45 portfeli kryptowalutowych w App Store zagraża funduszom użytkowników
- Igor Korsakov, CTO BlueWallet, przeanalizował 494 aplikacje w sklepie.
- Badanie zróżnicowało poziom zagrożenia w 23 przypadkach krytycznych i 22 o wysokiej wadze.
Analiza techniczna 494 portfeli kryptowalutowych w App Store, wyciągniętych z całkowitego zbioru 904 aplikacji zarejestrowanych jako niekustodialne, ujawniła, że 45 z nich zawiera poważne błędy bezpieczeństwa.
Badanie, przeprowadzone przez Igora Korsakova, CTO BlueWallet, zidentyfikowało, że prawie 1 na 10 audytowanych aplikacji na iOS naraża fundusze użytkowników. Raport dokumentuje inne konkretne wektory ataku w sklepie Apple:
Wysyłanie fraz tajnych, nasion mnemotechnicznych i kluczy prywatnych do zdalnych baz danych, takich jak Firestore, Heroku lub zewnętrzne domeny. Wśród ujawnionych przypadków wyróżnia się Aura: Bitcoin Wallet, którego publiczny kod na GitHubie sugeruje lokalne wykonanie, ale jego komercyjny binarny w iOS wysyła dane odzyskiwania do serwera coffer.agency.
Słabe szyfrowanie: tworzenie fraz nasion na scentralizowanych serwerach i używanie przewidywalnych funkcji matematycznych (takich jak Math.random dla standardu BIP39), eliminując entropię niezbędną do zapewnienia bezpieczeństwa portfela.
Zdalne wykonanie: niesigned JavaScript modules ładowane z zewnętrznych serwerów bez weryfikacji, czy zostały zmienione przez atakującego.
W praktyce te niedociągnięcia unieważniają fundamentalną obietnicę samo-kustodii: wyłączną kontrolę nad aktywami cyfrowymi. Korzystając z jednej z tych podatnych aplikacji, klucze tajne użytkowników, równoważne kluczom dostępu do sejfu, są narażone na nieautoryzowane transmisje do zewnętrznych serwerów.
Ponadto, generowanie fraz odzyskiwania za pomocą przewidywalnych formuł matematycznych pozwala osobom trzecim na obliczenie lub odgadnięcie kombinacji dostępu, otwierając drzwi do zdalnego opróżnienia funduszy bez wymagania interakcji właścicieli.
<<Mogą wystąpić fałszywe pozytywy, a brak aplikacji na liście nie oznacza, że jest 100% bezpieczna>>, wyjaśnił Korsakov w swoim raporcie opublikowanym na kek.lol.
Aby przeprowadzić audyt zbioru 904 zarejestrowanych portfeli, Korsakov wyciągnął pakiety aplikacji za pomocą narzędzia ipatool i przeprowadził statyczną inspekcję kodu, skupioną na JavaScript, wspieraną przez model Grok 4.6 xhigh. Raport Korsakova klasyfikuje 23 portfeli kryptowalutowych jako krytyczne i 22 z wysoką podatnością. Obraz stworzony przy użyciu Gemini.
Rzeczywisty wpływ: co te błędy oznaczają dla użytkowników?
Odkrycie ponownie podważa przegląd bezpieczeństwa Apple. Chociaż App Store obiecuje zamknięte i bezpieczne środowisko, nie jest to pierwszy raz, gdy zawiodły ich kontrole.
W maju 2026 roku firma Kaspersky wykryła 26 fałszywych aplikacji na iOS, które podszywały się pod znane marki, takie jak MetaMask i Coinbase. Apple stoi w obliczu pozwów prawnych po pojawieniu się fałszywej aplikacji Sparrow Wallet, która spowodowała kradzież 1,8 miliona dolarów w Bitcoinie.
Do tej pory Apple nie wypowiedziało się na temat wycofania wskazanych aplikacji.
Raport wznawia dyskusję na temat kruchości rozwiązań jednego podpisu w mobilnych środowiskach podłączonych do Internetu. W obliczu podatności dużych sklepów z aplikacjami, zalecenie techniczne sugeruje:
Używaj aplikacji mobilnej tylko do przeglądania: skonfiguruj portfel telefonu tylko do przygotowywania transakcji i przeglądania salda, nie przechowując kluczy tajnych na urządzeniu.
Używaj aplikacji mobilnej tylko do przeglądania: nie przechowuj kluczy tajnych na telefonie. Skonfiguruj portfel mobilny tylko do przygotowywania transakcji i przeglądania salda, a autoryzacja końcowa (podpis) powinna być zawsze dokonywana z fizycznego urządzenia odłączonego od internetu (takiego jak Keystone lub Foundation Devices).
Badacz Korsakov ostrzega przed ryzykiem korzystania z jednego urządzenia do przechowywania funduszy i zaleca przyjęcie schematów wielopodpisowych w celu ochrony aktywów cyfrowych. Źródło: X / overtorment.
W każdym razie należy również pamiętać, że ostatnie ujawnienia dotyczące App Store potwierdzają, że bezpieczeństwo w ekosystemie bitcoina i kryptowalut przechodzi krytyczny etap, charakteryzujący się mnożeniem wektorów ataku.
Jednak analiza Igora Korsakova ujawnia nową dynamikę w cyberbezpieczeństwie, jaką jest wykorzystanie sztucznej inteligencji, takiej jak Grok 4.6 xhigh, do audytowania setek aplikacji w rekordowym czasie.
Ta sama zdolność automatyzacji, która dzisiaj pozwala niezależnym badaczom wykrywać ukryte błędy na dużą skalę, jest również wykorzystywana przez aktorów złośliwych do doskonalenia swoich oszukańczych ofert, automatyzacji tworzenia złośliwego oprogramowania i znajdowania luk w kodzie w niespotykanym dotąd tempie.
Dlatego walka o cyfrową kustodię nie dotyczy już tylko użytkowników i cyberprzestępców, ale dwóch obliczy AI w nieustannej rywalizacji o wyprzedzenie następnej luki w bezpieczeństwie.
Cena --
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Jak działa tokenomika projektu kryptowalutowego i dlaczego warto ją badać

Największa podatność w twoim portfelu Bitcoin może być etykieta wysyłkowa

Zarządzający majątkiem przygotowują więcej alokacji w kryptowaluty

Electrum wydaje wersję 4.8.2, naprawiając problem z kopią zapasową portfela Lightning

Czy Bitcoin naprawdę może osiągnąć 400000 dolarów do 2030 roku?

Kryptowaluty jako ekonomiczna pętla dla Rosji: piramidy, Bitcoin i globalne kasyno

Kryptowaluta dla doradców: Hyperliquid i przyszłość rynków finansowych

Lean Ethereum: najbardziej ambitny plan kryptowalut, czy ostatnia szansa na przebudowę?

XRP w Japonii: Cena miliardowej inwestycji, która przekształca system bankowy

Drugi co do wielkości bank we Włoszech rozważa oferowanie usług z bitcoinem i kryptowalutami

Po wyborach uzupełniających Bitcoin spadł o 60%, a następnie wzrósł średnio o 50%

Bitcoin utrzymał się powyżej 77 tysięcy dolarów, ceny ropy miały wpływ

Pułapka rozwodnienia, w której posiadanie Bitcoinów rośnie, podczas gdy wartość akcji stagnuje

Analityk Bloomberga wskazał, że spadek Bitcoina może być wskaźnikiem wiodącym

Czym jest Bifrost (BFC)? Powód, dla którego 40,79% podaży znajduje się na adresie burn

Firmy kryptowalutowe w Wielkiej Brytanii mają pięciomiesięczny okres na ubieganie się o zatwierdzenie FCA

Zróżnicowanie zaufania inwestorów w Bitcoin po publikacji danych CPI

Wskaźnik nastrojów dotyczących Bitcoina osiągnął najwyższy poziom od dwóch lat, a euforia na rynku maleje

Nowe bogactwo kryptowalut: Przygoda z wiertniami w Wenezueli współzałożyciela Coinbase

Blockstream stawia 600 Bitcoinów, odrzucając żądanie hakera Liquid o 50 milionów dolarów

Blockchain, rupia i obligacje: Indie modernizują swój rynek finansowy

Raoul Pal rozmawia z strategiem Wall Street Jordi Visserem: Dlaczego teraz jest najlepszy czas na inwestycje?

Wczorajszy odpływ netto z ETF na Bitcoin wyniósł 1,328.93 miliona USD, czwarty dzień z rzędu

David Schwartz uważa, że XRP może przewyższyć Bitcoin

Symbiosis odzyskał około 15 BTC, oferując 20% nagrody dla białych kapeluszy

Cake Wallet: opinie, możliwości i bezpieczeństwo kryptowalutowego portfela

L-BTC wznawia handel z rezerwami pokrywającymi tylko 85% podaży

Niemcy rozważają zniesienie zwolnienia podatkowego od bitcoinów od 2026 roku

Rbk crypto: co omawiają na forum i dlaczego uczestnicy oczekują nowych ruchów na rynku








