複数の中国の市民向けアプリが、復元可能な署名シークレットを持... ノート

複数の中国の市民向けアプリが、復元可能な署名シークレットを持つ単一の報酬/抽選バックエンドを共有している

これは、同じエコシステムをマッピングする継続的なシリーズの一部です。オリジナルの投稿と完全なマップはこちらです:neurowinter.com/security/2026/06/23/a-weekend-in-the-wool/ tldr:中国の市民/政府関連のアプリ群が、同じ報酬+宝くじバックエンドを実行していることが判明しました。そして、報酬請求と抽選結果を偽造不可能にするはずの秘密は、実際には秘密ではありません。それを(難しくありません、クライアントのサインにあります)復元すれば、バックエンドが本物として受け入れる有効な報酬請求、または当選した宝くじの結果を偽造できます。投稿は、1つのGitHubリポジトリから共有バックエンド、報酬検証フローを経て、秘密が実際に存在する場所までを歩きます。投稿者:/u/TheSilenceOfWinter