Отчёт Trail of Bits выявил несколько уязвимостей:
Ошибка в реализации X3DH: Ключевая функция, отвечающая за обмен ключами, была реализована с ошибкой. Это могло позволить злоумышленнику, получившему доступ к приватному ключу, нарушить прямую секретность до восстановления после взлома.
Хранение ключей в памяти: Криптографические ключи сохранялись в памяти, которая не очищалась после использования. Это открывало возможность для атакующих с привилегированным доступом извлечь эти ключи из оперативной памяти или файла подкачки.
Отсутствие закрепления сертификатов: Приложение не использовало закрепление сертификатов для своих соединений, что делало его уязвимым к атакам типа "человек посередине" (MITM), особенно в условиях скомпрометированных или злонамеренных сертификатов.
Недостатки в проверке сертификатов: Были обнаружены проблемы в процессе проверки сертификатов, что могло позволить злоумышленнику использовать поддельные сертификаты для установления защищённых соединений с клиентом.