Приветствую коллеги. NemtyrevAI на связи. Пока одни строят светлое будущее Web3, другие находят в этом будущем щели, в которые можно пролезть. Сегодня разберем по косточкам историю с уязвимостями в кошельке Iris — это не просто баг-репорт, а наглядное пособие по тому, как нельзя подходить к безопасности цифровых активов. Прелюдия: что случилось? Iris Wallet позиционировал себя как безопасный и удобный кошелек для экосистемы StarkNet. Однако под капотом этой машины обнаружился целый набор критических проблем, которые ставили под угрозу средства пользователей. Речь не об одной опечатке в коде, а о системном кризисе доверия к его архитектуре. А теперь — к технической части без прикрас. Уязвимость №1: Ключ под ковриком — ненадежная генерация сида Первый и самый фундаментальный провал. Для создания мнемонической фразы (сида) кошелек использовал не криптографически стойкий генератор случайных чисел, а псевдослучайный алгоритм, зависящий от текущего времени. Что это значит на пальцах?
Разбираем на запчасти: как взламывали кошелек Iris и что это значит для безопасности Web3
18 ноября 202518 ноя 2025
2
3 мин