Citat:
Ursprungligen postat av B0llkalle
Det finns mycket i Mt Gox historia som inte håller. Vissa uttalanden har bevisats vara rena lögner medan andra bara verkar väldigt osannolika.
Bl.a:
Mt Gox stod länge fast vid att det enbart var ett konto som hade hackats och senare läckte databasen med alla kontons användarnamn, mail och hashade lösenord.
Många av de hashade lösenorden upptäcktes senare vara postade på andra forum så tidigt som två dagar
innan attacken. Dessutom är det väldigt många som klagat på stulna pengar långt innan detta. Mt Gox har starkt hävdat att det är användarnas säkerhet som brustit men nu i efterhand så är detta inte alls lika självklart. Databasen kan mycket väl ha cirkulerat dolt på internet längre än de dagar man kunnat spåra den publikt.
Hela historian om att en person skulle ha 500.000 BTC på Mt Gox stinker från början. Detta är en tolftedel av alla bitcoins som existerar. Det är osäkert om någon ens äger så mycket BTC (vissa är bevisat nära dock) och även om någon gör det så är det väldigt osannolikt att man skulle spara dessa "i molnet" snarare än på en krypterad offline-källa med flera back-uper.
Mt Gox hävdar som sagt att det inte var en SQL injektion, utan en tredjepart med tillgång till systemet som blivit kompromisserad. Även om detta är sant så är det oerhört ansvarslöst att ge dem tillgång till hela systemet. Det är standard att undanhålla viktiga filer såsom kunders användarinfo och liknande.
Under attacken så kan man se en transaktion på över 400.000 BTC i blockkedjan. Det spekulardes länge ifall någon hade lyckats sno detta från Mt Gox. Men Mt Gox sa att de var de själva som flyttade pengarna till en offline-plånbok. Mt Gox uttalande verkar stämma (men är ej bevisat, vilket skulle vara enkelt) av det jag kunnat utläsa från rykten och uttalanden från olika parter. Men i vilket fall som helst så förstår jag inte hur de inte kunde ha majoriteten av pengarna offline från början. Oerhört onödigt att ens utsätta sig för risken.
Av diverse rykten och chatloggar som cirkulerat så finns det även många som pratar om att Mt Gox visst varit känsliga för SQL-injektioner trots att de nekar. Den mest centrala är en injektion som gjorde att en attackerare kunde skriva in ett godtyckligt antal bitcoins i databasen till sitt konto. Enligt ryktena skulle Mt Gox ha patchat detta den 16e d.v.s. innan attacken men fortsatt förneka svagheter. Det finns dock inget som hindrar att någon hade skrivit in ett saldo på 500.000 bitcoins innan patchen och hade kvar dem. Detta scenario ser jag som mycket troligare än att någon myktisk person som inte tillkännagett sig själv förvarade 500.000 på Mt Gox.
Så det som jag tror hände var helt enkelt att någon ökade sitt saldo med 500.000 genom en SQL-injektion innan buggen enligt rykten patchades. Personen tog säkert ut lite bitcoins från Mt Gox men inte särskilt mycket i och med gränsen på max $1000 per dag. När personen tröttnat så bestämde han sig för att lägga en säljorder på 500.000 BTC (som inte ens existerade förutom i Mt Gox databas) och därefter kom kraschen.