Shiba Inu Dev Issues New Security Update On Shibarium Bridge

bitcoinistОпубликовано 2025-09-22Обновлено 2025-09-23

Введение

Shiba Inu core developer Kaal Dhairya has issued a detailed security update following the September 12 incident that exploited validator...

Trusted Editorial content, reviewed by leading industry experts and seasoned editors. Ad Disclosure

Shiba Inu core developer Kaal Dhairya has issued a detailed security update following the September 12 incident that exploited validator signing power on the Shibarium PoS bridge to push a malicious state/exit and withdraw multiple assets. The post, published on September 21, 2025 outlines what happened, what has been done so far, and what will govern a phased restoration once independent reviews conclude.

Shiba Inu Core Dev Shares Another Update

In a personal foreword that framed both the technical and human dimensions of the episode, Dhairya opened by distancing himself from any singular leadership mantle and reiterated the original ethos driving his work. “I want to clarify first: I’m not ‘the lead.’ I never was and never want to be. I’m just a builder who bet on SHIB’s ethos,” he wrote, adding that “in moments like these, you realize you may have just been a pawn in the whole game.”

The Shiba Inu core dev cautioned that, given “the sophistication of this attack,” he could not presently vouch for the safety of any existing keys, and he signaled fatigue with expectations that individual contributors could “keep it all together” without broader structural support.

The account of the incident describes how, at 18:44 UTC on September 12, “unauthorized validator signing power was used to push a malicious state/exit through the PoS bridge.” The method, per the update, combined short-lived stake amplification with malicious checkpoint/exit proofs to authorize withdrawals. Post-incident on-chain activity linked to the attacker is said to include sales of portions of ETH, SHIB and ROAR, though the team is withholding the “evolving wallet graph” while containment and coordination with authorities continue. “We’ll release the full technical narrative after doing so no longer increases risk,” the post states.

Immediate measures include restricting specific bridge operations to prevent new unauthorized exits, upgrading and gating contract pathways covering deposits, withdrawals, claims and rewards, and applying “targeted defensive controls against misuse of delegated stake.” The team says it recovered and secured at-risk BONE at the stake-manager level and notes that any short-term BONE stake under the attacker remains “effectively immobilized” by interventions and protocol mechanics.

Key and custody hygiene steps have involved rotating validator signers and migrating contract control to multi-party hardware custody, while live monitoring and automated alerts continue in coordination with exchanges, external security researchers, incident-response firms and relevant authorities.

The update also engages frequently asked questions about validator compromise and operational accountability. It says validator signing keys were “primarily stored in AWS KMS, with rare usage on developer machines,” and that ultimate responsibility for key management lies with operational leadership. While a single intrusion vector has not been confirmed, preliminary possibilities include a developer machine compromise, a cloud KMS compromise, exposure during an AWS-to-GCP migration, or a supply-chain attack, such as via npm.

The post acknowledges decentralization shortcomings underscored by the fact that “10 of 12 validators” signed the malicious state, and it commits to greater validator decentralization, stronger key-rotation policy, tighter custody, improved disclosures, and higher due-diligence thresholds for sensitive access.

A roadmap preview sets out four gated phases. “Containment” remains ongoing with restricted bridge functionality and live monitoring; “Hardening,” in collaboration with Hexens, includes signer/validator hygiene, policy-level controls such as rate limits, challenge windows and circuit-breakers, and deny-list extensions where technically appropriate.

Next, “Safe Restoration” will not begin until independent reviews sign off on mitigations, post-incident integrity checks pass and drills on test environments succeed, with restoration executed in phases and with rollback levers; finally, a comprehensive technical postmortem will precede a community-reviewed remediation path for affected users and liquidity, with the update noting that “token-specific approaches may differ.”

Timelines remain intentionally unspecified: “We won’t publish dates that could be gamed by an adversary,” the team writes, reiterating that updates will post to official channels.

For Shiba Inu token holders and victims, the message is blunt: beware of scams, ignore unverified “recovery/claim portals,” and expect bridge restrictions to persist “until we confirm it’s safe to restore.” Questions about bridging back to Ethereum, the timing of bridge resumption, validator rotation and full audit all receive the same answer—safety first, details to follow when security allows. On fund recovery and potential compensation, the team says options are being evaluated and any proposal will be published for community review “once viable and secure.”

The Shiba Inu developer closes by reaffirming priorities and situating communication within a disciplined cadence. “Our priorities are unchanged: protect users, secure the network, contain the attacker, and restore services safely.” The next major communication, he writes, will be the technical postmortem and a remediation proposal “once the environment is safe for full disclosure.”

At press time, Shiba Inu traded at $0.00001207.

Shiba Inu price
Shiba Inu price downtrend continues, 1-week chart | Source: SHIBUSDT on TradingView.com
Featured image created with DALL.E, chart from TradingView.com
Editorial Process for bitcoinist is centered on delivering thoroughly researched, accurate, and unbiased content. We uphold strict sourcing standards, and each page undergoes diligent review by our team of top technology experts and seasoned editors. This process ensures the integrity, relevance, and value of our content for our readers.

Jake Simmons has been a Bitcoin enthusiast since 2016. Ever since he heard about Bitcoin, he has been studying the topic every day and trying to share his knowledge with others. His goal is to contribute to Bitcoin's financial revolution, which will replace the fiat money system. Besides BTC and crypto, Jake studied Business Informatics at a university. After graduation in 2017, he has been working in the blockchain and crypto sector. You can follow Jake on Twitter at @realJakeSimmons.

Похожее

Хакеры слили "GTA6" и выпустили монету: слитые видео стали рекламной площадкой для $CYBERLEEK, чтобы посмотреть следующий фрагмент, нужно сначала купить монеты и проголосовать

Хакерская группа CyberLeek слила в сеть фрагменты разработки игры GTA 6, связав утечку с мем-токеном $CYBERLEEK на Solana. Каждый слитый видеоролик содержал водяной знак с призывом купить этот токен. Токен был создан за несколько часов до первой утечки, а один кошелек оплатил все запускные расходы: домен, создание токена и ликвидность. Хакеры внедрили систему голосования: чтобы решить, какой геймплей будет показан следующим, пользователи должны отправлять токены $CYBERLEEK на указанный адрес, что равносильно покупке и "сжиганию" монет в пользу организаторов. За первый день торгов объем составил 15 миллионов долларов, принеся около 30 тысяч долларов комиссий при затратах менее 3500 долларов. Позже команда уничтожила 27% запасов токенов (на сумму около 1 млн долларов), чтобы продемонстрировать "надежность" и избежать обвинений в скаме. Однако механизм комиссий с каждой транзакции продолжал приносить пассивный доход. Разработчик игры Take-Two Interactive начал судебное преследование, но финансовая схема уже сработала. Этот случай демонстрирует новую модель монетизации: использование утечки глобального IP для раскрутки мем-токена, где ажиотаж напрямую конвертируется в торговый объем и прибыль.

marsbit14 мин. назад

Хакеры слили "GTA6" и выпустили монету: слитые видео стали рекламной площадкой для $CYBERLEEK, чтобы посмотреть следующий фрагмент, нужно сначала купить монеты и проголосовать

marsbit14 мин. назад

Биткоин и альткоины растут, но аналитик предупреждает: эти уровни могут спровоцировать серьезные колебания

В условиях роста биткоина и альткоинов аналитик Жоао Ведсон указывает на ключевые уровни, способные вызвать значительные колебания рынка. Анализ открытых позиций за последние 30 дней выявил две важные зоны: 61 000 и 57 000 долларов за биткоин. Значительный объем позиций с кредитным плечом был открыт, когда цена находилась в диапазонах 65 000–68 000 и 63 000–66 000 долларов соответственно. Падение цены к этим уровням может спровоцировать масштабные ликвидации. Дополнительное давление могут оказать стоп-лосс ордера инвесторов, размещенные около этих же отметок, что усилит продажи в случае резкого снижения. При этом существуют и зоны ликвидации на росте, в частности в диапазоне 85 000–86 000 долларов, однако большинство позиций там открыто более месяца назад.

cryptonews.ru1 ч. назад

Биткоин и альткоины растут, но аналитик предупреждает: эти уровни могут спровоцировать серьезные колебания

cryptonews.ru1 ч. назад

Дочь Хуана Жэньсюня: от шеф-повара до годового дохода в 8 миллионов

Дочь основателя NVIDIA Хуана Жэньсюня, Мэдисон Хуан, посетила Всемирный конгресс роботов 2026 в Пекине, где ознакомилась с разработками ведущих китайских компаний, таких как You必选 и Yushu Technology. В настоящее время она занимает должность старшего директора по продуктам и маркетингу платформы физического искусственного интеллекта NVIDIA с годовым окладом около 1,2 миллиона долларов. Интересно, что её карьера началась не в технологической сфере. Изучала кулинарию, работала шеф-поваром, а также в группе LVMH, прежде чем в 2020 году присоединиться к NVIDIA в качестве стажёра. Её брат Спенсер также прошёл похожий путь, от владения баром до работы в NVIDIA над программным обеспечением для роботов. Визит Хуан пришёлся на ключевой момент для китайской робототехники. Компания Yushu Technology провела IPO, а множество других стартапов готовятся к выходу на биржу. Китай демонстрирует быстрый прогресс в создании человекоподобных роботов, обладая мощной производственной базой и обширными испытательными полигонами в различных отраслях промышленности. Сейчас отрасль переходит от разработки «тела» робота к созданию его «мозга» — искусственного интеллекта, способного понимать и выполнять сложные команды в реальном мире.

marsbit2 ч. назад

Дочь Хуана Жэньсюня: от шеф-повара до годового дохода в 8 миллионов

marsbit2 ч. назад

Размышления о взломе Coldcard: исходный код виден ≠ безопасность

**Холодный взгляд на безопасность: открытый исходный код — не панацея** Недавняя кража более чем на 1 миллиард долларов в биткойнах с аппаратных кошельков Coldcard вскрыла болезненную реальность: видимый исходный код не равнозначен безопасности. Хотя биткойн-сообщество десятилетиями выступает за открытость финансовой инфраструктуры, инцидент показал, что сама по себе публичность кода не гарантирует его глубокого аудита. Ключевое различие лежит между настоящим свободным ПО с открытым исходным кодом (FOSS), которое предоставляет четыре основные свободы (использовать, изучать, распространять, изменять), и просто «видимым исходным кодом» (source-available), как в случае с Coldcard. Прошивка Coldcard, хоть и опубликована под лицензией MIT, содержит ограничения на коммерческое использование, что, по мнению критиков, сужает круг заинтересованных и компетентных лиц, готовых её тщательно проверять. Без должных экономических стимулов и внимания сообщества в коде могут годами оставаться критические уязвимости, как и произошло. Идеальный пример истинной открытости — Bitcoin Core, эталонная реализация биткойна. Его разработка полностью прозрачна: обсуждения, код-ревью и слияние изменений происходят публично, а доверие к разработчикам завоевывается исключительно демонстрацией компетенции. Экономика открытого кода сталкивается с «трагедией общин»: каждый пользователь надеется, что код проверит кто-то другой. В условиях биткойна, где ошибки конвертируются в реальные деньги, это создаёт огромные риски. Выбор лицензии формирует стимулы: свободные лицензии максимизируют пул возможных аудиторов, в то время как ограничительные — могут оставить проект без глубокой внешней проверки. Новый фактор — искусственный интеллект. Проекты, подобные Bitcoin Red Team, демонстрируют, что ИИ может с беспрецедентной скоростью сканировать код на уязвимости. Однако ИИ также создаёт лавину автоматически сгенерированного кода, что затрудняет его ревью для человека. В то же время возможности ИИ по анализу кода стирают классическое преимущество закрытого ПО — «безопасность через неизвестность». Вывод: в мире цифровых активов под давлением выживут только те проекты, которые смогут обеспечить постоянный и качественный аудит своего кода, независимо от модели его распространения. Открытый код создаёт возможность для проверки, но не заменяет саму проверку.

marsbit3 ч. назад

Размышления о взломе Coldcard: исходный код виден ≠ безопасность

marsbit3 ч. назад

Спотовые ETF на биткоин и Ethereum привлекли $2,6 млрд за неделю: рекорд с октября 2025 года

Американские спотовые ETF на биткоин и Ethereum показали рекордный недельный приток капитала в размере $2,6 млрд — лучший результат с октября 2025 года. Из них $1,9 млрд пришлось на биткоин-фонды (максимум с октября 2025-го), а $697,2 млн — на ETF Ethereum (лучшая неделя с октября 2025-го). Это резкий разворот после оттока $392 млн неделей ранее. Объем трейдинга биткоин-ETF вырос более чем втрое (до $22,1 млрд), а активы под управлением достигли $96,1 млрд. Основной приток пришелся на ралли 19-20 августа, причем фонд IBIT от BlackRock обеспечил $503 млн за один день. Аналогично, объем трейдинга ETF на Ethereum вырос на 259,4%, а активы под управлением увеличились до $14,3 млрд. Несмотря на сильную неделю, совокупный отток с начала 2026 года остается значительным: около $2,9 млрд для биткоин-ETF и $191,8 млн для Ethereum-фондов. Приток сократил общий дефицит двух категорий с $5,7 млрд до $3,1 млрд. Стоит отметить высокую концентрацию капитала в одном фонде (IBIT), что исторически создавало волатильность: в ноябре 2025 года рекордный отток из этого фонда привел к масштабным потерям за следующие недели. Это указывает на структурную уязвимость рынка к резким разворотам тренда.

cryptonews.ru3 ч. назад

Спотовые ETF на биткоин и Ethereum привлекли $2,6 млрд за неделю: рекорд с октября 2025 года

cryptonews.ru3 ч. назад

Торговля

Спот
活动图片