Обнаружен CSRF-баг, позволяющий похищать деньги с кошельков Monero

11
11

19 сентября специалистами компании MWR InfoSecurity были опубликованы данные об уязвимости, позволяющей похищать средства у пользователей, которые работают со сторонними цифровыми кошельками Monero.

В ходе исследования удалось найти уязвимость CSRF (Cross Site Request Forgery) в Monero Simplewallet. Чтобы использовать баг, злоумышленнику нужно заманить пользователя на вредоносный сайт, после этого из его кошелька фактически можно вывести все средства.

«Отметим, что уязвимость опасна только для тех систем, в которых запущен браузер и кошелек в RPC-режиме (не дефолтном)», — прокомментировал разработчик Monero Рикардо Спаньи.

Поскольку большая часть сторонних кошельков используют Simplewallet в режиме RPC, уязвимость представляет угрозу для:

Правда, по словам экспертов, уязвимых кошельков намного больше.

Напомним, в середине сентября стало известно о появлении трояна Mal/Miner-C, который заражает и использует для дальнейшего распространения устройства NAS (network-attached storage), а затем майнит валюту Monero.

 

Подписывайтесь на ForkLog в социальных сетях

Telegram (основной канал) Discord Instagram
Нашли ошибку в тексте? Выделите ее и нажмите CTRL+ENTER

Рассылки ForkLog: держите руку на пульсе биткоин-индустрии!

*Ежедневная рассылка — краткая сводка наиболее важных новостей предыдущего дня. Чтение занимает не больше двух минут. Выходит в рабочие дни в 06:00 (UTC)
*Еженедельная рассылка — объясняем, кто и как изменил индустрию за неделю. Идеально подходит для тех, кто не успевает за новостным потоком в течение дня. Выходит в пятницу в 16:00 (UTC).

Мы используем файлы cookie для улучшения качества работы.

Пользуясь сайтом, вы соглашаетесь с Политикой приватности.

OK