История случилась не вчера, но детали всплыли только сейчас и стоят того, чтобы напомнить о них.
Речь про iToken (бывший Huobi Wallet). Ещё в июле 2021 года один из сотрудников компании-разработчика встроил в клиентский код функцию: при подписании транзакции она автоматически забирала мнемоническую фразу или приватный ключ пользователя и отправляла её на почту сотрудника.
Параллельно в марте 2023 года ещё трое сотрудников той же компании добавили похожий бэкдор в другое кошельковое приложение, чтобы вытаскивать приватные ключи пользователей. Собрав достаточно данных, они уничтожили сервер и базу, договорившись не трогать украденное два года. В сумме троица набрала свыше 27 000 мнемонических фраз и более 10 000 приватных ключей, получив доступ к 19 000+ кошельков.
Раскрылось всё случайно: пользователь заметил, что все его активы испарились, сам нашёл в коде подозрительный бэкдор и пошёл с доказательствами в полицию. Как оказалось, его обнулил не "трёхлетний" заговор четвёрки, а тот самый сотрудник, который вживил код ещё в 2021-м: он успел собрать более 6400 приватных ключей и мнемонических фраз, а в апреле 2023-го из-за личных финансовых проблем воспользовался одним из них, чтобы вывести чужие средства.
В апреле 2024 года суд района Сюйхуэй в Шанхае признал всех четверых виновными в незаконном получении данных компьютерных систем и приговорил каждого к трём годам лишения свободы со штрафом.
Основатель Tron Джастин Сан после решения суда заявил:
Благодаря своевременному обнаружению и пресечению преступления активы пользователей были полностью защищены, потерь не было
Правда, с этим не согласны как минимум десять пострадавших пользователей iToken - они говорят, что никакой компенсации так и не получили. И до сих пор непонятно, утекли ли куда-то ещё десятки тысяч собранных мнемоник и ключей.
#iToken #Huobi #ПриватныеКлючи
💰Автоматический обмен