КИБЕРБЕЗОПАСНОСТЬ

Исследование 85 криптокошельков показало слежку без взлома

85 браузерных криптокошельков с 35 млн установок раскрывают адреса и упрощают слежку за пользователями даже без взлома и кражи ключей.

✍️ Редакция iTech News | 15.07.2026 | ⏱ 5 мин | Источник: The Hacker News
🕵

Исследователи KU Leuven проверили 85 популярных расширений-кошельков и выяснили, что браузерные криптокошельки сами по себе раскрывают достаточно данных, чтобы связывать адреса одного человека и отслеживать его между сайтами. Для IT-команд это неприятная новость не только про Web3: проблема не в «хаке», а в штатной логике продукта, которая ломает обещанную анонимность и превращает кошелек в устойчивый идентификатор.

Работу подготовила группа DistriNet из KU Leuven, сообщает The Hacker News. Авторы прогнали реальные кошельки через реальные Web3-сервисы и описали пять классов утечек. В выборке были 85 расширений с суммарно примерно 35 млн установок в Chrome Web Store. Препринт появился на arXiv 7 июля 2026 года, а сам доклад заявлен на конференции PETS 2026 в Калгари 20-25 июля.

Главный вывод звучит почти издевательски: кошельки не взламывают, они просто работают так, как задуманы. Первая проблема касается связывания адресов. Пользователи часто заводят несколько адресов, чтобы разделять активность, активы и риски. Но кошельку нужно показывать баланс и историю, а для этого он постоянно дергает внешние серверы. Если в одном запросе уезжают два адреса, оператор сервера сразу понимает, что они принадлежат одному человеку. Исследователи нашли 17 таких кошельков. В 13 случаях два адреса объединялись в одном запросе, еще в четырех связь можно было восстановить по почти одновременным обращениям с разницей в миллисекунды. Это не академическая придирка: речь идет примерно о 23 млн установок среди изученных расширений.

Вторая проблема выглядит еще более знакомо любому, кто строил авторизацию и управление сессиями. Многие сайты дают пользователю кнопку Disconnect или Logout, но фактически не отзывают доступ у кошелька. Из 30 популярных Web3-приложений только 11 действительно отправляли команду на отзыв разрешения. Остальные, по сути, просто очищали интерфейс. Хуже того, даже когда команда все же уходила, 22 из 36 кошельков, которые вообще раскрывают свое наличие странице, продолжали отдавать сайту адрес пользователя. Доступ переживал очистку cookies и перезапуск браузера. В результате адрес кошелька работает как особенно упрямый трекер: он глобально уникален и не исчезает после привычной для пользователя «гигиены» браузера.

Как кошелек превращается в кросс-сайтовый трекер

Третий сценарий самый неприятный, потому что переносит утечку с криптосайта на любой другой ресурс. Исследователи пишут, что 36 из 85 кошельков сообщают любой странице о факте своей установки. Такой набор расширений уже сам по себе становится отпечатком браузера и работает даже без cookies и без явного подключения кошелька. Из этих 36 кошельков еще 23 готовы отдавать адрес внутри встроенного frame. Механика простая: если один и тот же трекер присутствует на криптосервисе, который пользователь когда-то авторизовал, и на обычном сайте, тот может незаметно загрузить страницу криптосервиса в невидимом frame. Если кошелек считает этот сайт уже доверенным, он вернет адрес без нового клика.

Дальше начинается то, что любят маркетологи, комплаенс и злоумышленники, но не любят пользователи. Если на обычном сайте уже есть имя, email или другой идентификатор, псевдонимный адрес кошелька связывается с реальным человеком. А адрес в блокчейне, в отличие от cookie, ведет к публичной финансовой истории: балансы, транзакции, токены, поведенческие паттерны. Авторы не утверждают, что такая схема уже развернута индустрией трекеров в промышленных масштабах, но показали, что технически она работоспособна и не требует фантастического набора условий. Для продуктовых команд это важный момент: если ваш сервис встраивается в чужие страницы и не ограничивает embedding, вы можете стать частью чужой цепочки deanonymization, даже не планируя этого.

Рынок услышал исследование, но не согласился с диагнозом

Исследователи заранее раскрыли самый серьезный сценарий разработчикам кошельков. К февральскому ретесту 2026 года Coinbase Wallet и Coin98 уже закрыли проблему, позже исправление добавил Hana Wallet. Но общая реакция рынка вышла показательной. MetaMask назвал это известной проблемой, закрыл репорт как дубликат и объяснил, что отказ от инъекции провайдера сломает слишком много приложений. Rabby заявил, что атака требует одного и того же вредоносного скрипта сразу на двух сайтах, а значит «уязвимости не существует». OKX признал техническую корректность находки, но оставил ее в статусе informational, потому что деньги напрямую не крадут. Bybit, Backpack и Core квалифицировали риск как низкий или не попадающий в рамки программы bug bounty. Это, пожалуй, самая честная часть истории: индустрия готова обсуждать потерю средств, но не спешит считать проблемой утечку идентичности.

Для разработчиков, продактов и ИБ-команд вывод довольно приземленный. Если вы делаете Web3-продукт, «разлогинить» кошелек надо не на уровне кнопки и ощущения пользователя, а на уровне реального revoke-действия с проверкой результата. Если вы поддерживаете расширение, инъекция провайдера на каждую страницу и выдача адреса внутри frame уже выглядят не как удобство, а как архитектурный долг с приватностной ценой. Если вы отвечаете за бизнес, который работает с криптоаудиторией, придется признать неприятный факт: браузерные криптокошельки сегодня могут раскрывать больше, чем ожидает пользователь, а юридические и репутационные последствия понесет не только вендор кошелька, но и сервис, который молча сохраняет доступ.

Исследование продолжает линию работы 2023 года, где уже показывали утечки адресов на внешние серверы, но делает шаг дальше: теперь речь не просто о сетевой болтливости, а о готовой модели межсайтового трекинга и деанонимизации. Если отрасль и дальше будет считать такие находки «не багом», рынок Web3 рискует прийти к странной норме: кошелек обещает пользователю суверенность, а на практике становится самым удобным маркером для наблюдения за ним. Детали исследования, ответы вендоров и демонстрация доступны в материале The Hacker News.

Поделиться: Telegram X LinkedIn