Эстонская биржа DX.Exchange могла полностью слить деньги и данные своих пользователей

1 Время чтения: 2 мин. Геннадий Антипов

Эстонской токенизированной фондовой бирже DX.Exchange пришлось исправлять критическую уязвимость, из-за которой происходила утечка конфиденциальных пользовательских данных.

Проблему обнаружил один из трейдеров DX.Exchange, который провёл собственное исследование и сообщил об этом сайту технологических новостей Ars Technica.

Трейдер заметил, что биржа отправляет конфиденциальные данные других пользователей на их браузеры. Изучив эти данные, трейдер обнаружил в них токены аутентификации других пользователей, а также ссылки для сброса паролей. Так, по его словам, он «собрал около 100 токенов аутентификации за 30 минут».

Сообщается также, что токены аутентификации были отформатированы в стандарте веб-токенов JSON, что позволяет легко расшифровать их при помощи онлайн-инструментов, получая в итоге полные имена и email пользователей DX.Exchange.

Трейдер также объяснил, как при помощи такого токена получить доступ к связанному аккаунту или даже навсегда заблокировать его.

Кроме того, выяснилось, что некоторые просочившиеся данные принадлежат сотрудникам биржи. Ars Technica объясняет серьёзность проблемы следующим образом:

«В случае, если бы токен аутентификации предоставил несанкционированный доступ к какому-либо аккаунту с правами администратора, то хакер мог бы загрузить целые базы данных, заполнить сайт вредоносным ПО и даже вывести средства из аккаунтов пользователей».

Ars Technica также сообщает, что на данный момент уязвимость устранена, и средства пользователей не пострадали.

В целом следует отметить, что DX.Exchange использует протокол обмена финансовой информацией Nasdaq (FIX) и позволяет пользователям торговать токенизированными ценными бумагами таких крупных компаний, как Google, Facebook и Amazon.

Комментарии (1)
  • Я

    Сразу видно пидорская биржа, 20 долларов в месяц за что? За то что они комиссию убрали? А ничего что акция майкрасофт у них стоит 106$ когда на фонде 102% не хилую они такую комсу берут в 4% которой у них якобы нет.

Новости о цифровых валютах, финтех-трендах и финансовых инновациях

CoinSpot.io - крупнейший в рунете ресурс о цифровых валютах, финтех-трендах и финансовых инновациях. Мы рассказываем о технологиях, стартапах и предпринимателях, формирующих облик финансового мира. Венчурные инвестиции, p2p и цифровые технологии, криптовалюты, аналитика и обзоры - все, что нужно знать, чтобы быть в тренде и зарабатывать.

Полное или частичное использование материалов сайта разрешается только с письменного разрешения редакции, при этом ссылка на источник обязательна!

Подпишитесь на Email рассылку о новые статьях и важных новостях от Coinspot.io
Подпишись и будь в курсе самого главного.

Советы экспертов, актуальные комбо, постоянные розыгрыши.

Новостная выжимка в понятном формате. Мы бережем ваше время.