Crowdsourcing a More Secure Future

UPD: See this page for the latest details about the Telegram Bug Bounty Program.

A few days ago we launched a contest to improve Telegram's security and are delighted to already have the first results. A Russian IT-community user identified a potentially vulnerable spot in our secret chat implementation. While this would not help him decipher the traffic and win the contest, his achievement deserves a notice — and a big prize.

The habrahabr user x7mz had discovered that in case the Telegram server could be seized by a malicious third party, it could send different nonce numbers to each of the clients participating in a secret chat.

These nonce numbers were introduced to add more randomness to the secret chat keys, mostly because of possible undiscovered vulnerabilities of the random generators on mobile devices (for example, one such vulnerability was found this August in android phones).

As was pointed out, this solution would have also made it possible for the visual representations of the shared secret key to be identical in case of a man-in-the-middle attack — provided such attack was done by the seized server. Obviously, the server has been under Telegram's control all this time, so this theoretical threat never had a chance to come to life.

The developer who found the potential weakness has earned a reward of $100,000. We have contacted him to find out how he would like to collect his prize.

A similar reward awaits anyone who finds viable ways of compromising MTProto’s security (and there is an outstanding reward of $200,000 for deciphering Telegram traffic). All submissions to [email protected] which result in a change of code or configuration are eligible for bounties, ranging from $500 to $100,000 or more, depending on the severity of the issue.

This story showcases the importance of keeping the protocol specification and source code open — this way thousands of bright minds from all over the world can help us find potential vulnerabilities and improve the protocol.

Let’s keep on looking for any weak spots. Together we can make Telegram unbreakable.

December 21, 2013
The Telegram Team

다른 뉴스

체크리스트, 추천 게시물 및 채널을 위한 추가 수익화 옵션

오늘 업데이트에서는 팀과 개인이 텔레그램을 떠나지 않고도 작업을 추적할 수 있도록 돕는 체크리스트가 도입되었습니다. 또한 추천 게시물 기능이 추가되어, 채널과의 파트너십 및 프로모션을 안전하고 쉽게 조직할 수 있으며, 크리에이터가 콘텐츠를 크라우드소싱하고 수익화할 수 있는 새로운 기회를 열어줍니다.
7월 1, 2025

채널용 다이렉트 메시지, 음성 트리밍, 주제 탭 및 HD 사진

오늘 업데이트에서는 사용자가 좋아하는 채널과 대화를 시작하는 새로운 방법, 주제를 더 효율적으로 탐색하는 기능, 음성 메시지를 보내기 전에 다듬는 기능, 더 높은 화질로 사진을 보내는 기능 등 다양한 기능이 추가되었습니다.
6월 3, 2025

기프트 마켓플레이스, 여러 스토리 한 번에 게시, 채널 자동 번역

텔레그램의 두 번째 주요 업데이트가 단 7일 만에 출시되었습니다! 이제 새로운 마켓플레이스에서 수집용 선물을 안전하게 사고팔 수 있습니다. 스토리 에디터를 사용하면 여러 개의 스토리를 한 번에 게시하거나 긴 동영상을 여러 개의 스토리로 나눌 수 있습니다. 채널은 자동 번역을 활성화하여 모든 사용자가 자신의 언어로 게시물을…
5월 8, 2025

더욱 안전한 그룹 통화, 자동 계정 등

오늘 업데이트에서는 매우 안전하고 사용하기 쉬운 그룹 통화를 도입합니다. 또한 텔레그램 비즈니스 계정에 대한 완전 자동화를 가능하게 하는 주요 업그레이드를 출시하고, 선물 사용자에 대한 새로운 옵션, 계정 제한에 대한 이의 제기를 더 간단하게 하는 방법 등을 제공합니다.
4월 30, 2025