多个中国公民应用共享同一个奖励/抽奖后端,其签名密钥可被恢复 笔记

多个中国公民应用共享同一个奖励/抽奖后端,其签名密钥可被恢复

这是持续系列文章的一部分,该系列映射同一生态系统,起源文章及完整地图位于:neurowinter.com/security/2026/06/23/a-weekend-in-the-wool/ TL;DR:一组中国面向公民或与政府关联的应用程序被发现使用相同的奖励与抽奖后端,而本应使奖励申领和抽奖结果不可伪造的秘密实际上并非秘密。恢复该秘密(并不困难,它就在客户端中)即可伪造有效的奖励申领或中奖结果,且后端会将其视为真实有效。文章从 GitHub 仓库出发,追踪至共享后端,经过奖励验证流程,最终揭示该秘密的实际存放位置。由 /u/TheSilenceOfWinter 提交。