Crowdsourcing a More Secure Future

UPD: See this page for the latest details about the Telegram Bug Bounty Program.

A few days ago we launched a contest to improve Telegram's security and are delighted to already have the first results. A Russian IT-community user identified a potentially vulnerable spot in our secret chat implementation. While this would not help him decipher the traffic and win the contest, his achievement deserves a notice — and a big prize.

The habrahabr user x7mz had discovered that in case the Telegram server could be seized by a malicious third party, it could send different nonce numbers to each of the clients participating in a secret chat.

These nonce numbers were introduced to add more randomness to the secret chat keys, mostly because of possible undiscovered vulnerabilities of the random generators on mobile devices (for example, one such vulnerability was found this August in android phones).

As was pointed out, this solution would have also made it possible for the visual representations of the shared secret key to be identical in case of a man-in-the-middle attack — provided such attack was done by the seized server. Obviously, the server has been under Telegram's control all this time, so this theoretical threat never had a chance to come to life.

The developer who found the potential weakness has earned a reward of $100,000. We have contacted him to find out how he would like to collect his prize.

A similar reward awaits anyone who finds viable ways of compromising MTProto’s security (and there is an outstanding reward of $200,000 for deciphering Telegram traffic). All submissions to security@ohcdzz.cybertrash.workers.dev/static which result in a change of code or configuration are eligible for bounties, ranging from $500 to $100,000 or more, depending on the severity of the issue.

This story showcases the importance of keeping the protocol specification and source code open — this way thousands of bright minds from all over the world can help us find potential vulnerabilities and improve the protocol.

Let’s keep on looking for any weak spots. Together we can make Telegram unbreakable.

December 21, 2013
The Telegram Team

다른 뉴스

AI 에디터, 마이티 폴, 라이브 포토, 봇이 관리하는 봇, 그리고 그 외 더 많은 기능

오늘 업데이트에서는 두 번의 탭만으로 텍스트를 번역, 변환 또는 수정할 수 있는 AI 에디터, 미디어 첨부 및 활성 설문에 대한 새로운 응답 제안과 같은 설문조사용 신규 기능, 모든 앱에서 라이브 및 모션 사진 지원, 다른 봇을 생성하고 관리할…
3월 31, 2026

멤버 태그, 텔레그램으로 로그인, 공유 비활성화, GIF 편집, 날짜 형식 지정, 투표 타임스탬프

오늘 업데이트에서는 그룹 구성원이 자신을 나타낼 수 있도록 태그를 추가하고, 특정 1:1 대화에서 메시지 공유를 비활성화하는 설정, GIF 편집 및 캡션 기능, 텔레그램으로 앱과 웹사이트에 가입 및 로그인할 수 있는 새로운 도구 등 다양한 기능이…
3월 1, 2026

새로운 디자인, 제작 기능 등

이번 업데이트는 안드로이드용 텔레그램 역사상 가장 큰 인터페이스 업데이트와, 독점적인 새로운 선물을 제작할 수 있는 크래프팅 시스템 등 다양한 기능을 추가합니다.
2월 9, 2026

AI 요약, 새로운 디자인 및 기타 기능

텔레그램의 2026년 첫 번째 업데이트는 iOS에서 더욱 많은 Liquid Glass 인터페이스와 채널 게시물 및 인스턴트 뷰 페이지에 대한 AI 요약 기능을 제공합니다. 이 모든 것은 프라이버시 극대화와 사용자 데이터 보호를 위해 설계되었습니다.
1월 3, 2026