Bitcoin Forum
May 27, 2024, 12:19:45 AM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: « 1 2 3 [4] 5 6 7 »  All
  Print  
Author Topic: ATT.ne al mio account ziomik su questo forum!!  (Read 4727 times)
Sampey
Legendary
*
Offline Offline

Activity: 2632
Merit: 1040



View Profile
April 14, 2014, 07:22:10 AM
 #61

In pratica :

Quote
If you want me to recover a hacked/lost account, you need to prove that you own it. Typically, the only acceptable method of proving ownership is by signing a message (including current date and desired new email address) using a Bitcoin address or PGP key associated with the account. A Bitcoin address or PGP key is associated with the account only if the account posted the key/address, sent it in a PM, or if it is still listed in the account's profile.

e' questa la soluzione?
Come si concretizza? Non ci ho capito molto.....
androz
Hero Member
*****
Offline Offline

Activity: 728
Merit: 500


Crypto-ideologist


View Profile
April 14, 2014, 08:31:50 AM
 #62

Grazie al raro pm di theymos(che terrò per ricordo) ho ripreso possesso del mio account. Che Dio guardi in giù e dia ancora attimi così gioiosi anche ad altri utenti misericordiosi...
Amen


All's Well That Ends Well  Grin


Sampey
Legendary
*
Offline Offline

Activity: 2632
Merit: 1040



View Profile
April 14, 2014, 08:52:40 AM
 #63

Ho provato la procedura della firma, e ok, direi che sarebbe il caso di farla tutti.
Però se l'hacker in questione cambia l'indirizzo BTC sul profilo siamo al punto di prima. Secondo voi la board mantiene lo storico degli indirizzi BTC salvati dall'utente?
ziomik
Legendary
*
Offline Offline

Activity: 1946
Merit: 1009


SELL bitcoinmarket.net | bitcoinitalia.com SELL


View Profile WWW
April 14, 2014, 08:54:18 AM
 #64

In pratica :

Quote
If you want me to recover a hacked/lost account, you need to prove that you own it. Typically, the only acceptable method of proving ownership is by signing a message (including current date and desired new email address) using a Bitcoin address or PGP key associated with the account. A Bitcoin address or PGP key is associated with the account only if the account posted the key/address, sent it in a PM, or if it is still listed in the account's profile.

e' questa la soluzione?
Come si concretizza? Non ci ho capito molto.....

Io ho "signato" un mio vecchio indirizzo btc con data,ora,nuova mail. All'interno del sign ho anche inserito un link della cache di google che faceva vedere l'indirizzo che avevo in firma (tolto dal ladruncolo)...

DOMINI IN VENDITA/NOLEGGIO
bitcoinmarket.net | bitcoinitalia.com

Contattatemi pure per info.
---- +++ ----
"Se domani senti due massaie che parlano di bitcoin tra di loro dal macellaio, forse e' il momento di vendere.. se pero' le sentirai fra 10 anni forse staranno solo pagando il conto" GBianchi
---- +++ ----
ziomik
Legendary
*
Offline Offline

Activity: 1946
Merit: 1009


SELL bitcoinmarket.net | bitcoinitalia.com SELL


View Profile WWW
April 14, 2014, 08:57:58 AM
 #65

Dimenticavo: L'amico fritz ladruncolo, tanto per rompere i coglioni, mi ha cancellato tutti i messaggi privati. Ne avrò avuti sui 300-400 e questo mi dispiace un po. Chiedere al termosifone il recupero di un vecchio backup mi sembra di chiedere troppo... lol..

DOMINI IN VENDITA/NOLEGGIO
bitcoinmarket.net | bitcoinitalia.com

Contattatemi pure per info.
---- +++ ----
"Se domani senti due massaie che parlano di bitcoin tra di loro dal macellaio, forse e' il momento di vendere.. se pero' le sentirai fra 10 anni forse staranno solo pagando il conto" GBianchi
---- +++ ----
Sampey
Legendary
*
Offline Offline

Activity: 2632
Merit: 1040



View Profile
April 14, 2014, 08:59:44 AM
 #66

ziomik vorrei capire meglio la procedura :
Io prendo un indirizzo BTC mio, scrivo un messaggio e lo firmo -> Ho Messaggio + Firma + Indirizzo.

Invio all'admin Questa tripletta e lui verifica che sono congruenti. E fino a qua ok. Ma in quale modo collega questa tripletta al mio account? Al fatto che sull'account c'e lo stesso indirizzo BTC?
ziomik
Legendary
*
Offline Offline

Activity: 1946
Merit: 1009


SELL bitcoinmarket.net | bitcoinitalia.com SELL


View Profile WWW
April 14, 2014, 09:16:58 AM
 #67

E' si al fatto che c'era quell'indirizzo e tu stai dimostrando d'essere il possessore.
Questo è quello che gli ho mandato io che poi se lo verificherà qui http://brainwallet.org/#verify o dove meglio gli comoda.
Ma come si è visto è meglio non avere questo genere di problemi..

Code:
-----BEGIN BITCOIN SIGNED MESSAGE-----
DATE: 10 aprile 2014
TIME: 09:48 GTM+1
Nick hacked bitcointalk "ziomik"
cache for certificate my address btc in signature: http://webcache.googleusercontent.com/search?q=cache:3pFVlv0CJZ8J:https://bitcointalk.org/index.php%3Ftopic%3D94351.0+&cd=1&hl=it&ct=clnk&gl=uk
NEW EMAIL ADDRESS: ziomikziomik@gmail.com
-----BEGIN SIGNATURE-----
1ZiomikMqEFpg7eSFjdAG7XNtxZrpRRko
HCFb0kbbhK6QnU9u3D3XAOUkHQtqMscBeKlPbUqmrDJTH3AjRWm+trDochV5LyzSlUAgtk4ihNJtYvqcYI2qbjA=
-----END BITCOIN SIGNED MESSAGE-----


DOMINI IN VENDITA/NOLEGGIO
bitcoinmarket.net | bitcoinitalia.com

Contattatemi pure per info.
---- +++ ----
"Se domani senti due massaie che parlano di bitcoin tra di loro dal macellaio, forse e' il momento di vendere.. se pero' le sentirai fra 10 anni forse staranno solo pagando il conto" GBianchi
---- +++ ----
Sampey
Legendary
*
Offline Offline

Activity: 2632
Merit: 1040



View Profile
April 14, 2014, 09:26:00 AM
 #68

Ok, quindi fondamentalmente bisogna dimostrare che l'indirizzo con cui hai firmato era presente su qualche post creato da te.
Mi pare di aver afferrato il concetto  Wink
buono a sapersi, grazie.
the_poet
Legendary
*
Offline Offline

Activity: 1137
Merit: 1035


Bitcoin accepted here


View Profile
April 14, 2014, 09:26:34 AM
 #69

Ma non sarebbe sufficiente che l'admin mandasse un link con token all'indirizzo email originario associato all'account? In fondo è la procedura standard utilizzata (quasi) ovunque quando si vuole recuperare la password dimenticata (IMO si dovrebbe imporre la stessa cosa anche solo per cambiarla).

Comunque è pazzesco! Se solo vi fosse il 2FA molti di questi problemi non ci sarebbero. Per fortuna che alcuni servizi, tra cui Gmail, lo implementano già (e lo uso molto volentieri).

Under construction.
ziomik
Legendary
*
Offline Offline

Activity: 1946
Merit: 1009


SELL bitcoinmarket.net | bitcoinitalia.com SELL


View Profile WWW
April 14, 2014, 09:35:50 AM
 #70

L'amministratore da per scontato che il suo forum è a prova di bomba e considera, quindi, che l'email associata ad esso sia compromessa, cosa che non è così nel mio caso, visto che il mio indirizzo è sano come un pesce (lo dimostrano i log). Dove abbia pescato la mia pass questo rimarrà un mistero e, visto che il malfattore osserva sicuramente questo post faccio un annuncio a lui:

SONO DISPOSTO A CORRISPONDERE 0.1 BITCOIN SE MI INFORMA E DIMOSTRA CON FATTI CONCRETI COME SI E' IMPOSSESSATO DELLA MIA PASSWORD. SE SEI INTERESSATO MANDAMI UNA MAIL DAL SOLITO INDIRIZZO CON IL QUALE MI HAI MINACCIATO (questo per evitare fake)

DOMINI IN VENDITA/NOLEGGIO
bitcoinmarket.net | bitcoinitalia.com

Contattatemi pure per info.
---- +++ ----
"Se domani senti due massaie che parlano di bitcoin tra di loro dal macellaio, forse e' il momento di vendere.. se pero' le sentirai fra 10 anni forse staranno solo pagando il conto" GBianchi
---- +++ ----
the_poet
Legendary
*
Offline Offline

Activity: 1137
Merit: 1035


Bitcoin accepted here


View Profile
April 14, 2014, 09:43:57 AM
 #71

L'amministratore da per scontato che il suo forum è a prova di bomba e considera, quindi, che l'email associata ad esso sia compromessa, cosa che non è così nel mio caso, visto che il mio indirizzo è sano come un pesce (lo dimostrano i log). Dove abbia pescato la mia pass questo rimarrà un mistero e, visto che il malfattore osserva sicuramente questo post faccio un annuncio a lui:

SONO DISPOSTO A CORRISPONDERE 0.1 BITCOIN SE MI INFORMA E DIMOSTRA CON FATTI CONCRETI COME SI E' IMPOSSESSATO DELLA MIA PASSWORD. SE SEI INTERESSATO MANDAMI UNA MAIL DAL SOLITO INDIRIZZO CON IL QUALE MI HAI MINACCIATO (questo per evitare fake)

Lascia perdere, è tempo perso. Probabilmente non parla nemmeno l'italiano.

La lezione da imparare è che:

- questo forum è un colabrodo
- i nostri dati in questo momento potrebbero essere in chiaro chissà dove
- bisogna cambiare password periodicamente

Under construction.
cedivad
Legendary
*
Offline Offline

Activity: 1176
Merit: 1001



View Profile
April 14, 2014, 09:48:47 AM
 #72

Per quanto un colabrodo sia questo forum, sarebbe davvero molto interessante sapere come ha ottenuto le password in chiaro Smiley
Posted from Bitcointa.lk - #8MeZaafeMzMka6jc

My anger against what is wrong in the Bitcoin community is productive:
Bitcointa.lk - Replace "Bitcointalk.org" with "Bitcointa.lk" in this url to see how this page looks like on a proper forum (Announcement Thread)
Hashfast.org - Wiki for screwed customers
Sampey
Legendary
*
Offline Offline

Activity: 2632
Merit: 1040



View Profile
April 14, 2014, 09:49:23 AM
 #73

Ma non c'era stato un attacco Man in the middle qualche mese fa?
cedivad
Legendary
*
Offline Offline

Activity: 1176
Merit: 1001



View Profile
April 14, 2014, 09:50:09 AM
 #74

Si, ma l'unico modo per farsi rubare la password era accedere durante quel breve periodo di tempo. 6 ore?
Posted from Bitcointa.lk - #mrStiLgAaRcv7enK

My anger against what is wrong in the Bitcoin community is productive:
Bitcointa.lk - Replace "Bitcointalk.org" with "Bitcointa.lk" in this url to see how this page looks like on a proper forum (Announcement Thread)
Hashfast.org - Wiki for screwed customers
the_poet
Legendary
*
Offline Offline

Activity: 1137
Merit: 1035


Bitcoin accepted here


View Profile
April 14, 2014, 09:50:36 AM
 #75

Ma non c'era stato un attacco Man in the middle qualche mese fa?

Già. Che è anche il motivo per cui gli avatar sono stati disabilitati.

Under construction.
cedivad
Legendary
*
Offline Offline

Activity: 1176
Merit: 1001



View Profile
April 14, 2014, 09:51:40 AM
 #76

Già. Che è anche il motivo per cui gli avatar sono stati disabilitati.
Uhm... No, non c'entra niente. Il MITM è stato dopo l'hacking del forum durante il quale hanno disattivato gli avatar.
Posted from Bitcointa.lk - #qpxXw3XaGHDTbH6Z

My anger against what is wrong in the Bitcoin community is productive:
Bitcointa.lk - Replace "Bitcointalk.org" with "Bitcointa.lk" in this url to see how this page looks like on a proper forum (Announcement Thread)
Hashfast.org - Wiki for screwed customers
Sampey
Legendary
*
Offline Offline

Activity: 2632
Merit: 1040



View Profile
April 14, 2014, 10:08:22 AM
 #77

E il bug dell'openssl?
cedivad
Legendary
*
Offline Offline

Activity: 1176
Merit: 1001



View Profile
April 14, 2014, 10:15:21 AM
 #78

Quello ce l'aveva solo l'NSA.
Posted from Bitcointa.lk - #nNgd5C2yWY8GIbxE

My anger against what is wrong in the Bitcoin community is productive:
Bitcointa.lk - Replace "Bitcointalk.org" with "Bitcointa.lk" in this url to see how this page looks like on a proper forum (Announcement Thread)
Hashfast.org - Wiki for screwed customers
FaSan
Hero Member
*****
Offline Offline

Activity: 658
Merit: 500



View Profile
April 14, 2014, 10:31:33 AM
 #79

Per quanto un colabrodo sia questo forum, sarebbe davvero molto interessante sapere come ha ottenuto le password in chiaro Smiley
Posted from Bitcointa.lk - #8MeZaafeMzMka6jc


Il forum è in PHP. Quindi tutte le operazioni di crypting della password vengono effettuate server-side. Questo significa che le strade possibili per leggere la password quando è ancora in chiaro sono solo quattro (avrei detto tre fino a qualche giorno fà) :

- da un keylogger sul tuo pc
- sniffando il traffico (ma devi stare in mezzo)
- sfruttare un bug del software, impossessarsi della sessione utente e cambiare subito la password finchè la sessione è ancora valida.
- leggendo il protocollo ssl con il bug, ma solo se qualcuno fà la login in quel preciso istante

Sulla terza non ci metterei la mano sul fuoco, una volta mi è capitato che un mio Moderator sfruttase una falla del genere per darsi diritti di Admin in un mio vecchio forum SMF (solo x giocare, ma c'è riuscito).

Ipotizzando invece che sia la quarta ipotesi, di circa 300k utenti, l' utente che si è trovato al posto sbagliato al momento sbagliato è stato lo zione. Ma chiaramente poteva accadere a chiunque.

Scartiamo anche i bruteforce sulle pass nel DB rubato. Decryptare un password di soli 8 caratteri ci vogliono anni.





FaSan
diego1000
Hero Member
*****
Offline Offline

Activity: 581
Merit: 500



View Profile
April 14, 2014, 11:24:57 AM
Last edit: April 14, 2014, 04:47:44 PM by diego1000
 #80

è ovvio che chi gestisce il forum si salva le password in chiaro e altrettanto ovvio che gliele hanno fregate svariate volte

sto per lanciare i lovecoin impossibili da comprare con i soldi e da minare con la corrente.
Pages: « 1 2 3 [4] 5 6 7 »  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!