Abstract. Signal is a secure messaging app offering end-to-end security for pairwise and group communications. It has tens of millions of users, and has heavily influenced the design of other secure messaging apps (including WhatsApp). Signal has been heavily analysed and, as a result, is rightly regarded as setting the “gold standard” for messaging apps by the scientific community. We present two practical attacks that break the integrity properties of Signal in its advertised threat model. Each attack arises from different features of Signal that are poorly documented and have eluded formal security analyses. The first attack, affecting Android and Desktop, arises from Signal’s introduction of identities based on usernames (instead of phone numbers) in early 2022. We show that the protocol for resolving identities based on usernames and on phone numbers introduced a vulnerability that allows a malicious server to inject arbitrary messages into one-to-one conversations under specific circumstances. The injection causes a user-visible alert about a change of safety numbers, but if the users compare their safety numbers, they will be correct. The second attack is even more severe. It arises from Signal’s Sealed Sender (SSS) feature, designed to allow sender identities to be hidden. We show that a combination of two errors in the SSS implementation in Android allows a malicious server to inject arbitrary messages into both one-to-one and group conversations. The errors relate to missing key checks and the loss of context when cryptographic processing is distributed across multiple software components. The attack is undetectable by users and can be mounted at any time, without any preconditions. As far as we can tell, the vulnerability has been present since the introduction of SSS in 2018. We disclosed both attacks to Signal. The vulnerabilities were promptly acknowledged and patched: the first vulnerability was fixed two days after disclosure, while the second one was patched after eight days. Beyond presenting these devastating attacks on Signal’s end-to-end security guarantees, we discuss more broadly what can be learned about the challenges of deploying new security features in complex software projects.
Image showing part 2 of abstract.
Signal Lost (Integrity): The Signal App is More than the Sum of its Protocols (Kien Tuong Truong, Noemi Terzo, Kenneth G. Paterson) ia.cr/2026/484
09.03.2026 01:23
👍 24
🔁 13
💬 0
📌 1
Stand With Minnesota Donation Directory
Stand With Minnesota is a hub for supporting, learning, and taking action to support Minnesotans impacted by ICE and federal enforcement.
Thank you to everyone who is risking their safety and contributing their time and money to protect our neighbors. If you are so inclined, please check out Stand With Minnesota (standwithminnesota.com) to find a way to help.
And no one start any beefs with Will Stancil. (2/2)
22.01.2026 22:17
👍 2331
🔁 822
💬 49
📌 39
Trump on the US running Venezuela: It will not cost us anything because the money coming out of the ground is substantial. We’re going to take back the oil.
03.01.2026 17:37
👍 1374
🔁 481
💬 432
📌 217
Trump posts footage of the Maduro raid set to "Fortunate Son" -- a protest song about the Vietnam War draft
03.01.2026 16:18
👍 4516
🔁 1162
💬 940
📌 705
Donald Trump ha appena assassinato politicamente María Corina Machado: «non ha il rispetto né l’appoggio popolare per dirigere il #Venezuela».
Qualcosa s’intuiva da ore. Portavoce di Machado si sgolavano perché fosse riconosciuto subito Edmundo ma Trump vuole #Venezuela colonia.
03.01.2026 17:57
👍 5
🔁 4
💬 0
📌 0
No discussion of democracy. No discussion of elections. Plenty of talk by Trump about running the country and taking the oil. Let’s not forget to thank John Roberts for his role in immunizing this international criminal.
03.01.2026 17:57
👍 2465
🔁 748
💬 80
📌 29
Trump continua a uccidere indisturbato, senza nemmeno curarsi di fornire prove che si tratti di trafficanti.
Naturalmente il nostro governo di moderati statisti non riesce a emettere un suono al riguardo, forse curarsi della vita umana è diventato “woke”?
20.10.2025 11:53
👍 11
🔁 2
💬 0
📌 0
Capite da dove prende le istruzioni la presidento e direttamente collegato il sistema fognario dei media zerbinati nostrani? Lo vedete come copia, male, senza nemmeno adattare la bugia alla nistra situazione? (vedi la ᵐⁱⁿᶜʰⁱᵃᵗᵃ woke)
20.10.2025 06:22
👍 5
🔁 2
💬 1
📌 0
Il provvedimento che impedisce l’educazione sessuoaffettiva per l’intero primo ciclo di istruzione ha come ricaduta immediata, tra le altre cose, l’impossibilità di fornire ai bambini strumenti per riconoscere e difendersi da comportamenti inappropriati degli adulti, compresi quelli di cui si
17.10.2025 16:06
👍 69
🔁 21
💬 1
📌 5
“We took the freedom of speech away”
08.10.2025 20:34
👍 76
🔁 25
💬 3
📌 2
Un’altra vergogna incancellabile si aggiunge ai crimini di Israele.
Greta Thunberg, 22 anni, faro per le nuove generazioni, costretta strisciare a terra tirata per i capelli e baciare la bandiera israeliana.
Come i nazisti.
04.10.2025 22:31
👍 21
🔁 6
💬 3
📌 1
Italian town of Santarcangelo revokes honorary citizenship granted to Mussolini 101 years ago. In 1924, 12 councillors deserted the meeting in an act of courage to defy the régime.
In 2025, Fratelli d'Italia councillors deserted the meeting in an act of cowardice to show their true colours.
02.10.2025 11:26
👍 37
🔁 14
💬 0
📌 0
Non si smette di imparare 😬
04.10.2025 23:45
👍 3
🔁 1
💬 0
📌 0
Reform say it is "disgusting and libellous" to suggest that Nigel Farage flirted with Hitler Youth when he was young.
Here's how a former teacher at his school remembers it
01.10.2025 10:44
👍 1016
🔁 504
💬 55
📌 31
Nel caso del femminicidio in Sardegna la disparità di narrazione è chiara: Ragnedda ottiene una vetrina sulla sua vita imprenditoriale, quasi un encomio, mentre Cinzia Pinna subisce un'ulteriore, spietata violazione della sua privacy, con ogni aspetto della sua vita messo al microscopio. Schifo..
26.09.2025 07:35
👍 10
🔁 4
💬 1
📌 0
Tu vo' fa' l'americana.
26.09.2025 07:05
👍 10
🔁 5
💬 1
📌 0
Se c'è un'organizzazione terrorista ispirata a Barbero DATEMI SUBITO IL CONTATTO
26.09.2025 07:00
👍 11
🔁 6
💬 5
📌 0
Trump calls being out of the White House a state of "exile" from the Dictator's rightful home.
25.09.2025 17:58
👍 708
🔁 139
💬 40
📌 7
Grace Hopper, PhD, was a pioneering computer scientist and U.S. Navy rear admiral.
She played a key role in the development of COBOL, one of the most widely used programming languages.
She earned the nickname “Amazing Grace” for her trailblazing career, which spanned more than four decades.
Hopper received numerous honors, including the Presidential Medal of Freedom posthumously in 2016.
Grace Hopper, PhD, was a pioneering computer scientist and U.S. Navy rear admiral. She played a key role in the development of COBOL, one of the most widely used programming languages.
buff.ly/BzgHU2z #WomenInSTEM
14.09.2025 16:01
👍 16
🔁 8
💬 1
📌 1
Abbiamo un problema, grosso come il mondo.
Le temperature superficiali dei mari, soprattutto quelli del nord emisfero, sono troppo alte.
L'oceano Pacifico, il più esteso della Terra, nella sua parte boreale mostra anomalie positive estreme, così come la parte più settentrionale del Nord Atlantico.
15.09.2025 06:52
👍 221
🔁 78
💬 11
📌 12
djb's having a normal one, I see: cr.yp.to/2025/2025082...
28.08.2025 07:14
👍 33
🔁 2
💬 6
📌 3
Beh, ma quella gente del Wyoming è da lì che arriva :-).
20.08.2025 08:11
👍 9
🔁 0
💬 0
📌 0
Verifica dell’età dei minori è la soluzione sbagliata ad un problema che non esiste. - GarantePiracy - Christian Bernieri (fucking good) DPO.
Volendo salvare i bambini, la verifica obbligatoria dell'età per accedere ai siti dovrebbe funzionare al contrario: per tenere gli adulti lontano da Peppapig!
Ovunque si parla tantissimo ((e molto male)) di verifica dell'età online. PORNO, signora mia
La questione è complessa e il momento è critico
Voglio condividere una lettura eretica e fortemente critica che ad alcuni farà urlare: "Christian non vuole salvare i bambini!"
Alcuni imbecilli, ovviamente
27.07.2025 09:47
👍 24
🔁 10
💬 5
📌 3
Musk si pente e si scusa con Trump per alcuni suoi post
Il fondatore di Tesla e SpaceX: 'Andati troppo oltre'
Quì è dove ti hanno ricordato che senza soldi pubblici le tue società (private) non valgono un cazzo.
11.06.2025 08:20
👍 4
🔁 2
💬 0
📌 0
That moment with the cabinet secretary who does not understand the concept of habeas corpus demands that universities make sure their students "learn what this country is about."
22.05.2025 21:59
👍 1677
🔁 331
💬 68
📌 9
Migliaia di famiglie sono in grave pericolo e non lo sanno.
Saperlo potrebbe evitare disastri come truffe, estorsioni, ecc.
Il comune di PISA ha subito un gigantesco data breach e nessuno lo ha detto alla popolazione. NESSUNO
Oggi i dati personali sono stati pubblicati e sono veramente tanti.
22.05.2025 08:34
👍 33
🔁 23
💬 1
📌 3