source avatarDavexinoh 🦇🔊

Paylaş

Öğleden sonra, sitenin sızdırıldığını varsaymak yerine, istenmeyen X şifre sıfırlama e-postalarını takip ettim. Birçok kişi, rastgele sahte alan adları yerine X'ten gerçek şifre sıfırlama e-postaları aldı. Bazıları birkaç dakika içinde birkaç tane aldı. Ben de aldım. Bu kısım gerçek. X’in ürün mühendisi Mridul Singhai’dan açıklayıcı açıklaması: Saldırganlar, X Money geniş çapta erişilebilir hale geldikten sonra hesaplar istiyor, sorunu araştırıyorlar ve şu ana kadar X sistemlerinde bir sızıntı kanıtı bulunmamaktadır. Aynı zamanda birden fazla e-posta gönderimi için özür diledi. Mekanizma, bir Hollywood hilesinden daha aptal 😂. Şifre Sıfırlama Koruması kapalıysa, X yalnızca genel kullanıcı adınızı alarak şifre sıfırlama isteğini kabul eder ve zaten hesapta kayıtlı e-posta adresine e-posta gönderir. Yani: - Bir şifre sıfırlama e-postası, inbox’unuzun ele geçirildiği anlamına gelmez. - Bugün X’in veritabanının sızdırıldığı anlamına da gelmez. - Yalnızca genel kullanıcı adı listesi yeterlidir. Bu yüzden bugün bu durum patladı. X Money, yaz boyunca ABD Premium/Premium+ kullanıcılarına tanıtıldı. Cüzdan, P2P, Visa kartı. Şu anda bu hesaplar cüzdan gibi görünüyor. Bu da X’in kendi açıklamasıyla uyumlu. Birden fazla e-posta, aynı kullanıcı adının tekrar tekrar gönderildiğini gösteriyor. Bir skript ya da bir liste paylaşan birkaç bot. Miktar, yeni bir çekirdek sızıntısı kanıtı değil, bir püskürtme. Ayrıca @commonsmade’nin airdroplar için X’e bağlanarak ele geçirildiği teorisini de kontrol ettim; şu anda bu doğru değil. Yalnızca kullanıcı adı temelli OAuth listesi, inbox’ların sızdırılmadan bu durumu tetikleyebilir. Bu uygulamaya hiç bağlanmayan kişiler de aynı resmi X e-postalarını alıyor. Eğer her iki grup da etkileniyorsa, commonsmade en fazla eski genel sızıntılar arasında bir listedir. Bunun bir ipucu olarak değerlendirin, bir sonuç olarak değil. Kamu verilerinden alamadığım şeyler: Operatör, formu dolduran sunucu, doğrulanmış bir commonsmade sızıntısı ya da yeni bir X altyapı sızıntısı. X kaynak IP’leri görebiliyor. Ben göremiyorum. Yaptığım şeyler: Şifre Sıfırlama Korumasını açtım, uygulama üzerinden İki Aşamalı Doğrulama aktif ettim, tanımadığım oturumları iptal ettim. Bu e-postalarda hiçbir şeyi tıklamıyorum. Eğer X destek gibi görünen ikinci bir e-posta gelirse, bu phishing aşamasıdır. Eğer etkilendiyseniz, bana üç şeyi söyleyin: Şifre Sıfırlama Koruması açık mı kapalı mı, X Money açık mı kapalı mı ve X’i bir airdrop veya başka bir uygulamaya bağladınız mı. Deseni görmek istiyorum, belki bir yere varabiliriz.

No.0 picture
No.1 picture
Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.