Перейти к содержанию

Взломан bitcointalk.org


mikefdm

Рекомендуемые сообщения

Совпадение с закрытием silkroad?

Форум будет запущен только после установления уязвимости, использованной хакерами.

 

Полная статья:

http://cryptolife.net/bitcointalk-hacked/

 

By a group calling themselves “The Hole Seekers”. Visitors to the forum were greeted with this when visiting the site. A full video capture of the hack can be found here.

The payloads involved in this hack can be found below:

HTML source: https://gist.github.com/super3/6802799
Javascript payload: https://gist.github.com/super3/6802808

I’ve yet to have time to analyze these to see if anything malicious was involved. Also unknown is whether or not any user data was compromised. Stay tuned for more information.

UPDATE FROM THEYMOS:

Summary: The forum will be down for a while. Backups exist and are held by several people. At this time I feel that password hashes were probably not compromised, but I can’t say for sure. If you used the same password on bitcointalk.org as on other sites, you may want to change your passwords. Passwords are hashed using sha256crypt with 7500 rounds (very strong).

The JavaScript that was injected into bitcointalk.org seems harmless. Here’s what I know: The attacker injected some code into $modSettings['news'] (the news at the top of pages). Updating news is normally logged, but this action was not logged, so the update was probably done in some roundabout way, not by compromising an admin account or otherwise “legitimately” making the change. Probably, part of SMF related to news-updating or modSettings is flawed. Possibly, the attacker was somehow able to modify the modSettings cache in /tmp or the database directly. Also, the attacker was able to upload a PHP script and some other files to the avatars directory.

Figuring out the specifics is probably beyond my skills, so 50 BTC to the first person who tells me how this was done. (You have to convince me that your flaw was the one actually used.) The forum won’t go back up until I know how this was done, so it could be down for a while.

Be Sociable, Share!

 

Ссылка на комментарий
Поделиться на другие сайты

Не имеют права! :help:   у меня там есть незаконченный разговор с одним товарищем... :D

Ссылка на комментарий
Поделиться на другие сайты

cd c:\

>delete *.*

 

уж не с битфури ли ? )))

Изменено пользователем daemon1
Ссылка на комментарий
Поделиться на другие сайты

потому что щас там битфури уже пару дней пишет много текста, и наверное подготавливает к чему то... или наоборот, предостерегает )

Ссылка на комментарий
Поделиться на другие сайты

Надо помочь Theymos'у разобраться как взломали его форум. А то он пока концов не найдёт, заново его поднимать не будет...

Ссылка на комментарий
Поделиться на другие сайты

Отписал ему в скайп свои соображения, если theymos1 в скайпе это он (судя по гуглу - он). Надеюсь, сегодня поднимется, потому как ближе к вечеру форум будет нужен.

Изменено пользователем Balthazar
Ссылка на комментарий
Поделиться на другие сайты

Он вот здесь уже активно общается с одним из разарботчиков SMF. Может быть так до него легче достучаться будет ...

Ссылка на комментарий
Поделиться на другие сайты

Хорошо хоть этот форум есть... Полез сначала на оверы, а там уже все темы про крипто мхом заросли...

Ссылка на комментарий
Поделиться на другие сайты

@awoland, да я в курсе, почитал реддит. Просто от взлома никто не застрахован и не важно, каким способом это может быть сделано...

Ссылка на комментарий
Поделиться на другие сайты

Обновление:

Есть хороший шанс, что атакующийе могли выполнять произвольный код PHP и, следовательно, могли получить доступ к базе данных пользователей. theymos (админ биткоинталка) делает массовые рассылки всем пользователям форума по этому поводу.

Резюме: форум будет закрыт на некоторое время. Резервные копии существуют и хранятся у нескольких человек. theymos надеется, что хэши паролей не были скомпрометированы, но не может сказать наверняка, рекомендует изменить свои пароли, если вы использовали одинаковый пароль на bitcointalk.org и на других сайтах. Пароли хэшировались использованием sha256crypt в 7500 раундов.

Уже известная информация: злоумышленник сделал инъекцию кода кода в $ modSettings ['News'] (Новости в верхней части страницы). Обновление новостей логируется, но это действие не было зарегистрировано, поэтому обновление было сделано, вероятно, какими-то окольными путями, а не напрямую через учетную запись администратора или иными легитимными путями внесения изменений. Возможно, часть SMF, связанная с обновлением новостей или modSettings, является уязвимой. Возможно, злоумышленник мог изменить кэш modSettings в / TMP или базу данных напрямую.

Кроме того, злоумышленник был в состоянии загрузить скрипт, и некоторые другие файлы в каталог аватаров.

Еще theymos сообщил, что у него недостаточно компетенции, чтобы самостоятельно решить эту проблему, поэтому он пообещал награду в 50 BTC первому человеку, который расскажет, как это было сделано с доказательствами своей теории. Форум не будет доступен, пока не будет выяснено, как это было сделано.



____________
Чую, сейчас опять пойдут массовые "взломы" аккаунтов на биржах и пулах.

Ссылка на комментарий
Поделиться на другие сайты

Чую, сейчас опять пойдут массовые "взломы" аккаунтов на биржах и пулах.

Думаешь пулы и биржи использовали именно такое шифрование паролей "Пароли хэшировались использованием sha256crypt с 7500 раундов." ?

Ссылка на комментарий
Поделиться на другие сайты

А неважно, как они их шифровали, это не имеет значения. Просто часть паролей, наверняка, будет сбручена из-за своей простоты и будет продана детишкам... Которые начнут пробовать пары login/pass, email/pass на разных сайтах, как обычно.

 

Не знаю, связано ли, но на одной бирже пробуют. Впрочем, вряд ли придут к успеху даже имея рабочие пароли, т.к. из-за собственной твердолобости действуют с использованием заведомо неработающей последовательности авторизации.

Изменено пользователем Balthazar
Ссылка на комментарий
Поделиться на другие сайты

@mikefdm, что за гон в стиле РенТВ!? при чем тут силкроад? мало форумных взломов каждый день происходит?

Ссылка на комментарий
Поделиться на другие сайты

polym0rph

А вот то видео взлома...прям так и было ?)) 4 мин 36 сек играла вот эта музыка и анимация и потом всё, ахтунг ? 

Ссылка на комментарий
Поделиться на другие сайты

@mikefdm, что за гон в стиле РенТВ!? при чем тут силкроад? мало форумных взломов каждый день происходит?

Оба события сильно дискредитируют биткоин.

Почему именно сейчас найдена эта уязвимость? Форум этот давно лакомый кусок.

Прослеживается параллель с действиями США и разоблачениями в области криптографии: http://www.3dnews.ru/764520

Вспомним, например, еще закрытие LR...

Спецслужбы пытаются везде проникнуть, а где не получается - разрушают/запрещают.

Ссылка на комментарий
Поделиться на другие сайты

 

 

Оба события сильно дискредитируют биткоин.

А воровство в метро или потеря денег на биржах из-за сбоя робота это проблема рубля как валюты, по такой логике, ага.

Ссылка на комментарий
Поделиться на другие сайты

 

Оба события сильно дискредитируют биткоин.

А воровство в метро или потеря денег на биржах из-за сбоя робота это проблема рубля как валюты, по такой логике, ага.

Однако в новостях биткоин опять фигурирует рядом со словами взлом, оружие, наркотики и так далее... Что не есть гут, в обществе пытаются сформировать дурную славу нашей валюте.

Ссылка на комментарий
Поделиться на другие сайты

@Echoes, а слово "правительство" с чем-то позитивным фигурирует?)  Кто включает мозг, тот все понимает, а остальные как хавали новости с первого канала, так и будут продолжать это делать.

"Это нормально"(с) Малышева

 

A-Umi3SCUAIJDBl.jpg large.jpg

Ссылка на комментарий
Поделиться на другие сайты

@polym0rph, "сегодня В. Путин опять всё сделал правильно " - чёта ржунимагу)))))

Ссылка на комментарий
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
  • Similar Topics

    • Протокол DeFi Cream Finance взломан в третий раз на $110 млн

      Третья по счету хакерская атака на протокол DeFi Cream Finance нанесла рекордные убытки. Над проектом нависла угроза прекращения деятельности. Специализирующаяся на вопросах безопасности блокчейнов компания PeckShield идентифицировала крупную транзакцию по получению ссуды на площадке по быстрому кредитованию DeFi Cream Finance. Зафиксированный эксплойт в CREAM v1 дал основание утверждать, что Cream Finance подверглась третьему по счету взлому на сумму более $110 млн. Похищены токены Cream

      в Новости криптовалют

    • Сайт Bitcoin.org взломан мошенниками

      Владелец портала Bitcoin.org под псевдонимом Cobra сообщил о взломе сайта мошенниками, обвинив в уязвимости оператора CDN Cloudflare. На текущий момент сайт недоступен. Ранее при заходе на Bitcoin.org всплывало окно, в котором было размещено объявление о розыгрыше подарков. Злоумышленники призывают пользователей отправлять биткоины на их адрес, обещая вернуть удвоенную сумму.   Владелец сайта считает, что в нарушении безопасности виноват поставщик веб-инфраструктуры Cloudflare

      в Новости криптовалют

    • Протокол DeFi xToken взломан второй раз за год

      Проект децентрализованных финансов xToken был взломан уже второй раз за год. Злоумышленники обнаружили уязвимость в смарт-контракте xSNX и вывели токены на $4.5 млн. Продукт xSNX проекта xToken позволяет пользователям получить доступ к активам на базе Synthetix без необходимости взаимодействия со сложными смарт-контрактами платформы. После взлома разработчики xToken заявили, что уберут доступ к продукту xSNX.   Для осуществления взлома злоумышленник взял мгновенный займ на децент

      в Новости криптовалют

    • Взломан онлайн-кошелек Эфириума MyEtherWallet

      24 апреля MyEtherWallet, один из самых популярных онлайн-кошельков Эфириума был атакован. Взломанные DNS сервера перенаправляли пользователей на фишинговый сайт. На момент написания статьи (21-30 Мск) известно об одном случае кражи: похищено 215 ETH (около $150 000). Пользователи, заходившие на myetherwallet.com через DNS Google (8.8.8.8./8.8.4.4) перенаправлялись на сервер злоумышленника с недействительным сертификатом, который мог похитить их приватные ключи:     Судя по вс

      в Новости криптовалют

    • Ethereum взломан, или как это понимать?

      Есть "красивые" адреса вроде 0x1111111111111111111111111111111111111111. Ясно, что вероятность сгенерировать их - космически мала (как и любой другой конкретный адрес). Поэтому никто не имеет приватника от такого адреса. Значит никто не может слать с него транзакции. Действительно, исходящих транзакций самого эфира я не видел, но вот исходящие транзакции токенов - есть. Примеры:   https://etherscan.io/tokentxns?a=0x0000000000000000000000000000000000000000 https://etherscan.io/toke

      в Общий

×
×
  • Создать...