Исследователи TENET проверили 61 Telegram Mini App, полноценно разобрали 37 и заявили, что у 30 нашли проблемы с хранением секретов. Самая прекрасная находка была во встроенном сервисе Wallet: до исправления recovery-фраза самокастодиального кошелька сохранялась обычным текстом в локальной базе WebView.
Для тех, кто не шарит: seed это 12 или 24 слова, которые дают полный доступ ко всем деньгам. Получив их, можно открыть кошелёк на другом устройстве и вынести всё без пароля Telegram, SMS и разрешения владельца. И этот главный ключ лежал среди обычных файлов мини-приложения.
Ломать Telegram не требовалось. Достаточно было запустить на компьютере инфостилер с правами обычного пользователя. Он копировал папку Telegram, находил базу и вытаскивал seed. Авторы показали такой сценарий через вредоносный Excel-файл с макросом.
Это не удалённый взлом по Telegram ID: сначала зараза должна была попасть на устройство. На телефонах добраться до файлов сложнее из-за изоляции приложений, а вот Telegram Desktop подходил прекрасно. Права администратора не нужны.
У других Mini Apps секреты лежали открыто, были «зашифрованы» вместе с ключами расшифровки либо оставались доступными через рабочие токены сессии. Например, у Fintopio такой токен, по данным авторов, позволял запросить расшифрованный seed, а у HOT Wallet, OKX Mini Wallet и Bitget Wallet Lite описаны способы восстановить ключ через слабое шифрование или перебор PIN. У Tonkeeper рабочего способа добраться до секретов не нашли.
После уведомления Wallet перестал хранить seed открытым текстом. Telegram добавил защищённое хранилище на iOS и Android, но в Telegram Desktop оно до сих пор не поддерживается. А если фразу успели скопировать раньше, обновление уже нихуя не исправит: seed нельзя сменить паролем или отозвать.
@skamshot
Forwarded fromSCAMSHOT
August 31, 2026 37.5K 11

