Многие меня поправляют на счет matrix и правильно делают, поэтому давайте расставим все точки над и:
• Атака была не на протокол, а на организацию
matrix.org, известная как раз своим одноименным протоколом. Посыпаю голову пеплом, спешил.
• Данные все-таки утекли, но их объем пока не уточняется.
• Камнем предкновения послужили слишком высокие привелегии в продакшене и непропатченный CI-сервер Jenkins (вспоминается известная шутка про "хуяк-хуяк").
• Скомпроментированы были данные пользователей, GPG ключи и другой незашифрованный контент, включая личные сообщения, хэши паролей и токены доступа.
• Не затронуты — исходный код, пакеты, серверы
Modular.im и сервер идентификации.
Вся последовательность мыслей злоумышленника здесь:
https://pastebin.com/3rzCqrFk (спасибо читателю)
Официальный репорт с обновлениями тут:
https://matrix.org/blog/2019/04/11/security-incident/Всем спасибо, хорошей пятницы! ;)