Копипаст

Копипаст | Десктоп-кошелек Coinomi проверяет правописание seed-фраз. Функция позволила украсть $70 000 в криптовалюте

Пользователь под ником warith сообщил о пропаже $60 000 – $70 000 после установки криптовалютгного кошелька Coinomi с официального сайта.

«Мой основной кошелек Exodus не поддерживал некоторые активы и я решил переместить их в Coinomi, используя ту же seed-фразу», – пишет он.

Через несколько дней warith заметил, что 90% активов — биткоины, ETH, токены ERC20, LTC и BCH общей стоимостью до $70 000 — были выведены с его Exodus-кошелька на различные адреса. В кошельке остались только те активы, которые не поддерживались Coinomi.

Чтобы разобраться в ситуации, warith отследил трафик приложения Coinomi и выяснил, что в момент запуска оно скачивало список слов из словаря.

«Я ввел случайную seed-фразу в поле для восстановления кошелька и обнаружил, что в виде незашифрованного текста она была передана на адрес googleapis.com для проверки правописания. 

Все, кто связан с технологиями и криптовалютами, знают, что 12 случайных английских слов могут являться seed-фразой от криптокошелька.Таким образом, кто-то из команды Google или некто имеющий доступ к HTTP-запросам, передаваемым на googleapis.com, обнаружил кодовую фразу и использовал ее, чтобы украсть $60 000 — $70 000 в криптовалюте», – пишет warith.

Десктоп-кошелек Coinomi проверяет правописание seed-фраз. Функция позволила украсть $70 000 в криптовалюте

Пользователь написал пост об инциденте в Twitter, однако добился от Coinomi только уклончивых ответов в личной переписке. В связи с этим warith готов предъявить компании исковые требования, «если она продолжит избегать ответственности».

Спустя некоторое время представитель Coinomi в беседе с изданием Trustnodes сообщил, что обнаруженная уязвимость была устранена и касалась только десктопной версии кошелька.

«Запросы к Google были зашифрованными и некорректными, из-за чего Google они не обрабатывались. Проверка правописания осуществлялась локально», — заявил он, пообещав, что компания вскоре подготовит официальный комментарий по инциденту.

Напомним, ранее в феврале была обнаружена уязвимость в ПО для устройств Antminer S15, которая в теории позволяет злоумышленникам полностью взять под контроль ASIC.
=
forklog.com/desktop-koshelek-coinomi-proveryaet-pravopisanie-seed-fraz-funktsiya-pozvolila-ukrast-70-000-v-kriptovalyute/
=

Данная публикация является личным мнением автора. Мнение владельца сайта может не совпадать с мнением автора.
255

Читайте на SMART-LAB:
Фото
ЦИАН. Отчет МСФО Q2 26г. Отличные результаты, но есть “но”...
Вышли финансовые результаты по МСФО за Q2 2026г. от компании ЦИАН: 👉Выручка — 4,43 млрд руб. (+22,8% г/г) 👉Операционные расходы — 3,20...
Фото
Как закрытие Ормузского пролива влияет на стоимость нефти
Ормузский пролив закрыт шестой месяц, конфликт на Ближнем Востоке не урегулирован, но нефть Brent не обновляет годовые максимумы. Разбираемся,...
Фото
От украшений к слиткам: как доступность инвестиционного золота изменила вкусы россиян
От украшений к слиткам: как доступность инвестиционного золота изменила вкусы россиян Пока спрос на золото со стороны мировой...
Фото
Портовый срез #8: НМТП отгружает нефть, разворот в контейнерах и ставках
Порты России вместо привычной сверхмаржи и дохода для инвесторов стали мишенью для БПЛА противника. Перестали ли из-за этого они быть...

теги блога Сберегатель (Сэр Лонг)

....все тэги



UPDONW
Новый дизайн