안녕하세요 마테이,
토마스에게 개인적으로 보낸 모든 이미지/이메일 및 서신을 포함한 타임라인을 받으셨나요? 받지 못하셨다면 전달해드리겠습니다. 간단히 타임라인을 말씀드리겠습니다.
장치 A(데스크톱)
장치 B(전화)
장치 C(태블릿)
장치 D(전화)
장치 E(노트북)
승리의 밤에 위의 장치가 접근할 수 있다고 가정해 보겠습니다(저는 다른 장치를 사용했기 때문에). 같은 날
승리로 모든 기기가 로그아웃되었고 비밀번호가 변경되었습니다.
27일 모든 세션에서 출금 절차를 시작하는 동안 자금의 안전을 보장하기 위해
에서 로그아웃 되었고, 27일 디바이스 F에서 비밀번호가 변경되었고 2FA가 적용되었습니다.
추가되었습니다. 이 시점에서 장치 A, B, C, D, E는 새 항목이 없어서 액세스할 수 없습니다.
비밀번호가 입력되고 모든 세션이 로그아웃되었을 뿐만 아니라 2FA도 실행되었습니다.
오직 장치 F를 통해 인증된 계정에 추가됩니다. 인출이 시작됩니다.
장치 F에서 발생하고 이것이 액세스되는 유일한 장치임을 확인할 수 있습니다.
(다시 2FA를 사용함).
그런 다음 9/10일에 다른 기기 G(iPhone 및 내)에 2FA를 설정했습니다.
접근 권한이 있는 유일한 장치) 장치 F가 로그아웃되었습니다. 이는 다음을 의미합니다.
시간 A, B, C, D, E, F에 세션이 없고 현재 비밀번호가 입력되지 않았으며 2
FA는 장치 G에만 인증되었습니다.
그 이후로 저는 사이트에 접속하기 위해 장치 G만 사용했습니다. 어느 시점에서도 장치가
A,B,C,D,E,F가 로그인했거나 최신 비밀번호/2FA 코드를 일회용으로 사용했습니다.
접근 등. 이것이 내가 올바른 비밀번호 없이 이 세션이 진행되었다는 것을 아는 방법입니다.
계정에 활성화된 상태였는데도 2FA를 입력하지 않았어요!
조언을 구한 후, 어떤 방식으로 보든 장치 외의 장치가 있다면
G가 이전에 사용했든 사용하지 않았든 이 사이트에 접속한 적이 있습니다. 이는 명확한 보안 결함입니다.
나인윈의 입학에 따르면 (응답으로) ;
둘째, 우리는 사용자가 세션을 종료하는 즉시 세션을 종료해야 한다는 데 전적으로 동의합니다.
비밀번호를 변경합니다. 그러나 현재 조사 중인 경우 잠재적으로
계정에 2FA가 설정된 후 사기 세션이 시작되었습니다.
비밀번호 변경은 2024-07-27 21:47:06 UTC + 0에 발생했습니다. 이러한 사실을 기반으로
이 세션을 시작한 사람이 귀하의 로그인 정보를 소유하고 있다는 것을 알 수 있습니다.
자격 증명과 올바른 2FA 코드.
그들은 또한 확인합니다 ;
다음 활성 세션 시점에는 2FA가 설정되었고 다른 활성 세션은 없습니다.
승인되었습니다. 그것은 일반적으로 2fa가 있어야 한다고 믿게 합니다.
다음 로그인 시 요청되는 내용입니다. 이는 처리 절차이기 때문입니다.
승인(내부 테스트 과정에서 확인됨)
조사 ).
---
그 이후로 액세스 방법(토큰, 비밀번호, 2FA)을 보여주는 로그 인증을 요청했지만 보내달라고 거부당했습니다.
"이 결정은 최종 결정이며 우리는 이에 대한 모든 증거를 가지고 있습니다.
이 사실의. 당사의 보안 목적을 위해 모든 문서, 보고서 및 기타
그런 정보는 공유되지 않으며, 비밀입니다."
Nine win은 2FA 또는 현재 비밀번호를 입력하지 않고도 모든 기기에 액세스한 것을 확인했으며, 이는 보안 결함이며, 사이트는 승인되지 않은 세션으로 인한 손실에 대한 책임을 져야 합니다. 입증 책임은 사이트에서 발생한 "로그인"을 보여주고 잔액 손실을 초래한 경우 2FA가 설정되었고 활성화된 세션이 없음을 확인하면 2FA가 사용되었음을 보여야 하며, 로그 감사로 이를 보여줄 수 있습니다. 그렇지 않은 이유는 2FA가 사용되지 않았다는 것을 보여주기 때문입니다. 그럴 리가 없습니다. 사용된 언어조차 "그렇게 하면 일반적으로 다음 로그인 시 2FA가 요청되어야 한다고 믿게 됩니다" "믿습니다"/ "일반적으로"입니다. 옳지 않습니다. 특히 사람들이 인출할 수 있는 금액을 줄인 후에는 자금을 보호할 책임이 있습니다. 계정에 2FA가 있고(있었는지 여부) 사용되었다는 것을 증명하기를 거부하는 경우(있지 않았는지 여부) 제 생각에는 그게 전부를 말해줍니다.
또한, 당사에 담당자가 있는 경우 NineWin을 소유/운영하는 법적 주체에 대한 정보를 제공해 달라고 요청할 수 있습니까? 이들도 해당 정보를 제공하는 것을 거부했습니다.
문안 인사,
Good Afternoon Matej,
Have you received the timeline including all images / emails & correspondence I had sent privately to Tomas. If no I can forward to you. The time line in short;
Device A (Desktop)
Device B (Phone)
Device C (Tablet)
Device D (Phone)
Device E (Laptop)
On the night of the win let's assume the above devices had access (As I used different devices). The Same day
as the win, all devices were logged out of and a password change took place. On the
27th to ensure safety of funds while I started the withdrawal procedure ALL sessions
were logged out of , 27th the password was then changed on Device F and 2FA
added . At this point Device A,B,C,D,E couldn't access they didn't have new
passwords inputted and all sessions logged out not only this but 2FA had been
added to the account authenticated through ONLY Device F. Withdrawals start
taking place from device F and you will see this is the only device that is accessed
(again Using 2FA).
Then on the 9th/10th I set up 2FA on a different device device G (Iphone and my
only device with access) device F was logged out of , this would have meant at this
time no sessions on A,B,C,D,E,F no current passwords entered and furthermore 2
FA authenticated ONLY to device G.
Since then I have ONLY used device G to access the site. At no point have devices
A,B,C,D,E,F logged in or had up to date passwords / 2FA codes used for one off
access etc. This is how I know this session has taken place with no correct password
entered and no 2FA even though it was active on the account!
After seeking advice, whichever way you look at this if ANY device apart from device
G has accessed this site whether used before or not - it is a clear security flaw.
As per Nine Wins admission (In response) ;
Secondly, we totally agree that the sessions should be closed as soon as the user
changes the password. However, in the case we are investigating now the potentially
fraudulent session was started after the 2FA was set to your account and after the
password change occurred on 2024-07-27 21:47:06 UTC + 0 . Based on these facts
we can conduct that whoever started this session, was in possession of your login
credentials and correct 2fa code.
They also confirm ;
By the time of the next active session 2FA was set up and no other active sessions
were authorized. That makes us believe that normally 2fa should have been
requested during the next login, because this is the procedure of handling the
authorisation (which was confirmed by a test in the course of our internal
investigation).
---
I have since requested the log authentication as this will show the access method (Token, Password, 2FA) used but they refused to send;
"This decision is final and we have all proof
of this fact. For our own security purposes, any documentation, reports and other
such information will not be shared, it is confidential."
Nine win have confirmed ANY device has accessed without having to input a 2FA or current password then it would be a security flaw and the site liable for any loss as a result of an unauthorised session. The burden of proof is with the site to show the "log in" that took place and resulted in a loss of the balance as they confirm 2FA was set up and no sessions active they need to show 2FA was used , they can show this with log audits - the reason they are not is it will show no 2FA was used. It couldn't have been. Even the language used "That makes us believe that normally 2fa should have been requested during the next login" "Believe" / "Normally". Its not right , they have a responsibility to protect the funds , especially after reducing the amounts people can withdraw. If 2FA is on the account (witch it was) and they refuse to prove it was used (Witch it wasn't) that in my mind says it all.
Furthermore - while we have a representative please could I ask them to provide the legal entity that owns/operates NineWin as they have refused to provide me this information also.
Regards,
자동 번역: