Аудит SlowMist не обнаружил утечки закрытых ключей в OKX Wallet

Аудит SlowMist не обнаружил утечки закрытых ключей в OKX Wallet

SlowMist не обнаружила утечек ключей в кошельке OKX Web3, но вредоносное ПО типа BOM и скомпрометированные устройства оставляют безопасность на стороне пользователя слабым звеном.

Блокчейн-компания по безопасности SlowMist опубликовала новую оценку кошелька OKX Web3, придя к выводу, что проверенная версия «не демонстрирует поведения, связанного с передачей приватных ключей или мнемонических фраз на внешние серверы», а ее анализ «не выявил риска утечки конфиденциальных данных». Согласно собственному документу OKX по безопасности, базовая система кошелька спроектирована таким образом, что «мнемоническая фраза пользователя и информация, связанная с приватным ключом, зашифрованы и хранятся локально на устройстве пользователя», что подтверждает ее модель самохранения. Эти выводы появляются на фоне обострения опасений по поводу безопасности кошельков в отрасли, и всего через несколько месяцев после того, как было обнаружено, что вредоносное приложение BOM вывело более 1,82 миллиона долларов из по меньшей мере 13 000 криптокошельков путем кражи ключей пользователей.

SlowMist сообщила, что ее команда по безопасности использовала сочетание автоматизированных инструментов и ручных проверок «с точки зрения злоумышленника» для анализа кода и трафика OKX Wallet, аналогично методологии, которую она недавно применила при комплексном аудите Binance Wallet, объявленном Binance на X в начале февраля 2026 года. В ходе предыдущей проверки SlowMist «провела углубленный аудит безопасности с помощью ручного анализа и автоматизированных инструментов», а Binance заявила, что эта работа была направлена на «обеспечение высочайшего уровня безопасности» для пользователей, управляющих цифровыми активами.

OKX полагается на самохранение и аудиты

Основатель и генеральный директор OKX Star Xu неоднократно утверждал, что недавние инциденты с кошельками вызваны скомпрометированными устройствами пользователей, а не недостатками в самом кошельке OKX Web3. «Риск исходит от скомпрометированных устройств пользователей, а не от кошелька OKX Web3», — заявил Star в марте, подчеркнув, что приватные ключи и пароли «хранятся только на устройствах пользователей», что делает гигиену конечных точек критически важной. OKX также отмечает, что ее Web3-стек был проверен такими фирмами, как CertiK, Hacken и SlowMist, и усилен программой поиска ошибок, представляя сторонние обзоры как часть многоуровневой стратегии защиты.

Возобновленное пристальное внимание последовало за совместным расследованием в феврале 2025 года, когда SlowMist и OKX Web3 Security сообщили, что поддельное приложение под названием BOM «тайно получило доступ к приватным ключам и мнемоническим фразам пользователей», в конечном итоге украв «более 1,82 миллиона долларов в криптовалюте» у жертв на Android и iOS. SlowMist отследила один основной хакерский адрес, который выводил средства из более чем 13 000 кошельков, перемещая такие активы, как Tether (USDT), Ethereum (ETH), Wrapped Bitcoin (WBTC) и Dogecoin (DOGE) через BNB Chain, Ethereum, Polygon, Arbitrum и Base. В отдельном отчете фирма предупредила, что утечки приватных ключей, фишинговые и мошеннические схемы остаются ключевыми слабыми местами, после того как ее команда MistTrack зафиксировала 467 случаев кражи средств и заблокировала около 20,66 миллиона долларов всего за один квартал.

Риск вредоносного ПО продолжает оказывать давление на безопасность кошельков

SlowMist предупредила, что даже хорошо спроектированные кошельки могут стать уязвимыми, когда пользователи устанавливают троянизированные приложения или предоставляют чрезмерные разрешения, позволяя злоумышленникам «сканировать и собирать медиафайлы» и извлекать мнемонические фразы или резервные копии ключей. OKX и SlowMist совместно призвали пользователей избегать хранения сид-фраз с помощью скриншотов, фотографий или облачных сервисов, а вместо этого полагаться на офлайн-методы, такие как бумажные резервные копии или аппаратные кошельки.

В этом контексте последняя оценка OKX Wallet рассматривается как сигнал доверия, а не как гарантия, подчеркивая, что аудиты инфраструктуры и дизайн самохранения по-прежнему должны сочетаться с базовой операционной безопасностью на стороне пользователя. Как показывает более широкий анализ SlowMist, поддельные кошельки, скомпрометированные устройства и социальная инженерия остаются одними из самых эффективных способов, которыми злоумышленники могут превратить даже самые надежные архитектуры кошельков в эксплуатируемые слабые звенья.

Источник