Хакеры используют библиотеку JavaScript для внедрения крипто-дренажеров

cointelegraphОпубликовано 2025-12-15Обновлено 2025-12-15

Введение

Кибербезопасность: хакеры используют уязвимость в библиотеке JavaScript React для внедрения крипто-дренажеров. По данным организации Security Alliance (SEAL), злоумышленники эксплуатируют уязвимость CVE-2025-55182, позволяющую выполнять несанкционированный удаленный код, чтобы тайно добавлять вредоносный код на легитимные криптовалютные сайты. Это приводит к резкому росту случаев, когда пользователи становятся жертвами мошеннических поп-апов, предлагающих вознаграждение, и подписывают транзакции, переводящие их средства. SEAL рекомендует владельцам сайтов немедленно проверить фронтенд-код на наличие подозрительных активов, загружаемых с незнакомых хостов, и обновить React до исправленной версии, выпущенной 3 декабря. Если сайт внезапно помечен как фишинговый, это может быть связано с данной уязвимостью.

По данным некоммерческой организации по кибербезопасности Security Alliance (SEAL), в последнее время наблюдается рост случаев загрузки крипто-дренажеров на веб-сайты через уязвимость в интерфейсной JavaScript-библиотеке с открытым исходным кодом React.

React используется для создания пользовательских интерфейсов, особенно в веб-приложениях. Команда React сообщила 3 декабря, что белый хакер Лахлан Дэвидсон обнаружил в их программном обеспечении уязвимость, которая позволяла выполнять неаутентифицированное удаленное выполнение кода, что может позволить злоумышленнику вставлять и запускать свой собственный код.

По данным SEAL, злоумышленники используют уязвимость CVE-2025-55182 для тайного добавления кода, осушающего кошельки, на криптовалютные сайты.

«Мы наблюдаем большой всплеск загрузки дренажеров на легитимные криптовалютные веб-сайты через эксплуатацию недавнего CVE в React. Всем веб-сайтам следует ПРЯМО СЕЙЧАС проверить интерфейсный код на наличие подозрительных активов», — заявила команда SEAL.

«Атака нацелена не только на Web3-протоколы! Все веб-сайты находятся в опасности. Пользователям следует проявлять осторожность при подписании ЛЮБОЙ разрешительной подписи.»

Дренажеры кошельков обычно обманывают пользователей, заставляя их подписать транзакцию с помощью таких методов, как поддельное всплывающее окно с предложением наград или подобные тактики.

Источник: Security Alliance

Веб-сайты с предупреждением о фишинге должны проверить код

По словам команды SEAL, затронутые веб-сайты могли быть внезапно помечены как возможный фишинговый риск без объяснения причин. Они рекомендуют хостинг-провайдерам веб-сайтов принять меры предосторожности, чтобы убедиться в отсутствии скрытых дренажеров, которые могут подвергнуть пользователей риску.

«Просканируйте хост на наличие CVE-2025-55182. Проверьте, не загружает ли ваш интерфейсный код внезапно активы с хостов, которые вы не узнаете. Проверьте, не обфусцирован ли какой-либо из скриптов, загружаемых вашим интерфейсным кодом, на JavaScript. Проверьте, показывает ли кошелек правильного получателя в запросе на подписание подписи», — сказали они.

По теме: Крипто-взломы северокорейского «фейкового Zoom» теперь представляют ежедневную угрозу: SEAL

«Если ваш проект блокируется, это может быть причиной. Пожалуйста, сначала проверьте свой код, прежде чем запрашивать снятие предупреждения о фишинговой странице», — добавила команда SEAL.

React выпустил исправление для уязвимости

Команда React опубликовала исправление для CVE-2025-55182 3 декабря и советует всем, кто использует react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, немедленно обновиться и закрыть уязвимость.

«Если код React вашего приложения не использует сервер, ваше приложение не подвержено этой уязвимости. Если ваше приложение не использует фреймворк, сборщик или плагин сборщика, который поддерживает React Server Components, ваше приложение не подвержено этой уязвимости», — добавила команда.

Журнал: Знакомьтесь с ончейн-криптодетективами, которые борются с преступностью лучше, чем полиция

Трендовые криптовалюты

Связанные с этим вопросы

QЧто такое CVE-2025-55182 и как он используется хакерами?

ACVE-2025-55182 — это уязвимость в библиотеке React, позволяющая выполнять удаленный код без аутентификации. Хакеры используют её для внедрения крипто-дренажеров на веб-сайты, чтобы обманом заставить пользователей подписывать мошеннические транзакции.

QКакие меры рекомендуются владельцам веб-сайтов для защиты от этой уязвимости?

AВладельцам сайтов рекомендуется проверить фронтенд-код на наличие подозрительных ресурсов, обфусцированного JavaScript, убедиться в корректности получателя в подписываемых транзакциях и немедленно обновить React-библиотеки до исправленной версии.

QКак пользователи могут защитить себя от крипто-дренажеров?

AПользователям следует проявлять осторожность при подписании любых транзакций, проверять адреса получателей и избегать подозрительных всплывающих окон, предлагающих награды.

QКакие React-библиотеки были затронуты уязвимостью и когда выпущено исправление?

AУязвимость затронула react-server-dom-webpack, react-server-dom-parcel и react-server-dom-turbopack. Исправление было выпущено командой React 3 декабря.

QВсе ли веб-сайты, использующие React, подвержены этой уязвимости?

AНет. Уязвимость затрагивает только приложения, использующие серверные компоненты React (React Server Components). Сайты без серверной части или без поддержки RSC не подвержены риску.

Похожее

Банк Италии не увидел системных преимуществ стейблкоинов в переводах

Исследование Банка Италии показало, что стейблкоины (на примере USDC) не демонстрируют устойчивых системных преимуществ в стоимости и скорости международных денежных переводов по сравнению с традиционными сервисами. Анализ транзакций на 200 USDC в 10 платежных коридорах (Италия — Бразилия, Аргентина, Япония, ОАЭ, ЮАР и др.) выявил, что финальная стоимость переводов варьировалась от 0,3% до почти 9%. Сроки исполнения колебались от менее 20 минут в коридорах с инфраструктурой мгновенных платежей до 1-2 рабочих дней в ее отсутствие. Ключевые издержки и задержки связаны не с комиссиями блокчейна, а с процессами конвертации в фиатные валюты и работой локальных платежных систем. Хотя в большинстве изучных направлений стоимость переводов со стейблкоинами была ниже среднемирового показателя в 6,65%, по сравнению с сервисом Wise преимущество наблюдалось только в трех из семи сопоставимых случаев. Авторы отмечают, что преимущества стейблкоинов могли бы быть более заметны, если бы их можно было напрямую тратить без конвертации. Также подчеркивается, что запретительное регулирование не устраняет спрос на стейблкоины, а излишне жесткие правила лишь усложняют их использование для розничных клиентов. В контексте исследования упоминается значительное снижение общей капитализации рынка стейблкоинов в июле.

cryptonews.ru30 мин. назад

Банк Италии не увидел системных преимуществ стейблкоинов в переводах

cryptonews.ru30 мин. назад

«Биткойн-бум» в разгаре: новое заявление Сэйлора вызвало спекуляции о покупках

Исполнительный председатель MicroStrategy Майкл Сэйлор 2 августа опубликовал сообщение «Bitcoin Drive engaged», что вызвало спекуляции о новой покупке биткойнов компанией. Его отчет показал, что резерв MicroStrategy составляет 843 775 BTC стоимостью около $53,25 млрд, со средней себестоимостью $75 653 и нереализованным убытком в $10,58 млрд. Ранее аналогичный сигнал предшествовал объявлению о пополнении долларового резерва. В то же время, реестр компании отразил две недавние продажи на общую сумму 3 588 BTC, сократив запасы. Эти продажи, согласно документам SEC, были проведены для финансирования выплат по привилегированным акциям. Неделей ранее компания не покупала биткойны, увеличив свой долларовый резерв примерно до $3,75 млрд. Финансовые риски остаются высокими после отчетности об операционном убытке в $8,33 млрд за второй квартал 2026 года. Ожидается, что обновление данных в понедельник покажет, означает ли сообщение Сэйлора возврат к накоплению биткойнов, поскольку компания балансирует между своими крупными запасами криптовалюты и растущими денежными обязательствами.

cryptonews.ru32 мин. назад

«Биткойн-бум» в разгаре: новое заявление Сэйлора вызвало спекуляции о покупках

cryptonews.ru32 мин. назад

Паттерн на графике биткоина «голоса и плечи» сулит подъём к $67,200

Несмотря на медленное снижение в начале августа, на графике биткоина формируется перевёрнутая разворотная модель «голова и плечи». Цена $BTC колеблется около $63,200, формируя правое плечо, что является основным поводом для краткосрочного оптимизма. Ключевой вопрос — хватит ли покупателям сил для рывка к уровню $67,200 для подтверждения разворота. В то же время в паре ETH/BTC уже пробито разворотное дно. Ethereum демонстрирует относительную силу, закрепился в восходящем тренде и движется к цели 0,0312, а против доллара тестирует уровень $1875, открывая путь к $2163. Эта ротация капитала в пользу ETH лишает биткоин объёма, необходимого для быстрого роста. Таким образом, ситуация для биткоина остаётся напряжённой: либо он в ближайшие дни последует примеру Ethereum и осуществит быстрый рост выше $67,200, либо, если атака на «шею» паттерна не состоится, медведи возьмут контроль и отправят цену к уровням поддержки $60,000 и $58,000.

cryptonews.ru32 мин. назад

Паттерн на графике биткоина «голоса и плечи» сулит подъём к $67,200

cryptonews.ru32 мин. назад

Акции компаний, занимающихся искусственным интеллектом, торгуются как «мемокоины», в то время как биткоин практически не меняет цены — обзор недели

В еженедельном обзоре рассматривается волатильность на рынках, вызванная распродажей в секторе ИИ и проблемами крупного хедж-фонда «Situational Awareness», что привело к значительным падениям на азиатских фондовых рынках. Акцентируется внимание на макроэкономических факторах, включая политику ФРС и интервенции Банка Японии. В криптосфере обсуждаются закрытие бирж BitMart и банкротство Storj Labs, трудности компаний вроде Coinbase, а также действия MicroStrategy по наращиванию резервов. Поднимаются темы инсайдерской торговли на Hyperliquid и отключения малопопулярных активов в Aave. Отдельно выделяется энтузиазм венчурных инвесторов вокруг Bittensor ($TAO). Завершается обзор серьёзным предупреждением об уязвимости аппаратных кошельков Coldcard, призывая пользователей к немедленным действиям и повышенной бдительности при самохранении активов.

cryptonews.ru44 мин. назад

Акции компаний, занимающихся искусственным интеллектом, торгуются как «мемокоины», в то время как биткоин практически не меняет цены — обзор недели

cryptonews.ru44 мин. назад

Coinkite подвергся критике за хранение электронных писем клиентов после взлома Coldcard на сумму 88 млн долларов

Coinkite столкнулась с критикой из-за хранения электронных адресов клиентов после взлома, связанного с аппаратными кошельками Coldcard, в результате которого было похищено более 1000 BTC (свыше 88 млн долларов). Инцидент произошел из-за ошибки в генерации случайных сид-фраз. Чтобы предупредить пострадавших, компания отправила письма на адреса, связанные с покупками с 2019 года, что вызвало вопросы о хранении таких данных. Coinkite сослалась на свою политику, согласно которой электронные адреса сохраняются для возможности входа и проверки удаления остальной информации, но не указала сроки их хранения. Соучредитель компании Родольфо Новак подчеркнул, что Coinkite не хранит данные клиентов и предлагает анонимные покупки с удалением информации через 90 дней. Тем не менее, ущерб от взлома продолжает расти, достигнув к субботе 1 367 BTC.

cryptonews.ru44 мин. назад

Coinkite подвергся критике за хранение электронных писем клиентов после взлома Coldcard на сумму 88 млн долларов

cryptonews.ru44 мин. назад

Торговля

Спот

Популярные статьи

Что такое ANSEM

I. Введение в проектЧёрный Бык ($ANSEM) — это прозрачная, управляемая сообществом мемкоин на Solana, основанная на одном кредо: двигаться вперёд, несмотря ни на что. Проект ориентирован на фронтенд и полностью поддаётся проверке — его веб-сайт отображает данные в реальном времени с блокчейна и рынка напрямую из Solana, включая цену, ликвидность, объём, рыночную капитализацию и распределение держателей, так что любой может проверить утверждения без входа в систему и без сбора пользовательских данных. Кроме токена, он предлагает Ansem-call Radar, некустодиальные пулы ликвидности сообщества на PumpSwap и браузерный мем-терминал. $ANSEM — это стандартный токен Pump.fun SPL (6 знаков после запятой), торгующийся против SOL и USDC.II. Информация о токенеСимвол токена: ANSEM (Чёрный Бык)III. Связанные ссылкиВебсайт:https://www.blackbullsol.com/X: https://x.com/blknoiz06Адрес контракта: https://solscan.io/token/9cRCn9rGT8V2imeM2BaKs13yhMEais3ruM3rPvTGpumpПримечание: Введение в проект основано на материалах, опубликованных или предоставленных официальной командой проекта, и предназначено только для справки и не является инвестиционной рекомендацией. HTX не несёт ответственности за любые прямые или косвенные убытки, возникшие в результате.

959 просмотров всегоОпубликовано 2026.07.01Обновлено 2026.07.01

Что такое ANSEM

Как купить ANSEM

Добро пожаловать на HTX.com! Мы сделали приобретение The Black Bull (ANSEM) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки The Black Bull (ANSEM).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение The Black Bull (ANSEM)После приобретения вами The Black Bull (ANSEM) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля The Black Bull (ANSEM)С легкостью торгуйте The Black Bull (ANSEM) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

455 просмотров всегоОпубликовано 2026.07.01Обновлено 2026.07.01

Как купить ANSEM

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на A (A) представлены ниже.

活动图片