Bitcoin Forum
May 23, 2024, 10:03:50 PM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: [1] 2 3 4 5 6 7 8 9 »  All
  Print  
Author Topic: rubati 24 bitcoin su bitstam. 2FA+password lunga 20 + email di conferma prelievo  (Read 8703 times)
gabridome (OP)
Full Member
***
Offline Offline

Activity: 162
Merit: 100


View Profile
March 05, 2014, 02:52:59 PM
 #1

State attenti là fuori.
Mi hanno rubato 24 BTC nonostante avessi una password unica di 20 caratteri scelti da lastpass, avessi l'autenticazione a 2 fattori con Google authenticator e avessi richiesto la conferma tramite email alle mie richieste di prelievo.
Ho denunciato sul forum e questo é lo thread per chi legge l'inglese: https://bitcointalk.org/index.php?topic=500266.0;topicseen

Questa é la storia dell'hacking come la riporta Bitstamp:
* 2014-02-22 19:56:08   109.163.234.9   Logged in using two-factor authentication
* 2014-02-22 20:01:39   109.163.234.9   Opened bitcoin withdrawal request for 23.83677391 BTC to 1PGPkndy1nYLUee3nKKLez8smjqK5zBNKE
* 2014-02-22 20:01:39   109.163.234.9   Bitcoin withdrawal request: email was sent to user
* 2014-02-22 20:02:00   109.163.234.9   Bitcoin withdrawal request: email confirmed by user
* 2014-02-22 20:09:33   161.53.74.122   Changed user password
* 2014-02-22 20:12:33   96.47.226.20   Opened instant buy order for $36.30
* 2014-02-22 20:13:38   96.47.226.20   Opened bitcoin withdrawal request for 0.05965404 BTC to 1PGPkndy1nYLUee3nKKLez8smjqK5zBNKE
* 2014-02-22 20:13:38   96.47.226.20   Bitcoin withdrawal request: email was sent to user
* 2014-02-22 20:15:35   96.47.226.20   Bitcoin withdrawal request: email confirmed by user
* 2014-02-22 20:24:24   141.212.108.13   Changed user password

Le cose incredibili sono a mio parere: il furto delle credenziali, il furto dei codici dell'autenticazione con Google Authenticator, la presa possesso dell'email (per cui hanno confermato il prelievo al posto mio cancellando poi l'email relativa) e il fatto che abbiano cambiato la mia password per poi continuare a svuotarmi l'account comprando 36$ di bitcoin per poi prelevarli.

Bitstamp mi ha risposto dopo 5 giorni... Speravo un po' più di impegno. Mi hanno confermato che a loro non risulta niente di anormale (nello specifico il ladro non ha cambiato l'email a cui mandare le conferme e ha risposto al posto mio e poi ha cancellato le tracce).

Sul forum a parte l'ovvietà che uno non impara mai che non si tengono i soldi sugli exchanges (di solito non lo faccio ma sono stato impegnato e... punito) la cosa che risulta molto imprudente é fare login sullo stesso device dove c'é google authenticator e dove c'é la tua email (con password ovviamente memorizzata).

Guardando sui log degli accessi alla mail risultano accessi da molti paesi segno evidente che avevano il controllo della mail e la manovravano attraverso TOR.

Spero che questo POST sia utile ad altri. se avete bisogno di chiarimenti sono a disposizione ma nel frattempo: paper wallets ed electrum o Armory offline per gli importi che non volete perdere.
cedivad
Legendary
*
Offline Offline

Activity: 1176
Merit: 1001



View Profile
March 05, 2014, 02:53:39 PM
 #2

Non sei solo, c'era un post simile stamattina su reddit.

My anger against what is wrong in the Bitcoin community is productive:
Bitcointa.lk - Replace "Bitcointalk.org" with "Bitcointa.lk" in this url to see how this page looks like on a proper forum (Announcement Thread)
Hashfast.org - Wiki for screwed customers
golikcoin
Legendary
*
Offline Offline

Activity: 952
Merit: 1000



View Profile
March 05, 2014, 02:56:06 PM
 #3

tieni le tue password da qualche parte salvate? tipo dropbox o similari?

in ogni caso avevano pieno accesso ad ogni tuo account


 
 
           ▄████▄
         ▄████████▄
       ▄████████████▄
     ▄████████████████▄
    ████████████████████      ▄█▄                 ▄███▄                 ▄███▄                 ▄████████████████▀   ▄██████████

  ▄▄▄▀█████▀▄▄▄▄▀█████▀▄▄▄     ▀██▄             ▄██▀ ▀██▄             ▄██▀ ▀██▄             ▄██▀                   ██
▄█████▄▀▀▀▄██████▄▀▀▀▄█████▄     ▀██▄         ▄██▀     ▀██▄         ▄██▀     ▀██▄         ▄██▀        ▄█▄          ▀██████████████▄
████████████████████████████       ▀██▄     ▄██▀         ▀██▄     ▄██▀         ▀██▄     ▄██▀          ▀█▀                        ██
 ▀████████████████████████▀          ▀██▄ ▄██▀             ▀██▄ ▄██▀     ▄█▄     ▀██▄ ▄██▀                                       ██
   ▀████████████████████▀              ▀███▀                 ▀███▀       ▀█▀       ▀███▀      ▄███████████████████████████████████▀
     ▀████████████████▀
       ▀████████████▀
         ▀████████▀
           ▀████▀
║║


║║
.
.

║║
██
║║
.
.

║║
██
║║
.
║║


║║
gabridome (OP)
Full Member
***
Offline Offline

Activity: 162
Merit: 100


View Profile
March 05, 2014, 02:59:50 PM
 #4

Non sei solo, c'era un post simile stamattina su reddit.
già... era il mio... Embarrassed
gabridome (OP)
Full Member
***
Offline Offline

Activity: 162
Merit: 100


View Profile
March 05, 2014, 03:00:59 PM
 #5

tieni le tue password da qualche parte salvate? tipo dropbox o similari?

in ogni caso avevano pieno accesso ad ogni tuo account

Lastpass... Così imparo a "tradire" i ragazzi di Clipperz...  Undecided
jankko60
Full Member
***
Offline Offline

Activity: 224
Merit: 100


View Profile
March 05, 2014, 03:04:42 PM
 #6


Questa é la storia dell'hacking come la riporta Bitstamp:

* 2014-02-22 19:56:08   109.163.234.9   Logged in using two-factor authentication


Direi che avevi le password scritte in chiaro da qualche parte sul cellulare ( o sul PC di casa o in un account da qualche parte ?)  e te le hanno sottratte

Ti sovviene ?

J
gabridome (OP)
Full Member
***
Offline Offline

Activity: 162
Merit: 100


View Profile
March 05, 2014, 03:14:24 PM
 #7


Questa é la storia dell'hacking come la riporta Bitstamp:

* 2014-02-22 19:56:08   109.163.234.9   Logged in using two-factor authentication


Direi che avevi le password scritte in chiaro da qualche parte sul cellulare ( o sul PC di casa o in un account da qualche parte ?)  e te le hanno sottratte

Ti sovviene ?

J

No. Questo no. Assolutamente.
alch1mista
Sr. Member
****
Offline Offline

Activity: 455
Merit: 251


blockchain longa, vita brevis


View Profile
March 05, 2014, 04:02:20 PM
 #8

Incredibile.
Posso chiederti che sistema operativo utilizzavi? Se hai fatto tutto dallo smartphone?

Ma come cazzo hanno fatto a fottere tutto insieme? E' assurdo..

Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say.
brutale2
Legendary
*
Offline Offline

Activity: 981
Merit: 1029



View Profile
March 05, 2014, 04:19:59 PM
 #9

Se hanno preso il controllo del pc tramite rat o malware vari non c'è password che tenga  Undecided
Kurmi
Member
**
Offline Offline

Activity: 122
Merit: 10


View Profile
March 05, 2014, 04:24:56 PM
 #10

ciao
se avete windows compratevi kaspersky internet security su ebay costa poco...
Kurmi
alch1mista
Sr. Member
****
Offline Offline

Activity: 455
Merit: 251


blockchain longa, vita brevis


View Profile
March 05, 2014, 04:51:29 PM
 #11

ciao
se avete windows compratevi kaspersky internet security su ebay costa poco...
Kurmi
Gli fa una sega kaspersky..

Comunque usava apple, mi son letto tutto il topic inglese e sono piuttosto convinto che il vettore di infezione sia stato il cellulare, ma gabriele dovrebbe confermare di essersi loggato attraverso il telefono sia a bitstamp che a gmail.

E poi è strano che siano usciti da tor per loggarsi a gmail, che mi rompe il cazzo anche a me quando vado in vacanza (senza cambiare pc).

Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say.
jankko60
Full Member
***
Offline Offline

Activity: 224
Merit: 100


View Profile
March 05, 2014, 05:14:06 PM
 #12

Se hanno preso il controllo del pc tramite rat o malware vari non c'è password che tenga  Undecided

Concordo

mi rifiuto di pensare anche per un'attimo che abbiano agito dall'interno , a meno che non abbiano sniffato il traffico prima di entrare in bitstamp, ma e' cosa da poche persone e dotate di mezzi non alla portata di chiunque

Credo che FaSan , potrebbe dire la sua con ottima cognizione di causa sull'argomento Wink
 
J
Trigun
Full Member
***
Offline Offline

Activity: 168
Merit: 100


View Profile
March 05, 2014, 05:51:30 PM
 #13

la cosa sorprendente è come hanno fatto ad avere il codice dell'autenticator ..
cioè quella è una cosa che viene salvata solo sul telefonino... quindi o ti hanno toccato il telefono e preso i dati oppure non vedo in che altro modo...
tutto il resto è fattibile..
certo che se hai il telefono rootato e lo colleghi al pc allora il discorso è diverso... dato che a quel punto avrebbero potuto prendere i dati del telefono (e quindi il tuo auth) per poi far tutto il resto....
per quel che riguarda il resto.... beh potresti avere anche una sorpresa su windows... ovvero potresti ritrovarti con un nuovo utente sul computer che tu non hai mai creato...
(da dos si vede scrivendo "net user")
il metodo di crearsi un utente è un metodo che ho usato anch'io ai miei tempi quando facevo il piccolo hacker (tipo 15 anni fa :-P)
sostanzialmente una volta che si bucava il pc e si aveva l'accesso si creava un utente che girando in background poteva fare quello che voleva ... entrando con un programma di accesso remoto qualsiasi sul 2° utente potevi muovere il mouse aprire programmi ecc ecc all'insaputa dell'utente principale... ovviamente ha i suoi svantaggi dato che è un metodo che lascia tracce (utente, e si vedono i processi aperti dall'utente nel taskmanager... ma non ci fa mai caso nessuno.... difficilmente qualcuno li noterebbe almeno che non li cerca)
cmq in questo modo avrebbe potuto facilmente accedere al telefono nel momento in cui lo collegavi e scaricarsi il database dell'auth di google per poi installarlo sul suo e effettuare il login (a quel punto avrebbe potuto fare anche tutto dal tuo pc mentre tu magari lo stavi usando e praticamente copiando la cartella di chrome/ff/etc sull'altro utente aveva anche tutte le sessioni già aperte... quindi mail già loggata di google che non viene mai sloggata :-P)

cmq è altamente probabile che hai il pc infetto (o il telefono) ... perchè è l'unico modo per riuscire ad avere il 2factor ...

Donate me :-)
BTC: 1NAZYVrf4tUagVxQhBkBkpntkZPgLuB5vJ
lucof2000
Newbie
*
Offline Offline

Activity: 1
Merit: 0


View Profile
March 05, 2014, 05:58:29 PM
 #14

Usi lastpass con la yubikey?
FaSan
Hero Member
*****
Offline Offline

Activity: 658
Merit: 500



View Profile
March 05, 2014, 06:02:03 PM
 #15

Se hanno preso il controllo del pc tramite rat o malware vari non c'è password che tenga  Undecided

Concordo

mi rifiuto di pensare anche per un'attimo che abbiano agito dall'interno , a meno che non abbiano sniffato il traffico prima di entrare in bitstamp, ma e' cosa da poche persone e dotate di mezzi non alla portata di chiunque

Credo che FaSan , potrebbe dire la sua con ottima cognizione di causa sull'argomento Wink
 
J


Stavo giusto leggendo e l' unica cosa che mi viene in mente è che abbiano avuto accesso al cellulare o ad un backup dello stesso. Ma anche in bluetooth in birreria la sera se per caso fosse stato acceso.

Trafugando i file di configurazione del 2FA e della casella email, il resto è un gioco da ragazzi

Oddio tralasciando ovviamente tutto ciò che è sniffing e affini. Troppo complesso e comunque insufficiente per il 2FA. Senza contare che il traffico verso Bitstamp è in SSL, quindi anche sniffando la vedo davvero dura.

LastPass non lo conosco, non mi affiderei mai ad un servizio del genere... ma potrebbe essere stata la chiave di volta.



FaSan
pof
Full Member
***
Offline Offline

Activity: 204
Merit: 100


View Profile
March 05, 2014, 06:03:57 PM
 #16

Le mie condoglianze.  Cry Avevi pure preso tutte le precauzioni del caso!

jankko60
Full Member
***
Offline Offline

Activity: 224
Merit: 100


View Profile
March 05, 2014, 07:16:57 PM
 #17

il metodo di crearsi un utente è un metodo che ho usato anch'io ai miei tempi quando facevo il piccolo hacker (tipo 15 anni fa :-P)

Monello.........   Wink

e mi sa che in questo forum non sei stato il solo ....... tralasciando i "vecchi" che bucavano Vax  Grin Grin Grin

J
Micio
Legendary
*
Offline Offline

Activity: 1061
Merit: 1283



View Profile
March 05, 2014, 07:35:57 PM
 #18

Potrebbe essere stata una persona a contatto con i tuoi dispositivi o computer?
Oppure, nel peggiore dei casi:
Potrebbe essere stato BitStamp con una mossa ben studiata?
lucolo
Legendary
*
Offline Offline

Activity: 1092
Merit: 1017



View Profile WWW
March 05, 2014, 07:39:17 PM
 #19

Io Bitstamp lo escluderei. A farla losca non si sarebbero certo preoccupati di far sparire 24 miseri BTC.
nutriagrigia
Sr. Member
****
Offline Offline

Activity: 1270
Merit: 254


Oikos.cash | Decentralized Finance on Tron


View Profile
March 05, 2014, 07:51:28 PM
 #20

Se rubano ad un esperto la cosa è veramente triste.
Chiedo una cosa anche se quanto scritto per me è complicato. Non ho neppure un cellulare che possa gestire googleautenticator.
Secondo voi gmail con l'autenticazione mediante invio di sms è sicuro?
Non ho studiato la cosa, mi sembra d'aver letto che invia un sms, se non riconosce lo stesso computer da cui è stato fatto l'ultimo accesso. Credo che non centri nessun controllo dell'ip.
Sempre queste reti anonime tipo tor, ma email e siti che blocchino l'acceso a tali reti a richiesta dell'utente, non esistono?

X Trigun
ho lanciato net user  Roll Eyes

Se gli esperti di questo forum riuscissero a dare un nome alle minacce alla nostra sicurezza e quindi anche a dare delle soluzioni, sarebbe veramente utile.
Leggevo su Cryptsy di malavare con keylogger

Quote
We have had reports and incidents in the past of malware that is usually disguised as “Miner” software, which in actuality contains a key-logger or a remote access program


Io dico, dire il nome, cosi verifico se il mio antivirus lo risconosce pare brutto...


█▀█ █ █▄▀ █▀█ █▀ ░ █▀▀ ▄▀█ █▀ █░█
█▄█ █ █░█ █▄█ ▄█ ▄ █▄▄ █▀█ ▄█ █▀█



DeFi on Tron
and trustless token exchange
█████











█████

██████████████████████████████████████████████████████

JOIN OIKOS

██████████████████████████████████████████████████████

█████
    █
    █
    █
    █
    █
    █
    █
    █
    █
    █
    █
█████
Pages: [1] 2 3 4 5 6 7 8 9 »  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!