Добър ден Матей,
Получихте ли графика, включително всички изображения/имейли и кореспонденция, които бях изпратил лично на Томас. Ако не, мога да ви препратя. Времевата линия накратко;
Устройство А (настолен компютър)
Устройство B (телефон)
Устройство C (таблет)
Устройство D (телефон)
Устройство E (лаптоп)
В нощта на победата нека приемем, че горните устройства са имали достъп (Тъй като използвах различни устройства). Същият ден
като победа всички устройства бяха излезли от системата и се извърши промяна на паролата. На
27-ми, за да гарантирам безопасността на средствата, докато започнах процедурата за теглене на ВСИЧКИ сесии
бяха излезли от , 27-ми паролата след това беше променена на устройство F и 2FA
добави . В този момент устройства A, B, C, D, E не можаха да получат достъп, те нямаха нови
въведени пароли и всички сесии са излезли не само това, но и 2FA
добавени към акаунта, удостоверен чрез САМО устройство F. Тегленията започват
се осъществява от устройство F и ще видите, че това е единственото устройство, до което има достъп
(отново с 2FA).
След това на 9-ти/10-ти настроих 2FA на друго устройство G (Iphone и моя
само устройство с достъп) устройство F е излязло от , това би означавало в това
време без сесии на A, B, C, D, E, F без въведени текущи пароли и освен това 2
FA удостоверен САМО на устройство G.
Оттогава използвам САМО устройство G за достъп до сайта. В нито един момент нямате устройства
A, B, C, D, E, F са влезли или са имали актуални пароли / 2FA кодове, използвани за еднократно
достъп и т.н. Ето как знам, че тази сесия се е състояла без правилна парола
въведен и няма 2FA, въпреки че беше активен в акаунта!
След като потърсите съвет, откъдето и да погледнете това, ако има НЯКАКВО устройство освен устройство
G има достъп до този сайт, независимо дали е използван преди или не - това е ясен пропуск в сигурността.
Съгласно приемането на Nine Wins (в отговор);
Второ, напълно сме съгласни, че сесиите трябва да бъдат затворени веднага след като потребителят
променя паролата. Въпреки това, в случая, който сега разследваме потенциално
измамна сесия е стартирана, след като 2FA е зададен за вашия акаунт и след
промяната на паролата е настъпила на 2024-07-27 21:47:06 UTC + 0 . Въз основа на тези факти
можем да направим така, че който и да е започнал тази сесия, да е притежавал вашето име за вход
идентификационни данни и правилен 2fa код.
Те също потвърждават;
До момента на следващата активна сесия 2FA беше настроен и нямаше други активни сесии
бяха упълномощени. Това ни кара да вярваме, че обикновено 2fa трябваше да бъде
се изисква по време на следващото влизане, защото това е процедурата за обработка на
оторизация (което беше потвърдено от тест в хода на нашата вътрешна
разследване ).
---
Оттогава поисках удостоверяване на регистрационния файл, тъй като това ще покаже използвания метод за достъп (Token, Password, 2FA), но те отказаха да изпратят;
„Това решение е окончателно и имаме всички доказателства
на този факт. За целите на нашата собствена сигурност всякаква документация, отчети и др
такава информация няма да бъде споделяна, тя е поверителна."
Nine win потвърдиха, че ВСЯКО устройство е осъществило достъп, без да се налага да въвежда 2FA или текуща парола, тогава това би било пропуск в сигурността и сайтът носи отговорност за всяка загуба в резултат на неоторизирана сесия. Тежестта на доказване върху сайта е да покаже „влизането", което се е случило и е довело до загуба на баланса, тъй като те потвърждават, че 2FA е настроен и няма активни сесии, те трябва да покажат, че 2FA е използван, те могат да покажат това с одити на регистрационни файлове – причината, поради която не са, е, че ще покаже, че не е използван 2FA. Не можеше да бъде. Дори използваният език „Това ни кара да вярваме, че обикновено 2fa трябваше да бъде поискан по време на следващото влизане" „Вярвам" / „Нормално". Не е правилно, те имат отговорност да защитават средствата, особено след намаляване на сумите, които хората могат да теглят. Ако 2FA е в акаунта (което беше) и те откажат да докажат, че е използвано (което не беше), това според мен казва всичко.
Освен това – докато имаме представител, моля, мога ли да ги помоля да предоставят юридическото лице, което притежава/оперира NineWin, тъй като те отказаха да ми предоставят и тази информация.
поздрави
Good Afternoon Matej,
Have you received the timeline including all images / emails & correspondence I had sent privately to Tomas. If no I can forward to you. The time line in short;
Device A (Desktop)
Device B (Phone)
Device C (Tablet)
Device D (Phone)
Device E (Laptop)
On the night of the win let's assume the above devices had access (As I used different devices). The Same day
as the win, all devices were logged out of and a password change took place. On the
27th to ensure safety of funds while I started the withdrawal procedure ALL sessions
were logged out of , 27th the password was then changed on Device F and 2FA
added . At this point Device A,B,C,D,E couldn't access they didn't have new
passwords inputted and all sessions logged out not only this but 2FA had been
added to the account authenticated through ONLY Device F. Withdrawals start
taking place from device F and you will see this is the only device that is accessed
(again Using 2FA).
Then on the 9th/10th I set up 2FA on a different device device G (Iphone and my
only device with access) device F was logged out of , this would have meant at this
time no sessions on A,B,C,D,E,F no current passwords entered and furthermore 2
FA authenticated ONLY to device G.
Since then I have ONLY used device G to access the site. At no point have devices
A,B,C,D,E,F logged in or had up to date passwords / 2FA codes used for one off
access etc. This is how I know this session has taken place with no correct password
entered and no 2FA even though it was active on the account!
After seeking advice, whichever way you look at this if ANY device apart from device
G has accessed this site whether used before or not - it is a clear security flaw.
As per Nine Wins admission (In response) ;
Secondly, we totally agree that the sessions should be closed as soon as the user
changes the password. However, in the case we are investigating now the potentially
fraudulent session was started after the 2FA was set to your account and after the
password change occurred on 2024-07-27 21:47:06 UTC + 0 . Based on these facts
we can conduct that whoever started this session, was in possession of your login
credentials and correct 2fa code.
They also confirm ;
By the time of the next active session 2FA was set up and no other active sessions
were authorized. That makes us believe that normally 2fa should have been
requested during the next login, because this is the procedure of handling the
authorisation (which was confirmed by a test in the course of our internal
investigation).
---
I have since requested the log authentication as this will show the access method (Token, Password, 2FA) used but they refused to send;
"This decision is final and we have all proof
of this fact. For our own security purposes, any documentation, reports and other
such information will not be shared, it is confidential."
Nine win have confirmed ANY device has accessed without having to input a 2FA or current password then it would be a security flaw and the site liable for any loss as a result of an unauthorised session. The burden of proof is with the site to show the "log in" that took place and resulted in a loss of the balance as they confirm 2FA was set up and no sessions active they need to show 2FA was used , they can show this with log audits - the reason they are not is it will show no 2FA was used. It couldn't have been. Even the language used "That makes us believe that normally 2fa should have been requested during the next login" "Believe" / "Normally". Its not right , they have a responsibility to protect the funds , especially after reducing the amounts people can withdraw. If 2FA is on the account (witch it was) and they refuse to prove it was used (Witch it wasn't) that in my mind says it all.
Furthermore - while we have a representative please could I ask them to provide the legal entity that owns/operates NineWin as they have refused to provide me this information also.
Regards,
Автоматичен превод: