45 криптовалютных кошельков в App Store ставят под угрозу средства пользователей

By: www.criptonoticias.com|2026/09/12 19:56:30
0
Поделиться
copy
Оценить в GoogleОценить в Google
  • Игорь Корсаков, технический директор BlueWallet, провел аудит 494 приложений в магазине.
  • Исследование выделило уровень угрозы в 23 критических случаях и 22 случаях высокой степени.

Технический анализ 494 криптовалютных кошельков в App Store, извлеченных из общего числа 904 приложений, зарегистрированных как некостодиальные, показал, что 45 из них содержат серьезные уязвимости безопасности.

Исследование, проведенное Игорем Корсаковым, техническим директором BlueWallet, выявило, что почти 1 из 10 проверенных приложений на iOS подвергает риску средства пользователей. Отчет документирует другие конкретные векторы атаки в магазине Apple:

  • Отправка секретных фраз, мнемонических семян и приватных ключей в удаленные базы данных, такие как Firestore, Heroku или внешние домены. Среди выявленных случаев выделяется Aura: Bitcoin Wallet, чей публичный код на GitHub предполагает локальное выполнение, но его коммерческий бинарный файл на iOS отправляет данные восстановления на сервер coffer.agency.

  • Плохое шифрование: создание семенных фраз на централизованных серверах и использование предсказуемых математических функций (таких как Math.random для стандарта BIP39), что исключает необходимую энтропию для обеспечения безопасности кошелька.

  • Удаленное выполнение: неподписанные модули JavaScript загружаются с внешних серверов без проверки на изменения со стороны злоумышленника.

На практике эти недостатки аннулируют основное обещание самокастоди: исключительный контроль над цифровыми активами. Используя одно из этих уязвимых приложений, секретные ключи пользователей, эквивалентные ключам доступа к сейфу, остаются подверженными несанкционированным передачам на внешние серверы.

Кроме того, генерация фраз восстановления с помощью предсказуемых математических формул позволяет третьим лицам вычислять или угадывать комбинации доступа, открывая дверь для удаленного опустошения средств без необходимости взаимодействия владельцев.

<<Могут быть ложные срабатывания, и отсутствие приложения в списке не означает, что оно на 100% безопасно>>, уточнил Корсаков в своем отчете, опубликованном на kek.lol.

Для аудита 904 зарегистрированных кошельков Корсаков извлек пакеты приложений с помощью инструмента ipatool и провел статическую инспекцию кода, сосредоточив внимание на JavaScript, поддержанную моделью Grok 4.6 xhigh.
45 криптовалютных кошельков в App Store ставят под угрозу средства пользователей Отчет Корсакова классифицирует 23 криптовалютных кошелька как критические и 22 с высокой уязвимостью. Изображение создано с использованием Gemini.

Реальное воздействие: что означают эти недостатки для пользователей?

Это открытие вновь ставит под сомнение проверку безопасности Apple. Хотя App Store обещает закрытую и безопасную среду, это не первый случай, когда их контроль оказывается неэффективным.

В мае 2026 года компания Kaspersky обнаружила 26 поддельных приложений на iOS, которые выдавали себя за известные бренды, такие как MetaMask и Coinbase. Apple сталкивается с юридическими исками после появления поддельного приложения Sparrow Wallet, которое привело к краже 1,8 миллиона долларов в биткойнах.

На данный момент Apple не прокомментировала отзыв указанных приложений.

Отчет активизирует обсуждение о хрупкости решений с единой подписью в мобильных средах, подключенных к Интернету. Учитывая уязвимость крупных магазинов приложений, техническая рекомендация предлагает:

  • Использовать мобильное приложение только для проверки: настраивать кошелек телефона исключительно для подготовки транзакций и просмотра баланса, не храня секретные ключи на устройстве.

  • Использовать приложение телефона только для проверки: не хранить секретные ключи на телефоне. Настраивать мобильный кошелек исключительно для подготовки транзакций и просмотра баланса, и требовать, чтобы окончательная авторизация (подпись) всегда выполнялась с физического устройства, отключенного от интернета (например, Keystone или Foundation Devices).

Скриншот сообщения в социальной сети X, опубликованного Игорем Корсаковым (@overtorment). В тексте он предупреждает: «Никогда не доверяйте одному устройству, ни одному поставщику с приватным ключом. Они могут его утечь или сгенерировать неправильно». Рекомендует использовать схемы мультиподписей (multisig) с аппаратными устройствами, такими как Keystone и Foundation, используя BlueWallet только как координирующее приложение. Исследователь Корсаков предупреждает о рисках использования одного устройства для хранения средств и рекомендует принимать схемы мультиподписей для защиты цифровых активов. Источник: X / overtorment.

В любом случае также следует учитывать, что недавние откровения о App Store подтверждают, что безопасность в экосистеме биткойнов и криптовалют находится на критическом этапе, отмеченном увеличением числа векторов атаки.

Тем не менее, анализ Игоря Корсакова раскрывает новую динамику в кибербезопасности, такую как использование искусственного интеллекта, такого как Grok 4.6 xhigh, для аудита сотен приложений в рекордно короткие сроки.

Эта же способность автоматизации, которая сегодня позволяет независимым исследователям обнаруживать скрытые уязвимости в большом масштабе, используется злоумышленниками для совершенствования своих обманных предложений, автоматизации создания вредоносного ПО и поиска уязвимостей в коде с беспрецедентной скоростью.

Поэтому битва за цифровую кастодию уже не только противостоит пользователям и киберпреступникам, но и двум лицам ИИ в постоянной гонке, чтобы опередить следующую уязвимость безопасности.

Цена --

--
--
--

Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.

Вам также может понравиться

Как устроена токеномика криптопроекта и зачем ее изучать

Если коротко, токеномика криптопроекта — это экономическая модель конкретной криптовалюты: сколько монет существует, как они появляются в обращении, кому достаются, по каким правилам разблокируются, сжигаются и используются внутри сети. Сам термин сложился из двух слов: «токен» и «экономика». Токен ...

Управляющие активами готовят больше инвестиций в криптовалюту

Electrum выпустил версию 4.8.2, исправив проблему резервного копирования кошелька Lightning

Крипты как экономическая удавка для России: пирамиды, Bitcoin и глобальное казино

Крипты сегодня уже нельзя воспринимать только как модный инструмент для частных инвесторов. Это поле большой финансовой и геополитической игры, где под ударом может оказаться не просто кошелек отдельного человека, а экономический суверенитет целых стран. США, выступая главным архитектором правил в э...

Криптовалюта для консультантов: Hyperliquid и будущее финансовых рынков

В фокусе выпуска «криптовалюта для консультантов» — Hyperliquid, одна из самых заметных DeFi-платформ нового поколения, которая переносит биржевую торговлю в блокчейн и показывает, как может выглядеть финансовая инфраструктура без пауз на ночь, выходные и праздники. Криптовалюта давно вышла за рамки...

Lean Ethereum: самый амбициозный план криптовалюты или последний шанс на переработку?

Увольнения, квантовая угроза, полная переработка сети: почему Виталик Бутерин запускает Lean Ethereum, самый рискованный проект в истории Ethereum.
...

Свежие статьи

Еще

Свежие листинги на WEEX

iconiconiconiconiconiconiconiconicon
Служба поддержки:@weikecs
Деловое сотрудничество:@weikecs
Количественная торговля и ММ:[email protected]
VIP-программа:[email protected]