На днях тестировал 🪙 @wallet
Начинал как обычно со сниффинга трафика, вроде все было ровно, веб-бот работает на домене walletbot.me и трафик там зашифрован.
Но поймал странный POST-запрос с логами на какой-то сервис sentry.rtbst.com и обнаружил там в массиве ссылку для авторизации в кошельке. По этой ссылке можно было получить полный неограниченный доступ к кошельку с любого устройства.
Допустим, что @wallet создает эту ссылку для web-app кнопки, но проблема была в том, что вообще не было проверки на наличие прав к кошельку у пользователя, да еще и слив этой ссылки в непонятный сервис.
🇸🇦 Создавал мини-конкурс в нашей приватной группе RR, закинул на кошелек немного TON на баланс и скинул ссылку в группу. Любой из участников группы мог получить доступ к кошельку, а один из них смог легко вывести все монеты на свой кошелек и обнулить мой баланс.
Писал в Wallet Support, проблему так и не признали, но баг аккуратно пофиксили 🐸
Post #87
17.5K

- 👍 86