490
Subscribers
No data24 hours
No data7 days
No data30 days
Posts Archive
💀 Итог
- Сначала ещё раз объясню суть уязвимости. Все вы помните розыгрыши в нашем боте и ситуацию с GLINT. Тот, кто подключился к нашему боту, был взломан на ton.diamonds и далее нами были выведены их GLINT (простите, ton.diamonds, что снова заковырял эту тему). Мы могли сделать ровно то же самое с jetton.games, но передумали, ибо (ИМХО) мы бы вряд ли поймали их юзеров.
- По заявлению Sergei, никакой уязвимости не было и вообще это фишинг. Да, возможно он слабо понимает техническую часть, а кодеры проекта не хотят быть уволенными, но зачем нагло лгать? Неужели так тяжело в личных сообщениях поддержки признать существование данной уязвимости, ответить "Спасибо, исправили" и успешно забыть данную историю? Никто бы даже не узнал, что данная уязвимость существовала. Легче было свалить всю вину на Tonkeeper.
- В итоге, уязвимость была успешно исправлена и все пользователи в безопасности. Раз вознаграждение не обещали, я верну "бонусные" 250 тон их отправителю.
🤙 Мы просто сообщили в поддержку и вот что получилось
Данный пост написан лично от моего лица - @kilyandra
- Всех приветствую. Вчера в 19:00 по МСК я сообщил в поддержку jetton.games о уязвимости, которая позволяла заходить в чужие аккаунты и совершать там любые действия, если данный аккаунт был создан исключительно через Tonkeeper. Да, вы правильно поняли, это не связано с аккаунтами Telegram. Человеку лишь достаточно было условно привязать кошелёк к нашему боту и он уже взломан. Дальше можно либо выводить все его деньги с jetton.games, либо ждать пополнение.
- Сегодня в 9:06 был получен ответ, цитирую, "А где уязвимость то? Попробуйте сделать взлом". Я сразу понял что к чему, пошёл проверять и, о чудо, уязвимости словно и не было. В ходе переписки мной было выяснено, что, цитирую, "Ну это косяк кипера и даже эта штука бесполезна". Люди, знающие в чём проблема, уже поняли что к чему. Уязвимость была исправлена, а меня выставили дураком.
- Хочется ли после такого помогать каким-либо проектам и сообщать о уязвимостях? Делайте собственные выводы.
*доказательства в чате канала - @bludilkalabs_chat
👍 Проблема была исправлена
Пишем сразу, мы НЕ сообщали проектам о данных уязвимостях, они не знали об этом заранее. Почему мы так сделали - читайте предыдущий пост.
Getgems 🖼
- Мы связались с администрацией getgems.io и отправили им back-up ваших старых аккаунтов. В любом случае мы планировали к вечеру всё восстановить, если ничего не исправят.
TON Diamonds 💎
- С нами связался Andrei Blinov (CPO TON Diamonds) и выплатил баг-баунти в размере чуть больше украденных GLINT (300 тон). Все GLINT были возвращены на кошелёк ton.diamonds. Также был дан официальный ответ в закрытом чате холдеров (ссылка доступна для участников).
Оба проекта исправили данную уязвимость, поэтому повторим ещё раз.
TON Connect совершенно безопасен, уязвимость была на стороне проектов и она уже исправлена.
🤝 Всем спасибо, все свободны
G-BOTS не причастны к данному перформансу
Что произошло?
- Если вкратце, благодаря некоторой уязвимости мы получили доступ к вашим аккаунтам на getgems.io и ton.diamonds.
Зачем мы это сделали?
- Не будем оправдываться, это было отчасти ради прикола. Сейчас везде распространился хейт в нашу сторону, но подумайте сами, а сделали ли мы на самом деле что-нибудь плохое? По сути не пострадал (пояснение дальше) ни один из пользователей. Вы можете в несколько нажатий кнопок вернуть всё как было, при этом перед "взломом" мы сделали резервные копии ваших профилей, чтобы позже вернуть.
А теперь представьте...
- Что, если бы мы действительно были злоумышленниками? Как вам уже известно, благодаря этой уязвимости мы смогли украсть 4459.67 GLINT. Смешная сумма, не правда ли? А ведь это только с пользователей, которые успели принять участие в данном конкурсе (208 участников за 9 часов). В прошлом же конкурсе (368 участников) цифры совсем другие, мы могли вывести около 120 тысяч GLINT, курс посмотрите сами. Сложно поверить, да?) В это время как раз начался весь хайп с листингом GLINT и открыли вывод, поэтому на аккаунтах были такие суммы. Почему же не сделали этого, если могли? Посмотрите на свои профили getgems.io и сделайте выводы.
Что дальше?
Мы не скамеры, все ваши глинты нетронутыми лежат на нашем кошельке. Они были выведены лишь по причине отношения администрации ton.diamonds к подобным вещам. Если бы глинты остались в нашем профиле, они бы закрыли глаза на это, централизованно поменяли циферки в базе данных и все бы успешно это схавали. Круто, да? Нет, парни, не круто, откройте глаза. Мы подождём официального ответа ton.diamonds на эту ситуацию, если ответ нам понравится - мы вернём все глинты.
Итоги
TON Connect совершенно безопасен, вся вина лежит на проектах, которые его используют. Если данная проблема будет исправлена - вы можете больше ничего не бояться.
Спасибо за внимание
🏆 Итоги конкурса.
🥇G-Bot #3809 - @soleilqqe
🥈DragonTon #181 - @astap1234
🥉NFT BOMBASTERS #1284 - @ErmolenkoViktor
🎖BUSHIDOS #1501 - @tonapi_crypto
🎗mfer #1871 - @hlebov_tg
Нфт были отправлены. Поздравляем победителей!
❌ Через 2 минуты выключим бота, чтобы было время подготовиться к трансляции
upd. Продлили до 21:35
⛹️ Быстрый розыгрыш от Блудилки
Да, мы снова раздаём деньги, так что скорее участвуйте, завтра такого шанса уже не будет.
На этот раз призовой пул таков:
🥇G-Bot #3809 (floor 14)
🥈DragonTon #181 (floor ~4)
🥉NFT BOMBASTERS #1284 (floor 2.5)
🎖BUSHIDOS #1501 (floor 0.3)
🎗mfer #1871 (floor 0.2)
Условия довольно простые. За каждое выполненное задание вы будете получать по билету 🎟, потом среди них будут определены выигрышные.
Призы небольшие, так что итоги будут подведены сегодня в 22:00 по МСК в прямом эфире!
🪙 Мелочь, а приятно.
🏆 Итак, долгожданные итоги розыгрыша
🥇Сергей - TON Diamond
🥈COIN Profit - Hipo Sun-Kissed
🥉Oleg Igorevich - G-Shotgun
🎖ЛовиТОН - TON Witch
🎖ᴍ.ꜰ ꏢ - Fingerprint
🎖A SS'L - DHD
🎖Владимир - STON.fi [anti]glitch_2
🎗М (id 214993343) - TonOwl #227
🎗editingsin - mfer #3866
🎗Egorik - mfer #4323
🎗Evgeniya - Olbanec #9597
🎗Mangust - Lucky Club #402
🎗vladik - TON Worms #3676
🎗Виктор - mfer #4270
🎗Mining (id 6430111031) - mfer #3812
🎗зоибана вафля - mfer #3906
Сейчас начнём отправлять призы, спасибо всем за участие 🤝
upd. Призы были отправлены 💥
❌ Бот будет выключен в 20:00 по МСК, чтобы мы успели подготовиться к подведению итогов. Если вы ждали знака свыше - вот он, не упустите свой последний шанс
СЕО TONBanking связался с Блудилкой и заявил, что проблема безопасности будет исправлена 🔥
https://t.me/bludilkalabs_chat/168
💥 Напоминаем, что завтра будут подведены итоги розыгрыша, у вас ещё есть шанс поучаствовать
🔥 По решению, принятому посредством DAO голосования работяг, мы расширили призовой пул и продлили конкурс до 01.10!
😎 Поскольку всё работает отлично, у нас есть предложение.
Как насчёт того, чтобы многократно увеличить призовой фонд этого конкурса, вместо проведения дополнительного? Как минимум, один из счастливчиков сможет получить TON Diamond 🤯
При этом розыгрыш будет продлён до 01.10.2023
upd. Закроем голосование в 21:00 по МСК
🏆 Розыгрыш от Блудилки
Мы устали от денег, поэтому разыгрываем много призов здесь и сейчас.
Призовой пул:
🥇- TON Diamond
🥈- Hipo Sun-Kissed
🥉- G-Shotgun
4. TON Witch
5. Fingerprint
6. DHD
7. STON.fi [anti]glitch_2
8-16 - Одна случайная NFT из пула всякой всячины
Условия довольно простые. За каждое выполненное задание вы будете получать по билету 🎟, потом среди них будут определены выигрышные.
Итоги будут подведены 01.10.2023 21:00 по МСК в прямом эфире.
Всем удачи. 🍀
