45 криптовалютних гаманців в App Store ставлять під загрозу кошти своїх користувачів

By: www.criptonoticias.com|2026/09/12 19:56:30
0
Поширити
copy
Оцінити в GoogleОцінити в Google
  • Ігор Корсаков, технічний директор BlueWallet, провів аудит 494 додатків у магазині.
  • Дослідження виділило рівень загрози в 23 критичних випадках і 22 випадках високої серйозності.

Технічний аналіз 494 криптовалютних гаманців в App Store, витягнутих з загального обсягу 904 додатків, зареєстрованих як неконтрольовані, виявив, що 45 з них містять серйозні вразливості безпеки.

Дослідження, проведене Ігорем Корсаковим, технічним директором BlueWallet, виявило, що майже 1 з кожних 10 перевірених додатків на iOS піддає кошти користувачів ризику. Звіт документує інші конкретні вектори атаки в магазині Apple:

  • Відправка секретних фраз, мнемонічних семян і приватних ключів до віддалених баз даних, таких як Firestore, Heroku або зовнішні домени. Серед виявлених випадків виділяється Aura: Bitcoin Wallet, код якого на GitHub пропонує локальне виконання, але його комерційний бінарний файл на iOS відправляє дані відновлення на сервер coffer.agency.

  • Погане шифрування: створення семян на централізованих серверах і використання передбачуваних математичних функцій (таких як Math.random для стандарту BIP39), що усуває необхідну ентропію для безпеки гаманця.

  • Віддалене виконання: незахищені модулі JavaScript, завантажені з зовнішніх серверів без перевірки на предмет змін, внесених зловмисником.

На практиці ці недоліки анулюють основну обіцянку самостійного зберігання: ексклюзивний контроль над цифровими активами. Використовуючи один з цих вразливих додатків, секретні ключі користувачів, еквівалент ключів доступу до сейфа, виявляються під загрозою несанкціонованих передач до зовнішніх серверів.

Крім того, генерація фраз відновлення за допомогою передбачуваних математичних формул дозволяє третім особам обчислювати або вгадувати комбінації доступу, відкриваючи шлях до віддаленого виведення коштів без необхідності взаємодії з власниками.

<<Можливі хибнопозитивні результати, і те, що додаток не з'являється в списку, не означає, що він на 100% безпечний>>, уточнив Корсаков у своєму звіті, опублікованому на kek.lol.

Для аудиту всього обсягу 904 зареєстрованих гаманців Корсаков витягнув пакети додатків за допомогою інструменту ipatool і провів статичну перевірку коду, зосереджену на JavaScript, підтримувану моделлю Grok 4.6 xhigh.
45 криптовалютних гаманців в App Store ставлять під загрозу кошти своїх користувачів Звіт Корсакова класифікує 23 криптовалютних гаманців як критичні та 22 з високою вразливістю. Зображення створено за допомогою Gemini.

Реальний вплив: що означають ці вразливості для користувачів?

Знахідка знову ставить під сумнів перевірку безпеки Apple. Хоча App Store обіцяє закрите і безпечне середовище, це не перший випадок, коли їх контроль зазнає невдачі.

У травні 2026 року компанія Kaspersky виявила 26 фальшивих додатків на iOS, які видавали себе за відомі бренди, такі як MetaMask і Coinbase. Apple стикається з юридичними позовами після появи фальшивого додатку Sparrow Wallet, який призвів до крадіжки 1,8 мільйона доларів у Bitcoin.

До цього часу Apple не висловилася щодо вилучення зазначених додатків.

Звіт активізує дискусію про крихкість рішень з одноразовим підписом у мобільних середовищах, підключених до Інтернету. У світлі вразливості великих магазинів додатків технічна рекомендація пропонує:

  • Використовувати мобільний додаток лише для перегляду: Налаштувати гаманець телефону лише для підготовки транзакцій і перегляду балансу, не зберігаючи секретні ключі на пристрої.

  • Використовувати мобільний додаток лише для перегляду: не зберігати секретні ключі на телефоні. Налаштувати мобільний гаманець лише для підготовки транзакцій і перегляду балансу, і вимагати, щоб остаточна авторизація (підпис) завжди здійснювалася з фізичного пристрою, відключеного від Інтернету (такого як Keystone або Foundation Devices).

Скриншот повідомлення в соціальній мережі X, опублікованого Ігорем Корсаковим (@overtorment). У тексті він попереджає: «Ніколи не довіряйте одному пристрою, ні одному постачальнику з приватним ключем. Вони можуть його витікати або можуть згенерувати його неправильно». Рекомендує використовувати схеми багатопідпису (multisig) з апаратними пристроями, такими як Keystone і Foundation, використовуючи BlueWallet лише як координуючий додаток. Дослідник Корсаков попереджає про ризики використання одного пристрою для зберігання коштів і рекомендує впроваджувати схеми багатопідпису для захисту цифрових активів. Джерело: X / overtorment.

У будь-якому випадку також слід врахувати, що нещодавні відкриття про App Store підтверджують, що безпека в екосистемі біткойна та криптовалют проходить критичний етап, відзначений множенням векторів атаки.

Однак аналіз Ігоря Корсакова виявляє нову динаміку в кібербезпеці, таку як використання штучного інтелекту, як Grok 4.6 xhigh, для аудиту сотень додатків в рекордно короткі терміни.

Ця ж здатність автоматизації, яка сьогодні дозволяє незалежним дослідникам виявляти приховані вразливості в масштабах, є тією, яку використовують зловмисники для вдосконалення своїх оманливих пропозицій, автоматизації створення шкідливого програмного забезпечення та виявлення вразливостей коду з безпрецедентною швидкістю.

Тому боротьба за цифрову охорону вже не тільки протистоїть користувачам і кіберзлочинцям, а й двом обличчям ШІ в постійній гонці, щоб випередити наступну вразливість безпеки.

Ціна --

--
--
--

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Як влаштована токеноміка криптопроєкту і навіщо її вивчати

Якщо коротко, токеноміка криптопроєкту — це економічна модель конкретної криптовалюти: скільки монет існує, як вони з'являються в обігу, кому дістаються, за якими правилами розблокуються, знищуються і використовуються всередині мережі. Сам термін склався з двох слів: «токен» і «економіка». Токен у б...

Найбільша вразливість вашого Bitcoin-гаманця може бути в етикетці доставки

Витік даних Trezor показує, як записи доставки апаратних гаманців можуть розкрити власників Bitcoin через роки після покупки їх пристроїв.

Управителі активів готують більше інвестицій у криптовалюту

Electrum випустив версію 4.8.2, виправивши проблему з резервним копіюванням Lightning гаманця

Криптовалюти як економічна удавка для Росії: піраміди, Bitcoin та глобальне казино

Криптовалюти сьогодні вже не можна сприймати лише як модний інструмент для приватних інвесторів. Це поле великої фінансової та геополітичної гри, де під ударом може опинитися не просто гаманець окремої людини, а економічний суверенітет цілих країн. США, виступаючи головним архітектором правил у цьом...

Криптовалюта для консультантів: Hyperliquid та майбутнє фінансових ринків

У фокусі випуску «криптовалюта для консультантів» — Hyperliquid, одна з найпомітніших DeFi-платформ нового покоління, яка переносить біржову торгівлю в блокчейн і показує, як може виглядати фінансова інфраструктура без пауз на ніч, вихідні та свята. Криптовалюта давно вийшла за рамки простої ідеї ци...
...

Найновіші статті

Більше

Нещодавні лістинги монет на WEEX

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]