Bitcoin Forum
May 12, 2024, 07:32:33 PM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: [1]
  Print  
Author Topic: [CHANGE PASSWORD] ALL CloudFlare sites potentially affected  (Read 792 times)
TheFuzzStone (OP)
Legendary
*
Offline Offline

Activity: 1512
Merit: 1442


thefuzzstone.github.io


View Profile WWW
February 24, 2017, 11:19:40 AM
 #1

https://github.com/pirate/sites-using-cloudflare/blob/master/README.md

Если коротко, у кого есть учетки на Кракене, Полониэксе, Коинбэйзе или Локалбиткоинс — пришла пора менять пароли  Cheesy


Источник



Cloudflare написали хороший покаянный пост о том, как в течении минимум 3 месяцев они нечаянно выдавали кучу секрктных данных (например куки) со своих прокси-серверов.

Прикол в том, что пострадали в основном сервисы, использовавшие https прокси Cloudflare.

https://blog.cloudflare.com/incident-report-on-memory-leak-caused-by-cloudflare-parser-bug/




1715542353
Hero Member
*
Offline Offline

Posts: 1715542353

View Profile Personal Message (Offline)

Ignore
1715542353
Reply with quote  #2

1715542353
Report to moderator
1715542353
Hero Member
*
Offline Offline

Posts: 1715542353

View Profile Personal Message (Offline)

Ignore
1715542353
Reply with quote  #2

1715542353
Report to moderator
According to NIST and ECRYPT II, the cryptographic algorithms used in Bitcoin are expected to be strong until at least 2030. (After that, it will not be too difficult to transition to different algorithms.)
Advertised sites are not endorsed by the Bitcoin Forum. They may be unsafe, untrustworthy, or illegal in your jurisdiction.
1715542353
Hero Member
*
Offline Offline

Posts: 1715542353

View Profile Personal Message (Offline)

Ignore
1715542353
Reply with quote  #2

1715542353
Report to moderator
algo1024
Hero Member
*****
Offline Offline

Activity: 980
Merit: 505



View Profile
February 24, 2017, 11:59:03 AM
 #2

Будет время свободное - сменю. Полонекс мне ничего не присылал, никаких просьб и предупреждений на почту. Плюс стоит 2ФА, ключ от которой у меня хранится и не на Полонексе.

Вобщем буду ждать новостей от Полонекса, а то в Интернете как на заборе - можно написать всё что угодно.

BitSend ◢◤Clients | Source
www.bitsend.info
█▄
█████▄
████████▄
███████████▄
██████████████
███████████▀
████████▀
█████▀
█▀












Segwit | Core 0.14 | Masternodes
XEVAN | DK3 | Electrum soon
Bitcore - BTX/BTC -Project












BSD -USDT | Bittrex | C.Gather | S.Exchange
Cryptopia | NovaExchange | Livecoin
Litebit.eu | Faucet | Bitsend Airdrop













████
 ████
  ████
   ████
    ████
     ████
      ████
       ████
        ████
       ████
      ████
     ████
    ████
   ████
  ████
 ████
████

████
 ████
  ████
   ████
    ████
     ████
      ████
       ████
        ████
       ████
      ████
     ████
    ████
   ████
  ████
 ████
████
ivan1975
Legendary
*
Offline Offline

Activity: 2842
Merit: 1168


View Profile
February 24, 2017, 12:13:43 PM
 #3

Мне тоже ни с одной из бирж никаких писем о смене не приходило.
Так что наверно да, разумным будет подождать.
BurningInside
Hero Member
*****
Offline Offline

Activity: 952
Merit: 518



View Profile
February 24, 2017, 12:19:08 PM
 #4

Мне тоже ни с одной из бирж никаких писем о смене не приходило.
Так что наверно да, разумным будет подождать.

Пришло только что письмо от Кракена. Рекомендует сменить пароль, сменить 2ФА, и если использую АПИ - сгенерировать новые наборы ключей. Мда, задали работёнку. Это же теперь на всех биржах менять нужно. Angry
TheFuzzStone (OP)
Legendary
*
Offline Offline

Activity: 1512
Merit: 1442


thefuzzstone.github.io


View Profile WWW
February 24, 2017, 12:23:51 PM
 #5

Полонекс мне ничего не присылал

https://twitter.com/Poloniex

Читайте последние пять постов

DarkNightRider
Sr. Member
****
Offline Offline

Activity: 550
Merit: 272


View Profile
February 24, 2017, 12:28:23 PM
 #6

https://github.com/pirate/sites-using-cloudflare/blob/master/README.md

Если коротко, у кого есть учетки на Кракене, Полониэксе, Коинбэйзе или Локалбиткоинс — пришла пора менять пароли  Cheesy

Только эти 4 места или везде? Я знаю, что Йобит тоже через этот сраный Клауд работает.
TheFuzzStone (OP)
Legendary
*
Offline Offline

Activity: 1512
Merit: 1442


thefuzzstone.github.io


View Profile WWW
February 24, 2017, 12:29:54 PM
 #7

Только эти 4 места или везде?

Смотрите по списку, линк на гитхаб

Bloodxtz
Sr. Member
****
Offline Offline

Activity: 433
Merit: 256



View Profile
February 24, 2017, 02:08:21 PM
 #8

Только эти 4 места или везде? Я знаю, что Йобит тоже через этот сраный Клауд работает.
В неофициальном списке 4,287,625 сайтов.
Quote
Просто потому, что домен находится в списке не означает, что сайт взломан, и сайты могут быть скомпрометированы, которых нету в списке.
В списке есть btc-e.com, liqui.io, c-cex.com, yobit.net, bleutrade.com
daddybios
Legendary
*
Offline Offline

Activity: 1624
Merit: 1098



View Profile WWW
February 24, 2017, 02:24:36 PM
 #9

Мда, полдня теперь пароли менять, мать его за ногу.

Freedom to Ross Ulbricht!
nimogsm
Hero Member
*****
Offline Offline

Activity: 2702
Merit: 651


Seabet.io | Crypto-Casino


View Profile WWW
February 24, 2017, 02:36:32 PM
 #10

Мне только от найсхеша пришло:


info@nicehash.com
15:29 (1 ч. назад)

кому: мне
Дорогие пользователи,

Недавно был обнаружен баг Cloudflare, который NiceHash (вместе со многими другими сайтами) использует для защиты от DoS и других услуг. Мы рекомендуем вам в качестве меры предосторожности изменить ваши учетные данные безопасности на NiceHash:

 - Измените ваш пароль
 - Измените вашу двухфакторную аутентификацию (удалите и повторно включите ее)
 - Пользователям, которые используют ключи API, рекомендуется сгенерировать новый набор ключей

Заметьте, пожалуйста, что конкретных отчетов об инцидентах в области безопасности, касающихся нашего сайта, не было, но мы все же рекомендуем принять соответствующие меры предосторожности.

Вышеупомянутая ошибка уже была исправлена командой Cloudflare, но она причинила утечку секретных данных, таких как пароли, в очень маленьком проценте запросов HTTP. Наиболее серьёзная утечка могла произойти между 13 февраля и 18 февраля, когда пострадали примерно 0.00003% запросов HTTP. Хотя процент утечки был низким, информация, которая могла просочиться, может оказаться секретной, поэтому очень важно, чтобы вы приняли соответствующие меры предосторожности для своей защиты.

Спасибо за использование нашего сервиса и продолжайте майнинг.

diks
Legendary
*
Offline Offline

Activity: 2632
Merit: 1450



View Profile
February 24, 2017, 07:33:05 PM
 #11

да всем от тех или иных сервисов пришли подобные уведомления

вот новость от btc-e
https://btc-e.com/news/236

там просят сменить 2FA тем, кто ее установил в период с 12 февраля по 20 февраля
т.е. если уже давно юзаете двухфакторку - можно и не перепривязывать

пока заморачиваться и не охота
по идее, сервисы сами будут принуждать к смене пароля или сбрасывать автоматом с линками в письмах на привязанные ящики

bct2
Hero Member
*****
Offline Offline

Activity: 1050
Merit: 508


View Profile
February 25, 2017, 08:12:34 AM
 #12

Никого не смущает, что так много бирж пускают аутентификационный трафик через третье лицо? Что это - нет денег на нормальные мощности или профессиональная неграмотность Huh

Ухайдакался пароли менять пол-дня.
kzv
Legendary
*
Offline Offline

Activity: 1722
Merit: 1285

OpenTrade - Open Source Cryptocurrency Exchange


View Profile WWW
February 25, 2017, 08:38:57 AM
 #13

Никого не смущает, что так много бирж пускают аутентификационный трафик через третье лицо? Что это - нет денег на нормальные мощности или профессиональная неграмотность Huh

Ухайдакался пароли менять пол-дня.

Смущает.
А что делать, если все биржи написаны школотой на коленке и обслуживаются владельцами которые только бабки считать умеют?

OpenTrade - Open Source Cryptocurrency Exchange
Riga
Sr. Member
****
Offline Offline

Activity: 784
Merit: 257


View Profile
February 25, 2017, 10:36:16 AM
 #14

Обьясните вот что. Утечека была хешей, неужели в самой утечке хешей может таится опасность?
blader7
Sr. Member
****
Offline Offline

Activity: 481
Merit: 258



View Profile
February 25, 2017, 11:08:55 AM
 #15

Обьясните вот что. Утечека была хешей, неужели в самой утечке хешей может таится опасность?

В течении (как минимум) 5 месяцев, в CDN-сервисе Cloudflare из-за ошибки переполнения буфера в парсере HTML, существовала возможность получать фрагменты трафика сайтов, работающих через этот сервис (включая приватную информацию пользователей, их учётные данные и т.п.). Ситуация осложняется ещё и тем, что часть этих данных оказалась проиндексирована поисковиками и была доступна там для всех желающих, буквально до вчерашнего дня. Список затронутых ресурсов постоянно пополняется здесь.

Всем, кто использовал ресурсы из этого списка в течении последних 5 месяцев, настоятельно рекомендуется сменить в них пароль и, по-возможности, настроить двухфакторную аутентификацию.

BitSend ◢◤Clients | Source
www.bitsend.info
█▄
█████▄
████████▄
███████████▄
██████████████
███████████▀
████████▀
█████▀
█▀












Segwit | Core 0.14 | Masternodes
XEVAN | DK3 | Electrum soon
Bitcore - BTX/BTC -Project












BSD -USDT | Bittrex | C.Gather | S.Exchange
Cryptopia | NovaExchange | Livecoin
Litebit.eu | Faucet | Bitsend Airdrop













████
 ████
  ████
   ████
    ████
     ████
      ████
       ████
        ████
       ████
      ████
     ████
    ████
   ████
  ████
 ████
████

████
 ████
  ████
   ████
    ████
     ████
      ████
       ████
        ████
       ████
      ████
     ████
    ████
   ████
  ████
 ████
████
Pages: [1]
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!