1 artigo com esta tag
Os sequestros de contas começaram no dia seguinte ao lançamento; ~808 usuários perderam ~¥38,6 milhões. A falha central foi o desenho da autenticação: (1) sem autenticação de dois fatores, então o login exigia apenas ID + senha, e (2) uma redefinição de senha que podia enviar a nova senha a um e-mail diferente do cadastrado — assim, fragmentos de dados pessoais bastavam para sequestrar uma conta. Defenda-se exigindo 2FA em ações sensíveis, restringindo a redefinição de senha a canais cadastrados, detectando e bloqueando o credential-stuffing e revisando os fluxos de autenticação antes do lançamento.