Группа исследователей китайской компании Cheetah Mobile обнаружила наличие уязвимостей в распространенных криптовалютных кошельках. Это сервисы Bitcoin.com и Jaxx Blockchain.

Стоит отметить, что компания Cheetah Mobile сама является провайдером криптокошелька «SafeWallet». После того, как исследователи обнаружили уязвимости в сервисах конкурентов, администрация связалась с соответствующими провайдерами, оповестив их о наличии проблемы. В Cheetah Mobile сообщают, что они изучали работу Bitcoin.com. В процессе этого было замечено, что пакеты данных мнемонических сид-фаз, которые сервис использует при восстановлении кошелька, хранятся в открытом виде, без использования шифрования. Эта информация находится в обычном текстовом файле, расположенном в директории /data/data/com.bitcoin.mwallet. Таким образом, находясь в операционной системе мобильного устройства, этот файл имеет все признаки локального.

Для получения доступа к функции восстановления кошелька необходим запрос от специального приложения. Это ПО имеет возможность обратиться к корневым файлам, тем самым получая полномочия на данные, локально записанные в память смартфона или планшета. Владея такой информацией, хакеры могут с помощью соответствующего приложения, под любым предлогом предложенного владельцу устройства с кошельком Bitcoin.com, получить доступ к данным, необходимым для восстановления доступа к криптокошельку.

В ситуации с Jaxx Blockchain защита ключей осуществляется посредством наиболее безопасного метода шифрования. Сервис использует алгоритм AES, которым также пользуются американские спецслужбы. Уязвимость заключается в том, что алгоритм выполняется внутри кода приложения. Это дает возможность хакерам воспользоваться уже зашифрованными ключами, поскольку у них будет алгоритм дешифрования, который можно запустить на другом устройстве. После дешифрования с помощью полученного ключа можно будет перехватить доступ к кошельку и похитить средства с него.

Характерно, что это не первый случай обнаружения уязвимости в кошельках Jaxx. Ранее исследователями компании Techgage было отмечено, что данные пользователя сервис хранит в директории APPDATA. Там находилась вся информация, необходимая для прохождения аутентификации. Это позволяло, получив доступ к компьютеру (с помощью программ шпионов и другого вредоносного ПО) извлечь необходимые данные и пройти процесс аутентификации на другом устройстве, открыв кошелек и воспользовавшись имеющимися на нем средствами. В прошлом году пользователями криптокошелька Jaxx в результате хакерских атак было утеряно средств на общую сумму в $400 тысяч.

Комментарии пользователей

Оставьте первый комментарий!

Войти с помощью: 
  Подписаться  
Уведомлять о

Новости из Youtube

ближайшая конференция

ЛЕНТА АКТИВНОСТИ

Admin Glover к записи: Майнинг догикоин (Dogecoin) — обзор пулов, отзывы майнеров

На данный момент самое простое это майнит на псевдомайнинге, потому что оборудов

Енот Полоскун к записи: Биржа криптовалют Currency.com ー полный обзор белорусской криптоплатформы

Деньги с биткоин-кошелька так и не зачислили после ряда проверок и верификаций,

Julia Coin к записи: 6 основных ошибок криптовалютного инвестора

Первое правило, это не потерять, а что бы не потерять тебе нужно найти биржу, ко

Julia Coin к записи: Что такое криптовалюта простым языком

Криптовалюта это способ заработать большие деньги с большими рисками. Что бы тор

Аня Любавина к записи: Криптобиржа IDAX: как работать на бирже, регистрация и отзывы 2019 года

биржа соскамилась еще в конце 2019 года. Рекомендую убрать ее из рейтинга бирж

Faty Фати к записи: Биржу Yobit обвиняют в мошенничестве и финансовых махинациях

Yobit scammers - a scam and a scam from the administrators of the crypto-exchang

Tony Clifton к записи: Биржа криптовалют Currency.com ー полный обзор белорусской криптоплатформы

Получилось вывести? Хотя в целом отзывы о бирже, конечно, настораживают

Артем Погорельский к записи: Краткий гайд для начинающих в криптовалютном мире

Есть валюта Prizm — первая справедливая криптовалюта! В ее основе лежит уникальн

Анатолий Трещев к записи: Биржа криптовалют Currency.com ー полный обзор белорусской криптоплатформы

не связывайтесь с этой биржей exchange.currency.com денег не увидите,2 дня пытаю

Борис Березин к записи: Биткоин кран FreeBitcoin: полный обзор, как зарегистрироваться, отзывы 2019 года

Да, пару лет назад было все очень круто, не было регуляций, все росло, 90% ICO н

Telegram 1
Генерация пароля