45 криптовалютних гаманців в App Store ставлять під загрозу кошти своїх користувачів
- Ігор Корсаков, технічний директор BlueWallet, провів аудит 494 додатків у магазині.
- Дослідження виділило рівень загрози в 23 критичних випадках і 22 випадках високої серйозності.
Технічний аналіз 494 криптовалютних гаманців в App Store, витягнутих з загального обсягу 904 додатків, зареєстрованих як неконтрольовані, виявив, що 45 з них містять серйозні вразливості безпеки.
Дослідження, проведене Ігорем Корсаковим, технічним директором BlueWallet, виявило, що майже 1 з кожних 10 перевірених додатків на iOS піддає кошти користувачів ризику. Звіт документує інші конкретні вектори атаки в магазині Apple:
Відправка секретних фраз, мнемонічних семян і приватних ключів до віддалених баз даних, таких як Firestore, Heroku або зовнішні домени. Серед виявлених випадків виділяється Aura: Bitcoin Wallet, код якого на GitHub пропонує локальне виконання, але його комерційний бінарний файл на iOS відправляє дані відновлення на сервер coffer.agency.
Погане шифрування: створення семян на централізованих серверах і використання передбачуваних математичних функцій (таких як Math.random для стандарту BIP39), що усуває необхідну ентропію для безпеки гаманця.
Віддалене виконання: незахищені модулі JavaScript, завантажені з зовнішніх серверів без перевірки на предмет змін, внесених зловмисником.
На практиці ці недоліки анулюють основну обіцянку самостійного зберігання: ексклюзивний контроль над цифровими активами. Використовуючи один з цих вразливих додатків, секретні ключі користувачів, еквівалент ключів доступу до сейфа, виявляються під загрозою несанкціонованих передач до зовнішніх серверів.
Крім того, генерація фраз відновлення за допомогою передбачуваних математичних формул дозволяє третім особам обчислювати або вгадувати комбінації доступу, відкриваючи шлях до віддаленого виведення коштів без необхідності взаємодії з власниками.
<<Можливі хибнопозитивні результати, і те, що додаток не з'являється в списку, не означає, що він на 100% безпечний>>, уточнив Корсаков у своєму звіті, опублікованому на kek.lol.
Для аудиту всього обсягу 904 зареєстрованих гаманців Корсаков витягнув пакети додатків за допомогою інструменту ipatool і провів статичну перевірку коду, зосереджену на JavaScript, підтримувану моделлю Grok 4.6 xhigh. Звіт Корсакова класифікує 23 криптовалютних гаманців як критичні та 22 з високою вразливістю. Зображення створено за допомогою Gemini.
Реальний вплив: що означають ці вразливості для користувачів?
Знахідка знову ставить під сумнів перевірку безпеки Apple. Хоча App Store обіцяє закрите і безпечне середовище, це не перший випадок, коли їх контроль зазнає невдачі.
У травні 2026 року компанія Kaspersky виявила 26 фальшивих додатків на iOS, які видавали себе за відомі бренди, такі як MetaMask і Coinbase. Apple стикається з юридичними позовами після появи фальшивого додатку Sparrow Wallet, який призвів до крадіжки 1,8 мільйона доларів у Bitcoin.
До цього часу Apple не висловилася щодо вилучення зазначених додатків.
Звіт активізує дискусію про крихкість рішень з одноразовим підписом у мобільних середовищах, підключених до Інтернету. У світлі вразливості великих магазинів додатків технічна рекомендація пропонує:
Використовувати мобільний додаток лише для перегляду: Налаштувати гаманець телефону лише для підготовки транзакцій і перегляду балансу, не зберігаючи секретні ключі на пристрої.
Використовувати мобільний додаток лише для перегляду: не зберігати секретні ключі на телефоні. Налаштувати мобільний гаманець лише для підготовки транзакцій і перегляду балансу, і вимагати, щоб остаточна авторизація (підпис) завжди здійснювалася з фізичного пристрою, відключеного від Інтернету (такого як Keystone або Foundation Devices).
Дослідник Корсаков попереджає про ризики використання одного пристрою для зберігання коштів і рекомендує впроваджувати схеми багатопідпису для захисту цифрових активів. Джерело: X / overtorment.
У будь-якому випадку також слід врахувати, що нещодавні відкриття про App Store підтверджують, що безпека в екосистемі біткойна та криптовалют проходить критичний етап, відзначений множенням векторів атаки.
Однак аналіз Ігоря Корсакова виявляє нову динаміку в кібербезпеці, таку як використання штучного інтелекту, як Grok 4.6 xhigh, для аудиту сотень додатків в рекордно короткі терміни.
Ця ж здатність автоматизації, яка сьогодні дозволяє незалежним дослідникам виявляти приховані вразливості в масштабах, є тією, яку використовують зловмисники для вдосконалення своїх оманливих пропозицій, автоматизації створення шкідливого програмного забезпечення та виявлення вразливостей коду з безпрецедентною швидкістю.
Тому боротьба за цифрову охорону вже не тільки протистоїть користувачам і кіберзлочинцям, а й двом обличчям ШІ в постійній гонці, щоб випередити наступну вразливість безпеки.
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Як влаштована токеноміка криптопроєкту і навіщо її вивчати

Найбільша вразливість вашого Bitcoin-гаманця може бути в етикетці доставки

Управителі активів готують більше інвестицій у криптовалюту

Electrum випустив версію 4.8.2, виправивши проблему з резервним копіюванням Lightning гаманця

Криптовалюти як економічна удавка для Росії: піраміди, Bitcoin та глобальне казино

Криптовалюта для консультантів: Hyperliquid та майбутнє фінансових ринків

Lean Ethereum: найамбітніший план криптовалюти чи останній шанс на перетворення?

XRP в Японії: Ціна мільярдної ставки, що переформатовує банківську систему

Аналітик Bloomberg зазначив, що падіння Bitcoin може бути провісником

Що таке Bifrost (BFC)? Чому 40,79% постачання знаходиться на адресі для спалювання

Blockstream ставить 600 біткоїнів, відмовляючись від вимоги хакера Liquid про винагороду в 50 мільйонів доларів

Блокчейн, рупії та облігації: Індія модернізує свій фінансовий ринок

Девід Шварц вважає, що XRP може перевершити Bitcoin

Symbiosis повернув близько 15 BTC, запропонувавши хакерам 20% винагороди для білих капелюхів

Cake Wallet: відгуки, можливості та безпека криптогаманця

L-BTC відновлює торгівлю з резервами, що покривають лише 85% постачання

Рбк крипто: що обговорюють на форумі і чому учасники чекають нових рухів ринку

Японія змінює правила для криптовалют: спотові ETF стали ближчими

Дослідження ФРС Філадельфії показує, що трейдери Bitcoin швидше реагують на сигнали китів, ніж користувачі Ethereum

Великі банки світу запускають власні стейблкоїни, щоб конкурувати з Tether та Circle

Міністерство юстиції США заблокувало 52 мільйони доларів у криптовалюті за допомогою Tether

Bitcoin Suisse скорочує майже половину штату в Швейцарії, що стосується 60 співробітників

Штучний інтелект знижує вартість квантових атак на Bitcoin на 86%

Прибутковість видобутку Zcash перевищує Bitcoin, потужність зросла більш ніж у 2,5 рази за рік

Запланована фінансова криза: нова глобальна монетарна архітектура долара

Криптовалюта ніколи не закривається, але Bitcoin, Ethereum, XRP та Solana тепер працюють за часом Уолл-стріт

Фінанси в Bitcoin: новий інституційний кастодіан — це код

Іран пом'якшив валютний контроль і розширив використання криптовалюти для торгівлі

Вашу торгівлю Bitcoin тепер можуть ліквідувати через обвал акцій









