0.59.1 버전
2026-08-18 22:18:58 UTC
보안
3건로그인·계정 만들기 화면에서, 로그인 직후 다른 사이트로 보낼 수 있던 주소 처리를 고쳤습니다.
두 화면은 원래 가시려던 곳으로 돌려보내려고 주소에서 도착지를 읽는데, 특정한 형태로 적은 값이 검사를 지나쳐 이 사이트 밖을 가리켰고 브라우저가 그리로 따라갔습니다. 그렇게 만든 링크를 누르신 분이 영향을 받습니다 — 로그인은 진짜였고, 그 뒤에 도착한 화면이 저희 것이 아니었습니다. NMTS는 손으로 치시는 비밀 하나에 전부가 걸려 있어 다른 곳에서보다 무겁습니다 — 계정 코드를 다시 묻는 화면이 곧 공격 전부이기 때문입니다. 도착지는 이제 검사하는 것이 아니라 이 사이트 안의 경로로 다시 만들어 내므로, 어떻게 적어도 밖을 가리킬 수 없습니다.
브라우저 내장 지갑이 서명하기 전에, 그 바이트가 Sui 거래인지와 보내는 사람이 본인 지갑인지를 확인합니다.
브라우저 내장 지갑의 열쇠는 따로 떨어진 작업 공간에 있고 밖으로는 서명만 나오지만, 지금까지는 열쇠만 올라와 있으면 건네받은 것을 그대로 서명했습니다. Sui에서는 거래를 보내는 사람과 값을 치르는 사람이 다를 수 있고 값을 치르는 쪽도 서명하므로, 남의 거래에 서명하면 그 사람의 일에 본인 지갑이 값을 치르게 됩니다. 그 거래가 무엇을 하는지는 확인하지 않으며 할 수도 없습니다 — 보내기·후원·교환은 본인이 정당하게 서명하는 일이기 때문입니다. 그쪽은 바깥 코드가 화면에 들어오지 못하게 막는 규칙이 맡습니다.
파일 열쇠를 원본 그대로 달라고 할 수 있던 통로를 없앴습니다. 쓰는 곳은 없었습니다.
작업 공간은 열쇠가 아니라 손잡이를 내줍니다 — 손잡이는 그 안에서만 뜻이 있고 접속이 끝나면 함께 사라집니다. 그중 하나는 아직 나오지 않은 공개 링크 기능을 위해 파일 열쇠 자체를 돌려주었고, 부르는 곳은 없었습니다. 밖으로 나간 열쇠는 영원히 남습니다. 그래서 그 기능이 내주는 규칙과 함께 올 때까지 없앴습니다.