source avatarDavexinoh 🦇🔊

Поділитися

Я провів свій полудень, намагаючись розібратися з незапрошеними листами з відновленням пароля X, замість того щоб припустити, що сайт був скомпрометований. Багато людей отримали справжні листи з відновленням пароля від X, а не випадкові фальшиві домени. Деякі отримали кілька листів за кілька хвилин. І я теж. Ця частина — справжня. Офіційна позиція X від інженера продукту Мрідула Сінгхая: зловмисники, схоже, зацікавлені в отриманні акаунтів, оскільки X Money тепер широко доступний; вони розслідують інцидент, і наразі немає доказів взлому систем X. Він також вибачився за кілька листів. Механізм дуже простий, навіть гірший за голлівудський хак 😂. Якщо функція «Захист від відновлення пароля» вимкнена, X прийме запит на відновлення пароля лише за вашим публічним ім’ям користувача, а потім надішле лист на електронну адресу, яка вже прив’язана до акаунту. Отже: - лист з відновленням пароля не означає, що вони мають доступ до вашої пошти; - це не означає, що X сьогодні витекла з бази даних; - достатньо лише списку публічних імен користувачів. Саме тому це розпочалося сьогодні. X Money був запущений для користувачів США з Premium / Premium+ літнім сезоном. Гаманець, P2P, Visa-карта. Зараз ці акаунти виглядають як гаманці. Це збігається з тим, що саме X сказав. Кілька листів відповідають одному й тому самому імені, яке надсилається знову і знову. Один скрипт або кілька ботів, що використовують один список. Об’єм — це розбризкування, а не доказ нового проникнення в основну інфраструктуру. Також я перевірив теорію, що @commonsmade був скомпрометований через те, що люди під’єднували X для ейрдропів — наразі це не так. Список OAuth лише за іменем користувача може живити цей механізм без витоку пошти. Люди, які навіть не користувалися цим додатком, отримують ті ж офіційні листи від X. Якщо обидві групи постраждали, commonsmade — це принаймні один із списків із старих публічних витоків. Сприймайте це як підказку, а не як висновок. Чого я не змог отримати з публічних даних: хто є оператором, який сервер надсилає запити, підтверджений витік commonsmade чи новий проникнення в інфраструктуру X. X може бачити IP-адреси джерела. Я — ні. Що я зробив: увімкнув «Захист від відновлення пароля», 2FA для додатку, скасував сесії, які не розпізнавав. Я не клікаю нічого у цих листах. Якщо з’явиться другий лист, що виглядає як підтримка X — це фейковий лист. Якщо ви отримали такий лист — повідомте мені три речі: увімкнений чи вимкнений «Захист від відновлення пароля», увімкнений чи вимкнений X Money, і чи під’єднували ви X до ейрдропу чи будь-якого іншого додатка. Мені потрібен патерн — може, ми зможемо щось зрозуміти.

No.0 picture
No.1 picture
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.