Криптокошельки стали мишенью эксплойта в библиотеке JavaScript — компания по кибербезопасности

bitcoinistОпубликовано 2025-12-16Обновлено 2025-12-16

Введение

Критическая уязвимость CVE-2025-55182 в React Server Components (версии 19.0–19.2.0) используется злоумышленниками для внедрения вредоносного кода на веб-сайты. Это позволяет выполнять произвольный код на серверах и проводить атаки на криптокошельки пользователей. Киберпреступники внедряют скрипты, которые имитируют интерфейсы подключения кошельков и перенаправляют транзакции на свои адреса. Компания Security Alliance (SEAL) подтвердила целевые атаки на криптографические сайты и рекомендует немедленно обновить React до патченных версий (19.0.1, 19.1.2, 19.2.1). Зафиксированы случаи сканирования уязвимых серверов и попытки компрометации более 50 организаций в различных секторах.

Критический изъян в React Server Components используется злоумышленниками для внедрения вредоносного кода на работающие веб-сайты, и этот код переводит криптовалюту с подключенных кошельков.

Сообщается, что уязвимость, зарегистрированная как CVE-2025-55182, была опубликована командой React 3 декабря и имеет максимальный уровень серьезности.

Кибербезопасностная фирма Security Alliance (SEAL) подтвердила, что активно атакуются несколько криптовалютных сайтов, и они призывают операторов немедленно проверить все React Server Components, чтобы предотвратить атаки по опустошению кошельков.

Команды безопасности заявляют, что ошибка позволяет неаутентифицированному злоумышленнику запускать код на затронутых серверах, что было превращено в кампании по опустошению кошельков на нескольких сайтах.

Изображение: Shutterstock

Широкий риск для сайтов, использующих серверные компоненты

SEAL сообщила, что изъян затрагивает пакеты React Server Components в версиях с 19.0 по 19.2.0, а исправленные выпуски, такие как 19.0.1, 19.1.2 и 19.2.1, были выпущены после раскрытия информации.

Уязвимость работает путем эксплуатации небезопасной десериализации в протоколе Flight, позволяя одному специально созданному HTTP-запросу выполнять произвольный код с привилегиями веб-сервера. Команды безопасности предупредили, что многие сайты, использующие конфигурации по умолчанию, находятся в зоне риска, пока они не применят обновления.

Злоумышленники внедряют скрипты для опустошения кошельков в скомпрометированные страницы

Согласно сообщениям индустрии, threat actors используют эксплойт, чтобы внедрить скрипты, которые предлагают пользователям подключить Web3-кошельки, а затем перехватывают или перенаправляют транзакции.

В некоторых случаях внедренный код изменяет пользовательский интерфейс или подменяет адреса, так что пользователь считает, что отправляет средства на один счет, в то время как транзакция на самом деле отправляет злоумышленнику. Этот метод может затронуть пользователей, которые доверяют знакомым крипто-сайтам и подключают кошельки, не проверяя каждое подтверждение.

BTCUSD сейчас торгуется на уровне $89 626. График: TradingView

Сканеры и Proof-Of-Concepts заполонили подпольные форумы

Исследователи безопасности сообщают о наплыве инструментов сканирования, поддельного proof-of-concept кода и эксплойт-китов, распространяемых на подпольных форумах вскоре после раскрытия уязвимости.

Команды по облачной безопасности и анализу угроз наблюдали, как несколько групп сканируют уязвимые серверы и тестируют полезные нагрузки, что ускорило активную эксплуатацию.

Некоторые защитники заявляют, что скорость и объем сканирования затрудняют остановку всех попыток до применения заплаток.

Более 50 организаций сообщили о попытках компрометации

Согласно отчетам специалистов по реагированию на инциденты, пост-эксплуатационная криптоактивность наблюдалась в более чем 50 организациях в сфере финансов, медиа, государственного управления и технологий.

В нескольких расследованиях злоумышленники создавали плацдармы, а затем использовали их для доставки дополнительного вредоносного ПО или для внедрения фронтенд-кода, нацеленного на пользователей кошельков.

SEAL подчеркивает, что организации, которые не устанавливают заплатки или не мониторят свои серверы, могут столкнуться с дальнейшими атаками, и постоянный мониторинг необходим до тех пор, пока все системы не будут проверены как безопасные.

Featured image from Unsplash, chart from TradingView

Связанные с этим вопросы

QЧто такое уязвимость CVE-2025-55182 и почему она опасна?

ACVE-2025-55182 — это критическая уязвимость в React Server Components, которая позволяет неавторизованным злоумышленникам выполнять произвольный код на сервере через небезопасную десериализацию в протоколе Flight. Она опасна тем, что используется для внедрения вредоносных скриптов, крадущих криптовалюту из подключенных кошельков.

QКакие версии React Server Components затронуты уязвимостью?

AУязвимость затрагивает версии React Server Components с 19.0 по 19.2.0. Исправленные версии (19.0.1, 19.1.2 и 19.2.1) были выпущены после раскрытия уязвимости.

QКак злоумышленники используют эту уязвимость для кражи криптовалюты?

AЗлоумышленники используют уязвимость для внедрения скриптов, которые предлагают пользователям подключить Web3-кошельки, а затем перенаправляют транзакции или подменяют адреса, чтобы украсть средства.

QКакие организации пострадали от атак с использованием этой уязвимости?

AПо данным SEAL, более 50 организаций в сферах финансов, медиа, государственного сектора и технологий сообщили о попытках компрометации через эту уязвимость.

QЧто рекомендует Security Alliance (SEAL) для защиты от атак?

ASEAL рекомендует немедленно проверить все React Server Components на наличие подозрительных активов, применить патчи для уязвимых версий и усилить мониторинг серверов до полного устранения угрозы.

Похожее

История финансирования DeepSeek

**Сводка по истории финансирования DeepSeek** В мае DeepSeek провёл ключевую 4-часовую онлайн-встречу с инвесторами, на которой основатель Лян Вэньфэн изложил философию компании: фокус исключительно на развитии AGI (искусственного общего интеллекта), важность стабильности команды и принцип «меньше значит больше». Он подчеркнул, что DeepSeek — это «история о простых людях, совершающих необычные дела». Раунд финансирования стартовал в апреле с высокими планками: минимальный взнос 5 млрд юаней и чистая структура капитала в юанях. Из-за ограниченного числа фондов, способных на такие инвестиции, требования были смягчены до 1.5 млрд юаней, что позволило большему кругу инвесторов участвовать. В финальный список вошли 10 основных инвесторов, включая Monolith Capital (который увеличил свою долю до 3 млрд юаней), Zhenxingu Capital, IDG Capital и государственные фонды. Примечательно отсутствие таких гигантов, как Sequoia China и Hillhouse Capital, что стало неожиданностью для рынка. Глубокий анализ показывает, что в раунде косвенно участвуют около 100 организаций и частных лиц через различные инвестиционные фонды. Ключевым условием для всех инвесторов стало обязательство не переманивать сотрудников DeepSeek. Лян Вэньфэн рассматривает стабильность команды как самый важный фактор успеха. Несмотря на кажущийся консенсус вокруг этой инвестиции, многие видят в DeepSeek не просто финансовую возможность, а проект, несущий особую ценность для развития AGI в Китае. Некоторые инвесторы верят, что компания имеет потенциал стать крупнейшей по капитализации на китайском фондовом рынке. Сделка была отмечена атмосферой сдержанности и уважения к миссии DeepSeek, выраженной в её девизе: «Не соблазняться славой, не бояться клеветы, идти путём принципов и исправлять себя».

marsbit37 мин. назад

История финансирования DeepSeek

marsbit37 мин. назад

Компании DAT начинают играть побочными ролями

Криптокомпании, ранее известные как DAT (Digital Asset Treasury), вынуждены менять стратегии из-за медвежьего рынка. Раньше они привлекали инвестиции, скупая криптовалюту, что повышало их акции. Теперь, с появлением ETF и падением цен, эта модель теряет эффективность. Некоторые компании, такие как ETHZilla, полностью отказались от DAT-модели. Другие ищут новые пути. SharpLink Gaming и GameSquare превращаются в платформы управления активами, используя стейкинг и DeFi для получения дохода для акционеров. В экосистеме Solana компании, такие как DeFi Development и SOL Strategies, становятся операторами инфраструктуры, запуская ликвидный стейкинг и управляя валидаторами. Эти трансформации направлены на создание реальной операционной деятельности и денежных потоков, а не просто на удержание активов. Хотя новые стратегии (высокие доходы в DeFi, зависимость от конкретного блокчейна) сопряжены с рисками, они отражают взросление отрасли. DAT-движение переходит от спекулятивной капитальной игры к этапу, где ценность создается через реальное участие в развитии экосистемы.

Foresight News41 мин. назад

Компании DAT начинают играть побочными ролями

Foresight News41 мин. назад

Дебют Ваша: график точек остаётся, но ФРС, возможно, уже изменилась

Дебют Джерома Восса на посту главы ФРС: «Точечный график» остался, но ФРС, возможно, уже меняется. 18 июня ФРС оставила ставку без изменений, что полностью соответствовало ожиданиям рынка. Главным событием стала первая пресс-конференция нового председателя Джерома Восса, ознаменовавшая сдвиг в коммуникационной стратегии регулятора. Ключевые изменения: 1. **Ослабление роли «точечного графика» (Dot Plot):** Из 19 членов FOMC прогноз по ставкам представили только 18. Восс открыто заявил, что не представил свой собственный прогноз, сославшись на скептическое отношение к текущему формату этого инструмента. Хотя график не отменили, отсутствие председателя сигнализирует о снижении его значимости как ориентира для рынка. 2. **Новая философия коммуникации:** Восс, известный как сторонник меньшей предсказуемости, отказался давать четкие указания о будущих шагах в ответ на вопросы журналистов. Он подчеркнул зависимость от текущих данных и принятие решений на каждом отдельном заседании. Это означает отход от практики «объяснения будущего» к описанию «текущей оценки», что снижает определенность «предиктивного руководства». 3. **Реакция рынка:** После заявлений Восса о нетерпимости к высокой инфляции рынки начали переоценку. Выросли ожидания более агрессивного пути повышения ставок, вплоть до вероятности нового повышения уже в октябре. Акции, особенно технологические, упали (S&P 500 -1.2%, Nasdaq -1.3%), а аппетит к риску снизился. Рынки начали учитывать более высокий «хвостовой риск» ужесточения политики, если инфляция не замедлится. Вывод: Прямого радикального изменения политики не произошло, но начался важный сдвиг в методах коммуникации ФРС. Восс не отменил старые инструменты, но ослабил их сигнальную роль. Главный вопрос, который оставил его дебют: как рынки будут переоценивать риски, когда ФРС перестанет «предсказывать» свой дальнейший путь.

Odaily星球日报45 мин. назад

Дебют Ваша: график точек остаётся, но ФРС, возможно, уже изменилась

Odaily星球日报45 мин. назад

Судьба цифровых банков: какой бы навороченной ни была мобильная программа, лучше, чем банковская лицензия, ничего не будет

Судьба цифровых банков: как бы ни был красив их интерфейс, главное — наличие банковской лицензии. Сотни цифровых банков (необанков) привлекают миллионы пользователей бесплатными счетами без скрытых комиссий, но большинство (76%) остаются убыточными. Средний доход на пользователя у них составляет лишь 45 долларов в год против 350 у традиционных банков. Основная причина убытков в том, что их бизнес-модель, построенная на доходах от платежных операций (комиссия за транзакции по картам), несостоятельна. Настоящий источник прибыли в банковском деле — это кредитование (ипотека, автокредиты, личные займы), которое требует банковской лицензии. Примеры успешных игроков подтверждают это: * **Nubank** (Бразилия): бесплатный счет стал лишь инструментом привлечения клиентов, а основная прибыль (158 млрд долларов выручки) генерируется за счет выдачи кредитных карт и персональных займов. * **Revolut**: достиг прибыльности за счет комиссий за обмен валют, подписок и, что важно, стремительного роста кредитного портфеля (на 120%). * **Chime** (США): после 12 лет работы впервые вышла в прибыль именно благодаря запуску кредитных продуктов. Критической проблемой многих необанков стала их зависимость от инфраструктурных посредников, таких как **Synapse**. Его банкротство в 2024 году привело к заморозке 265 млн долларов клиентских средств, показав хрупкость модели без собственной лицензии. Единственная надежная защита от подобных системных рисков — это банковская лицензия. Криптоиндустрия усвоила этот урок. В 2025-2026 гг. множество компаний (Paxos, Fidelity, Ripple, Circle и др.) подали заявки на получение национальных трастовых лицензий от Управления валютного контролёра США (OCC), чтобы самостоятельно хранить активы клиентов и проводить платежи. **Вывод:** Опыт необанков демонстрирует, что, несмотря на технологические инновации, фундаментальная сущность банковского дела остается неизменной: прибыль создается кредитованием, а для его ведения в полном масштабе и с минимальными рисками необходима банковская лицензия.

marsbit51 мин. назад

Судьба цифровых банков: какой бы навороченной ни была мобильная программа, лучше, чем банковская лицензия, ничего не будет

marsbit51 мин. назад

Страна, добывавшая биткоин 8 лет, создала собственный криптобанк

**Небольшое гималайское королевство Бутан, известное своим показателем «Валового национального счастья», создало специальный криптобанк DK Bank в новой особой административной зоне — городе Гьелуп Миндфулнесс (GMC). Эта инициатива направлена на решение хронической проблемы отказа в банковских услугах для криптоиндустрии.** DK Bank, расположенный в GMC, который управляется по принципу «одна страна — две системы», предлагает полный спектр услуг: единый мультивалютный счет для фиата и стейблкоинов (USDT, USDC), крипто-кастоди, кредитование под залог биткоина и круглосуточные операции. Это контрастирует с большинством «дружественных» банков, которые работают только с фиатными счетами криптокомпаний. Для привлечения бизнеса в GMC используется ускоренная процедура лицензирования на основе признанных стандартов Сингапура и Абу-Даби (ADGM). При этом особый упор делается на комплексный комплаенс, включающий проверку как традиционных финансовых потоков, так и полной цепочки транзакций на блокчейне. Этот шаг является логическим продолжением давней стратегии Бутана, который занимается майнингом биткоина с 2018 года, используя свою гидроэнергию. Вместо ставки на один актив страна развивает полноценную институциональную криптоэкосистему — майнинг, кастоди, управление активами. Цель Бутана — стать финансовым хабом для Южной Азии, подобно Сингапуру в ЮВА, предложив столь необходимую регулируемую инфраструктуру для растущего сектора цифровых активов. DK Bank позиционируется как учреждение, готовое к переходу мировых финансов на блокчейн.

marsbit1 ч. назад

Страна, добывавшая биткоин 8 лет, создала собственный криптобанк

marsbit1 ч. назад

Торговля

Спот
Фьючерсы
活动图片