币用biyong揭底!被爆严重用户隐私安全漏洞-电报telegram技巧分享

biyong和telegram什么关系

海豚区块链
海豚区块链

海豚区块链是一家区块链信息咨询服务商,致力于为用户提供区块链资讯、深度发掘区块链技能,专注于区块链技能以及应用场景的遍及,并提供品牌推广、区块链培训、以及区块链项目标技能服务等业务。

上海兴如信息科技有限公司

KPG鲲鹏公有链
KPG鲲鹏公有链

KPG鲲鹏公有链是一个企业级商用区块链底子平台,KPG鲲鹏公链的产品定位是:5G物联网年代下,服务于产业区块链,提供全球级贸易级的区块链底子办法服务。KPG代币的价值是KPG网络生态的使用权,面向万亿级别市场的物联网行业应用是鲲鹏公链的重要应用场景,实用的范畴广,从环保、医疗到农业和能源、溯源、政务等范畴,都可以接纳鲲鹏公链提供的解决方案。

CertChain
CertChain

CertChain是一个区块链数字鉴证服务解决方案提供商,基于区块链技能,通过获取数据指纹,对用户上传的任意种类的文件进行鉴证,在无需泄漏文档内容的环境下对文档提供鉴证证据。

上海趣块信息科技有限公司

合链科技
合链科技

合链科技是一家区块链技能服务提供商,通过运用分析本领,实现IT综合运营管理,并创建业务拓扑节点,实现趋势预警和故障定位,以此整合运营数据,实现业务全景视图显现。

北京合链共赢科技有限公司

WinChain
WinChain

WinChain是一个区块链彩票项目,是区块链构架的国度级底层彩票体系,由资深彩票行业专家和区块链技能专家联合研发的,其目的是凭借自身领先的行业资源和区块链技能优势,来实现彩票行业的改革,切实将区块链彩票发展成为全球彩票底层系统的行业尺度,进而促进传统彩票行业的质变和奔腾。

北京尚通苑科技有限公司

Dominode
Dominode

Dominode是一家区块链身份验证解决方案提供商,Dominode解决方案充实使用了区块链与智能合约技能,一方面让专业人士和企业直接管理自己的身份数据,另一方面为监管和监视机构提供了一套安全且可扩展的合规解决方案,帮助企业完成申请方的身份验证工作。

耦合链
耦合链

耦合链是一个区块链实体应用底层平台,从底层架构身份认证管理分级系统,签署双私钥的多重署名注册绑定管理,联合管理中介和耦合链订定开发的高级仲裁系统一起,满意去中心网络的去中心监管和当局准入性贸易级监管要求,让商家在耦合链的平台上开展自己的业务。

上海冠万智能数字技能发展有限公司

5i八爪鱼
5i八爪鱼

5i八爪鱼是一家数字资产流转解决方案商,提供有竞争力的金融类产品和服务,为企业提供一站式上链服务。

杭州云永网络科技有限公司

The Blockchainer
The Blockchainer

The Blockchainer是一家区块链生态服务提供商,致力于围绕区块链头部公司发展所需,提供贸易信息、决议、技能、信息流与人才流的设置服务,并组织区块链上下游进行国际行业间多边交流。

上海西垚商务咨询有限公司

蜂链科技
蜂链科技

蜂链科技是一家区块链底子办法服务提供商。公司致力于区块链底层技能的开发,打造更实用的可贸易化落地的区块链底子办法。

深圳蜂链科技有限公司

数贝荷包
数贝荷包

数贝荷包是一家数字资产化信息服务提供商,搭建了数字资产管理平台“数贝荷包”,以区块链技能帮助机构登记和发放非钱币数字资产,并通过交际网络通报和互换价值,提供积分、卡券、名誉等非钱币数字资产的定制、发放、兑换、分析、管理等服务,并为用户提供数字资产钱包应用。

北京比邻共赢信息技能有限公司

链昭科技
链昭科技

上海链昭信息科技有限公司是一家专注于区块链软硬件计划、研发、生产和运营并提供相关服务的信息科技创新企业,旗下产品有链昭云盒。

上海链昭信息科技有限公司

广安无忧
广安无忧

北京广安无忧科技有限公司(简称“广安无忧”),是一家由北京金融街资本运营中心、北京广安资产管理有限公司、北京智在管理咨询中心共同出资建立的国资控股公司,也是国内第一家应用区块链技能的互联网+民生服务平台型公司。

北京广安无忧科技有限公司

央务区块链
央务区块链

央务区块链是入驻国度深圳沙河试验区产业园的区块链公司。公司技能团队由原腾讯、阿里、隆重等互联网公司的技能人才构成。公司致力于区块链技能的研发,着力于为市场提供可靠的系统技能服务。

河南央务区块链信息技能有限公司

XCHNG
XCHNG

XCHNG是一家数字广告生态系统的开源区块链框架系统开发商。XCHNG基于高性能区块链,专为数字广告行业计划 – 可以或许根据当宿世态系统的要求,每秒处置数百万次生意业务。XCHNG的日常滚动链功能使其成为该范畴最快的区块链协议之一。

PCLUB
PCLUB

PCLUB是基于区块链技能的智能合约拉拢引擎,旨在解决市场信息不对称问题,补充传统拉拢业务的缺陷,为用户提供个人信息数据资产变现渠道,实现信息数据的点对点生意业务,并有用保障生意业务的私密、稳定和安全。

杭州大猷网络科技有限公司

国创开元
国创开元

国创开元是一家区块链技能研发商,专注于环球的数字资产(区块链项目)投资及传统私募基金等综合金融业务,基于区块链技能创建扁平化应用系统,从而解决生活中的实际问题,并充实发掘其公开、完全去中心化原理搭建信托枢纽,重塑贸易底层架构,并打造尽力打造区块链数字生态体系。

国创开元区块链技能(深圳)有限公司

生链技术
生链技能

北京生链技能有限公司,是一家区块链底子平台开发服务商,拥有自主知识产权区块链底层平台“生链(sLian)”。致力于为金融、政务、供给链、智能制造、物联网、数字资产、健康医疗等范畴提供区块链底子技能平台和应用落地服务;并与国内外领先的云平台全面互助,为客户提供一体化的区块链解决方案。

北京生链技能有限公司

Bananafund区块链基金
Bananafund区块链基金

Bananafund是一个基于Ethereum区块链技能的相助平台,平台通过智能合约制订本性化的相助协议,当相助事件发生时区块链上的智能合约能Oracle机制主动完成赠送。

Data Gumbo
Data Gumbo

Data Gumbo是一家区块链智能合约服务商,提供基于区块链的智能合约,以实现公司间条约实行的主动化,使公司网络可以或许共享数据并根据该数据主动实行条约。

序号产品图片产品名融资信息建立日期所属地产品介绍关联企业
12017-12-08上海
2战略投资KPG鲲鹏公有链
3天使轮2015-12-22上海
42017-01-25北京
52010-03-03北京
6战略投资Dominode
72017-05-31上海
82015-12-15杭州
9战略投资2015-07-02上海
102017-03-14深圳
11战略投资2012-06-19北京
122018-04-27上海
132017-12-19北京
142017-08-28郑州
15战略投资XCHNG
162017-03-30杭州
172017-04-25深圳
182000-04-14北京
19Bananafund区块链基金
20A轮Data Gumbo Corp.


欣赏:

14732

链圈的人应该对「电报群」(Telegram)不生疏,由于在国内被限定,因此有人做了一个「中国版Telegram」——BiYong,BiYong可以与Telegram全部数据互联,也可以一键参加各大主流区块链社群

然而,这款号称要做「区块链范畴的微信」的产品,近来被爆出了严峻的隐私漏洞。

数字钱包是区块链生态生意业务中不可或缺的工具,无论是管理加密资产,还是转账都至关重要,在应用市场中也可以看到不少这类产品的身影,如Exodus或imToken等。与一样平常App差别的是,加密钱包类App需要面对更严格的安全检察,并拥有更高的隐私葆护的尺度。GDPR(EU General Data Protection Regulation,欧盟民众数据葆护条例)更是出台了一系列的法例。

近来,区块链安全公司PeckShield(曾曝出多个ERC20漏洞!)对多个移动App的钱包产品进行检测,发现了BiYong的安全问题。

这个拥有三百万月活用户,以交际为主打(连接用户、社区、媒体、加密资产、应用……),号称要成为区块链范畴的微信的App,不但支持用户与Telegram无缝接入,也支持转账和付款。然而,就是这样一款产品,在用户隐私信息的收集和管理上,好像太大意了。

他们

竟然将搜集到的用户在Telegram上的隐私信息(用户ID、用户名、电话号码、支付密码),明文上传到自己的服务器!

这一做法着实令人大跌眼镜,不但是安全防备意识差,也违反了区块链技能的头脑。

安全问题技能细节

首先,PeckShield的研究员(以下简称「研究员」)在主流Android应用商店下载了BiYong的App。参数如下:

在对App的代码进行反编译后,发现该App在用户登陆過逞中会调用uploadUserInfo()参数,如论是否成功登陆,用户信息都市被上传。以下是搜集用户信息的代码片断。

如上面代码所示,uploadUserInfo()参数将搜集到的用户信息:Telegram ID/用户名、电话号码等,传给一个叫「v3」的变量,然后v3将这些信息上传给一个URL链接,即:UrlConfig.URL_USER_UPLOAD。

从下面这段代码可以看出,

UrlConfig.URL_USER_UPLOAD指向的地点是:

https://www.biyong.info/app/user/upload,

而这个地点正是属于BiYong的私有地点。

不但如此,BiYong在RollOutActivity的過逞中,还调用了sendOutToServer()参数。用户在对加密钱币进行转账时,支付密码会以明文的方法存放在v3.trxPassword参数中,之后通报给:UrlConfig.URL_OUT_SUBMIT。

从下图可以看出,

UrlConfig.URL_OUT_SUBMIT的地点指向:

https://www.biyong.info/app/wallet/withdraw/create。

也是一个属于BiYong的私有地点。



结果大概比你想象的严峻

由于泄漏的密码是6位数,是一个很广泛的密码长度,许多人習慣在差别的平台用同一个密码,如支付宝、微信支付等。因此一旦这个密码和手机号码同时泄漏,结果将不堪假想。

无论BiYong的这个漏洞是一时疏忽还是故意为之,这些漏洞都表明BiYong应该进步对于安全的认知,也应该增强安全品级,比方遵守GDPR的最新规定。

看来,区块链安全,任重而道远。

BiYong总部坐落在新加坡,致力于打造基于区块链技能的交际网络,并和Telegram互联互通,通过BiYong就能完备的使用区块链范畴的全部生态产品 。既能为用户提供社群的即时聊天,帮助每一个个体免费公布自己的资讯,让小白用户快速融入圈子,学习区块链底子知识,又能为项目方定制管理后台,接入互动游戏,群组直播,知识问答等功能,帮助项目方全方位的进行社区管理,同时生意业务网关买通环球主流生意业务所,实现一键兑换任何币种。

截至现在注册用户超越250万,环球已入驻社群总量超越3万个,包括火币、Okex、路印、量子、井通、波场、Mytoken、!Gifto、以太雾、Achain、Kcash等300+生意业务所和优质项目方,以及巴比特、金色财经,数字钱币趋势狂人、大炮评级,王团长,吴解区块链,蓝狐条记,币圈早知道等500多家业内媒体完成互助关系。

BiYong打造的应用开放平台连接区块链各大第三方应用,用户在BiYong就能直接使用如行情、轻钱包等种种特色功能。最终通过纳米丝专利技能、可擦除区块链技能、ACG!环状拓扑技能等把交际网络接入区块链网络,实现中心化和去中心化的交际网络的完美融合。最后会开放区块链即时聊天尺度协媾和集成SDK,让开发者轻松开发属于自己的区块链即时聊天产品。

我们的任务是连接区块链的全部产品、媒体和用户,打造一个区块链全球的超级交际网络,最终实现去中心化!

BiYong——区块链的必用APP!

Ten articles before and after

网约女无数的某收费电报群主大神joker酒店玩弄高颜值刺青绿茶婊今年刚落网约群主推特大神-电报telegram技巧分享

微信群聊信息同步至「N号房」之后-电报telegram技巧分享

电报机器人开发与部署Telegram创建Bot方法及相关配置-电报telegram技巧分享

什么是明传电报什么是明传电报?-电报telegram技巧分享

iphone4苹果4敲打打字机铃声哪里下载?急要啊-电报telegram技巧分享

#小脚本#提升转换!给Telegram消息添加菜单交互按钮-电报telegram技巧分享

电脑开机正常运行鼠标卡顿一直嘟嘟嘟的响-电报telegram技巧分享

用电报停申请报告工业用申请怎么写?-电报telegram技巧分享

自制电报机儿童科技小制作自己动手做一个电报机◆肉丁儿童网-电报telegram技巧分享

telegram增内置影片编辑电报软件iOS版更新-电报telegram技巧分享