Добрый день, Матей,
Получили ли вы временную шкалу, включая все изображения / электронные письма и переписку, которые я отправил Томасу лично. Если нет, я могу переслать вам. Временная шкала вкратце;
Устройство A (настольный компьютер)
Устройство B (Телефон)
Устройство C (Планшет)
Устройство D (Телефон)
Устройство E (Ноутбук)
В ночь победы предположим, что вышеуказанные устройства имели доступ (так как я использовал разные устройства). Тот же день
как победа, все устройства были выведены из системы и произошла смена пароля.
27-го числа, чтобы обеспечить сохранность средств, пока я начал процедуру вывода ВСЕХ сеансов
вышли из системы, 27-го числа пароль был изменен на устройстве F и 2FA
добавлено. В этот момент устройство A,B,C,D,E не могло получить доступ, у них не было нового
пароли введены и все сеансы завершены, не только это, но и 2FA была
добавлены к счету, аутентифицированному ТОЛЬКО через Устройство F. Начало вывода средств
происходит с устройства F, и вы увидите, что это единственное устройство, к которому осуществляется доступ
(снова с использованием 2FA).
Затем 9/10 числа я настроил 2FA на другом устройстве G (iPhone и мой
единственное устройство с доступом) устройство F вышло из системы, это означало бы, что в этот момент
время нет сеансов на A,B,C,D,E,F нет введенных текущих паролей и более того 2
FA аутентифицирован ТОЛЬКО на устройстве G.
С тех пор я использовал ТОЛЬКО устройство G для доступа к сайту. Ни в какой момент устройства
A, B, C, D, E, F вошли в систему или использовали актуальные пароли / коды 2FA для одноразового использования
доступ и т.д. Вот как я узнаю, что этот сеанс состоялся без правильного пароля
вошел и нет 2FA, хотя он был активен на аккаунте!
После обращения за советом, как бы вы ни посмотрели на это, если ЛЮБОЕ устройство, кроме устройства
G заходил на этот сайт, независимо от того, пользовался ли он им ранее или нет — это явная уязвимость системы безопасности.
Согласно признанию Nine Wins (В ответ);
Во-вторых, мы полностью согласны с тем, что сеансы должны быть закрыты, как только пользователь
меняет пароль. Однако в случае, который мы сейчас расследуем, потенциально
мошеннический сеанс был начат после того, как на ваш аккаунт была установлена 2FA и после
Изменение пароля произошло 2024-07-27 21:47:06 UTC + 0. На основании этих фактов
мы можем сделать вывод, что тот, кто начал этот сеанс, владел вашим логином
учетные данные и правильный код 2fa.
Они также подтверждают;
К моменту следующего активного сеанса 2FA была настроена и никаких других активных сеансов не было
были авторизованы. Это заставляет нас думать, что обычно 2fa должен был быть
запрашивается при следующем входе в систему, поскольку это процедура обработки
авторизация (которая была подтверждена проверкой в ходе нашей внутренней
расследование ).
---
С тех пор я запросил журнал аутентификации, так как он покажет используемый метод доступа (токен, пароль, 2FA), но они отказались предоставить его;
«Это решение окончательное, и у нас есть все доказательства.
этого факта. В целях нашей собственной безопасности любая документация, отчеты и другие
Такая информация не будет разглашаться, она конфиденциальна».
Nine win подтвердили, что ЛЮБОЕ устройство получило доступ без необходимости ввода 2FA или текущего пароля, тогда это будет уязвимостью безопасности, и сайт будет нести ответственность за любые потери в результате несанкционированного сеанса. Бремя доказательства лежит на сайте, чтобы показать «вход», который имел место и привел к потере баланса, поскольку они подтверждают, что 2FA была настроена, и нет активных сеансов, им нужно показать, что 2FA использовалась, они могут показать это с помощью аудита журналов - причина, по которой они этого не делают, в том, что он покажет, что 2FA не использовалась. Этого не могло быть. Даже используемый язык «Это заставляет нас верить, что обычно 2FA должна была быть запрошена при следующем входе в систему» «Полагаю» / «Обычно». Это неправильно, они несут ответственность за защиту средств, особенно после сокращения сумм, которые люди могут вывести. Если 2FA есть на счете (ведь он был), и они отказываются доказывать, что он использовался (ведь его не было), это, по-моему, говорит само за себя.
Кроме того, поскольку у нас есть представитель, не могли бы вы попросить его предоставить юридическое лицо, которому принадлежит/управляет NineWin, поскольку они отказались предоставить мне и эту информацию.
С уважением,
Good Afternoon Matej,
Have you received the timeline including all images / emails & correspondence I had sent privately to Tomas. If no I can forward to you. The time line in short;
Device A (Desktop)
Device B (Phone)
Device C (Tablet)
Device D (Phone)
Device E (Laptop)
On the night of the win let's assume the above devices had access (As I used different devices). The Same day
as the win, all devices were logged out of and a password change took place. On the
27th to ensure safety of funds while I started the withdrawal procedure ALL sessions
were logged out of , 27th the password was then changed on Device F and 2FA
added . At this point Device A,B,C,D,E couldn't access they didn't have new
passwords inputted and all sessions logged out not only this but 2FA had been
added to the account authenticated through ONLY Device F. Withdrawals start
taking place from device F and you will see this is the only device that is accessed
(again Using 2FA).
Then on the 9th/10th I set up 2FA on a different device device G (Iphone and my
only device with access) device F was logged out of , this would have meant at this
time no sessions on A,B,C,D,E,F no current passwords entered and furthermore 2
FA authenticated ONLY to device G.
Since then I have ONLY used device G to access the site. At no point have devices
A,B,C,D,E,F logged in or had up to date passwords / 2FA codes used for one off
access etc. This is how I know this session has taken place with no correct password
entered and no 2FA even though it was active on the account!
After seeking advice, whichever way you look at this if ANY device apart from device
G has accessed this site whether used before or not - it is a clear security flaw.
As per Nine Wins admission (In response) ;
Secondly, we totally agree that the sessions should be closed as soon as the user
changes the password. However, in the case we are investigating now the potentially
fraudulent session was started after the 2FA was set to your account and after the
password change occurred on 2024-07-27 21:47:06 UTC + 0 . Based on these facts
we can conduct that whoever started this session, was in possession of your login
credentials and correct 2fa code.
They also confirm ;
By the time of the next active session 2FA was set up and no other active sessions
were authorized. That makes us believe that normally 2fa should have been
requested during the next login, because this is the procedure of handling the
authorisation (which was confirmed by a test in the course of our internal
investigation).
---
I have since requested the log authentication as this will show the access method (Token, Password, 2FA) used but they refused to send;
"This decision is final and we have all proof
of this fact. For our own security purposes, any documentation, reports and other
such information will not be shared, it is confidential."
Nine win have confirmed ANY device has accessed without having to input a 2FA or current password then it would be a security flaw and the site liable for any loss as a result of an unauthorised session. The burden of proof is with the site to show the "log in" that took place and resulted in a loss of the balance as they confirm 2FA was set up and no sessions active they need to show 2FA was used , they can show this with log audits - the reason they are not is it will show no 2FA was used. It couldn't have been. Even the language used "That makes us believe that normally 2fa should have been requested during the next login" "Believe" / "Normally". Its not right , they have a responsibility to protect the funds , especially after reducing the amounts people can withdraw. If 2FA is on the account (witch it was) and they refuse to prove it was used (Witch it wasn't) that in my mind says it all.
Furthermore - while we have a representative please could I ask them to provide the legal entity that owns/operates NineWin as they have refused to provide me this information also.
Regards,