Strona 1 z 2

Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 00:18
autor: roslinpl
Uprzedzam Was, po tych atakach hakerskich coś jest nie tak z blockchain.info a ich support jest FATALNY!

1. Używałem od czasu do czasu blockchain wallet przez androida
2. dzialal ok - jak otrzymywałem wpłatę, pokazywało ją itp... balans się zgadzał, wszystko było ok.
3. Dwa dni temu dostałem powiadomienie o wpłacie 0.002 BTC ale aplikacja pokazywała balans 0btc, a hash transakcji się nie otwierał.
4. Wróciłem do domu, sprawdziłem ten hash i te 0.002 BTC powędrowało do w ogóle innego publicznego adresu, a nie do mnie...
tak to wyglądało.
5. Pierwszy raz od kilku miesięcy zalogowałem się poprzez WWW na blockchhain.info.
6. Zobaczyłem, że tu jednak pokazuje mi, że mam 0.002 BTC... wszedłem w moje adresy do odbioru i zwariowałem -
dwa adresy - jeden z kwotą 0.002 , a drugi którego używałem świadomie 0 BTC.
7. Drugi adres istnieje od 01-28-2014, wykonywał kilkanaście transakcji, o których NIE MIAŁEM pojęcia, żadnych powiadomień, zmian salda na portfelu android - nic...

to jest ten drugi adres : https://blockchain.info/address/17G7VMd ... VvWgsJ9Mp7

Jego klucz prywatny jest obecne posiadany przez (co najmniej) dwóch użytkowników - mnie i kogoś ...

ale popatrzcie jak to wygląda! to wygląda tak jakby ktoś kompletnie nie wiedział, że ja mam ten sam klucz prywatny, ponieważ nigdy nie defraudował btc z mojego drugiego adresu na blockchain wallet....

No i gdyby ten ktoś np. przelał sobie 10 BTC to ja mógłbym bez problemu je sobie przelać, tak jak przelałem otrzymane 0.002 BTC....

Napisałem w tej sprawie do supportu blockchain.info - na chwilę obecną mnie zbywają, a nawet że tak powiem sugerują, żebym odpuścił. pisania do nich. "Wszystko to wina Twojego komputera, e-maila, blabla" "Nie nasza wina" "Nie używaj już nigdy tego konta, załóż nowe" "Blablabla"

jestem w ciężkim szoku, w ogóle się tym nie przejeli i jeszcze mnie bezczelnie zbywają!
Zapytałem ich już 3 razy jak to możliwe, że od 01-28-2014 mój portfel android blockchain pokazywał transakcje tylko z jednego publicznego adresu z dwóch, które widnieją na moim koncie blockchhain (chociaż jak już mówiłem, drugiego adresu sam nie stworzyłem)... Odpisali mi "mieliśmy kilka dni problemy z aplikacją, a o jakim okresie czasu mówisz?"

ZERO zainteresowania. O jakim okresie czasu mówię ... jakby sami nie mogli zobaczyć. Dobrze wiedzą o co chodzi i że to wina ich zabezpieczeń gówno wartych jak się okazało.

Nawet jeżeli faktycznie ktoś mi wykradł jakoś z komputera te klucze czy z telefonu whatever - to powinni mnie nie zbywać tylko zastanowić się nad rozwiązaniem - a JA WIEM, że nikt mi nic nie ukradł, bo przecież NIC z mojego portfela nie znikneło, tylko mam dwa adresy, a jeden z nich ma klucz prywatny przynależący do dwóch adresów publicznych i tamten drugi ktoś wydaje się nie wiedzieć o tym, co się dzieje ! Czy złodziej by się ujawniał transakcjami? Wysyłał kasę na satoshi dice itp... przecież nikt nie byłby tak głupi, żeby kraść klucz prywatny a potem sobie pieniądze tam trzymać.

(aha! A co lepsze, wg mnie to jest również użytkownik blockchain.info co wynika z historii transakcji, i według mnie jakimś cudem blockchain.info założył drugi portfel z tym samym private key (wiem, że to (prawie) nie możliwe, ale wytłumaczcie mi jakoś to co się dzieje, nie mówiąc mi tylko, tego samego co blockchain.info support :P )

Nawet przez parę godzin jak się okazuje z historii leżało tam 0.1 btc, gdyby moja aplikacja android to pokazała, mógłbym sobie bezkarnie przelać to do siebie ....

Masakra. A ich support ma to w dupie. Zbywają mnie.

Na szczęście nigdy nie wpadłbym na to, żeby trzymać jakieś oszczędności na portfelu online - ale uważajcie na blockchain.info i nie przelewajcie tam za dużo pieniędzy ...

Zresztą.

Re: Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 07:30
autor: pm7
Wiesz, co się dzieje z resztą z transakcji? Przed blockchainem już ostrzegano na forum.

Re: Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 07:53
autor: kactech
Żeby dyskusja była przedmiotowa proszę wyeksportuj skompromitowany(kolizyjny?) klucz. Portfel dla bezpieczeństwa i tak raczej stworzysz nowy. Jeżeli mamy do czynienia z kolizją RIPEMD-160 to najpewniej wylądujesz w Wikipedii!!! :) Werble... Ale się podjarałem ;)

Re: Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 08:22
autor: qertoip
Ja mogę potwierdzić tylko tyle, że:
- rok temu miałem złe doświadczenia z ich supportem (próbowałem użyć ich API dla merchantów - źle działało, straciłem testowe drobniaki)
- dziwnie działa mixer bitcoinów, jest zbugowany co najmniej od strony frontendu, chociaż ostatecznie udało mi się zmiksować

A szkoda, bo skądinąd blockchain fajny :/

Re: Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 15:27
autor: roslinpl
kactech pisze:Żeby dyskusja była przedmiotowa proszę wyeksportuj skompromitowany(kolizyjny?) klucz. Portfel dla bezpieczeństwa i tak raczej stworzysz nowy. Jeżeli mamy do czynienia z kolizją RIPEMD-160 to najpewniej wylądujesz w Wikipedii!!! :) Werble... Ale się podjarałem ;)
Nie rozumiem co mam wyeksportować? Klucz prywatny? Nie mogę :) Bo będziesz miał dostep do czyjegoś portfela :)
A druga strona nie koniecznie wie o tym procederze...

:)

Re: Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 15:29
autor: roslinpl
qertoip pisze:Ja mogę potwierdzić tylko tyle, że:
- rok temu miałem złe doświadczenia z ich supportem (próbowałem użyć ich API dla merchantów - źle działało, straciłem testowe drobniaki)
- dziwnie działa mixer bitcoinów, jest zbugowany co najmniej od strony frontendu, chociaż ostatecznie udało mi się zmiksować

A szkoda, bo skądinąd blockchain fajny :/
Właśnie, że fajny to myślałem do wczoraj.
Ale jak mi zaczeli się rzucać w mailach to przestałem myśleć, że są fajni i wchodzę głownie na blockr.io :P tak po złości.

A ten portfel zostawiam i tak go nie używałem - będę patrzył co się tam będzie działo :)

Jak można udowodnić, że mamy tu do czynienia z kolizją RIPEMD-160? Bo ja dalej zakładam, że nikt mi nic nie wykradł i druga strona posiadająca mój pvt key o niczym nie wie...
:) co wnioskuje z histroii jego transakcji...

Re: Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 15:37
autor: roslinpl
pm7 pisze:Wiesz, co się dzieje z resztą z transakcji? Przed blockchainem już ostrzegano na forum.
Właśnie co ciekawe równiez, wszystkie transakcje (99% z nich), które dodawały do salda, były przekazywane przez węzły o IP 0.0.0.0 :) i wędrując za nimi ciągle natykam się na 0.0.0.0 albo blockchain.info.

Więc z tego względu możnaby powiedzieć, że wygląda to na działanie osób trzecich w celu wykradzenia mojego pvt key ... ale z drugiej strony wykradanie go i trzymanie tam po 0.1 BTC i wysyłanie pieniędzy i ich odbieranie nie wygląda na działania hakerów :P

Natomiast też ważne jest, że ja nie stworzyłem drugiego adresu :) stworzył się sam :) albo fakt- nie pamiętam, żebym go tworzył ...

to są moje adresy z konta blockchain.info
https://blockchain.info/pl/address/1FSQ ... Gd8qNe5PBz - nigdy nic mi z niego nie znikneło :) chociaż istotnie nie trzymałem tam nigdy za wiele, żadnych podejrzanych transakcji, wszystkie wykonane przeze mnie.
https://blockchain.info/pl/address/17G7 ... VvWgsJ9Mp7 -- nie wiedziałem o jego istneniu, klucz prywatny w posiadaniu innej osoby.

Re: Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 17:17
autor: kactech
@rosinpl hehe, nie chodzi mi o czyjeś drobne tylko o ciekawy przypadek
Tu jest gościu z tym adresem, chyba dość świeży https://bitcointalk.org/index.php?actio ... e;u=291322 https://bitcointa.lk/members/dorian-loser.287685/
Ciekawe że blockchain.info używa nieskompresowanych kluczy publicznych.
Do kolizji RIPEMD nie doszło, wszystkie transakcje z 17G... są podpisane takim samym kluczem publicznym.

Re: Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 19:26
autor: roslinpl
kactech pisze:@rosinpl hehe, nie chodzi mi o czyjeś drobne tylko o ciekawy przypadek
Tu jest gościu z tym adresem, chyba dość świeży https://bitcointalk.org/index.php?actio ... e;u=291322 https://bitcointa.lk/members/dorian-loser.287685/
Ciekawe że blockchain.info używa nieskompresowanych kluczy publicznych.
Do kolizji RIPEMD nie doszło, wszystkie transakcje z 17G... są podpisane takim samym kluczem publicznym.
Napisałem do niego, szukałem wcześniej jakiegoś użytkownika z tym adresem (dwa dni temu), ale nic nie znalazłem, może dodał adres do konta niedawno.
Dzięki wielkie za znalezienie go. Ciekawe czy do mnie odpisze.

Zapytłem go czy stworzył nowy adres za pośrednictwem Blockchain.info... zapytłem go czy importował ten klucz prywatny czy dostał od nich...

Bardzo ciekawa sytuacja. Wręcz absurdalna.

Poza PM chciałem wysłać do niego maila ... ale jego e-mail podany @ bitcointalk jest fałszywy...
satoshibones@safe-mail.net

nie ma takiego adresu.

Re: Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 20:26
autor: Bemx2k
Moze czas zamknac temat bo jak sie info rozejdzie po sieci to kurs poleci w dol o kolejne kilkadziesiat usd ;)

Re: Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 20:52
autor: roslinpl
Bemx2k pisze:Moze czas zamknac temat bo jak sie info rozejdzie po sieci to kurs poleci w dol o kolejne kilkadziesiat usd ;)

Ja tej sprawy nie odpuszczę i wg mnie wykrycie ew. Buga na blockchain.info może tylko pomóc, a nie przeszkodzić.

Jezeli ten caly Dorian Loser mi odpiszę to będę dążył do wyjasnienia czy on mi wykradl klucz i jak debil podaje ten adres w koncie na forum oraz używa go jakby nigdy nic. . czy jest nieświadomy zaistniałego faktu.

Poza tym blockchain.info mi podpadlo przez treść ich maili do mnie.
Ja rozumiem, że ich usługi są "darmowe" - ale to nie znaczy jeszcze, że można olewać poważne problemy.

Najłatwiejszym wyjaśnieniem jest wykradzenie mi kluczy z maila etc etc. Tylko, że to się nie za bardzo trzyma "kupy". Ale ja też oczywiście nie wykluczam tej możliwości.
Zastanawia mnie tylko cały czas ten fakt, że koleś używa mojego klucza jakby nigdy nic ... przelewy itp... konto na bitcointalk z tym adresem. Jakby nigdy nic :) przecież jeżeli chciał mieć normalny portfel to lepiej byłoby założyć nowy.

Ale może się myle.... :) myślałem,że sprawę wyjaśnię z supportem blockchain.info, tak byłoby ciszej i pewnie szybciej. Ale nie byli skłonni do żadnych działań ... "Twoja wina" "Twoj komputer" "Załóż nowy portfel" "Coż możemy zrobić" "A idź Pan w ch..." :) to nie dosłowne cytaty, żeby nie było.

Re: Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 23:35
autor: Bajtcoin
Zapodaj to na Twittera tam bedą grzeczni.

Re: Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 23:47
autor: minerek
Ale oni zarzekaja sie ze NIE trzymaja u siebie kluczy prywatnych niezaszyfrowanych


Is it secure? Will another mybitcoin.com situation occur again?

Yes, it is, and no, we are protected from such situations as all of your private keys are encrypted with your password before leaving your computer. We do not hold a copy of your password, and thus are unable to view or spend your Bitcoins. You retain full control of your private keys, so your wallets can never be seized or blocked and can be imported into any desktop Bitcoin client.


czyli moze zwalilo sie mapowanie w bazie klientow - ale powinni miec oni takie samo haslo zeby uzywac swoich kluczy prywatnych

No chyba ze to wszystko klamstwo co pisze blockchain

Jezeli transakcje drugiego klienta podpisuja sie innym kluczem publicznym to pewnie byl problem z baza danych a nie jest to kolizja ripemd

Re: Blockchain.info ---- poważny problem....

: poniedziałek, 24 marca 2014, 23:56
autor: roslinpl
minerek pisze:Ale oni zarzekaja sie ze NIE trzymaja u siebie kluczy prywatnych niezaszyfrowanych


Is it secure? Will another mybitcoin.com situation occur again?

Yes, it is, and no, we are protected from such situations as all of your private keys are encrypted with your password before leaving your computer. We do not hold a copy of your password, and thus are unable to view or spend your Bitcoins. You retain full control of your private keys, so your wallets can never be seized or blocked and can be imported into any desktop Bitcoin client.


czyli moze zwalilo sie mapowanie w bazie klientow - ale powinni miec oni takie samo haslo zeby uzywac swoich kluczy prywatnych

No chyba ze to wszystko klamstwo co pisze blockchain

Jezeli transakcje drugiego klienta podpisuja sie innym kluczem publicznym to pewnie byl problem z baza danych a nie jest to kolizja ripemd

No ale z tego co ja rozumiem, to podpisują się tymi samymi kluczami publicznymi.

I ja i on mamy dostęp do tego samego klucza publicznego / adresu bitcoin.

"Do kolizji adresów Bitcoin dochodzi wówczas, gdy dwie różne osoby wygenerują losowo ten sam adres Bitcoin. Osoby te miałyby dostęp do wszelkich funduszy ulokowanych pod tym adresem. Czy takie coś jest w ogóle możliwe?

Odpowiedź brzmi: tak"

To jest dokładnie ten przypadek. O ile nie doszło do wykradzenia moich kluczy. Jak pisałem wyżej.

Re: Blockchain.info ---- poważny problem....

: wtorek, 25 marca 2014, 00:01
autor: minerek
Zwalil im sie mechanizm mapujacy generowane adresy do userow - czyli do jednego adresu przymapowali dwie osoby - zrobili pointerek. Wedle ich zabezpieczen to nie jest mozliwe ale jak widac to jest mozliwe czyli nie maja takich zabezpieczen ??

Re: Blockchain.info ---- poważny problem....

: wtorek, 25 marca 2014, 00:08
autor: roslinpl
minerek pisze:Zwalil im sie mechanizm mapujacy generowane adresy do userow - czyli do jednego adresu przymapowali dwie osoby - zrobili pointerek. Wedle ich zabezpieczen to nie jest mozliwe ale jak widac to jest mozliwe czyli nie maja takich zabezpieczen ??

Nie wiem. Chciałbym wiedzieć.
Wiem już natomiast dlaczego niechętnie ze mną rozmawiali.

Re: Blockchain.info ---- poważny problem....

: wtorek, 25 marca 2014, 00:18
autor: rav3n_pl
Puść tam bitmila i spróbuj go wydać. Może masz tylko podgląd ?

Re: Blockchain.info ---- poważny problem....

: wtorek, 25 marca 2014, 00:22
autor: roslinpl
rav3n_pl pisze:Puść tam bitmila i spróbuj go wydać. Może masz tylko podgląd ?
Nie tylko podgląd.
Jak już pisałem, dwa dni temu nie wiedząc co się w ogóle dzieje, przelałem z tamtąd 0.002 BTC na mój pierwszy adres po tym jak nagle apka blockchain.info na android mnie poinformowała o wpływie 0.002, ale balans był ciągle 0 i zalogowałem się z desktop PC na blockchain.info.
Potem zmieniłem hasła itp. I 30min po tym fakcie na tym drugim adresie pojawiła się wpłata na 0.007 BTC i po 2 minutach przelew spowrotem na ten sam adres jak poprzedni nadawca (i to w nodzie blockchain.info)

(Tu przelewam 0.002 z "jego"/"naszego wspolnego" adresu na swój pierwszy adres zarejestrowany w blockchain.info
https://blockchain.info/pl/tx/6c3f89bb0 ... 64817ca0ca )


Wyglądało to tak, jakby ten użytkownik ('Dorian Loser') nagle zauważył utratę 0.002 BTC i chicał sprawdzić co się dzieje przelewając sobie 0.007 i odsyłając spowrotem ...

https://blockchain.info/pl/tx/840006476 ... 4ec70fc209
https://blockchain.info/pl/tx/eb3d46efb ... 2b78cac4ee

Re: Blockchain.info ---- poważny problem....

: wtorek, 25 marca 2014, 00:24
autor: rav3n_pl
No to niezła jazda...

Re: Blockchain.info ---- poważny problem....

: wtorek, 25 marca 2014, 00:27
autor: minerek
Ostatnio blockchain zwalnial wiele razy - czasem mial opoznienia po 2 godziny. To jest bardzo szacowny i ambitny projekt - analiza lancucha - taintsow , pelnych statystyk dla klientow plus api. Tylko ze wybor bazy mysql nie jest chyba najleszym wyborem - albo trzeba nauczyc sie ja skalowac albo przejsc na oracle a nawet postgresqla. Oni maja juz pewnie pare terabajtow - i kazda zwałka zwiazana z jakims generycznym nawet bledem bazy spowoduje kataklizm.