Исследователи обнаружили проблемы безопасности в 30 из 37 проверенных Telegram Mini Apps. Некоторые приложения сохраняли на устройстве пользователя мнемонические фразы, ключи и токены авторизации в открытом либо фактически расшифровываемом виде.
В первоначальной версии встроенного Wallet исследователи смогли извлечь recovery phrase — секретную последовательность слов, позволяющую полностью восстановить управление криптовалютным кошельком. После уведомления разработчиков проблема была исправлена.
Это не означает, что Telegram Wallet сейчас взломан или что все Mini Apps крадут деньги. Исследование выявило другой важный риск: приложение может быть добросовестным, но технически уязвимым. А размещение внутри Telegram само по себе не является сертификатом безопасности.
Что такое Telegram Mini App
Mini App — фактически обычное веб-приложение, которое открывается внутри Telegram. Пользователю не нужно переходить в магазин приложений, скачивать отдельную программу и проходить новую регистрацию.
Так работают:
- криптовалютные кошельки;
- тапалки и экономические игры;
- биржевые и обменные сервисы;
- боты для стейкинга;
- приложения «облачного майнинга»;
- торговые терминалы;
- DeFi-сервисы;
- магазины и платёжные приложения.
Внешне Mini App выглядит как часть мессенджера. Оно получает оформление Telegram, открывается по ссылке t.me или кнопке бота и может автоматически идентифицировать пользователя.
Из-за этого возникает опасная иллюзия: раз сервис работает «прямо в Telegram», значит Telegram его проверил и отвечает за сохранность денег. В действительности Mini App обычно разрабатывает и обслуживает сторонняя команда, а само приложение представляет собой веб-страницу, загруженную во встроенном окне WebView.
Что проверили исследователи
18 августа 2026 года специалисты Андреа Чиккотелли, Федерико Дзаппоне и Роберто Ди Пьетро опубликовали работу «TENET: Telegram Mini App (in)security».
Авторы создали инструмент TENET для поиска конфиденциальных данных, которые Mini Apps оставляют в локальном хранилище устройства. Он распознавал:
- мнемонические фразы кошельков;
- закрытые криптографические ключи;
- пароли;
- JWT и другие токены авторизации;
- параметры, позволяющие восстановить зашифрованные данные.
Сначала исследователи отобрали 61 популярное приложение. Полностью обработать по установленным критериям удалось 37, и в 30 из них были найдены недостатки безопасности.
Получается 81,1% исследованной выборки. Однако эту цифру нельзя механически распространять на все Telegram Mini Apps. Авторы изучали не весь каталог, а ограниченную, специально сформированную выборку. Кроме того, работа опубликована как препринт и ещё может уточняться.
Тем не менее обнаруженные способы хранения секретов представляют вполне практическую угрозу.
Три уровня опасности
Авторы разделили проблемы на три категории.
1. Секреты в открытом виде
Самый опасный вариант — приложение записывает мнемоническую фразу, приватный ключ или другой секрет обычным текстом.
Если злоумышленник получит соответствующий файл, ему не потребуется взламывать шифр или подбирать пароль. Достаточно скопировать найденные слова или ключ и импортировать их в другое приложение.
После этого владелец кошелька может потерять все активы. Отмена транзакций в блокчейне обычно невозможна.
Получить локальные файлы способны, например, программы-инфостилеры, уже проникшие на компьютер. Такие вредоносные программы ищут пароли браузеров, cookies, данные криптокошельков и активные сессии мессенджеров. Незащищённое хранилище Mini App становится для них ещё одним источником секретов.
2. Шифрование, которое легко обратить
Вторая группа приложений формально шифровала информацию. Но ключ, соль или параметры получения ключа находились рядом с зашифрованными данными либо были зашиты непосредственно в программный код.
Это похоже на сейф, ключ от которого приклеен к задней стенке.
Для обычного пользователя запись выглядит нечитаемой, но автоматический инструмент может найти параметры и восстановить исходные данные. Поэтому наличие слова encryption в техническом описании ещё не доказывает, что секрет действительно защищён.
3. Повторно используемые токены
Некоторые приложения сохраняли открытые токены сессии, например JWT.
Такой токен не обязательно раскрывает seed phrase. Однако злоумышленник может отправить его серверу приложения и представиться уже авторизованным пользователем. Возможные последствия зависят от полномочий токена:
- доступ к аккаунту;
- просмотр персональных данных;
- изменение настроек;
- выполнение операций;
- привязка другого устройства;
- вывод средств, если сервер не запрашивает дополнительного подтверждения.
Опасность особенно велика, если токен действует долго и не привязан к конкретному устройству.
Что обнаружили в Wallet
Наиболее заметный эпизод исследования связан с Wallet, встроенным в Telegram.
Wallet предлагает два разных режима. Crypto Wallet является кастодиальным: ключами управляет сервис. DeFi Account — некастодиальный кошелёк, в котором пользователь сам контролирует seed phrase и несёт ответственность за её сохранность.
При первоначальной проверке TENET смог восстановить мнемоническую фразу DeFi-кошелька из локального хранилища в открытом виде. По оценке авторов, это создавало возможность полного захвата кошелька при получении доступа к соответствующим файлам.
Исследователи сообщили о проблеме до публикации. После исправления они повторили проверку и больше не смогли извлечь фразу: она хранилась в зашифрованном виде, не восстанавливаемом прежним способом.
Таким образом, описанная уязвимость Wallet уже устранена. Нет оснований утверждать, что фразы всех пользователей были похищены или что Wallet продолжает хранить их открытым текстом.
Но исправление официального приложения ничего автоматически не меняет в сторонних Mini Apps. Их разработчики должны обновлять свои продукты самостоятельно.
Как отреагировал Telegram
После раскрытия проблемы Telegram внедрил два механизма локального хранения:
DeviceStorage— обычное постоянное хранилище данных приложения;SecureStorage— защищённое хранилище для токенов, ключей, состояния авторизации и других секретов.
На iPhone SecureStorage использует системную связку ключей Keychain, а на Android — Keystore. Значения шифруются на устройстве и должны быть недоступны посторонним приложениям.
Это важное улучшение платформы, но его наличие не гарантирует правильного использования. Разработчик Mini App может продолжить записывать секреты в обычный localStorage, DeviceStorage или собственную неудачную систему «шифрования».
Telegram предоставляет безопасный инструмент, но не может заставить каждое приложение корректно его применить.
Уязвимость — не то же самое, что дрейнер
Следует различать два типа угроз.
Wallet drainer создаётся специально для кражи. Пользователя заманивают на поддельный airdrop, стейкинг, NFT или «майнинг», предлагают подключить кошелёк и подписать разрешение. После подписи активы переводятся злоумышленнику.
Уязвимое приложение может не иметь преступного замысла. Разработчики действительно оказывают заявленную услугу, но неправильно хранят ключи и токены. Тогда деньги похищает уже сторонний злоумышленник, воспользовавшийся ошибкой.
Для жертвы результат может быть одинаковым, однако доказательства и ответственность различаются. Само обнаружение небезопасного хранения не позволяет назвать разработчиков мошенниками.
Есть и третий вариант: приложение намеренно оставляет «уязвимость», чтобы позднее объяснить исчезновение средств неизвестными хакерами. Без технических и следственных данных утверждать это нельзя.
Почему особенно опасны криптоботы
Обычное Mini App может потерять игровую статистику или данные профиля. Криптовалютное приложение работает с активами, которые можно окончательно перевести за несколько секунд.
Особый риск представляют проекты, которые:
- требуют ввести seed phrase;
- предлагают «импортировать» существующий кошелёк;
- обещают доход от майнинга или стейкинга;
- просят внести депозит для активации бота;
- требуют подписать непонятную транзакцию;
- предлагают доходность, зависящую от числа приглашённых участников;
- используют только Telegram и не раскрывают юридическое лицо;
- не публикуют результаты независимого аудита кода;
- убеждают отключить защиту или установить стороннюю программу.
Добросовестному сервису обычно не нужно просить пользователя отправить мнемоническую фразу в форму, чат или службу поддержки. Seed phrase предназначена для восстановления полного контроля над кошельком. Тот, кто её получил, фактически становится владельцем средств.
Как снизить риск
- Не вводите seed phrase в неизвестные Mini Apps. Особенно если приложение пришло через рекламу, личное сообщение или реферальную ссылку.
- Не храните крупные суммы в кошельке для экспериментов. Для игр, airdrop и новых DeFi-сервисов лучше использовать отдельный адрес с небольшим балансом.
- Проверяйте, что именно подписываете. Подключение кошелька и разрешение на распоряжение токенами — разные действия.
- Обновляйте Telegram. Защищённое хранилище и исправления работают только в актуальных версиях клиента.
- Включите облачный пароль Telegram. Это не устраняет ошибки Mini App, но затрудняет захват учётной записи.
- Проверяйте активные сеансы. Неизвестные устройства следует немедленно отключать.
- Защищайте компьютер от инфостилеров. Не запускайте программы, архивы и «торговые терминалы», присланные в Telegram.
- Отзывайте ненужные разрешения токенов. После работы с новым Web3-сервисом стоит проверить активные approvals.
- Не считайте галочку или размещение внутри Telegram аудитом безопасности. Нужно искать разработчика, историю проекта, исходный код и независимые проверки.
- После раскрытия seed phrase создайте новый кошелёк. Простая смена пароля не поможет: активы необходимо перевести на адрес с новой мнемонической фразой.
Главный вывод
Telegram Mini App — удобный способ открыть веб-сервис внутри мессенджера, а не специальная защищённая среда для хранения денег.
Исследование TENET не доказывает, что 81% всех приложений опасны, и не сообщает о массовой краже средств из Wallet. Оно показывает системную проблему: многие разработчики хранили критические секреты так, что их можно было извлечь после получения доступа к локальным файлам.
Telegram добавил SecureStorage, а обнаруженная проблема Wallet была исправлена. Теперь многое зависит от того, станут ли сторонние разработчики использовать новый механизм правильно.
Для пользователя безопасная установка должна звучать так: приложение внутри Telegram следует проверять столь же внимательно, как любой неизвестный сайт, криптокошелёк или загруженную из интернета программу.
Источники: исследование «TENET: Telegram Mini App (in)security», официальная документация Telegram Mini Apps, описание SecureStorage, описание Wallet и различий между кастодиальным и некастодиальным режимами.
Подписывайтесь на телеграм-канал Финсайд и потом не говорите, что вас не предупреждали: https://t.me/finside.
Читайте нашу книгу про обман в крипте:
Сообщить о мошенниках или задать вопрос Памятка о возврате от мошенников Телеграм-канал и чат Вкладер Белый список инвестиций