Share this article

Coinbase спростовує повідомлення про витік даних і вирішує питання безпеки

Coinbase відповіла на звинувачення в тому, що в її сервісі є недолік, який робить користувачів відкритими для шахрайства та спаму.

Updated Sep 11, 2021, 10:36 a.m. Published Apr 1, 2014, 7:27 p.m.
coinbase

Постачальник Bitcoin -гаманців Coinbase, що базується в Сан-Франциско, 1 квітня офіційно відповів на занепокоєння спільноти, пов’язані з функцією дизайну його сервісу «Request Money», на тлі повідомлень про те, що цей сервіс може бути використаний фішерами та шахраями.

Відповідь надійшла після того, як у Pastebin з’явився запис про те, що приблизно 2000 Імена та електронні адреси клієнтів Coinbase були скомпрометовані в рамках «витоку даних» сайту, чутки, які викликали широкі спекуляції на Reddit і соціальних мережах.

Продовження Нижче
Don't miss another story.Subscribe to the Crypto Daybook Americas Newsletter today. See all newsletters

У розмові з CoinDesk компанія пояснила, що, хоча певна особиста інформація користувачів була опублікована в Інтернеті, подія не була витоком даних, а скоріше використанням функції, загальної для популярних технічних сервісів. Зазначається, що зловмисники можуть використовувати адресу електронної пошти, щоб визначити, чи є у когось обліковий запис в інших платіжних службах, таких як PayPal, Square Cash і Venmo. Цей процес називається нумерацією електронної пошти.

Написала компанія у своїй офіційній відповіді:

«Хоча ми вважаємо, що цей тип спаму та діяльності з перерахуванням користувачів T становить значного ризику для клієнтів Coinbase, ми абсолютно розуміємо, що це може бути незручністю та викликати плутанину».

Функція Request Money Coinbase дозволяє користувачам Request кошти, ввівши адресу електронної пошти. Якщо одержувач є користувачем Coinbase, веб-сайт генерує зворотний електронний лист із зазначенням імені та прізвища особи, якщо вони використали своє справжнє ім’я для реєстрації в сервісі.

Coinbase не вимагає від своїх користувачів вказувати справжні імена та вказує у своїй Політика Політика конфіденційності , що робить таку інформацію доступною.

Однак принаймні ONE представник служби безпеки висловив занепокоєння, що така інформація може бути використана зловмисниками для вчинення більшого шахрайства.

Походження спору

Ця функція була відкрита для Bitcoin спільноти австралійським дослідником безпеки Шубамом Шахом, який опублікував своє розчарування на своєму блозі. У цій публікації детально описано покроковий процес того, як проводити нумерацію електронної пошти за допомогою Coinbase, і критикувалась компанія за те, що вона не вжила заходів для вирішення його проблем.

Coinbase розглянула «недолік дизайну», представлений Шахом, але повідомила йому, що не збиратиметься впроваджувати виправлення або видавати винагороду за відкриття. Тому він вирішив опублікувати заяву у своєму блозі.

Відповідно до хронології, опублікованої Шахом, розробник вперше зв’язався з Coinbase 28 лютого. Повідомлення було частиною серії листувань, яка завершилася 31 березня, коли Шах вказав, що Coinbase підтвердила, що закрила його звіт про помилку.

У розмові з CoinDesk Шах зазначив, що як дослідник безпеки він відчуває відповідальність донести проблему до спільноти, щоб її можна було вирішити. Крім того, він стверджував, що не причетний до подальшої публікації імен клієнтів і адрес електронної пошти в PasteBin.

Відповідь Coinbase

У дописі в блозі Coinbase пояснюється, що, незважаючи на твердження, що поширюються в Інтернеті, функція дизайну була навмисною та мала на меті підвищити зручність використання її сервісу. Крім того, він заявив, що відсутність обмеження на кількість електронних листів, які можуть бути згенеровані через його сервіс, служить для конкретного випадку використання.

Coinbase сказав:

«Дозвіл виставляти рахунки за списки є CORE функціональністю нашої служби, і цю функцію навмисно вбудовано в наш API».

У повідомленні від 31 березня представник Coinbase запропонував Шаху внутрішню оцінку компанії через HackerOne, онлайн-організація експертів з безпеки, яка координує винагороди для хакерів, які сприяють безпечнішому Інтернету.

«Ми не вважаємо помилки існування облікового запису достатньо серйозними для нашого діапазону. Така поведінка здебільшого є інформаційною для зловмисників і безпосередньо не збільшує ризик будь-яким суттєвим чином. Ми можемо розглянути можливість оновлення цієї поведінки в майбутньому, але не вважаємо, що вона вимагає винагороди».

Представник уточнив, що дозвіл виставляти рахунки за списки є ключовим аспектом його послуг і що це «не буде ефективнішим, ніж більш традиційні методи фішингу, на запобігання яким ми витрачаємо значну кількість часу».

Малоймовірні напади

У своєму блозі Coinbase вказала, що лише дуже невелика кількість користувачів – менше 0,5% – була названа в сьогоднішній публікації даних користувачів. Крім того, далі було описано, чому вони вважають такі атаки неймовірно малоймовірними.

Coinbase сказав: «Цей список електронних листів, ймовірно, був отриманий з інших сайтів – ймовірно, пов’язаних з біткойнами».

Компанія заявила, що зловмисникам потрібно буде спочатку отримати адреси електронної пошти, які T є загальнодоступними в Інтернеті, а потім надіслати гроші одержувачам, які, у свою чергу, повинні будуть відправити гроші невідомим користувачам.

Шах зазначив, що недолік дизайну важливий через природу дизайну біткойна.

«Ви маєте справу не зі звичайним обліковим записом. Ви маєте справу з обліковим записом, який містить цифрову валюту, яка є незворотною. Це трохи серйозніше».

Coinbase визнала це занепокоєння, хоча й заявила, що вважає, що ризик шахрайства є низьким і є більш загрозливим для користувачів як спам.

Coinbase вказав у своєму блозі, що серйозно ставиться до проблеми розсилання спаму, зазначивши, що використовує обмеження на чутливі дії, такі як запити грошей, щоб ними T зловживали.

More For You

Protocol Research: GoPlus Security

GP Basic Image

What to know:

  • As of October 2025, GoPlus has generated $4.7M in total revenue across its product lines. The GoPlus App is the primary revenue driver, contributing $2.5M (approx. 53%), followed by the SafeToken Protocol at $1.7M.
  • GoPlus Intelligence's Token Security API averaged 717 million monthly calls year-to-date in 2025 , with a peak of nearly 1 billion calls in February 2025. Total blockchain-level requests, including transaction simulations, averaged an additional 350 million per month.
  • Since its January 2025 launch , the $GPS token has registered over $5B in total spot volume and $10B in derivatives volume in 2025. Monthly spot volume peaked in March 2025 at over $1.1B , while derivatives volume peaked the same month at over $4B.

More For You

DOT Знижується на 2% Після Пробою Ключової Підтримки

"Polkadot price chart showing a 2.5% drop from $2.02 to $1.97 with increased trading volume."

Токен Polkadot втратив раніше здобуті позиції на тлі підвищеного обсягу торгів, опустившись з максимуму $2.09 до $1.97.

What to know:

  • DOT просів через підтримку висхідної трендової лінії приблизно на рівні $2.05 на тлі масового збільшення обсягу торгів на 284%.
  • Токен вирішально пробив рівень підтримки, торгуючись на 2% нижче за останні 24 години.