пароли были захешированы - тоесть сами пароли не украли
а хеш ну елки  куда его?

Дык, если у них все по уму сделано, то у них и нет в базе паролей пользователей(в базе хранятся хеши паролей).
bumm
Sr. Member
****
Offline Offline

Activity: 378
Merit: 250


View Profile
May 25, 2015, 07:19:19 PM
 #33

они нписали что пароли были захешированы - тоесть сами пароли не украли
а хеш ну елки  куда его?

Насколько я знаю, на всех нормальных сайтах, которые заботятся о безопасности юзеров, пароли хранятся в хешированном виде.
Но так то да, не очень в этом разбираюсь, но думаю, пароль по хешу подобрать это тоже надо постараться, ненамного легче чем сам пароль, другое дело что если у тебя пароль qwerty или 12345, то никакое хеширование может не помочь  Smiley
lev112
Sr. Member
****
Offline Offline

Activity: 258
Merit: 252


prav_lev


View Profile WWW
May 25, 2015, 08:34:28 PM
 #34

На почту тоже ничего не приходило. Да же восстановление пароля- тишина. Думал уже тут акка лишился, та нет, свой же пароль еле вспомнил, обидно что хороший пароль прохерил, ибо хакерок стучался на ц-цех, да вот неудачно.

Natalia_AnatolioPAMM
Full Member
***
Offline Offline

Activity: 280
Merit: 100


View Profile
May 25, 2015, 08:46:27 PM
 #35

Печально что такое бывает. Ресурс популярный, по-этому систему безопасности надо совершенствовать. Пароли естественно лучше разные иметь от биржи, почты, форумов и т.д. на случаи подобных происшествий.

кончено. кто сейчас один пароль на всех языках имеет. но все равно грустно ,что такое случается
SGwar
Full Member
***
Offline Offline

Activity: 131
Merit: 100


View Profile
May 25, 2015, 09:35:36 PM
 #36

На почту тоже ничего не приходило. Да же восстановление пароля- тишина. Думал уже тут акка лишился, та нет, свой же пароль еле вспомнил, обидно что хороший пароль прохерил, ибо хакерок стучался на ц-цех, да вот неудачно.
да да и ко мне на с-сех пытались зайти
UraN
Sr. Member
****
Offline Offline

Activity: 392
Merit: 250



View Profile
May 25, 2015, 09:43:24 PM
 #37

они нписали что пароли были захешированы - тоесть сами пароли не украли
а хеш ну елки  куда его?

Насколько я знаю, на всех нормальных сайтах, которые заботятся о безопасности юзеров, пароли хранятся в хешированном виде.
Но так то да, не очень в этом разбираюсь, но думаю, пароль по хешу подобрать это тоже надо постараться, ненамного легче чем сам пароль, другое дело что если у тебя пароль qwerty или 12345, то никакое хеширование может не помочь  Smiley
См табличку

On May 22 at 00:56 UTC, an attacker gained root access to the forum's server. He then proceeded to try to acquire a dump of the forum's database before I noticed this at around 1:08 and shut down the server. In the intervening time, it seems that he was able to collect some or all of the "members" table. You should assume that the following information about your account was leaked:
- Email address
- Password hash (see below)
- Last-used IP address and registration IP address
- Secret question and a basic (not brute-force-resistant) hash of your secret answer
- Various settings

As such, you should change your password here and anywhere else you used that same password. You should disable your secret question and assume that the attacker now knows your answer to your secret question. You should prepare to receive phishing emails at your forum email address.

While nothing can ever be ruled out in these sorts of situations, I do not believe that the attacker was able to collect any personal messages or other sensitive data beyond what I listed above.

Passwords are hashed with 7500 rounds of sha256crypt. This is pretty good, but certainly not beyond attack. Note that even though SHA-256 is used here, sha256crypt is different enough from Bitcoin's SHA-256d PoW algorithm that Bitcoin mining ASICs almost certainly cannot be modified to crack forum passwords.

I will now go into detail about how well you can expect your password to fare against a determined attacker. However, regardless of how strong your password is, the only prudent course of action is for you to immediately change your password here and everywhere else you used it or a similar password.

The following table shows how long it will take on average for a rather powerful attacker to recover RANDOM passwords using current technology, depending on the password's alphabet and length. If your password is not completely random (ie. generated with the help of dice or a computer random number generator), then you should assume that your password is already broken.

It is not especially helpful to turn words into leetspeak or put stuff between words. If you have a password like "w0rd71Voc4b", then you should count that as just 2 words to be safe. In reality, your extra stuff will slow an attacker down, but the effect is probably much less than you'd think. Again, the times listed in the table only apply if the words were chosen at random from a word list. If the words are significant in any way, and especially if they form a grammatical sentence or are a quote from a book/webpage/article/etc., then you should consider your password to be broken.

Code:
Estimated time (conservative) for an attacker to break randomly-constructed
bitcointalk.org passwords with current technology

s=second; m=minute; h=hour; d=day; y=year; ky=1000 years; My=1 million years

Password length  a-z  a-zA-Z  a-zA-Z0-9  <all standard>
              8    0      3s        12s              2m
              9    0      2m        13m              3h
             10   8s      2h        13h             13d
             11   3m      5d        34d              1y
             12   1h    261d         3y            260y
             13   1d     37y       366y            22ky
             14  43d   1938y       22ky             1My
             15   1y   100ky        1My           160My
-------------------------------------------------------
         1 word  0
        2 words  0
        3 words  0
        4 words  3m
        5 words  19d
        6 words  405y
        7 words  3My

Each password has its own 12-byte random salt, so it isn't possible to attack more than one password with the same work. If it takes someone 5 days to recover your password, that time will all have to be spent on your password. Therefore, it's likely that only weak passwords will be recovered en masse -- more complicated passwords will be recovered only in targeted attacks against certain people.

If your account is compromised due to this, email acctcomp15@theymos.e4ward.com from the email that was previously associated with your account.

For security reasons, I deleted all drafts. If you need a deleted draft, contact me soon and I can probably give it to you.

A few people might have broken avatars now. Just upload your avatar again to fix it.

Unproxyban fee processing isn't working right now. If you want to register and you can't, get someone to post in Meta for you and you'll be whitelisted.

Searching is temporarily disabled, though it won't be disabled for as long as last time because I improved the reindexing code.

If you changed your password in the short time when the forum was online a little over a day ago, the change didn't stick. You'll have to change it again.

How the compromise happened:

The attacker was able to acquire KVM access credentials for the server. The investigation into how this was possible is still ongoing, so I don't know everything, and I don't yet want to publish everything that I do know, but it seems almost certain that it was a problem on the ISP's end.

After he got KVM access, the attacker convinced the ISP NFOrce that he was me (using his KVM access as part of his evidence) and said that he had locked himself out of the server. So NFOrce reset the server's root password for him, giving him complete access to the server and bypassing most of our carefully-designed security measures. I originally assumed that the attacker gained access entirely via social engineering, but later investigation showed that this was probably only part of the overall attack. As far as I know, NFOrce's overall security practices are no worse than average.

To reduce downtime and avoid temporarily-broken features, I was originally going to stay in NFOrce's data center. However, some things made me suspicious and I moved everything elsewhere. That's where the extra day+ of downtime came from after a short period of uptime. No additional data was leaked.

The forum will pay up to 15 XAU (converted to BTC) for information about the attacker's real-world identity. Exact payment amounts will depend on the quality and usefulness of information as well as what information I've already acquired, but if for example you're the first person to contact me and your info allows me to successfully prosecute this person, then you will get the full 15 XAU. You need to actually convince me that your info is accurate -- just sending me someone's name is useless.

The attacker used the following IPs/email:
37.48.77.227
66.172.27.160
lopaz291@safe-mail.net

SGwar
Full Member
***
Offline Offline

Activity: 131
Merit: 100


View Profile
May 25, 2015, 09:54:35 PM
Last edit: May 25, 2015, 10:59:51 PM by SGwar
 #38

UraN

по русски напиши
Yaremi
Legendary
*
Offline Offline

Activity: 1960
Merit: 1126


View Profile WWW
May 26, 2015, 12:19:21 AM
 #39


А в России, преподают английский в средней школе? Просто смотрю многие не знают. Наверное, нет. Ведь если бы преподавали бы, то знали. Ведь не может такого быть, что все учили, и никто не знает.

Залетай в наш чат http://allcrypto.chat/
tukinen
Legendary
*
Offline Offline

Activity: 994
Merit: 1000


View Profile
May 26, 2015, 12:50:18 AM
 #40


А в России, преподают английский в средней школе? Просто смотрю многие не знают. Наверное, нет. Ведь если бы преподавали бы, то знали. Ведь не может такого быть, что все учили, и никто не знает.

да ну, в школах английский не преподают, в школах английский проходят  Wink
Pages: « 1 [2] 3 4 »  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!