Jump to content
mikefdm

Взломан bitcointalk.org

Recommended Posts

Совпадение с закрытием silkroad?

Форум будет запущен только после установления уязвимости, использованной хакерами.

 

Полная статья:

http://cryptolife.net/bitcointalk-hacked/

 

By a group calling themselves “The Hole Seekers”. Visitors to the forum were greeted with this when visiting the site. A full video capture of the hack can be found here.

The payloads involved in this hack can be found below:

HTML source: https://gist.github.com/super3/6802799
Javascript payload: https://gist.github.com/super3/6802808

I’ve yet to have time to analyze these to see if anything malicious was involved. Also unknown is whether or not any user data was compromised. Stay tuned for more information.

UPDATE FROM THEYMOS:

Summary: The forum will be down for a while. Backups exist and are held by several people. At this time I feel that password hashes were probably not compromised, but I can’t say for sure. If you used the same password on bitcointalk.org as on other sites, you may want to change your passwords. Passwords are hashed using sha256crypt with 7500 rounds (very strong).

The JavaScript that was injected into bitcointalk.org seems harmless. Here’s what I know: The attacker injected some code into $modSettings['news'] (the news at the top of pages). Updating news is normally logged, but this action was not logged, so the update was probably done in some roundabout way, not by compromising an admin account or otherwise “legitimately” making the change. Probably, part of SMF related to news-updating or modSettings is flawed. Possibly, the attacker was somehow able to modify the modSettings cache in /tmp or the database directly. Also, the attacker was able to upload a PHP script and some other files to the avatars directory.

Figuring out the specifics is probably beyond my skills, so 50 BTC to the first person who tells me how this was done. (You have to convince me that your flaw was the one actually used.) The forum won’t go back up until I know how this was done, so it could be down for a while.

Be Sociable, Share!

 

Share this post


Link to post
Share on other sites

Не имеют права! :help:   у меня там есть незаконченный разговор с одним товарищем... :D

Share this post


Link to post
Share on other sites

Верните мою карму, твари!

Share this post


Link to post
Share on other sites

cd c:\

>delete *.*

 

уж не с битфури ли ? )))

Edited by daemon1

Share this post


Link to post
Share on other sites

потому что щас там битфури уже пару дней пишет много текста, и наверное подготавливает к чему то... или наоборот, предостерегает )

Share this post


Link to post
Share on other sites

Надо помочь Theymos'у разобраться как взломали его форум. А то он пока концов не найдёт, заново его поднимать не будет...

Share this post


Link to post
Share on other sites

Отписал ему в скайп свои соображения, если theymos1 в скайпе это он (судя по гуглу - он). Надеюсь, сегодня поднимется, потому как ближе к вечеру форум будет нужен.

Edited by Balthazar

Share this post


Link to post
Share on other sites

Он вот здесь уже активно общается с одним из разарботчиков SMF. Может быть так до него легче достучаться будет ...

Share this post


Link to post
Share on other sites

Хорошо хоть этот форум есть... Полез сначала на оверы, а там уже все темы про крипто мхом заросли...

Share this post


Link to post
Share on other sites

А чего сплюньте? Толкс через аватары заинжектили ...

Share this post


Link to post
Share on other sites

@awoland, да я в курсе, почитал реддит. Просто от взлома никто не застрахован и не важно, каким способом это может быть сделано...

Share this post


Link to post
Share on other sites

Обновление:

Есть хороший шанс, что атакующийе могли выполнять произвольный код PHP и, следовательно, могли получить доступ к базе данных пользователей. theymos (админ биткоинталка) делает массовые рассылки всем пользователям форума по этому поводу.

Резюме: форум будет закрыт на некоторое время. Резервные копии существуют и хранятся у нескольких человек. theymos надеется, что хэши паролей не были скомпрометированы, но не может сказать наверняка, рекомендует изменить свои пароли, если вы использовали одинаковый пароль на bitcointalk.org и на других сайтах. Пароли хэшировались использованием sha256crypt в 7500 раундов.

Уже известная информация: злоумышленник сделал инъекцию кода кода в $ modSettings ['News'] (Новости в верхней части страницы). Обновление новостей логируется, но это действие не было зарегистрировано, поэтому обновление было сделано, вероятно, какими-то окольными путями, а не напрямую через учетную запись администратора или иными легитимными путями внесения изменений. Возможно, часть SMF, связанная с обновлением новостей или modSettings, является уязвимой. Возможно, злоумышленник мог изменить кэш modSettings в / TMP или базу данных напрямую.

Кроме того, злоумышленник был в состоянии загрузить скрипт, и некоторые другие файлы в каталог аватаров.

Еще theymos сообщил, что у него недостаточно компетенции, чтобы самостоятельно решить эту проблему, поэтому он пообещал награду в 50 BTC первому человеку, который расскажет, как это было сделано с доказательствами своей теории. Форум не будет доступен, пока не будет выяснено, как это было сделано.



____________
Чую, сейчас опять пойдут массовые "взломы" аккаунтов на биржах и пулах.

Share this post


Link to post
Share on other sites

Чую, сейчас опять пойдут массовые "взломы" аккаунтов на биржах и пулах.

Думаешь пулы и биржи использовали именно такое шифрование паролей "Пароли хэшировались использованием sha256crypt с 7500 раундов." ?

Share this post


Link to post
Share on other sites

А неважно, как они их шифровали, это не имеет значения. Просто часть паролей, наверняка, будет сбручена из-за своей простоты и будет продана детишкам... Которые начнут пробовать пары login/pass, email/pass на разных сайтах, как обычно.

 

Не знаю, связано ли, но на одной бирже пробуют. Впрочем, вряд ли придут к успеху даже имея рабочие пароли, т.к. из-за собственной твердолобости действуют с использованием заведомо неработающей последовательности авторизации.

Edited by Balthazar

Share this post


Link to post
Share on other sites

@mikefdm, что за гон в стиле РенТВ!? при чем тут силкроад? мало форумных взломов каждый день происходит?

Share this post


Link to post
Share on other sites
polym0rph

А вот то видео взлома...прям так и было ?)) 4 мин 36 сек играла вот эта музыка и анимация и потом всё, ахтунг ? 

Share this post


Link to post
Share on other sites

@mikefdm, что за гон в стиле РенТВ!? при чем тут силкроад? мало форумных взломов каждый день происходит?

Оба события сильно дискредитируют биткоин.

Почему именно сейчас найдена эта уязвимость? Форум этот давно лакомый кусок.

Прослеживается параллель с действиями США и разоблачениями в области криптографии: http://www.3dnews.ru/764520

Вспомним, например, еще закрытие LR...

Спецслужбы пытаются везде проникнуть, а где не получается - разрушают/запрещают.

Share this post


Link to post
Share on other sites

 

 

Оба события сильно дискредитируют биткоин.

А воровство в метро или потеря денег на биржах из-за сбоя робота это проблема рубля как валюты, по такой логике, ага.

Share this post


Link to post
Share on other sites

 

Оба события сильно дискредитируют биткоин.

А воровство в метро или потеря денег на биржах из-за сбоя робота это проблема рубля как валюты, по такой логике, ага.

Однако в новостях биткоин опять фигурирует рядом со словами взлом, оружие, наркотики и так далее... Что не есть гут, в обществе пытаются сформировать дурную славу нашей валюте.

Share this post


Link to post
Share on other sites

@Echoes, а слово "правительство" с чем-то позитивным фигурирует?)  Кто включает мозг, тот все понимает, а остальные как хавали новости с первого канала, так и будут продолжать это делать.

"Это нормально"(с) Малышева

 

A-Umi3SCUAIJDBl.jpg large.jpg

Share this post


Link to post
Share on other sites

@polym0rph, "сегодня В. Путин опять всё сделал правильно " - чёта ржунимагу)))))

Share this post


Link to post
Share on other sites

"Первый канал", как иногда пишут на новостных сайтах.

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now

  • Recently Browsing   0 members

    No registered users viewing this page.

×
×
  • Create New...