Coinomi錢包支援XMR和安全性爭議 - 數位貨幣

Edward Lewis avatar
By Edward Lewis
at 2019-03-01T22:19

Table of Contents

※ 引述《ProtectChu56 (Eric P. Chu)》之銘言:
: 講重點:
: 1.Coinomi最近版本正式支援XMR了
: 2.Coinomi被某些國外鄉民指控有嚴重安全性漏洞,且聲稱已被盜
: 第2點真假不明,請版上高手評論。
: 討論串:
: https://twitter.com/lukechilds/status/1100613365850767360?s=21
: http://tinyurl.com/y3cthhe5
: 以我看的似懂非懂,大意是有人拍影片指控 桌面客戶端的Coinomi
: 會在輸入階段,透過Googles remote spellchecker API
: 發送seed phrase出去
: 這會導致google員工可以知道你的種子短語,而原始作者聲稱因此已經被盜
: 這聽起來很恐怖,而手機客戶端由於是閉源,是否存在相同漏洞?


Coinomi的官方回應出來了:

https://medium.com/coinomi/official-statement-on-spell-check-findings-547ca348676b

http://tinyurl.com/y496y86v


畫重點:

1.該拼字檢查是https傳輸,非明文。

2.該發送到Google API的拼寫檢查因為格式錯誤返回(代碼:400)
Google拒絕了jxBrowser / Chromium發起的這些請求
(因為不包含有效的Google API密鑰)並且從未實際處理過它們

3.已要求Google確認錯誤請求的文本未儲存在他們的服務器上。

4.鑒於以上事實,極不可能發生失竊
但仍建議使用桌面客戶端輸入seed phrases還原錢包的客戶更新並轉移到新錢包



至於為什麼會發生這種低級錯誤,官方給的理由我實在不能接受:


「我們的工程師立即找出了這個問題的原因,這不是我們源代碼中的錯誤,
而是僅在桌面錢包中使用的插件中的錯誤配置。
該插件默認在最近的更新中啟用了拼寫檢查功能,
並已在6天前由jxBrowser插件團隊修復。」



如這影片評論的,在一個牽扯到大量金錢的重要軟體中

使用外部插件開發本身就具有極大風險,而顯然Coinomi甚至沒有做好QA管理

這在開發流程上的輕率簡直不可思議,何況,問題就是出現在你家的產品

怎麼可以說這不是你們代碼的錯誤?


https://www.youtube.com/watch?v=5WgD8YOqfLM




對於這份Coinomi正式回應,大家覺得?



--

對於錢包還有些話題想聊,最近版上這麼冷清,晚點再開別的主題好了XD

--

All Comments

Leila avatar
By Leila
at 2019-03-02T01:43
推一個
Steve avatar
By Steve
at 2019-03-07T01:40
我只覺得用非開源的都不安全
寧可說用官方或官方認可的 麻煩一些
Frederic avatar
By Frederic
at 2019-03-11T13:54
BTC提領手續費有人覺得怪怪的嗎?
Valerie avatar
By Valerie
at 2019-03-13T01:44
跟統一一樣,怒噓。

發行代幣、建立去中心化交易平台的Pundi

Callum avatar
By Callum
at 2019-03-01T17:06
發行代幣、建立去中心化交易平台的Pundi X 終於推出自有區塊鏈手機 過去推行旗下區塊鏈技術、交易平台,並且發行自有虛擬代幣,同時銷售專用POS系統的 Pundi X,在此次MWC 2019期間展示旗下首款針對去中心化設計、對應區塊鏈技術應用的 手機產品XPhone。 Pundi X說明,此次在M ...

臉書計畫在「2019上半年」發行「臉書幣」

Zora avatar
By Zora
at 2019-03-01T15:55
新聞來源連結:動區動趨 http://bit.ly/2GSN6l8 新聞本文: 紐時:臉書計劃在「2019上半年」發行自己的「臉書幣」,正與交易所溝通 推出的區塊鏈貨幣,同時它們也正與密碼貨幣交易所進行交涉。 據紐約時報援引知情人士報導,臉書內部正非常積極地開發這款公司原生的密碼貨幣,並 試著導入 ...

ETN 即時付款 錢包KYC 雲端挖礦 新手機

Hedda avatar
By Hedda
at 2019-02-27T22:50
Electroneum (ETN) 即時付款 錢包KYC 雲端挖礦 新手機 即時付款 API 可以給 MVNO (虛擬行動網路電信公司) 和MNO (行動網路電信公司)、企業和零售商串接 https://youtu.be/FOtJVfZ29Es https://youtu.be/bv2Tuovvayc ...

交易員談幣的買賣

Vanessa avatar
By Vanessa
at 2019-02-27T22:30
雖然美國交易員賈詡的圖表始終沒有把價格對數化,但他的分析還是蠻有意思 最新一篇在這--andgt; https://reurl.cc/eDN17 摘要翻譯如下: 上週圖表上繪製的技術水平運作良好--andgt;https://reurl.cc/Rz4ez 在ETHUSD同時觸及200天移動平均線,16 ...

Coinomi錢包支援XMR和安全性爭議

Noah avatar
By Noah
at 2019-02-27T19:50
講重點: 1.Coinomi最近版本正式支援XMR了 2.Coinomi被某些國外鄉民指控有嚴重安全性漏洞,且聲稱已被盜 第2點真假不明,請版上高手評論。 討論串: https://twitter.com/lukechilds/status/1100613365850767360?s=21 h ...