Криптокошельки стали мишенью эксплойта в библиотеке JavaScript — компания по кибербезопасности

bitcoinistОпубликовано 2025-12-16Обновлено 2025-12-16

Введение

Критическая уязвимость CVE-2025-55182 в React Server Components (версии 19.0–19.2.0) используется злоумышленниками для внедрения вредоносного кода на веб-сайты. Это позволяет выполнять произвольный код на серверах и проводить атаки на криптокошельки пользователей. Киберпреступники внедряют скрипты, которые имитируют интерфейсы подключения кошельков и перенаправляют транзакции на свои адреса. Компания Security Alliance (SEAL) подтвердила целевые атаки на криптографические сайты и рекомендует немедленно обновить React до патченных версий (19.0.1, 19.1.2, 19.2.1). Зафиксированы случаи сканирования уязвимых серверов и попытки компрометации более 50 организаций в различных секторах.

Критический изъян в React Server Components используется злоумышленниками для внедрения вредоносного кода на работающие веб-сайты, и этот код переводит криптовалюту с подключенных кошельков.

Сообщается, что уязвимость, зарегистрированная как CVE-2025-55182, была опубликована командой React 3 декабря и имеет максимальный уровень серьезности.

Кибербезопасностная фирма Security Alliance (SEAL) подтвердила, что активно атакуются несколько криптовалютных сайтов, и они призывают операторов немедленно проверить все React Server Components, чтобы предотвратить атаки по опустошению кошельков.

Команды безопасности заявляют, что ошибка позволяет неаутентифицированному злоумышленнику запускать код на затронутых серверах, что было превращено в кампании по опустошению кошельков на нескольких сайтах.

Изображение: Shutterstock

Широкий риск для сайтов, использующих серверные компоненты

SEAL сообщила, что изъян затрагивает пакеты React Server Components в версиях с 19.0 по 19.2.0, а исправленные выпуски, такие как 19.0.1, 19.1.2 и 19.2.1, были выпущены после раскрытия информации.

Уязвимость работает путем эксплуатации небезопасной десериализации в протоколе Flight, позволяя одному специально созданному HTTP-запросу выполнять произвольный код с привилегиями веб-сервера. Команды безопасности предупредили, что многие сайты, использующие конфигурации по умолчанию, находятся в зоне риска, пока они не применят обновления.

Злоумышленники внедряют скрипты для опустошения кошельков в скомпрометированные страницы

Согласно сообщениям индустрии, threat actors используют эксплойт, чтобы внедрить скрипты, которые предлагают пользователям подключить Web3-кошельки, а затем перехватывают или перенаправляют транзакции.

В некоторых случаях внедренный код изменяет пользовательский интерфейс или подменяет адреса, так что пользователь считает, что отправляет средства на один счет, в то время как транзакция на самом деле отправляет злоумышленнику. Этот метод может затронуть пользователей, которые доверяют знакомым крипто-сайтам и подключают кошельки, не проверяя каждое подтверждение.

BTCUSD сейчас торгуется на уровне $89 626. График: TradingView

Сканеры и Proof-Of-Concepts заполонили подпольные форумы

Исследователи безопасности сообщают о наплыве инструментов сканирования, поддельного proof-of-concept кода и эксплойт-китов, распространяемых на подпольных форумах вскоре после раскрытия уязвимости.

Команды по облачной безопасности и анализу угроз наблюдали, как несколько групп сканируют уязвимые серверы и тестируют полезные нагрузки, что ускорило активную эксплуатацию.

Некоторые защитники заявляют, что скорость и объем сканирования затрудняют остановку всех попыток до применения заплаток.

Более 50 организаций сообщили о попытках компрометации

Согласно отчетам специалистов по реагированию на инциденты, пост-эксплуатационная криптоактивность наблюдалась в более чем 50 организациях в сфере финансов, медиа, государственного управления и технологий.

В нескольких расследованиях злоумышленники создавали плацдармы, а затем использовали их для доставки дополнительного вредоносного ПО или для внедрения фронтенд-кода, нацеленного на пользователей кошельков.

SEAL подчеркивает, что организации, которые не устанавливают заплатки или не мониторят свои серверы, могут столкнуться с дальнейшими атаками, и постоянный мониторинг необходим до тех пор, пока все системы не будут проверены как безопасные.

Featured image from Unsplash, chart from TradingView

Связанные с этим вопросы

QЧто такое уязвимость CVE-2025-55182 и почему она опасна?

ACVE-2025-55182 — это критическая уязвимость в React Server Components, которая позволяет неавторизованным злоумышленникам выполнять произвольный код на сервере через небезопасную десериализацию в протоколе Flight. Она опасна тем, что используется для внедрения вредоносных скриптов, крадущих криптовалюту из подключенных кошельков.

QКакие версии React Server Components затронуты уязвимостью?

AУязвимость затрагивает версии React Server Components с 19.0 по 19.2.0. Исправленные версии (19.0.1, 19.1.2 и 19.2.1) были выпущены после раскрытия уязвимости.

QКак злоумышленники используют эту уязвимость для кражи криптовалюты?

AЗлоумышленники используют уязвимость для внедрения скриптов, которые предлагают пользователям подключить Web3-кошельки, а затем перенаправляют транзакции или подменяют адреса, чтобы украсть средства.

QКакие организации пострадали от атак с использованием этой уязвимости?

AПо данным SEAL, более 50 организаций в сферах финансов, медиа, государственного сектора и технологий сообщили о попытках компрометации через эту уязвимость.

QЧто рекомендует Security Alliance (SEAL) для защиты от атак?

ASEAL рекомендует немедленно проверить все React Server Components на наличие подозрительных активов, применить патчи для уязвимых версий и усилить мониторинг серверов до полного устранения угрозы.

Похожее

Свадебное дело Чхве Тхэвона закрыто: раскрывая скрытые линии наследования за триллионной империей SK Hynix

Дело о разводе главы SK Group Чхве Тхэвона завершилось, раскрывая сложные сценарии наследования в конгломерате, стоящем за SK Hynix, чья капитализация превысила 1000 трлн вон. В отличие от традиционных сценариев наследования в чеблях, где ключевую роль играют первенец, доли, брачные связи и отцовское признание, трое детей Чхве Тхэвона от бывшей жены Но Соён — дочь Чхве Юнджон (1989 г.р.), дочь Чхве Минджон (1991 г.р.) и сын Чхве Ингын (1995 г.р.) — следуют разными путями. Чхве Юнджон, названная СМИ «наиболее очевидным кандидатом», занимает руководящую должность в SK Inc. и работает над стратегией развития в области биотехнологий и точной медицины, сочетая научную подготовку с бизнес-опытом. Её брак с основателем ИИ-стартапа символизирует новый тип элитных союзов. Чхве Минджон, добровольно служившая в ВМС Республики Корея и работавшая в сфере международной политики в SK Hynix в США, сейчас является основателем ИИ-стартапа в сфере здравоохранения. Её брак с бывшим офицером морской пехоты США подчёркивает связь с геополитическим контекстом, в котором теперь существует полупроводниковый гигант. Чхве Ингын, единственный сын и, казалось бы, естественный наследник по старой логике, сохраняет молчание. Имея образование в области физики, он покинул SK E&S, чтобы присоединиться к McKinsey, что рассматривается как стандартная внешняя стажировка, но без явных сигналов о наследовании. Громкое судебное разбирательство по разводу родителей, связанное с разделом активов на триллионы вон, стало фоном для их путей. По мере того как SK Hynix становится глобальным геополитическим активом в эпоху ИИ, наследование в SK перестаёт быть семейным делом, превращаясь в публичный экзамен на легитимность в новой, сложной реальности. Наследникам предстоит найти свои собственные ответы на вызовы эпохи.

marsbitВчера 09:08

Свадебное дело Чхве Тхэвона закрыто: раскрывая скрытые линии наследования за триллионной империей SK Hynix

marsbitВчера 09:08

Банки выступают против компромисса по доходности стейблкоинов – Найдёт ли закон CLARITY 60 голосов?

Американский Банковский институт политики выступил против нового проекта закона CLARITY Act, указав на пробелы в регулировании доходности стейблкоинов и мерах по борьбе с незаконными финансами. Банковский сектор добивается полного запрета любых форм вознаграждений по стейблкоинам и лоббирует сенаторов, что снижает поддержку со стороны республиканцев. Из-за смерти сенатора Грэма и болезни Макконнелла у республиканцев стало 51 голос. Если сенаторы Кёртис и Корнин откажут в поддержке, эта цифра упадет до 49, а для принятия закона потребуется 60 голосов. Необходимость заручиться поддержкой 11 демократов осложняется тем, что некоторые про-крипто демократы также выступают против законопроекта. Сроки ограничены: до августовских каникул Сената осталось две недели. Лидер большинства Джон Тюн сомневается в успехе до перерыва. Советник Белого дома по криптовалютам Патрик Уитт призывает провести голосование, утверждая, что новые этические нормы устраняют возражения демократов. Вероятность принятия закона в 2026 году, по рыночным оценкам, упала до 32%.

ambcryptoВчера 09:03

Банки выступают против компромисса по доходности стейблкоинов – Найдёт ли закон CLARITY 60 голосов?

ambcryptoВчера 09:03

За 2 месяца оценка выросла с 8,8 до 68 млрд юаней! Крупнейший AI-хаб OpenRouter может быть куплен

Stripe ведет переговоры о приобретении стартапа OpenRouter, агрегатора API крупных языковых моделей, за сумму около 100 миллиардов долларов. Это представляет собой семикратный рост по сравнению с оценкой OpenRouter в 13 миллиардов долларов двумя месяцами ранее. OpenRouter выступает в качестве «маршрутизатора» или агрегатора для более чем 400 AI-моделей (таких как GPT, Claude и множество открытых), позволяя разработчикам через единый API выбирать наиболее подходящую модель для каждой задачи на основе стоимости, скорости и сложности. Это помогает приложениям снижать расходы, автоматически направляя простые запросы к более дешевым моделям. Компания, основанная соучредителем OpenSea Алексом Аталлой, демонстрирует быстрый рост: ее ежегодный доход достиг 50 миллионов долларов, увеличившись в пять раз за полгода. Для Stripe, крупнейшего процессора онлайн-платежей, это вторая крупная сделка в сфере AI-инфраструктуры после приобретения платформы биллинга Metronome в 2025 году. Стратегия Stripe заключается в создании комплексного предложения для AI-экономики: OpenRouter будет «выбирать модель», Metronome — «подсчитывать потребление», а существующие платежные сервисы Stripe — «обрабатывать оплату». Таким образом, Stripe стремится контролировать ключевой уровень инфраструктуры, который определяет распределение трафика между моделями и формирует счета для конечных предприятий. Сделка подчеркивает растущую важность промежуточного слоя, который управляет стоимостью и выбором моделей для миллионов пользователей AI-приложений.

链捕手Вчера 09:00

За 2 месяца оценка выросла с 8,8 до 68 млрд юаней! Крупнейший AI-хаб OpenRouter может быть куплен

链捕手Вчера 09:00

От OpenSea до OpenRouter: Алекс Аталлах повторяет сценарий «ухода на пике»?

Автор: Нэнси, PANews Алекс Аталла, соучредитель NFT-платформы OpenSea, покинул компанию на пике пузыря NFT четыре года назад. Сейчас он снова оказывается в центре внимания на волне бума ИИ, готовясь продать созданную им агрегирующую платформу AI-моделей OpenRouter по высокой цене. По данным The Wall Street Journal от 23 июля, платежный гигант Stripe ведет переговоры о приобретении OpenRouter, при этом потенциальная оценка сделки может приблизиться к 100 миллиардам долларов. Если сделка состоится, это станет еще одним успехом Аталлы в создании компании на уровне ста миллиардов долларов после OpenSea. Ранее в этом месяце появились сообщения о том, что OpenRouter получил предложения о покупке от нескольких крупных технологических компаний. Потенциальная сделка со Stripe рассматривается как важный шаг для инфраструктурного гиганта в сфере платежей по расширению своего присутствия в области инфраструктуры ИИ. По данным информированных источников, если сделка будет заключена, оценка OpenRouter может приблизиться к 100 миллиардам долларов, что значительно превышает его предыдущие оценки при финансировании. Всего за три года компания добилась быстрого роста благодаря буму больших моделей. Это не первая компания Аталлы стоимостью в сто миллиардов. Ранее он был соучредителем OpenSea, ведущей мировой платформы для торговли NFT, пиковая оценка которой превысила 130 миллиардов долларов. Его уход с OpenSea до серьезного спада на рынке NFT рассматривался как знаковый сигнал. OpenRouter стала крупнейшим хабом в эпоху ИИ, подключившись к более чем 400 AI-моделям, имея около 10 миллионов пользователей и обрабатывая более 200 триллионов токенов в месяц. Однако, несмотря на быстрый рост, это бизнес с большими объемами, но ограниченной рентабельностью. Его основная бизнес-модель заключается в взимании комиссии за платформу (около 5-5,5%) при вызове разработчиками AI-моделей. Конкуренция на рынке агрегации AI-моделей также обостряется. Высокая оценка OpenRouter, возможно, больше отражает его будущий потенциал, чем текущую прибыльность. Для потенциальных покупателей наиболее ценным активом могут быть не текущие доходы, а накопленные реальные данные об использовании ИИ, которые трудно быстро воспроизвести. От NFT к ИИ Алекс Аталла дважды поймал волну технологического бума. Если продажа OpenRouter состоится с оценкой в 100 миллиардов долларов, это может означать либо переоценку стоимости инфраструктуры ИИ, либо сигнал о новом пике цикла. Ответ на этот вопрос даст только время.

链捕手Вчера 08:44

От OpenSea до OpenRouter: Алекс Аталлах повторяет сценарий «ухода на пике»?

链捕手Вчера 08:44

Приближается ли Биткойн к очередной зоне накопления? ЭТОТ сигнал говорит «да»

Аналитики отмечают, что Bitcoin (BTC) переживает один из самых длительных медвежьих периодов, охватывающий три квартала и два календарных года, при этом его динамика отклонилась от рынка акций. Однако сохраняется корреляция с акциями Apple (AAPL). График соотношения BTC/AAPL с 2017 года движется в восходящем канале, где его нижняя граница традиционно сигнализирует о зоне недооценки (накопления) для Bitcoin, а верхняя — о перекупленности. В настоящее время соотношение приближается к линии поддержки, что, по историческим данным, может предшествовать новой фазе роста BTC. При этом в 2025 году нарушилась многолетняя корреляция годовой доходности Bitcoin с индексами S&P 500 и Nasdaq 100, что объясняется его более резкой реакцией на макроэкономические потрясения. В качестве подтверждающего сигнала для разворота рассматриваются поступления стейблкоинов на криптобиржи, которые указывают на готовность капитала к реинвестированию. За последние семь дней чистый приток составил $1,42 млрд, что значительно меньше оттока в $10 млрд за предыдущие 30 дней и пока недостаточно для уверенного старта ралли. Таким образом, соотношение BTC/AAPL указывает на возможное приближение к зоне накопления, но для подтверждения тренда необходимы более значительные притоки стейблкоинов.

ambcryptoВчера 08:24

Приближается ли Биткойн к очередной зоне накопления? ЭТОТ сигнал говорит «да»

ambcryptoВчера 08:24

Торговля

Спот
活动图片