0.01%
0.38%
0.23%
BTC
$64,127.14
0.13%
0.14%
3.72%
ETH
$1,731.83
0.01%
0.94%
2.23%
BNB
$591.17
0.00%
0.04%
0.61%
XRP
$1.14
0.14%
3.30%
9.65%
SOL
$74.34
0.06%
0.63%
2.76%
TRX
$0.32755257
0.16%
0.25%
3.56%
DOGE
$0.08351657
0.12%
0.36%
2.98%
ADA
$0.16188873
0.05%
0.56%
1.17%
LINK
$7.94
0.06%
2.38%
1.68%
LTC
$45.17
0.01%
0.38%
0.23%
BTC
$64,127.14
0.13%
0.14%
3.72%
ETH
$1,731.83
0.01%
0.94%
2.23%
BNB
$591.17
0.00%
0.04%
0.61%
XRP
$1.14
0.14%
3.30%
9.65%
SOL
$74.34
0.06%
0.63%
2.76%
TRX
$0.32755257
0.16%
0.25%
3.56%
DOGE
$0.08351657
0.12%
0.36%
2.98%
ADA
$0.16188873
0.05%
0.56%
1.17%
LINK
$7.94
0.06%
2.38%
1.68%
LTC
$45.17
   /       /    Виявлено вразливість у криптогаманці Coinomi

Виявлено вразливість у криптогаманці Coinomi

Виявлено вразливість у криптогаманці Coinomi


Програмістом Уорітою Аль Маавалі виявлено пролом у безпеці криптовалютного гаманця Coinomi, унаслідок якого криптогаманець Coinomi надсилає кодові фрази користувачів до служби перевірки орфографії Google у незашифрованому вигляді, тим самим відкриваючи шахраям доступ до приватної інформації та даючи можливість заволодіти коштами користувачів. Даний пролом у безпеці гаманця було виявлено під час розслідування таємничої крадіжки 90% коштів програміста. Аль Маавалі виявив, що під час налаштування гаманця Coinomi, коли користувачі вводять мнемонічну фразу (seed), застосунок Coinomi захоплює введені користувачем текстові дані та автоматично надсилає їх до служби Google Spellcheck API для перевірки правопису у відкритому вигляді. «Щоб зрозуміти, що відбувається, я поясню це технічно, — каже Аль Маавалі. — інтерфейс гаманця написаний на HTML та Java Script і візуалізується за допомогою вбудованого браузера на основі Chromium».

Як і будь-який інший застосунок на основі Chromium, застосунок гаманця інтегрований з різними функціями, орієнтованими на Google, такими як функція автоматичної перевірки орфографії для всіх текстових полів введення користувача. Схоже, проблема полягає в тому, що команда Coinomi не спромоглася відключити цю функцію в коді користувацького інтерфейсу свого гаманця, що призвело до ситуації, коли бекап-фрази гаманців усіх їхніх користувачів просочувалися через HTTP під час процесу встановлення та налаштування гаманця. Будь-хто, хто в змозі перехопити вебтрафік із застосунку гаманця, зможе побачити seed-фразу застосунку гаманця Coinomi у незашифрованому вигляді. Ця фраза дозволяє зловмисникам отримати за допомогою функції відновлення доступ до всіх коштів, що зберігаються в гаманці користувача.

І хоча в Аль-Маавалі немає переконливих доказів того, що саме так хакери отримали доступ до його даних, він стверджує, що були вкрадені лише ті кошти, які зберігалися в гаманці Coinomi, і тому він не бачить іншого способу викрасти криптовалюту, окрім як через доступ до мнемонічної фрази Coinomi. «Будь-хто, хто займається технологіями та криптовалютою, знає, що (…) 12 випадкових англійських слів, розділених пробілами, імовірно, стануть кодовою фразою для криптовалютного гаманця», – сказав Аль Маавалі.

Дослідник створив спеціальний вебсайт, де він описав проблему та експеримент, який він провів, намагаючись змусити Coinomi визнати вразливість. Він також опублікував відео з перевіркою своєї концепції, яке пізніше було незалежно перевірено та відтворено Люком Чайлдсом, дослідником безпеки.

Coinomi, яка пропонує мульти-криптовалютний застосунок для гаманців для Android, iOS, Linux, Mac та Windows, не відповіла на запит постраждалого користувача з пропозицією компенсувати вкрадені кошти. Однак оновлена версія застосунку з'явилася вже наступного дня після звернення користувача. Аль Маавалі стверджує, що він втратив від 60’000 до 70’000 доларів США в різних криптовалютах. Його версія крадіжки коштів підтверджується іншими повідомленнями в гілці Coinomi на форумі Reddit, де користувачі скаржаться на те, що одного разу вони прокинулися та виявили, що всі їхні гаманці Coinomi були спустошені за одну ніч.
01-03-2019
Безопасность в сети / Кошельки для криптовалют

Безопасность в сети / Кошельки для криптовалют

Новий троян маскується під розширення браузераНовий троян маскується під розширення браузераЗламано криптовалютну біржу CryptopiaЗламано криптовалютну біржу CryptopiaКритична вразливість у криптогаманці Beam WalletКритична вразливість у криптогаманці Beam WalletВимкнення низки функцій безпеки в Samourai WalletВимкнення низки функцій безпеки в Samourai Wallet

Випадкова цитата про гроші

"Деньги - самое абстрактное и "безличное" из всего того, что существует в жизни людей."

Макс Вебер

Цікаві записи в інших розділах блогу

Інформаційне повідомлення

Відвідувачі, які знаходяться в групі Гості, не можуть залишати коментарі до даної публікації.

Останні матеріали

усі статті →
Гроші в системі скінчилися, епоха облігацій завершилася — ризик для біткоїнаНовости в мире криптовалютГроші в системі скінчилися, епоха облігацій завершилася — ризик для біткоїнаОдразу два аналітики вказують на глибинний зсув у фінансовій системі. Bull Theory попереджає, що надлишкова ліквідність на ринках уперше з 2021 року пішла в21-06-2026OpenAI посилила команду співавтором Gemini і колишнім радником Білого дому з питань ШІНовости в мире криптовалютOpenAI посилила команду співавтором Gemini і колишнім радником Білого дому з питань ШІДо компанії OpenAI приєднаються дві впливові постаті зі світу штучного інтелекту та державної політики США — співавтор архітектури Transformer Ноам Шазір і21-06-2026Макглоун і Даліо: ринки США перегріті — що чекає на біткоїнНовости в мире криптовалютМакглоун і Даліо: ринки США перегріті — що чекає на біткоїнОдразу два відомі аналітики попереджають про ризики для переоцінених американських ринків. Стратег Bloomberg Intelligence Майк Макглоун говорить про можливий21-06-2026Weekly: біткоїн шукає дно, ФРС «без сюрпризів», криза та інший курс майнінгу і проблеми Binance в ЄСНовости в мире криптовалютWeekly: біткоїн шукає дно, ФРС «без сюрпризів», криза та інший курс майнінгу і проблеми Binance в ЄСРедакція Incrypted підготувала для вас черговий дайджест про головні події у сфері Web3 за тиждень. У ньому ми розкажемо про сигнали можливого дна біткоїна та21-06-2026Axelar повідомив про злам мосту із Secret Network на $4,67 млнНовости в мире криптовалютAxelar повідомив про злам мосту із Secret Network на $4,67 млн19 червня блокчейн-проєкт Axelar розкрив злам мосту з протоколом Secret Network. Зловмисник вивів близько $4,67 млн, скориставшись вразливістю «нескінченного21-06-2026Плутати євро-стейблкоїни та цифрове євро — дорога помилкаНовости в мире криптовалютПлутати євро-стейблкоїни та цифрове євро — дорога помилкаСтарший директор зі стратегії та політики ЄС у компанії Circle Патрік Хансен наголосив, що євро-стейблкоїни та майбутнє цифрове євро від Європейського21-06-2026«Хижак став здобиччю»: відомий MEV-бот Ethereum втратив до $15 млн після пастки з фальшивими токенамиНовости в мире криптовалют«Хижак став здобиччю»: відомий MEV-бот Ethereum втратив до $15 млн після пастки з фальшивими токенамиАналітична компанія Blockaid повідомила про успішну атаку на одного з найвідоміших MEV-ботів в екосистемі Ethereum — jaredfromsubway.eth. Інцидент стався у21-06-2026Bitdeer за рік наростила видобуток біткоїна на 370%Новости в мире криптовалютBitdeer за рік наростила видобуток біткоїна на 370%У травні компанія Bitdeer видобула 921 BTC проти 196 BTC роком раніше — зростання склало 370%. Власний хешрейт за цей період збільшився майже на 420%, з 13,621-06-2026Шахрай видав сам себе, поскаржившись ZachXBT на заморожування біткоїнівНовости в мире криптовалютШахрай видав сам себе, поскаржившись ZachXBT на заморожування біткоїнівОнчейн-детектив ZachXBT розповів історію про шахрая, який мимоволі видав сам себе. Підписник під ніком AmanKesar11 написав йому зі скаргою на «несправедливе»21-06-2026
УвійтиMasterInvest
RUENUK