Копипаст

Копипаст | Десктоп-кошелек Coinomi проверяет правописание seed-фраз. Функция позволила украсть $70 000 в криптовалюте

Пользователь под ником warith сообщил о пропаже $60 000 – $70 000 после установки криптовалютгного кошелька Coinomi с официального сайта.

«Мой основной кошелек Exodus не поддерживал некоторые активы и я решил переместить их в Coinomi, используя ту же seed-фразу», – пишет он.

Через несколько дней warith заметил, что 90% активов — биткоины, ETH, токены ERC20, LTC и BCH общей стоимостью до $70 000 — были выведены с его Exodus-кошелька на различные адреса. В кошельке остались только те активы, которые не поддерживались Coinomi.

Чтобы разобраться в ситуации, warith отследил трафик приложения Coinomi и выяснил, что в момент запуска оно скачивало список слов из словаря.

«Я ввел случайную seed-фразу в поле для восстановления кошелька и обнаружил, что в виде незашифрованного текста она была передана на адрес googleapis.com для проверки правописания. 

Все, кто связан с технологиями и криптовалютами, знают, что 12 случайных английских слов могут являться seed-фразой от криптокошелька.Таким образом, кто-то из команды Google или некто имеющий доступ к HTTP-запросам, передаваемым на googleapis.com, обнаружил кодовую фразу и использовал ее, чтобы украсть $60 000 — $70 000 в криптовалюте», – пишет warith.

Десктоп-кошелек Coinomi проверяет правописание seed-фраз. Функция позволила украсть $70 000 в криптовалюте

Пользователь написал пост об инциденте в Twitter, однако добился от Coinomi только уклончивых ответов в личной переписке. В связи с этим warith готов предъявить компании исковые требования, «если она продолжит избегать ответственности».

Спустя некоторое время представитель Coinomi в беседе с изданием Trustnodes сообщил, что обнаруженная уязвимость была устранена и касалась только десктопной версии кошелька.

«Запросы к Google были зашифрованными и некорректными, из-за чего Google они не обрабатывались. Проверка правописания осуществлялась локально», — заявил он, пообещав, что компания вскоре подготовит официальный комментарий по инциденту.

Напомним, ранее в феврале была обнаружена уязвимость в ПО для устройств Antminer S15, которая в теории позволяет злоумышленникам полностью взять под контроль ASIC.
=
forklog.com/desktop-koshelek-coinomi-proveryaet-pravopisanie-seed-fraz-funktsiya-pozvolila-ukrast-70-000-v-kriptovalyute/
=

Данная публикация является личным мнением автора. Мнение владельца сайта может не совпадать с мнением автора.
243

Читайте на SMART-LAB:
Фото
Ростелеком. Повлияла ли публикация новой стратегии до 2030г. на целевую цену и на рейтинг компании?
Ростелеком недавно презентовала стратегию развития компании в период с 26-30гг., но перед тем как её рассмотреть подробно, я хотел бы...
Фото
USD/JPY у 160: рынок снова проверяет терпение японских властей
Евро в четверг восстанавливается против доллара, отыгрывая потери среды и возвращаясь в район 1,1630. Главный двигатель движения — а снижение...
Займер в обзорах блогеров и аналитиков 👨‍💻
Что пишут о нас инвестиционные блогеры и аналитики? Собрали для вас подборку свежих разборов и комментариев. 📝 «Займер выглядит устойчиво и в...
Фото
Хэдхантер. Ситуация на рынке труда в мае. Ну наконец-то…💪
Вышла статистика рынка труда за май 2026 года (за апрель можно почитать здесь ), которую Хедхантер публикует ежемесячно, что же там...

теги блога Сберегатель (Сэр Лонг)

....все тэги



UPDONW
Новый дизайн