Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

Jak buycoffee.to pozwala okradać (okrada?) swoich klientów.

Wirtuoz

w Afera

35piorunów

Cześć.

Chciałbym przestrzec Was przed korzystaniem z popularnego serwisu donejtowego jakim jest buycoffee.to. Jeśli nie kojarzycie co to jest, pozwala to wysłać Wam "wirtualną kawę" czyli po prostu jakiegoś donate'a jako formę wsparcia, np. Waszej działalności/twórczości.

Jakiś czas temu korzystałem z ich usług tworząc rozwiązania, za które pobierałem symboliczne, dobrowolne darowizny. Trochę zarzuciłem temat ale nadal miałem na koncie jakieś drobne pieniądze. Nie było tego dużo, jakieś 150zł, które w końcu chciałem wypłacić. Pieniądze wypłaciłem ale po kilku dniach, gdy te nadal nie pojawiły się na moim koncie, postanowiłem sprawdzić co jest nie tak. Jakież było moje zaskoczenie gdy zobaczyłem, że numer rachunku podpięty do konta to jakiś zupełnie inny, nieznany mi numer. Szybko sprawdziłem, czy numer ten jest którymś może z moich innych numerów (tylko nie przypominam sobie, żebym go w ogóle zmieniał) ale okazało się, tak jak podejrzewałem, że nie. Tak, wiem, powiecie: czemu nie sprawdziłeś? No temu, że wiele razy wypłacałem środki i było okej a niestety ich aplikacja nie wyświetla potwierdzenia, nie pyta, czy podany nr konta jest poprawny.

Od razu do głowy przyszło mi, że pewnie miałem włam na konto. Zanim przejdę dalej, uprzedzę, że buycoffee.to nadal nie ma możliwości logowania przy użyciu 2FA, wystarczy znajomość hasła, żeby się zalogować. Natomiast, żeby zmienić numer rachunku przypisanego do konta, należy już podać hasło SMS i tam jest nadal mój numer telefonu. Nie wiem jednak, kiedy ta funkcjonalność się pojawiła i czy przypadkiem atakujący nie mógł tego obejść.

To co mnie rozczarowało to jednak postawa samego serwisu, który twierdzi, że nie jest w stanie wyciągnąć informacji, kiedy ten nowy numer konta został przypisany, z jakiego IP, twierdzą, że nie mają żadnych logów. Musiałem się wielokrotnie przypominać i nie czułem z ich strony chęci rozwiązania sprawy. Dla mnie jako osoby, która pracuje w IT jest to niepojęte że tak kluczowa funkcjonalność nie ma żadego systemu logów, zważywszy, że musiało to się stać relatywnie niedawno. Jest Sentry, Kibana, jakieś logi z nginx, customowe loggery, każdy coś takiego ma a oni twierdzą, że nie są w stanie tego sprawdzić.

Zrzut ekranu 2026-09-8 o 13.45.21.png

Wnioski są następujące:

1. Zostałem zhakowany a firma to taka amatorszczyzna, że nie mają nawet podstawowych logów, które by to chociaż potwierdziły.

2. Mają logi ale wstydzą się przyznać, że mieli luki w systemie, np. brak wieloskładnikowego logowania, możliwość obejścia wypłat itp.

3. Mają "testy na produkcji"

4. Mają zwyczajnie w ekipie złodzieja a że nie mają żadnego monitoringu to ten sobie okrada nieaktywne konta

Żeby nie było, nie pieniądze są tu problemem, bo te 150zł to nawet nie jest godzina mojej pracy. Chodzi o to jak zostałem potraktowany jako klient, bez chęci wyjaśnienia problemu, bez słowa "przepraszam". I chcę przede wszystkim zwrócić uwagę jak niebezpieczne dla osób, które mają tam poważniejsze środki jest korzystanie z tego serwisu.

Uważajcie, bo Wasze pieniądze nie są tam bezpieczne a firma wygląda na jakąś totalną amatorszczyznę lub w najgorszym wypadku zgraję złodziei. Ich hasło to "tu internet mówi dziękuję". No to ja mówię, dziękuję i Wam również radzę im podziękować.

Komentarze (6)

Gruba ryba0piorunów

@Sheppard30 masz racje, ale jednocześnie niezle się zesrales na pretensjonalnie.

To co mnie rozczarowało to jednak postawa samego serwisu, który twierdzi, że nie jest w stanie wyciągnąć informacji, kiedy ten nowy numer konta został przypisany, z jakiego IP, twierdzą, że nie mają żadnych logów. Musiałem się wielokrotnie przypominać i nie czułem z ich strony chęci rozwiązania sprawy.

Piszesz na pierwsza linie supportu jako chłop który wygenerował 150zł. Tam według ich strony pracuje 11 osób https://buycoffee.to/about-us które myślę ze maja roadmap na wiele lat do przodu a właśnie orientują się ze kodu pisanego przez AI nie da się łatwo zmieniać w nieskończoność.

jest to niepojęte że tak kluczowa funkcjonalność nie ma żadego systemu logów, zważywszy, że musiało to się stać relatywnie niedawno. Jest Sentry, Kibana, jakieś logi z nginx, customowe loggery, każdy coś takiego ma a oni twierdzą, że nie są w stanie tego sprawdzić.

Piszesz sobie sam fabułę, bo absolutnie nikt Ci tak nie odpisał. Może masz autyzm (jak ja) i nie rozumiesz, ze to było grzeczne „szkoda czasu ale dzięki za info”. Może dorzuca audit log jako ficzer na Q2 2027 ale są chujowi w komunikację?

Dla mnie jako osoby, która pracuje w IT jest to niepojęte że tak kluczowa funkcjonalność nie ma żadego systemu logów […] Żeby nie było, nie pieniądze są tu problemem, bo te 150zł to nawet nie jest godzina mojej pracy.

Spoko, fajnie ze widzisz problem i zwróciłeś im uwagę, ale chyba zapomniałeś, ze to Twoje konto zostało zhackowane. Dla mnie jako osoby która pracuje w IT…

Jest oczywiste żeby tak nie pi⁎⁎⁎⁎lic, bo jak ktoś dokładnie przejrzy wszystko co zrobiłem kiedykolwiek to też się do czegoś prz⁎⁎⁎⁎⁎doli, bo miało być na chwilę a zostało na zawsze, albo ktoś przejął i nie dopilnował, albo kiedyś działało, ale jakiś czas temu przestało.

O buycoffee.to - wspieramy ponad 95 000 TwórcówDołącz do społeczności, która przekazała już 40 mln zł wsparcia. Poznaj buycoffee.to - najprostszy sposób na monetyzację pasji w sieci i niezależność twórczą.Buycoffee
Gruba ryba0piorunów

@Sheppard30 ok to najpierw znajdź. Buycoffee chyba nie ma licencji bankowej? Więc mam w dupie takie „hacki” jak używanie skompromitowanego hasła przez CIEBIE. A brak 2FA to właśnie feature a nie podatność.

Wirtuoz1piorunów
Piszesz na pierwsza linie supportu jako chłop który wygenerował 150zł. Tam według ich strony pracuje 11 osób https://buycoffee.to/about-us https://buycoffee.to/about-usktóre myślę ze maja roadmap na wiele lat do przodu a właśnie orientują się ze kodu pisanego przez AI nie da się łatwo zmieniać w nieskończoność.

@wombatDaiquiri ale skąd założenie, że ich kod napisało AI? Oni istnieją znacznie dłużej niż vibe coding

Piszesz sobie sam fabułę, bo absolutnie nikt Ci tak nie odpisał.

Oczywiście, że odpisał, przecież nie wrzuciłem tu całej rozmowy

Może masz autyzm (jak ja) i nie rozumiesz, ze to było grzeczne „szkoda czasu ale dzięki za info”. Może dorzuca audit log jako ficzer na Q2 2027 ale są chujowi w komunikację?

Nie mam autyzmu. Jak zhakują Ci konto w banku to rozumiem będziesz z tym okej jak Ci napiszą, że "szkoda czasu bo my tu milionowe tranzakcje obsługujemy i nie mamy czasu na Pańską minimalną krajową. Dzięki za info" będzie dla Ciebie okej? Nie obchodzi mnie na kiedy sobie zaplanowali jakiś ficzer, to nie jest usprawiedliwienie.

bo miało być na chwilę a zostało na zawsze, albo ktoś przejął i nie dopilnował, albo kiedyś działało, ale jakiś czas temu przestało

Jest jednak różnica między błędem w "hello world" a obsługą transakcji płatniczych

A wysralem taki esej bo nie zaproponowałeś innej alternatywnej usługi, najlepiej z Polski. Wolę chujowy serwis od Polaków niż od Elona na przykład.

Bo nie znam żadnej alternatywy? Tzn na pewno taka istnieje ale do tej pory nie miałem potrzeby takowej szukać. Teraz mam

O buycoffee.to - wspieramy ponad 95 000 TwórcówDołącz do społeczności, która przekazała już 40 mln zł wsparcia. Poznaj buycoffee.to - najprostszy sposób na monetyzację pasji w sieci i niezależność twórczą.Buycoffee
Gruba ryba0piorunów

A wysralem taki esej bo nie zaproponowałeś innej alternatywnej usługi, najlepiej z Polski. Wolę chujowy serwis od Polaków niż od Elona na przykład.

Lider1piorunów

Podobny patent jak z wtyczkami szukającymi kodów do zakupów w necie, które podmieniały linki afiliacyjne z amazona na swoje i zabierały prowizje tworcom