Хакеры используют библиотеку JavaScript для внедрения крипто-дренажеров

cointelegraphОпубликовано 2025-12-15Обновлено 2025-12-15

Введение

Кибербезопасность: хакеры используют уязвимость в библиотеке JavaScript React для внедрения крипто-дренажеров. По данным организации Security Alliance (SEAL), злоумышленники эксплуатируют уязвимость CVE-2025-55182, позволяющую выполнять несанкционированный удаленный код, чтобы тайно добавлять вредоносный код на легитимные криптовалютные сайты. Это приводит к резкому росту случаев, когда пользователи становятся жертвами мошеннических поп-апов, предлагающих вознаграждение, и подписывают транзакции, переводящие их средства. SEAL рекомендует владельцам сайтов немедленно проверить фронтенд-код на наличие подозрительных активов, загружаемых с незнакомых хостов, и обновить React до исправленной версии, выпущенной 3 декабря. Если сайт внезапно помечен как фишинговый, это может быть связано с данной уязвимостью.

По данным некоммерческой организации по кибербезопасности Security Alliance (SEAL), в последнее время наблюдается рост случаев загрузки крипто-дренажеров на веб-сайты через уязвимость в интерфейсной JavaScript-библиотеке с открытым исходным кодом React.

React используется для создания пользовательских интерфейсов, особенно в веб-приложениях. Команда React сообщила 3 декабря, что белый хакер Лахлан Дэвидсон обнаружил в их программном обеспечении уязвимость, которая позволяла выполнять неаутентифицированное удаленное выполнение кода, что может позволить злоумышленнику вставлять и запускать свой собственный код.

По данным SEAL, злоумышленники используют уязвимость CVE-2025-55182 для тайного добавления кода, осушающего кошельки, на криптовалютные сайты.

«Мы наблюдаем большой всплеск загрузки дренажеров на легитимные криптовалютные веб-сайты через эксплуатацию недавнего CVE в React. Всем веб-сайтам следует ПРЯМО СЕЙЧАС проверить интерфейсный код на наличие подозрительных активов», — заявила команда SEAL.

«Атака нацелена не только на Web3-протоколы! Все веб-сайты находятся в опасности. Пользователям следует проявлять осторожность при подписании ЛЮБОЙ разрешительной подписи.»

Дренажеры кошельков обычно обманывают пользователей, заставляя их подписать транзакцию с помощью таких методов, как поддельное всплывающее окно с предложением наград или подобные тактики.

Источник: Security Alliance

Веб-сайты с предупреждением о фишинге должны проверить код

По словам команды SEAL, затронутые веб-сайты могли быть внезапно помечены как возможный фишинговый риск без объяснения причин. Они рекомендуют хостинг-провайдерам веб-сайтов принять меры предосторожности, чтобы убедиться в отсутствии скрытых дренажеров, которые могут подвергнуть пользователей риску.

«Просканируйте хост на наличие CVE-2025-55182. Проверьте, не загружает ли ваш интерфейсный код внезапно активы с хостов, которые вы не узнаете. Проверьте, не обфусцирован ли какой-либо из скриптов, загружаемых вашим интерфейсным кодом, на JavaScript. Проверьте, показывает ли кошелек правильного получателя в запросе на подписание подписи», — сказали они.

По теме: Крипто-взломы северокорейского «фейкового Zoom» теперь представляют ежедневную угрозу: SEAL

«Если ваш проект блокируется, это может быть причиной. Пожалуйста, сначала проверьте свой код, прежде чем запрашивать снятие предупреждения о фишинговой странице», — добавила команда SEAL.

React выпустил исправление для уязвимости

Команда React опубликовала исправление для CVE-2025-55182 3 декабря и советует всем, кто использует react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, немедленно обновиться и закрыть уязвимость.

«Если код React вашего приложения не использует сервер, ваше приложение не подвержено этой уязвимости. Если ваше приложение не использует фреймворк, сборщик или плагин сборщика, который поддерживает React Server Components, ваше приложение не подвержено этой уязвимости», — добавила команда.

Журнал: Знакомьтесь с ончейн-криптодетективами, которые борются с преступностью лучше, чем полиция

Трендовые криптовалюты

Связанные с этим вопросы

QЧто такое CVE-2025-55182 и как он используется хакерами?

ACVE-2025-55182 — это уязвимость в библиотеке React, позволяющая выполнять удаленный код без аутентификации. Хакеры используют её для внедрения крипто-дренажеров на веб-сайты, чтобы обманом заставить пользователей подписывать мошеннические транзакции.

QКакие меры рекомендуются владельцам веб-сайтов для защиты от этой уязвимости?

AВладельцам сайтов рекомендуется проверить фронтенд-код на наличие подозрительных ресурсов, обфусцированного JavaScript, убедиться в корректности получателя в подписываемых транзакциях и немедленно обновить React-библиотеки до исправленной версии.

QКак пользователи могут защитить себя от крипто-дренажеров?

AПользователям следует проявлять осторожность при подписании любых транзакций, проверять адреса получателей и избегать подозрительных всплывающих окон, предлагающих награды.

QКакие React-библиотеки были затронуты уязвимостью и когда выпущено исправление?

AУязвимость затронула react-server-dom-webpack, react-server-dom-parcel и react-server-dom-turbopack. Исправление было выпущено командой React 3 декабря.

QВсе ли веб-сайты, использующие React, подвержены этой уязвимости?

AНет. Уязвимость затрагивает только приложения, использующие серверные компоненты React (React Server Components). Сайты без серверной части или без поддержки RSC не подвержены риску.

Похожее

Внимание: на этой неделе произойдёт масштабное разблокирование токенов в 10 альткоинах! Вот список по дням и часам

В последнюю неделю рынок криптовалют испытал спад из-за хакерской атаки на аппаратный кошелек ColdCard и влияния геополитических событий. Однако на текущей неделе ожидается масштабное разблокирование токенов в 10 альткоинах, что может оказать значительное влияние на их рынки. Все время указано по UTC+3. Основные события разблокировки: * **4 августа, 03:00:** Lagrange (LGN) – разблокируется токенов на $1,38 млн (15.04% от рыночной стоимости). * **5 августа, 03:00:** Proof (PROOF) – разблокируется на $39,11 млн (119.59%), Power Protocol (POWER) – на $1,62 млн (8.93%), Verona (VERONA) – на $1,37 млн (12.61%). * **5 августа, 11:00:** Ethereum (ENA) – разблокируется на $15,28 млн (1.80%). * **6 августа, 03:00:** Goldfinger (GF) – на $11,52 млн (5.05%). * **7 августа, 03:00:** Infinity (INF) – на $2,31 млн (20.30%). * **8 августа, 03:00:** Stable (STBL) – на $28,75 млн (3.55%). * **9 августа, 03:00:** Name (NAME) – на $48,47 млн (74.54%), Move (MOVE) – на $1,22 млн (3.90%). Особое внимание стоит обратить на проекты Proof и Name, где объем разблокировки существенно превышает текущую рыночную капитализацию. Это не является инвестиционной рекомендацией.

cryptonews.ru44 мин. назад

Внимание: на этой неделе произойдёт масштабное разблокирование токенов в 10 альткоинах! Вот список по дням и часам

cryptonews.ru44 мин. назад

За $100 000 в месяц: Truth Social продает доступ к постам Трампа инвестиционным фирмам

Корпорация Trump Media and Technology Group (TMTG) запустила платный сервис Truth API, предоставляющий институциональным инвесторам и фирмам, занимающимся высокочастотной торговлей, мгновенный доступ к постам самых влиятельных аккаунтов в Truth Social, включая аккаунт экс-президента Дональда Трампа. Стоимость подписки, по данным источников, может достигать $100 000 в месяц. Компания позиционирует это как стратегию по извлечению прибыли из собственных активов. Инициатива вызвала критику со стороны ряда сенаторов-демократов и республиканцев, которые обвинили TMTG в продаже привилегированного доступа к постам президента и потребовали проверки со стороны SEC. В ответ компания заявила о скоординированной кампании по нанесению вреда её бизнесу. Анализ отмечает, что подобный сервис создает архитектуру риска, аналогичную случаям, когда торговые алгоритмы в прошлом вызывали обвал рынков, реагируя на фейковые сообщения в соцсетях. Отсутствие встроенного механизма верификации постов в реальном времени делает платформу потенциальной целью для манипуляций.

cryptonews.ru3 ч. назад

За $100 000 в месяц: Truth Social продает доступ к постам Трампа инвестиционным фирмам

cryptonews.ru3 ч. назад

Дивиденды по привилегированным акциям STRC остаются на уровне 12% несмотря на цену ниже номинала

Хотя привилегированные акции STRC компании Strategy завершили июль значительно ниже номинальной стоимости в $100, инвесторам сообщили, что дивиденд за август останется на уровне 12% и не будет увеличен. Акции закрылись 2 августа на уровне $89.46. Генеральный директор Фонг Ле подтвердил, что корпоративная цель — достичь торговли акциями в диапазоне $99-$100, но не уточнил сроки. В июле компания сообщила о чистом убытке в $8.22 млрд за второй квартал, в основном из-за нереализованных потерь на хранении биткоина. Для обеспечения выплат по привилегированным акциям Strategy создала денежный резерв в $3.75 млрд, которого хватит более чем на два года. Компания также выкупила часть своих привилегированных акций со скидкой и намерена продолжать покупки, пока они торгуются ниже номинала.

cointelegraph4 ч. назад

Дивиденды по привилегированным акциям STRC остаются на уровне 12% несмотря на цену ниже номинала

cointelegraph4 ч. назад

Вывод биткоинов продолжается: 8 лет хранения в холодном кошельке Coldcard закончились нулем

Аппаратный кошелек Coldcard оказался уязвимым, что привело к масштабному выводу средств. По данным Galaxy Research на 2 августа 2026 года, похищено уже более 1367 BTC (около $88.6 млн) с 4585 адресов. Проблема связана не с прошивкой, а с seed-фразами, сгенерированными на уязвимых устройствах в определенный период (Mk2/Mk3 с прошивкой 4.0.1–4.1.9; Mk4/Mk5 до версии 5.6.0; Q до версии 1.5.0Q). Причина — ошибка в интеграции библиотеки libNgU, из-за которой устройство перестало использовать аппаратный генератор случайных чисел, перейдя на предсказуемый программный. Обновление прошивки не меняет существующую seed-фразу, поэтому владельцам необходимо сгенерировать новую на исправленной версии и перевести активы. Статья приводит трагичный пример 39-летнего инвестора, который за 8 лет накопил 2 BTC тяжелым трудом, храня их в Coldcard как защиту от гиперинфляции в своей стране, но потерял все за минуты из-за этой уязвимости. Этот случай показывает, что даже стратегия холодного хранения не является абсолютно надежной, особенно когда уязвимость кроется в самом генераторе случайных чисел внутри изолированного устройства.

cryptonews.ru4 ч. назад

Вывод биткоинов продолжается: 8 лет хранения в холодном кошельке Coldcard закончились нулем

cryptonews.ru4 ч. назад

Торговля

Спот

Популярные статьи

Что такое ANSEM

I. Введение в проектЧёрный Бык ($ANSEM) — это прозрачная, управляемая сообществом мемкоин на Solana, основанная на одном кредо: двигаться вперёд, несмотря ни на что. Проект ориентирован на фронтенд и полностью поддаётся проверке — его веб-сайт отображает данные в реальном времени с блокчейна и рынка напрямую из Solana, включая цену, ликвидность, объём, рыночную капитализацию и распределение держателей, так что любой может проверить утверждения без входа в систему и без сбора пользовательских данных. Кроме токена, он предлагает Ansem-call Radar, некустодиальные пулы ликвидности сообщества на PumpSwap и браузерный мем-терминал. $ANSEM — это стандартный токен Pump.fun SPL (6 знаков после запятой), торгующийся против SOL и USDC.II. Информация о токенеСимвол токена: ANSEM (Чёрный Бык)III. Связанные ссылкиВебсайт:https://www.blackbullsol.com/X: https://x.com/blknoiz06Адрес контракта: https://solscan.io/token/9cRCn9rGT8V2imeM2BaKs13yhMEais3ruM3rPvTGpumpПримечание: Введение в проект основано на материалах, опубликованных или предоставленных официальной командой проекта, и предназначено только для справки и не является инвестиционной рекомендацией. HTX не несёт ответственности за любые прямые или косвенные убытки, возникшие в результате.

957 просмотров всегоОпубликовано 2026.07.01Обновлено 2026.07.01

Что такое ANSEM

Как купить ANSEM

Добро пожаловать на HTX.com! Мы сделали приобретение The Black Bull (ANSEM) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки The Black Bull (ANSEM).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение The Black Bull (ANSEM)После приобретения вами The Black Bull (ANSEM) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля The Black Bull (ANSEM)С легкостью торгуйте The Black Bull (ANSEM) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

454 просмотров всегоОпубликовано 2026.07.01Обновлено 2026.07.01

Как купить ANSEM

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на A (A) представлены ниже.

活动图片