Содержание
Mullvad VPN раскрыла уязвимость, из-за которой сайты могут связывать активность пользователя между разными VPN-серверами. Проблема завязана на предсказуемое назначение выходного IP при переключении сервера. Компания уже тестирует исправление и планирует раскатать его на серверной стороне в ближайшие недели.
Как работает «отпечаток» при смене VPN-сервера
Суть бага в том, что при переходе с одного сервера на другой ваш новый выходной IP оказывается в схожем месте внутри диапазона адресов нового сервера. Если на сервере A вы «попали» примерно в 40% диапазона, то на сервере B вы окажетесь примерно в тех же 40%.
Это создаёт устойчивый паттерн. Сайт, который видит трафик пользователя на разных серверах, может предположить, что это один и тот же человек, даже если выходные IP разные.
Компания описывает это как вариант fingerprinting. Здесь он не про куки или логины. Он про «отпечаток» из-за повторяемого поведения выдачи IP.
Почему так получилось именно у Mullvad
У Mullvad VPN архитектура заметно отличается от многих других сервисов. Каждый сервер работает не с одним выходным адресом, а с диапазоном exit-IP. Это снижает «перенаселение» одного IP и уменьшает риск массовых блокировок, когда один адрес портят сотни пользователей.
Но именно диапазоны и стали основой проблемы. Внутри туннеля у устройства есть уникальный WireGuard-ключ, привязанный к внутреннему адресу. А выходной IP выбирается по относительной позиции этого адреса внутри диапазона сервера. Позиция сохраняется при смене сервера — отсюда и «отпечаток».

Насколько это опасно и что делает компания
Уязвимость не раскрывает реальную личность пользователя. Она не «деанонит» вас напрямую. Но она бьёт по сценарию, когда человек переключает серверы, чтобы разорвать связь между сессиями и сделать активность менее сопоставимой.
Проблему 15 мая обнаружил независимый исследователь. Mullvad VPN подтвердила её и опубликовала технический разбор у себя в блоге. 20 мая компания отдельно сообщила, что уже тестирует метод, который меняет это поведение, и начнёт раскатывать решение на VPN-серверы в ближайшие недели. Обновление приложения при этом не требуется.
Проверять статус раскатки компания предлагает на отдельной странице поддержки: Exit IP VPN servers mitigation rollout.
Цитата компании из сообщения от 20 мая 2026 года: «On Friday the 15th of May, we became aware of a fingerprinting issue affecting Mullvad users. We have a method which changes this behaviour currently being tested, with plans to begin rolling it out to our VPN servers in the coming weeks.»
Первоисточник: пост Mullvad о проблеме exit-IP fingerprinting.