Группа исследователей китайской компании Cheetah Mobile обнаружила наличие уязвимостей в распространенных криптовалютных кошельках. Это сервисы Bitcoin.com и Jaxx Blockchain.

Стоит отметить, что компания Cheetah Mobile сама является провайдером криптокошелька «SafeWallet». После того, как исследователи обнаружили уязвимости в сервисах конкурентов, администрация связалась с соответствующими провайдерами, оповестив их о наличии проблемы. В Cheetah Mobile сообщают, что они изучали работу Bitcoin.com. В процессе этого было замечено, что пакеты данных мнемонических сид-фаз, которые сервис использует при восстановлении кошелька, хранятся в открытом виде, без использования шифрования. Эта информация находится в обычном текстовом файле, расположенном в директории /data/data/com.bitcoin.mwallet. Таким образом, находясь в операционной системе мобильного устройства, этот файл имеет все признаки локального.

Для получения доступа к функции восстановления кошелька необходим запрос от специального приложения. Это ПО имеет возможность обратиться к корневым файлам, тем самым получая полномочия на данные, локально записанные в память смартфона или планшета. Владея такой информацией, хакеры могут с помощью соответствующего приложения, под любым предлогом предложенного владельцу устройства с кошельком Bitcoin.com, получить доступ к данным, необходимым для восстановления доступа к криптокошельку.

В ситуации с Jaxx Blockchain защита ключей осуществляется посредством наиболее безопасного метода шифрования. Сервис использует алгоритм AES, которым также пользуются американские спецслужбы. Уязвимость заключается в том, что алгоритм выполняется внутри кода приложения. Это дает возможность хакерам воспользоваться уже зашифрованными ключами, поскольку у них будет алгоритм дешифрования, который можно запустить на другом устройстве. После дешифрования с помощью полученного ключа можно будет перехватить доступ к кошельку и похитить средства с него.

Характерно, что это не первый случай обнаружения уязвимости в кошельках Jaxx. Ранее исследователями компании Techgage было отмечено, что данные пользователя сервис хранит в директории APPDATA. Там находилась вся информация, необходимая для прохождения аутентификации. Это позволяло, получив доступ к компьютеру (с помощью программ шпионов и другого вредоносного ПО) извлечь необходимые данные и пройти процесс аутентификации на другом устройстве, открыв кошелек и воспользовавшись имеющимися на нем средствами. В прошлом году пользователями криптокошелька Jaxx в результате хакерских атак было утеряно средств на общую сумму в $400 тысяч.

Комментарии пользователей

Оставьте первый комментарий!

Войти с помощью: 
  Подписаться  
Уведомлять о

ЛЕНТА АКТИВНОСТИ

Михаил Ильин

20.04.2019 в 09:17

Прежде были уже попытки заблокировать ресурсы связанные с криптовалютой, в боль

В России продолжают блокировать криптовалютные обменники

KONKRENNYItip

18.04.2019 в 03:24

Хороший проект

Lambda [LAMB] выводят свою сеть на глобальный уровень

KONKRENNYItip

18.04.2019 в 03:21

Отличная новость конечно, буду голосовать

NULS [NULS] готовят релиз второй версии сети

Arkady Getman

16.04.2019 в 04:50

Это точно Россия, или нет?

Блокчейн в Крыму будет внедряться программой «Цифровой Крым»

Дмитрий Чичваркин

16.04.2019 в 02:27

воуууу, очень интересно, позвнавательные факты о этом человеке

Кто такой Роджер Вер – биография создателя [BCH]

Дмитрий Чичваркин

16.04.2019 в 01:39

Я как-то пропустил момент с обновлением, сейчас в шоке.

Nebulas обновили мейннет до версии 2.0 NOVA

Дмитрий Чичваркин

16.04.2019 в 12:01

Она больше похожу на внутреннюю валюту соц.сети, а не как крупномасштабный проек

Почему Vkontakte остановил майнинг VK Coin?

KONKRENNYItip

15.04.2019 в 04:25

Интересный проект, хотелось бы увидеть его на деле быстрей

Golem и Intel разрабатывают совместный проект Graphene

KONKRENNYItip

15.04.2019 в 04:06

Рад что судебдные тяжбы заончились соглашением. Эдем дальнейшего развития

ABBC Coin рассказал о планах по развитию после отмены иска Alibaba
Telegram 1
Авторизация
*
*
Войти с помощью: 
Регистрация
*
*
*
*

Личный кабинет

Войти с помощью: 
  Я ознакомлен и согласен с условиями и правилами форума.
  Я ознакомлен и согласен с политикой конфиденциальности.
Генерация пароля