Нашли критическую уязвимость, которая при определённых условиях могла опустошить ваш кошелёк.
Она могла сработать при установленной 10-минутной автоблокировке и подключении кошелька к вредоносному сайту.
Механика выглядела так:
1. Сайт отправляет запрос на подпись транзакции;
2. Баг в Chrome скрывает окно подтверждения;
3. Через 10 минут Rabby блокируется, но запрос остаётся активным;
4. После разблокировки транзакция подписывается без подтверждения;
5. Злоумышленник может вывести средства.
Уязвимость уже закрыли обновлением от 20 августа. Мобильное приложение не затронуто - проблема касалась только дэсктопной версии.
Случаев атак на пользователей не обнаружили.
Но на всякий случай всё равно обновляем расширение кошелька.
Easy Crypto | Chat | Follow





