Копипаст

Копипаст | Десктоп-кошелек Coinomi проверяет правописание seed-фраз. Функция позволила украсть $70 000 в криптовалюте

Пользователь под ником warith сообщил о пропаже $60 000 – $70 000 после установки криптовалютгного кошелька Coinomi с официального сайта.

«Мой основной кошелек Exodus не поддерживал некоторые активы и я решил переместить их в Coinomi, используя ту же seed-фразу», – пишет он.

Через несколько дней warith заметил, что 90% активов — биткоины, ETH, токены ERC20, LTC и BCH общей стоимостью до $70 000 — были выведены с его Exodus-кошелька на различные адреса. В кошельке остались только те активы, которые не поддерживались Coinomi.

Чтобы разобраться в ситуации, warith отследил трафик приложения Coinomi и выяснил, что в момент запуска оно скачивало список слов из словаря.

«Я ввел случайную seed-фразу в поле для восстановления кошелька и обнаружил, что в виде незашифрованного текста она была передана на адрес googleapis.com для проверки правописания. 

Все, кто связан с технологиями и криптовалютами, знают, что 12 случайных английских слов могут являться seed-фразой от криптокошелька.Таким образом, кто-то из команды Google или некто имеющий доступ к HTTP-запросам, передаваемым на googleapis.com, обнаружил кодовую фразу и использовал ее, чтобы украсть $60 000 — $70 000 в криптовалюте», – пишет warith.

Десктоп-кошелек Coinomi проверяет правописание seed-фраз. Функция позволила украсть $70 000 в криптовалюте

Пользователь написал пост об инциденте в Twitter, однако добился от Coinomi только уклончивых ответов в личной переписке. В связи с этим warith готов предъявить компании исковые требования, «если она продолжит избегать ответственности».

Спустя некоторое время представитель Coinomi в беседе с изданием Trustnodes сообщил, что обнаруженная уязвимость была устранена и касалась только десктопной версии кошелька.

«Запросы к Google были зашифрованными и некорректными, из-за чего Google они не обрабатывались. Проверка правописания осуществлялась локально», — заявил он, пообещав, что компания вскоре подготовит официальный комментарий по инциденту.

Напомним, ранее в феврале была обнаружена уязвимость в ПО для устройств Antminer S15, которая в теории позволяет злоумышленникам полностью взять под контроль ASIC.
=
forklog.com/desktop-koshelek-coinomi-proveryaet-pravopisanie-seed-fraz-funktsiya-pozvolila-ukrast-70-000-v-kriptovalyute/
=

Данная публикация является личным мнением автора. Мнение владельца сайта может не совпадать с мнением автора.
241

Читайте на SMART-LAB:
Надежда на мир: куда дальше пойдет цена Brent? 
Цена на нефть марки Brent на утренних торгах 25 мая падает на 4,9% до $98,89 за баррель, WTI дешевеет на 4,5%, до $92,26. При этом с 23 апреля по...
Фото
📃 Продать жалко, держать бессмысленно — что делать с нерастущими акциями?
Даже у самых опытных участников рынка идеи периодически не срабатывают. Когда акция пошла не в ту сторону, сложно оценить её...
Фото
#MGKL: Совет директоров рекомендовал выплатить дивиденды в размере 49% от чистой прибыли за 2025 год
22 мая 2026 года Совет директоров ПАО «МГКЛ» рекомендовал годовому общему собранию акционеров утвердить выплату дивидендов по итогам 2025...
Фото
Сделки УК Первой! Полностью продали одну нефтегазовую компанию в НОЛЬ чтобы купить другие истории
Продолжаю делать серию ежемесячных постов с отслеживанием покупок/продаж профессиональными управляющими. Особенно теми, кто управляет МИЛЛИАРДАМИ...

теги блога Сберегатель (Сэр Лонг)

....все тэги



UPDONW
Новый дизайн