Технология блокчейн

Уязвимость в кошельке Coinomi: как передача фраз восстановления в Google Spellchecker ставит криптосбережения под угрозу

Технология блокчейн
Cryptocurrency wallet caught sending user passphrases to Google's

Раскрытие серьезной уязвимости в популярном криптовалютном кошельке Coinomi, связанной с передачей пользователями секретных фраз восстановления в сервис проверки орфографии Google, которая ставит под угрозу безопасность криптосбережений. Анализ инцидента, последствия и рекомендации по защите.

В последние годы криптовалюты завоевали огромную популярность, становясь не только финансовым инструментом, но и объектом активного внимания киберпреступников. Безопасность цифровых активов зависит от множества факторов, включая используемые программные продукты и уровень их защиты. Недавно стала известна тревожная новость о том, что популярный мультивалютный кошелек Coinomi отправлял пользователям криптовалют свои пасфразы восстановления в открытом виде сервису проверки орфографии Google. Эта уязвимость может привести к потере средств под угрозой вмешательства злоумышленников и серьезно подрывает доверие к подобным инструментам для хранения криптовалют. Расскажем подробнее о том, что произошло, почему это опасно и как избежать подобных рисков в будущем.

Coinomi — один из самых популярных криптовалютных кошельков, доступных на различных платформах: Android, iOS, Windows, Linux и macOS. Основным достоинством этого приложения является возможность управлять множеством разных криптовалют одновременно. Однако потребители, которые выбрали этот кошелек для хранения своих цифровых активов, могут столкнуться с проблемами безопасности из-за особенностей программной реализации. Повреждение безопасности произошло из-за того, что разработчики Coinomi не отключили функцию автоматической проверки орфографии, встроенную в среду Chromium, на основе которой построен пользовательский интерфейс кошелька. Во время ввода секретных фраз восстановления, используемых для восстановления доступа к кошельку, приложение в фоновом режиме передавало эту информацию сервису Google Spellchecker.

Отправка данных происходила в открытом виде, что означало, что любой злоумышленник, имеющий возможность прослушивать сетевой трафик, мог получить доступ к этой жизненно важной информации. Секретная фраза восстановления или пасфраз — это набор из 12 или более слов, которые служат главным ключом для доступа к криптовалютному кошельку. Зная эту фразу, злоумышленник получает полный контроль над всеми средствами на счетах пользователя и может их вывести без ограничений. Поэтому защита пасфраз — первейшая задача для любого пользователя и разработчика криптовалютного ПО. Инцидент стал известен благодаря программисту из Омана Варитху Аль Маауали, который потерял около 60-70 тысяч долларов в криптовалюте.

Он заметил странное поведение кошелька и провел тщательное исследование. В ходе анализа было выявлено, что Coinomi не отключил автоматическую проверку орфографии во встроенном браузере Chromium, из-за чего фразы восстановления передавались в сервис Google. Кроме того, в сети появились подтверждения от других пользователей, которые также столкнулись с взломами и потерями средств на своих кошельках после использования этого приложения. Очень тревожно то, что данная уязвимость позволила злоумышленникам получить данные без какого-либо явного взлома устройства или перехвата приватных ключей традиционным способом. Простое сетевое прослушивание могло привести к краже личных данных.

Coinomi, в свою очередь, долгое время игнорировал сообщения о баге, а после публичного разоблачения лишь частично признал проблему. В официальном заявлении компания сообщила о выпуске патча, устраняющего передачу пасфраз, но также поставила под сомнение правильность доказательств, указывая на попытки шантажа со стороны исследователя. Хотя некоторые аспекты обвинений остаются спорными, общий факт нарушения безопасности впечатляет и служит тревожным сигналом для всей индустрии. Данная ситуация поднимает важные вопросы о том, насколько качественно и внимательно компании, работающие с криптовалютами, обеспечивают защиту пользовательской информации. Программное обеспечение должно разрабатываться с учетом всех возможностей утечек, включая взаимодействие с внешними сервисами и интегрированными компонентами систем.

Помимо технических аспектов, стоит учитывать и практические меры для пользователей. В первую очередь, при работе с криптовалютным кошельком важно использовать проверенные и широко признанные решения, имеющие хорошие отзывы сообщества и результаты аудитов безопасности. Не стоит пренебрегать установкой обновлений, так как многие баги устраняются именно благодаря регулярным апдейтам. Также критически важно никогда не вводить ваши секретные фразы восстановления в приложения или веб-формы, вызывающие сомнения или не имеющие шифрованных каналов передачи данных. Для дополнительной безопасности рекомендуется использовать аппаратные кошельки — специальные устройства, хранящие ключи в изолированной среде.

Они позволяют не вводить фразы напрямую в программное обеспечение на компьютере или смартфоне, что снижает риски перехвата. Особенно актуальна подобная практика для крупных сумм или долгосрочного хранения. Не менее важна внимательность и бдительность при работе с мобильными и десктопными приложениями. Вспышка подобных инцидентов показывает, что даже популярные решения могут содержать огромные уязвимости. Регулярное чтение новостей по безопасности криптовалют поможет оставаться в курсе возможных угроз и вовремя принять необходимые меры.

Другое важное направление — обращение внимания на взаимодействие приложений с сетевыми протоколами. Использование защищенных HTTPS-соединений — обязательное требование в современных реалиях к любому продукту, работающему с конфиденциальной информацией. Открытая передача данных HTTP в 2019 году — это серьезный просчет, который не должен был пройти мимо глаз разработчиков. Обязательной процедурой для разработчиков должна стать независимая проверка кода и его тестирование на предмет утечек. Подобные ошибки можно выявить заранее и устранить еще на стадии разработки, что позволит избежать серьезных последствий.

Индустрия блокчейна и криптовалют активно развивается, привлекая все больше пользователей и инвесторов. Поэтому обеспечение безопасности цифровых активов становится приоритетной задачей для всех участников рынка — как создателей приложений, так и конечных пользователей. Уязвимость Coinomi — тревожное напоминание о том, что даже самые опытные специалисты могут совершать ошибки, и важно не расслабляться, а постоянно совершенствовать системы защиты. В конечном итоге, надежность хранения криптовалюты зависит не только от алгоритмов шифрования, но и от тех, кто разрабатывает и использует программное обеспечение. Пользователям необходимо быть информированными, осторожными и использовать лучшие практики кибербезопасности, чтобы максимально снизить риски потерь.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
Banks are thriving so far in Trump’s economy. Here's what that means for markets and the consumer
Понедельник, 27 Октябрь 2025 Как банковская отрасль процветает в экономике Трампа и что это значит для рынков и потребителей

Анализ успешного роста крупнейших банков США в условиях экономики Дональда Трампа, влияние на финансовые рынки и поведение потребителей, а также прогнозы на будущее с учетом текущих экономических тенденций.

Rat City: Overcrowding and Urban Derangement in the Rodent Universes
Понедельник, 27 Октябрь 2025 Город крыс: перенаселенность и урбанистическое безумие в мире грызунов

Исследование феномена перенаселённости и социальных изменений у крыс и мышей в условиях ограниченного пространства. Взгляд на эксперименты Джона Калхуна и актуальные параллели с человеческими сообществами.

Third countries where Trump administration is deporting migrants: Locations
Понедельник, 27 Октябрь 2025 Третьи страны для депортации мигрантов в администрации Трампа: география и особенности

Подробный анализ стран, в которые администрация Дональда Трампа депортирует мигрантов, включая причины выбора этих локаций, влияние на международные отношения и гуманитарные аспекты.

A computer with water gates [video]
Понедельник, 27 Октябрь 2025 Компьютер с водяными вентилями: революция в вычислительной технике

Обзор концепции компьютера с водяными вентилями — инновационной технологии, которая может изменить подход к обработке данных и снизить энергозатраты современных вычислительных устройств.

UK switches on AI supercomputer that will help spot sick cows and skin cancer
Понедельник, 27 Октябрь 2025 Великобритания запускает суперкомпьютер на базе ИИ для диагностики заболеваний коров и выявления рака кожи

Великобритания представила новый национальный суперкомпьютер Isambard-AI, который революционизирует процессы в медицине и сельском хозяйстве, помогая обнаруживать болезни у коров и улучшать диагностику рака кожи. Благодаря мощной вычислительной мощности, этот проект открывает новые перспективы в области искусственного интеллекта, технологии и этики.

Serverless DNS Resolver with Filtering on AWS
Понедельник, 27 Октябрь 2025 Как создать серверless DNS резолвер с фильтрацией на AWS: полный обзор и руководство

Узнайте о создании эффективного и масштабируемого серверless DNS резолвера с функцией фильтрации на базе AWS. Рассматриваются возможности блокировки доменов, перенаправления, использование DNS over HTTPS и интеграция с другими сервисами, что позволяет обеспечить приватность, безопасность и контроль над DNS-трафиком.

WordSegments – a daily word challenge game
Понедельник, 27 Октябрь 2025 WordSegments: Ежедневное испытание для любителей слов и головоломок

Разбор особенностей и преимуществ игры WordSegments – ежедневного испытания, которое помогает развивать словарный запас и логическое мышление, предлагая игрокам увлекательный формат разгадывания слов.