Поділитися цією статтею

Blockfolio тихо виправляє багаторічну діру в безпеці, яка розкрила вихідний код

Уразливість безпеки, яка з’явилася в старіших версіях програми, могла дозволити зловмисникам викрасти закритий вихідний код і, можливо, вставити свій власний код у репозиторій Github Blockfolio, а звідти – у саму програму.

Оновлено 14 вер. 2021 р., 8:35 дп Опубліковано 1 трав. 2020 р., 8:55 пп Перекладено AI
Laptop user

«Білий капелюх», або етичний хакер, знайшов зяючу діру Блокфоліо, популярний мобільний додаток для відстеження та керування портфелем Криптовалюта . Уразливість безпеки, яка з’явилася в старіших версіях програми, могла дозволити зловмисникам викрасти закритий вихідний код і, можливо, вставити свій власний код у репозиторій GitHub Blockfolio, а звідти – у саму програму.

Продовження Нижче
Не пропустіть жодної історії.Підпишіться на розсилку The Protocol вже сьогодні. Переглянути всі розсилки

Дослідник безпеки в компанії з кібербезпеки Intezer, Павло Литвак, зробив це Цікаве минулого тижня, коли вирішив переглянути безпеку інструментів, пов’язаних із криптовалютою, які він використовував. Литвак займається криптовалютами з 2017 року, коли створював ботів для трейдингу, а Blockfolio — це додаток для Android, який він використовував для управління своїм портфелем.

«Після деякого часу безрезультатного перегляду їхньої [нової] програми я переглянув старіші версії програми, щоб побачити, чи зможу я знайти якісь давно забуті Secret або приховані кінцеві точки в Інтернеті», — сказав Литвак. «Незабаром я знайшов це версія з 2017 року отримати доступ до API GitHub».

безіменний-2-18

Цей код підключається до репозиторію Github компанії за допомогою набору констант, які включають ім’я файлу та, що найважливіше, ключ, який Github використовує для надання доступу до сховищ. Вона відображається нижче як змінна «d».

безіменний-55

Програма запитувала приватні репозиторії GitHub Blockfolio, і ця функція просто завантажувала поширені запитання Blockfolio безпосередньо з GitHub, позбавляючи компанію необхідності оновлювати їх у своїх програмах.

Але ключ небезпечний тим, що він може отримати доступ до цілого сховища GitHub і контролювати його. Оскільки додатку було три роки, Литваку стало цікаво, чи він досі є загрозою.

«Це серйозно, але я подумав, що, можливо, це просто якийсь старий токен, який більше не використовується, з того часу, коли вони були запущені», — сказав Литвак.

Він виявив, що ключ все ще активний.

1er1u5fx_stbvlzkqotioow

«І я виявив, що ні, токен все ще активний і має «репо» область OAuth», — сказав він. «Область OAuth» використовується для обмеження доступу програми до облікового запису користувача.

«Репо», згідно з GitHub, надає повний доступ до приватних і загальнодоступних репозиторіїв і включає доступ для читання/запису до коду, статусів фіксації та організаційних проектів, серед інших функцій.

Читайте також: Зміни громадської Погляди щодо великих технологій і Політика конфіденційності під час пандемії

«Він використовував приватні облікові дані для доступу до свого приватного сховища коду», — сказав Литвак. "Будь-хто, кому було достатньо цікаво розробити стару програму Blockfolio, міг відтворити її, завантажити весь код Blockfolio і навіть вставити власний шкідливий код у свою кодову базу. Ви не повинні мати приватні облікові дані в програмах, які кожен може завантажити".

Уразливість була публічною протягом двох років, і діра все ще була відкритою. Литвак попередив Blockfolio про проблему через соціальні мережі, враховуючи, що Blockfolio не має програми винагороди за помилки для викорінення вразливостей.

Співзасновник і генеральний директор Blockfolio Едвард Монкада підтвердив в електронному листі CoinDesk , що маркер доступу GitHub був помилково залишений у попередній версії кодової бази додатка Blockfolio, і, отримавши сповіщення про вразливість, Blockfolio скасував доступ до ключа.

Протягом наступних кількох днів Moncada повідомила, що Blockfolio провела аудит своїх систем і підтвердила, що жодних змін не було внесено. Оскільки токен надавав доступ до коду, який був окремим від бази даних, де зберігаються дані користувача, дані користувача не були під загрозою.

Маркер дозволить комусь змінювати вихідний код, але завдяки внутрішнім процесам публікації змін у системі Moncada стверджує, що ніколи не було ризику, що шкідливий код буде опубліковано користувачам.

"Я б сказав, що в найгіршому випадку зловмисник оновить код програми та збере дані про користувачів. У них також є функція, за допомогою якої ви розміщуєте ключі API для обміну в програмі, щоб їх також можна було вкрасти", - сказав Литвак. «Але вони [Blockfolio] стверджують, що це неможливо через їхні «перевірки безпеки». Я б сказав, що краще, щоб ніхто не тестував ці перевірки безпеки».

More For You

KuCoin Hits Record Market Share as 2025 Volumes Outpace Crypto Market

16:9 Image

KuCoin captured a record share of centralised exchange volume in 2025, with more than $1.25tn traded as its volumes grew faster than the wider crypto market.

What to know:

  • KuCoin recorded over $1.25 trillion in total trading volume in 2025, equivalent to an average of roughly $114 billion per month, marking its strongest year on record.
  • This performance translated into an all-time high share of centralised exchange volume, as KuCoin’s activity expanded faster than aggregate CEX volumes, which slowed during periods of lower market volatility.
  • Spot and derivatives volumes were evenly split, each exceeding $500 billion for the year, signalling broad-based usage rather than reliance on a single product line.
  • Altcoins accounted for the majority of trading activity, reinforcing KuCoin’s role as a primary liquidity venue beyond BTC and ETH at a time when majors saw more muted turnover.
  • Even as overall crypto volumes softened mid-year, KuCoin maintained elevated baseline activity, indicating structurally higher user engagement rather than short-lived volume spikes.

More For You

Генеральний директор Deus X Тим Ґрант: Ми не замінюємо фінанси; ми їх інтегруємо

Deus X CEO Tim Grant (Deus X)

Генеральний директор Deus X обговорив свій шлях у сфері цифрових активів, стратегію зростання компанії, орієнтовану на інфраструктуру, а також чому його панельна дискусія на Consensus Hong Kong обіцяє «тільки реальні розмови».

What to know:

  • Тім Ґрант увійшов у криптопростір у 2015 році після раннього знайомства з Ripple та Coinbase, зацікавившись блокчейном через його здатність покращувати традиційні фінанси, а не замінювати їх.
  • Deus X поєднує інвестування та операційну діяльність для створення регульованої цифрової фінансової інфраструктури в сферах платежів, основних послуг та інституційного DeFi.
  • Грант виступить на конференції Consensus у Гонконзі в лютому.