Не работает аутентификатор бинанс
Last visit was: Fri Aug 16, 2019 11:17 pm
It is currently Fri Aug 16, 2019 11:17 pm
Subforum:Халява 3549 61547 Re: БИТКОЙНЫ БЕСПЛАТНО ОТ TRONBOMB by Tron Bomb Fri Aug 16, 2019 7:55 pm
Майнинг и торговля
- Барахолка Topics Posts Last post
- Куплю
457 2041 Re: Гарантекс by Garantex Tue Aug 13, 2019 8:56 am - Продам
1148 5345 Zank.com — обменник RUB ⇄ BTC. Низкая комиссия — 24/7 by Zank Fri Aug 16, 2019 4:05 pm
- Наши ресурсы Topics Posts Last post
- Форум Биткоин инфо
Обсуждение работы форума; предложения по улучшению функционала форума 315 9936 Вы когда нибудь покупали что нибудь с помощью crypto by RobbiRow Tue Aug 13, 2019 11:36 pm - Сайт Биткоин инфо
198 691 Кто знает как вывести сатоши хелп by Kamcheete Sat Aug 03, 2019 7:15 pm
Who is online
In total there are 85 users online :: 6 registered, 0 hidden and 79 guests (based on users active over the past 5 minutes)
Most users ever online was 7981 on Thu Jan 09, 2014 9:35 pm
Registered users: Alexa [Bot] , Bing [Bot] , Davinsap, Derikkr, Google [Bot] , Yandex [Bot]
Legend: Administrators , Global moderators
Statistics
Total posts 425289 • Total topics 116629 • Total members 67530 • Our newest member Pavlosjjr
Points Statistics
8.98802917 BTC начислено пользователям
Most rich user
cryptocat (0.12099570 BTC) • Armor (0.10258232 BTC) • donalit (0.10212236 BTC) • StalinIS (0.08040442 BTC) • browne1994 (0.07377311 BTC) • kottor (0.06164987 BTC) • Lesnik22 (0.05412221 BTC) • lw789 (0.05296539 BTC) • bambarbia (0.05288155 BTC) • congrammer (0.04886902 BTC)
Источник
Обход 2FA на Binance и потеря 200000$
Когда речь заходит про безопасность обычный пользователь интуитивно доверяет самым популярным сервисам настолько, что мыслей о своей безопасности не возникает: даже если речь идёт про деньги и многие годы потраченного времени на их зарабатывание. Речь идёт о недавнем взломе известного в русском сегменте среди крипто-трейдеров блогере на самой популярной крипто бирже Binance. Первые реакция и мысли от жертвы можете увидеть здесь.
С применением социальной инженерии блогер был заражён вирусом REDLINE распакованный код которого можно скачать отсюда, а оригинальный файл которым осуществлялось заражение здесь. Подключение вирус вёл по данным IP: 80.85.139.166:40955 и 188.119.113.239:39889. Оба IP принадлежат хостинг-провайдеру и находятся в ДЦ Нидерланд.
16 августа ночью была осуществлена кража сессии авторизации на Binance из браузера с ноутбука жертвы и исходя из логов IP на бирже (отсутствуют сторонние IP) вероятней всего с помощью backconnect-proxy установленном на компьютер жертвы через loader первичного вируса успешный и незаметный вход на саму биржу.
Для многих кража логинов и паролей и даже активных сессий из браузера не кажется чем-то существенным благодаря присутствию на бирже 2FA-подтверждений через ввод SMS/E-Mail кодов. Ведь действительно: каждый раз для вывода средств или перевода их кому либо Вам потребуется данное подтверждение. Но, с недавних пор на бирже появился NFT-market где люди могут покупать и продавать цифровые товары (графика) и как выяснилось на многих хакерских форумах почти сразу начали появляться предложения о «выводе» денег с балансов через данную уязвимость. В Google просто введя фразу «обход 2FA Binance» можно встретить действительно огромный выбор исполнителей.
Сам взлом как и кража средств была проведена очень простым и ироничным способом: хакер разместил NFT по цене 193000$ и просто купил его с аккаунта жертвы у самого себя. Для этого на бирже нет абсолютно никаких ограничений, подтверждений и попросту механизмов защиты. Далее по словам BInance деньги были выведены с биржи, а сам аккаунт как они предполагают был «взломан». Сразу же возникает вопрос как хакер обходил на чужом аккаунте всё те-же двухфакторные авторизации. Может аккаунты оформлены на поддельные документы и биржа не желает признать что её «верификация» не более чем «пук в муку»?
По некоторым данным доход биржи за год составил 200 млрд $ и как я считаю они не имеют права на такие глупые ошибки в своей политике безопасности. Ведь решение просто лежит на поверхности:
Для NFT должен быть отдельный счет, перевод средств на который только через 2FA (и за отсутствие данного решения бирже и их специалистам по безопасности по моему мнению должно быть стыдно)
Если обнаруживается 2 одинаковые активные сессии — последняя должна сбрасываться, а на первой должно появится уведомление об этом.
PIN для авторизации с новых IP на WEB-интерфейсе. Даже для активной сессии.
Моё мнение: Binance обязаны компенсировать все украденные деньги по простой причине: это не вина пользователя. И они в таких случаях обязались возвращать средства. Да, пользователь подхватил вирус, но, пользователь был уверен что вывод без 2FA не возможен. Это именно дыра в их безопасности. Потому Binance обязаны извинится за долгое отсутствие реакции, а так-же немедленно исправить данную уязвимость пересмотрев те дыры услуги по которым предоставляют все кому не лень. Для биржи с такими доходами не должно быть проблемой просто взять и «воспользоваться» услугами этих хакеров, обнаружить проблемы и исправить. Это говорит о многом.
Доверяйте, но проверяйте. Но если Вы далеки от этих дел и Вам не понятна суть проблемы:
Представьте свой банковский кабинет. За перевод средств с Вас спрашивают код. Вы защищёны ровно до того момента как не появится в банке магазин nft-картинок который Вы даже не открывали и не знаете что оно такое и как работает. В мобильных приложениях данного раздела попросту даже и нет, потому открыть и воспользоваться им можно только через веб интерфейс.
Вы не знаете ни что там, ни зачем оно надо. Вы просто пропустили эту инновацию и не знаете как она функционирует. Вы знаете что у биржи на аккаунте есть разные счета: спотовый, фьючерсный и несколько остальных один из которых «p2p» средства с которого можно выслать напрямую другому пользователю только с подтверждением. Мало того, между этими счетами нужно специально переводить деньги с одного раздела на другой. И так, Вы не используя nft маркет просто не подозреваете о том, что кто угодно может сделать картинку ценой в весь Ваш баланс и без всяких подтверждений купить это заполучив Вашу сессию. Повторюсь: купить nft — это тоже самое что просто перевести другому пользователю деньги. И для этого бинанс не создал даже отдельный внутренний кошелек, средства на который по логике безопасности должны были бы переводится с обычных счетов через 2fa. Потому-что повторяюсь: nft маркет позволяет ставить любую цену и получать оплату в полном размере.
У Вас не спросили нужен ли Вам этот маркет, не попросили никакой подтверждающей активации данного раздела при первом посещении, не спросили подтверждения на перевод средств на этот маркет и не выявили подозрительным внезапную продажу всех активов на спотовом рынке за доллары и покупку картинки на впервые открытом разделе биржи. Это максимально наплевательское отношение и искусственно созданная дыра от плохой проработки аспекта безопасности нововведения. Разве пользователь обязан изучать биржу каждые 5 минут на предмет обновлений, быть специалистом по безопасности чтобы выявлять дыру в логике работы нововведений? Я считаю нет. Одно дело когда взламывают и сливают деньги со всей биржи. Другое, когда биржа без спроса пользователя создает возможность обойти двойную авторизацию на которую рассчитывает пользователь.
Поймать троян можно множеством способов: начиная от личной невнимательности, заканчивая тем, что сплоиты могут Вас заразить через браузер просто при пассивном посещении любого сайта. Вас могут протроянить склейкой с полезным файлом или используя уязвимости в системе и Вы попросту здесь не виноваты. Вы просто были подключены к интернету и не выполняли никаких действий. Ваши пароли могут украсть расширения из официального магазина браузера. Потому Вы рассчитываете на то, что главные действия с деньгами будут требовать подтверждения 2fa даже если Вас взломают. И биржа получает с Вас комиссионные за каждую сделку. Она работает не на «добром слове», а значит беря деньги, должна их защищать. Может я чего-то не понимаю о справедливости?
Источник
2FA с Google Authenticator для вывод денег с Binance: как настроить
Популярный китайский сервис обмена криптовалют Binance, как известно, рекомендует своим пользователям защищать свои учетные записи методом двухфакторной аутентификации (2FA) в дополнение к обычному паролю.
Притом если логиниться в свой аккаунт на Binance, производить обмен валют и даже вносить средства на счет можно и просто по одному только паролю (по крайней мере, пока), то для вывода денег сервис уже требует 2FA.
Своим китайским клиентам Binance предоставляет возможность настроить двухфакторную аутентификацию на основе обычных СМС, иностранным же пользователям необходимо установить приложение Google Authenticator и настроить «Проверку от Google«.
Сделать это не сложно, но, как показывает практика, не у всех это получается сразу. Потому в этом посте — о том.
как настроить проверку Google в своем аккаунте на Binance
Далее по порядку:
#1 — устанавливаем Google Authenticator на смартфон
Для этого нужно всего лишь скачать и установить фирменное мобильное приложение Google Authenticator (Версия для Android / Версия для iOS).
#2 — подключаем Google Authenticator к своем аккаунту на Binance
После установки приложения Google Authenticator на iPhone или Android-смартфон заходим в свою учетную запись на Binance. Прямо на главном экране (он же — «Центр пользователя«) в разделе «Вторичная проверка» находим опцию «Проверку Google» и жмем кнопку «Включить«, расположенную рядом:
Система автоматически запускает пошаговую процедуру активации 2FA (всего 4 шага, включая этап установки приложения), так что далее жмем кнопку «Next Step» (если приложение уже установлено).
Если на Binance вы зашли с ноутбука или компьютера (Mac-а или ПК), то вторым шагом ( ШАГ 2 ) с помощью камеры смартфона сканируем предоставленный QR-код с экрана монитора, и таким образом «привязываем» свой смартфон к аккаунту.
Затем снова жмем «Next Step«, и третьим шагом ( ШАГ 3 ) срисовываем на бумагу (что рекомендуется) 16-значный буквенно-цифровой ключ восстановления, который сохраняем в надежном месте, а еще лучше — записываем его сразу в нескольких экземплярах и сохраняем в нескольких надежных местах. Этот код понадобится в том случае, если ваш авторизированный Binance смартфон сломается, потеряется или его украдут.
Внимательно сверив корректность записанного кода, жмем кнопку «Next Step» и переходим к ШАГУ 4 «Включить проверку Google«, но прежде…
#3 — …добавляем аккаунт Binance в приложение Google Authenticator на смартфоне
Запускаем приложение Google Authenticator на смартфоне, жмем «Начать установку» (в iPhone) или «Начать» (в Android). Система предложит на выбор «Сканировать штрикод» или «Ввести ключ«, тапаем подходящий вариант и продолжаем.
Вариант со шрих-кодом удобнее, когда вы регистрируете аккаунт в Google Authenticator с компьютера. В таком случае достаточно просто снять предоставленный системой Binance QR-код с экрана компа (см. предыдущий пункт), после этого ваша учетная запись будет добавлена в мобильное приложение автоматом (главное, не забыть на этапе установки разрешить приложению доступ к камере смартфона).
Если вы выбрали «ручной» вариант, то далее нужно заполнить поле «Название аккаунта«, затем ввести имеющийся у вас секретный 16-значный ключ восстановления и выбрать один из двух вариантов генерации ключа. Вариант «По времени» означает, что новый код будет автоматически генерироваться каждые 30 секунд. Вариант «По счетчику» предусматривает, что код создается каждые 5 секунд при нажатии на экран смартфона. На самом же деле вариант «По времени» удобнее, поскольку за 30 секунд вы точно успеваете перейти из приложения Google Authenticator в приложение Binance и подтвердить вход в аккаунт или дежурную операцию вывода средств.
Закончив вводить данные и определившись с вариантом генерации кода, тапаем кнопку «Добавить» (в Android) или «Проверить» (в iPhone).
#4 — включаем Google Authenticator в своем аккаунте на Binance
После того, ваш аккаунт Binance добавлен в базу приложения Google Authenticator на вашем смартфоне, возвращаемся к процедуре включения «Проверки Google» на сайте Binance. Точнее к её 4-му ШАГУ , где:
- в поле Key вводим полученный ранее 16-значный ключ восстановления, затем…
- в поле «Пароль входа» вводим пароль своей учетной записи на Binance.com и…
- в поле 2FA Code вводим код, сгенерированный приложением Google Authenticator на смартфоне, после чего…
- жмем кнопку «Включить проверку Google» справа снизу.
В итоге должна получиться следующая «картина маслом», которая и означает, что «Проверка Google» в вашем аккаунте на Binance активирована и теперь работает должным образом:
#5 — как работает 2FA на Binance
С этим сложностей тоже никаких. Логинимся на Binance, уже на этапе входа в ваш «Центр пользователья» (после того, как вы введете имя, пароль и передвинете слайдер с пазликом в нужную позицию) система запросит проверочный 2FA-код. Потому запускаем приложение Google Authenticator на смартфоне, в списке аккаунтов указываем Binance и получаем 6-значный цифровой код. Его запоминаем, переходим в приложение Binance, вводим код в соответствующее поле:
В точности то же самое необходимо сделать, когда вы выводите средства со своего счета на Binance.
Если вы по какой-то причине удалили приложение Google Authenticator или ставите его на новый смартфон, то потребуется процедура повторной регистрации вашей учетной записи на Binance в приложении с использованием имеющегося у вас 16-значного ключа восстановления (см. ШАГ 2 выше). Пока так…
Источник