Wpis z mikrobloga

Odnośnie artykułu

Kilka spraw:

1. Kwestia moich zabezpieczeń i hasła

Moje konto było zabezpieczone zgodnie ze standardami platformy i nie łamało regulaminu. Hasło spełniało wszystkie wymogi jakie nakłada na użytkownika XTB. Nie wiem w jaki sposób dostało się w ręce haker ani czy w ogóle się dostało. Być może transakcje zostały przeprowadzone inaczej niż poprzez zwykłe zalogowanie się (np przejęcie sesji?).
W mojej prywatnej opinii przy tak wielu ofiarach siła mojego osobistego hasła nie jest najistotniejsza. Istotny jest fakt, że po tym jak już zostało sforsowane, platforma nie miała żadnej skutecznej obrony przed hakerem i pozwoliła na to aby spokojnie czyścił moje konto przez wiele godzin.
- haker logował się z obcego urządzenia
- z obcego miejsca
- z nieznanego adresu IP
I wykonywał ogromne ilości transakcji, których żaden system nie wykrył i nie zablokował.

Następnie kiedy było po wszystkim XTB nie wyciągnęło pomocnej dłoni.
- Nie zaoferowali pomocy w szukaniu złodzieja.
- Byli oporni w przekazywaniu danych.
- Bardziej interesowało ich wyciągnięcie ode mnie podkładki w której przyznaję, że zawaliłem z zabezpieczeniami albo dałem komuś hasło niż pomoc.
- Pomimo bycia ich klientem i inwestorem od 5+ lat potraktowali mnie jak śmiecia.
To jest problem - jeśli komuś to nie przeszkadza, proszę założyć 2FA, zmienić hasło, przeskanować urządzenia za wirusami i nie patrząc się za siebie dalej inwestować na platformie.

Nie oskarżam XTB o przestępstwo – uważam, że sposób, w jaki potraktowali klienta po incydencie, jest nieetyczny.

2. Kwestia - Obligacje na XTB

Przyznaję się, że w emocjach pomyliłem się i w początkowym poście na facebooku napisałem "obligacje" zamiast "ETFy". Poprawiłem tę pomyłkę kiedy tylko została mi wytknięta. W głowie miałem ETFy i tylko o nie mi chodziło. Jeszcze bardziej konkretnie:

Kiedy zobaczyłem nowość na platformie "Plany Inwestycyjne XTB" to od razu założyłem sobie taki plan i zacząłem na niego wpłacać pieniądze. Łącznie zdążyłem tam wrzucić ~40tyś złotych na krótko przed atakiem. Był to oczywiście dalekosiężny plan na wieloletnią inwestycję z zamiarem przekształcenia jej w nieruchomość kiedy uzbieram wystarczająco dużo pieniędzy.

3. Kwestia tego co XTB mogło zrobić i dat

Bardzo dużo osób pisze "nie było 2FA, sprawa zamknięta" albo "no i co, myślisz, że będą oddawać pieniądze każdemu kogo zhakowano?" Oczywiście rozumiem ten punkt widzenia i przede wszystkim mam pretensje do siebie samego. ALE:

Pragnę zauważyć, że pierwsze osoby (o których wiemy) zostały okradzione w tym masowym ataku pod koniec MARCA 2025:
Link z dowodem

Następnie cały kwiecień, maj i czerwiec kolejne osoby padają ofiarą tą samą metodą. Ja jestem jedną z późniejszych ofiar. XTB dostaje telefony, pozwy, zgłoszenia na policję itp itd już cały kwiecień - wiedzą o atakach i wiedzą jak te ataki zachodzą. Jednak zamiast zareagować pozostają pasywni. W czerwcu kolejne osoby (w tym ja) padają ofiarą tej samej metody i nadal XTB milczy. Nie wydają żadnego publicznego ostrzeżenia, nie wymuszają globalnego przymusu zmiany haseł, nie wprowadzają NIC. Tylko wyłączają API i nabierają wody w usta.

Nie twierdzę, że XTB działało celowo – mam jednak zastrzeżenia do ich reakcji i poziomu zabezpieczeń.

4. Kwestia wiarygodności - czy aby nie jestem agentem konkurencji, oraz inne teorie spiskowe.

Wiem jak ten temat grzeje ludzi - szczególnie inwestorów, więc masa osób zarzuca mi ukartowanie całej tej sytuacji, podrobienie dokumentów, podrobienie emaili, podrobienie wszystkiego.
Proszę pomyśleć o tym od takiej strony:
- Używam imienia i nazwiska wystawiając się na hejt i całą górę obelg - nie jest to jakaś głupia anonimowa wrzutka. Ludzie przekopali już mojego linkedina i facebooka od góry do dołu i rzucają we mnie wszystkim co się da. Jednak nikt nie jest w stanie obalić dowodów jakie przedstawiłem lub podważyć ogólnej narracji, którą przedstawiłem. Nic dziwnego - w końcu opisuję coś co faktycznie mi się przytrafiło.
- XTB jest bardzo gorące i niestabilne od lat, ale i tak ciągle rośnie. Ludzie szukają teorii spiskowych, że właśnie teraz o tym napisałem bo to czy tamto, ale serio, kiedy byłby dobry moment aby puścić taką historię? Napisałem o tym teraz bo teraz się wydarzyła. Gdyby nie grupa z Czech pewnie bym odpuścił - już od miesiąca nic o tym nie pisałem. Ale kiedy odkryłem, że XTB wiedziało o innych okradzionych długo przede mną i zwyczajnie wpuścili mnie w maliny zbywając na maksa to postanowiłem, że nie odpuszczę tak łatwo.
- Czy uważam, że serio XTB robi inside job i literalnie okradli moje konto? Nie. Nie uważam tak. Są to słowa, które niektórzy starają się mi wcisnąć, których ja nie powiedziałem. Moje zarzuty w stronę działań xtb są zawarte w tym poście trochę wyżej. Jeśli ktoś wyczytał z moich komentarzy coś innego to proszę zrozumieć, że nie taka jest moja intencja. Intencją jest dążenie do prawdy, wyjaśnienie sprawy i zmuszenie XTB do wyciągnięcia głowy z piasku.

5. Kwestia - nowe osoby.

Osoby o większej niż moja wiarygodności jak na przykład trader znany z grupy BlueHawk opisał taką samą sytuację. Z tą różnicą, że był wtedy online i zdążył zapobiec większym stratom.
Link do źródła

Odzywają się do mnie na priv kolejne osoby, którym stało się to samo, ale oni czytają wasze komentarze i BOJĄ SIĘ wyjść z tym na światło dzienne tak jak ja. Człowiek, którego okradli i wszyscy się od niego odwrócili - instytucje, służby, media - a publika poddaje w wątpliwość ich prawdomówność i twierdzi, że zachlali i sami przegrali hajs, nie chcą wystawiać się na publiczny lincz. Grupa będzie działała więc prywatnie i będzie tylko jeśli ktoś zdecyduje się z własnej woli opisać swoje doświadczenia to to zrobi. Ja nie będę nikogo zmuszał.

Na koniec dodam, że wszystko, co piszę, opiera się na moim doświadczeniu, odczuciach, opiniach i w niektórych konkretnych przypadkach na udokumentowanych faktach, które gotów jestem przekazać odpowiednim organom.

#xtb #meczennicyxtb #inwestycje #inwestowanie
  • 28
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Moje konto było zabezpieczone zgodnie ze standardami platformy i nie łamało regulaminu.


1) dlaczego zgapiłeś powiadomienie push w aplikacji o możliwości właczenia 2FA oraz emaila od XTB?
2) podaj przynajmniej jedno źródło do poszkodowanej osoby, która miała włączone 2FA - sugerujesz to w pierwszej wrzutce.
3) serio nie słyszałeś/czytałeś w mediach, że juz jest dostępne 2FA? Przez kilka tygodni mówili o tym wszyscy.

PS: Tak, XTB powinno wprowadzić ochronę behawioralną nietypowych zdarzeń
  • Odpowiedz
  • 0
  • 1
@widmo82:
1) Co do powiadomienia Push - zdaje się, że pierwsze co haker zrobił po zalogowaniu się na moje konto to wyłączył wszystkie powiadomienia na wszystkie urządzenia i na maila. Więc obszedł tę przeszkodę raczej bez problemu.
2) Podałem ci opór osób. O to czy mieli 2fa - czy na przykład Tomi @BlueHawk_Trade handlował bez 2fa trzeba pytać pozostałych. Ja nie mogę poświadczyć tego za kogoś z całą pewnością.
  • Odpowiedz
1) Co do powiadomienia Push


@Idiotique: powiadomienie push o wprowadzeniu usługi 2FA.... we wrześniu - zgapiłeś. tak samo jak @ i komunikaty branżowe analityków i zwykłych inwestorów.

Proszę, łap garść. Co parę godzin mam tego więcej.

Linkujesz gdzies do wpisów... ale czy któraś z tych osób wyraźnie potwierdziła, ze miała 2FA?
- ja nie znalazłem tego potwierdzenia.
  • Odpowiedz
@widmo82:
Pochwal się, jak korzystałeś z 2FA w xtb przed sierpniem 2024. ( ͡° ͜ʖ ͡°)
Czyżbyś nie używał wtedy 2FA i bezpieczeństwo twoich środków wisiało na włosku?
  • Odpowiedz
@Idiotique czy wśród poszkodowanych są jacyś Polacy, którzy podpisują się pod tymi zarzutami swoim imieniem i nazwiskiem? jakieś randomy z dziwnym loginem na X są mało wiarygodni, jeśli tak, to ilu jest takich poszkodowanych Polaków?

Jak się odniesiesz do poniższego komentarza, ze rzekomi czescy poszkodowani to boty?
maniek74 - @Idiotique czy wśród poszkodowanych są jacyś Polacy, którzy podpisują się ...

źródło: Zdjęcie z biblioteki

Pobierz
  • Odpowiedz
  • 0
@maniek74: Tak. Na facebooku pod moimi postami zgłosiło się kilka osób. Rozmawiamy obecnie na priv ale ich posty są publiczne i nie są z fajk kont tylko normalnie z imieniem i nazwiskiem.
  • Odpowiedz
@dzony77: wszyscy ci poszkodowani sa anonimowi "Pisały do mnie osoby, które zostały zaatakowane w ten sam sposób w tym samym czasie i miały 2FA o czym mówią wprost" xD
i piszą o tym tylko w prywatnych wiadomościach xD
  • Odpowiedz
@Idiotique: Ja mam do Ciebie kilka pytań.

1. Czy hasło, którego używałeś, stosowałeś jeszcze do logowania się gdzieś indziej, czy było unikatowe dla XTB?
2. Ile znaków miało hasło?
3. Czy było to jakieś słowo, czy losowy ciąg znaków?
  • Odpowiedz
  • 0
@langle: Racja. Osobiście nie znam przypadku wcześniejszego niż 14 marzec. Bardzo mnie ciekawi czy to mogło mieć coś wspólnego. Ludzie na reddicie snują na ten temat różne teorie ale ciężko o oficjalne informacje.
  • Odpowiedz
@Idiotique: możesz dać link do opisanego włamu na konto zabezpieczone 2FA, ale z datą najpóźniej czerwiec 2025?
Jesli nie to trudno uwierzyć by ktoś taki (o ile był) nie opisał tego w sieci.
  • Odpowiedz
@ostatni_login: Nie, ale dużo lepsze zabezpieczenie od tego co miał OP.
Czemu nie ma U2F - pytaj Omara.
Możesz pomóc w podnoszeniu bezpieczeństwa. Daj głos:
https://wykop.pl/wpis/82257195/plusnij-dla-zasiegu-wysle-link-do-omara-domagamy-s
@widmo82 +614
PLUŚNIJ dla zasięgu (wyślę link do Omara)
DOMAGAMY się od XTB:
- wprowadzenia ochrony behawioralnej tj. wykrywanie nietypowych zdarzeń na koncie. Inwestycje w instrumenty, których zwykle nie kupuje się, niestandardowe ruchy w aplikacji, ruchy kursora, liczba transakcji, miejsce logowania itd.
- włączenie potwierdzeń transakcji przez komunikat PUSH w aplikacji
  • Odpowiedz