Gridinsoft 在 Prunebit.com 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
GMA-20260825041930-82c6dce1
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- 可疑网站
- 证据依据
- 第一方网站分析 外部安全厂商情报: 仅作背景参考——未用于本次决定
当前独立第一方审查以高置信度将 prunebit.com 归类为可疑网站。PruneBit 已更正此前有关储备和审计的陈述,但关键的钱包秘密问题仍然存在:当前客户端代码仍会把完整助记词、私钥和 PIN 发送到服务器 endpoint,而当前页面声称钱包在本地运行、属于非托管钱包,并且运营方永远无法读取这些秘密。公开的管理员代码仍实现了返回和显示所选钱包助记词的流程。本次审查没有确认具体恶意软件 payload、APK 恶意执行、已确认受害者、已确认盗窃或交易。因此,证据支持“可疑”分类,而不支持已经证明存在加密货币诈骗或独立恶意软件样本的说法。
分析师结论
本次检查记录了 6 项观察
查看证据
根域主机和 www 主机返回相同的当前页面。PruneBit 仍将自己描述为完全在浏览器中运行的非托管钱包,声称钱包数据保留在本地、密钥保留在用户设备上,并声称运营方或任何其他人永远无法读取助记词和 PIN。
-
HTTP 状态
200 - 公开证据 URL https://prunebit.com/
- 公开证据 URL https://www.prunebit.com/
- 公开证据 URL https://prunebit.com/privacy.html
- 页面元素 PruneBit 是一个完全在您的浏览器中运行的安全、非托管多币种钱包。
- 页面元素 您的密钥保留在您的设备上。
- 页面元素 您的助记词和 PIN 绝不会在无保护状态下离开设备——它们使用 AES-256-GCM 加密,我们或任何其他人都无法读取。
- 文件 SHA-256 ea2d049725118b105f7b6715f841aa73f60e0e55eb6e432bc4c51d3a69dc4fe1
- 文件 SHA-256 c167e8ca0fc924a8b82e7ffec34f9c2144dd90dc5f38e2d01b73c66702fd0d11
当前导入客户端仍为 POST /api/import. 构造包含完整助记词和 PIN 的请求。私钥流程仍为 POST /api/import_private_key. 构造包含完整私钥和 PIN 的请求。经审查的客户端代码在构造请求之前,没有对这些值使用单独的客户端加密封装。
-
HTTP 状态
200 - 公开证据 URL https://prunebit.com/import.html
- 分析师观察 当前客户端代码将 mnemonic 和 password 序列化为 JSON,用于 POST /api/import.
- 分析师观察 当前客户端代码将 privateKey、coin 和 password 序列化为 JSON,用于 POST /api/import_private_key.
- 分析师观察 没有提交真实助记词、私钥、PIN、钱包或资金。
- 文件 SHA-256 bd98c1f45073509be5126e337d233d13340f5520cbc719eb04090b092de7a550
公开可访问的管理员界面源代码与上次审查相比没有变化。它仍包含一个流程:将所选钱包标识符和管理员秘密发送到 POST /api/admin/decrypt_seed,接收助记词、显示助记词并允许复制。
-
HTTP 状态
200 - 公开证据 URL https://prunebit.com/admin_wallets.html
- 分析师观察 经审查的管理员界面代码将 wallet_id 和 secret_key 发送到 /api/admin/decrypt_seed,并在成功时显示 data.mnemonic。
- 分析师观察 没有尝试管理员身份验证或 seed 解密请求。
- 文件 SHA-256 93389e0dfdf8df6c6b48cdfa3b6e7f968c4201cdc7f536ad6020e414202da772
PruneBit 已更正上次审查中的两项重要保证问题。proof-of-reserves API 现在说明该服务为非托管服务,不声称拥有储备,也不列出冷钱包。security-audit API 现在说明尚未完成独立第三方审计,也不列出任何认证。此前宣传的报告路径仍返回 HTTP 404,但当前 API 不再将其作为证据。
-
HTTP 状态
200 - 公开证据 URL https://prunebit.com/api/proof-of-reserves
- 公开证据 URL https://prunebit.com/api/security-audit-info
- 页面元素 PruneBit 是非托管钱包:它从不持有用户资金,因此不需要也不声称有储备支持。
- 页面元素 尚未完成独立第三方安全审计。代码库开放供公众审查。
-
HTTP 状态
404 - 文件 SHA-256 5ad241d0560bf7f91821cdfcda0ec5fd05913ede7d15a7efc690ee944f74d7b5
- 文件 SHA-256 3da9d1b19843ae17ed6bcfe4b75f1ae4d5837c78498fa49af5ca06158dd46fb1
该网站仍提供与上次审查相同的 33,151,511 字节 Android 包,其 SHA-256 未改变。对该哈希的精确公开搜索没有索引结果。这不是安全结论:该包已按哈希保存,但当前审查没有确认独立恶意软件 payload,也没有观察到该包的恶意执行。
-
HTTP 状态
200 - 公开证据 URL https://prunebit.com/Prunebit_app.apk
- MIME 类型 application/vnd.android.package-archive
- 分析师观察 下载的包包含 33151511 字节。
- 文件 SHA-256 91d9fd1c9c84936ff7897fa028de423fb186634201412f09c1effd65f87ad68a
- 分析师观察 未确认具体恶意软件 payload、观察到的恶意执行、已确认受害者或已确认盗窃。
工单中的精确目标本身就是可注册父域;额外的 www 主机返回相同的当前页面。URLScan 索引了 8 月 18 日至 20 日根域主机的 4 次公开扫描,www 为 0 次。一个已保存的公开页面将 URLScan 结果描述为得分 0,VirusTotal 在 91 项中有 1 项警告。OTX 显示 4 个 pulse 引用,全部来自 PhishDestroy feed,而非 4 个独立来源。Wayback 对根域和 www 的精确查询没有返回已保存的 HTTP 200 HTML 快照。
- 公开证据 URL https://urlscan.io/domain/prunebit.com
- 公开证据 URL https://otx.alienvault.com/indicator/domain/prunebit.com
- 公开证据 URL https://phishdestroy.io/domain/prunebit.com/
- 公开证据 URL https://web.archive.org/web/*/https://prunebit.com/
- 分析师观察 这些公开结果是域名级信誉或扫描记录;它们没有识别出经单独验证的恶意 APK 样本、精确有害 URL 或观察到的钱包盗窃交易。
范围与限制
- 本次审查涵盖记录时间点的根域与 www 主机、当前公开页面、客户端与管理员界面代码、公开 API、可下载 Android 包、DNS、TLS、公开信誉索引、URL 扫描记录、威胁情报引用和精确存档查询。
- 没有提交真实助记词、私钥、PIN、钱包、交易或资金。该发现针对当前客户端请求中明确放入的敏感值。
- 没有尝试管理员身份验证或 seed 解密请求。有关运营方访问的发现针对当前公开可访问的管理员界面代码中明确实现的能力。
- Android 包已按哈希保存并比较,但未在本次审查中执行。缺少精确哈希的索引结果并不能证明该包安全。
- 工单的精确目标 prunebit.com 同时也是可注册父域。www 别名返回同一页面;用户未提供单独的子域、路径或目标供作出不同的对象级结论。
- 外部信誉结果由各方独立控制,主要为域名级且会随时间变化。它们仅作为背景记录,并未决定本次第一方结论。
帮助保护他人,快在社交媒体上分享此页面吧!知道prunebit.com的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估prunebit.com!