# Сопутствующие статьи по теме Контроль доступа

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Контроль доступа", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Ущерб от взломов криптопроектов превысил $1,3 млрд

Согласно отчету Onchain Lens, ущерб криптопроектов от взломов за первое полугодие превысил $1,3 млрд. Основные убытки вызваны компрометацией механизмов контроля доступа и привилегированных учетных данных. Наиболее пострадавшими стали Kelp DAO ($292 млн), Drift Protocol ($280 млн), Humanity Protocol ($31 млн), Step Finance ($30 млн) и Truebit ($26,5 млн). Второй по значимости причиной потерь ($282 млн) стали фишинг и социальная инженерия. Уязвимости оракулов привели к ущербу для проектов Ostium ($24 млн), Blend Protocol ($10,86 млн) и Bonzo ($9 млн). Эксперты отмечают, что общий ущерб формирует небольшое число высокоэффективных атак, а характер угроз смещается от ошибок в смарт-контрактах к компрометации ключей и систем доступа. Человеческий фактор остается ключевым риском, а фишинг продолжает приносить злоумышленникам сотни миллионов долларов. Отдельно сообщается о взломе кроссчейн-моста биржи AFX Trade, в результате которого было похищено $24,15 млн в USDC.

cryptonews.ru07/27 09:18

Ущерб от взломов криптопроектов превысил $1,3 млрд

cryptonews.ru07/27 09:18

Корейский подрядчик проник в MetaMask на месяц, и настоящая уязвимость криптопроектов — не в коде

Автор: Liam 'Akiba' Wright Компиляция: TechFlow Консорциум Consensys, создатель кошелька MetaMask, сообщил об инциденте с безопасностью. Подрядчик, связанный с КНДР, получил доступ к репозиторию кода MetaMask через третьего поставщика услуг с 9 марта и работал до апреля, когда доступ был отключен. Consensys заявил, что расследование не выявило кражы активов или данных, развертывания вредоносного кода и какого-либо воздействия на безопасность пользователей. Компания быстро идентифицировала угрозу, прекратила доступ, начала расследование и уведомила правоохранительные органы. Инцидент высветил критическую уязвимость в аутсорсинге криптопроектов: 76% украденных из DeFi средств в первой половине 2024 года произошли из-за эксплуатации операционных уязвимостей (доступы, подписи), а не уязвимостей смарт-контрактов. Эксперты и руководства по безопасности (MetaMask, FBI, UK NCSC) рекомендуют следующие меры для снижения подобных рисков: * Тщательная проверка личности подрядчиков при найме и на постоянной основе. * Аудит компаний-поставщиков услуг. * Принцип минимальных привилегий (ограниченный доступ к коду). * Аппаратная аутентификация. * Независимый аудит каждого изменения в производственной среде. * Немедленный отзыв прав доступа при прекращении необходимости. * Мониторинг аномальной активности. Consensys также пересмотрел практики работы с третьими сторонами, распространив строгие внутренние стандарты на внешние отношения.

marsbit07/20 07:21

Корейский подрядчик проник в MetaMask на месяц, и настоящая уязвимость криптопроектов — не в коде

marsbit07/20 07:21

OpenSea представляет ERC-8257: инструментальный магазин для AI-агентов. Купи NFT, чтобы разблокировать API.

OpenSea представила стандарт ERC-8257 — цепочечный реестр инструментов для ИИ-агентов. Этот стандарт позволяет разработчикам публиковать инструменты (например, API) с заданными на смарт-контрактах условиями доступа, например, необходимостью владения определенным NFT, активной подпиской или наличием токенов. Агенты могут автономно просматривать реестр, выполнять условия (например, покупать NFT) и получать доступ к инструментам без участия человека. Стандарт отделяет логику контроля доступа («предикаты») от механизмов оплаты (например, x402 для микроплатежей), обеспечивая гибкость и совместимость. Это открывает новую утилиту для NFT и цифровых активов, которые становятся «ключами» для инструментов в экономике агентов. ERC-8257 уже работает в сетях Ethereum и Base, а SDK помогает разработчикам создавать инструменты. Проект находится на стадии черновика, и команда приглашает сообщество к участию и тестированию.

marsbit05/27 04:27

OpenSea представляет ERC-8257: инструментальный магазин для AI-агентов. Купи NFT, чтобы разблокировать API.

marsbit05/27 04:27

Руководство по безопасности пользователей Nanobot: последний рубеж защиты прав ИИ

Автор: BitsLab, компания по безопасности ИИ. Когда AI Agent получает системные возможности (выполнение команд shell, чтение/запись файлов, сетевые запросы и т.д.), он становится оператором с реальными правами. Это создаёт риски: injection-атаки через prompt могут удалить данные, зараженные Skills могут украсть учетные данные, а неверифицированные операции — нанести необратимый ущерб. Традиционные подходы либо полагаются на ИИ (что уязвимо к обходам), либо блокируют Agent жёсткими правилами (теряя его пользу). BitsLab предлагает третий путь, распределяя обязанности между: - **Пользователем** (конечный рубеж, ключевые решения); - **Агентом** (соблюдение норм и аудит через Skills); - **Детерминированными скриптами** (проверки, устойчивые к injection). **Рекомендации для пользователей:** - Защищайте API Keys (не храните в репозиториях). - Настройте белые списки (allowFrom) для Channel. - Запускайте Agent без прав root. - Избегайте email-каналов (высокий риск). - Используйте Docker для изоляции. **Принципы инструментов безопасности:** - Аудит намерений через «самостоятельное пробуждение» ИИ. - Блокировка вредоносных команд (shell, cron). - Защита конфиденциальных данных (чтение файлов). - Аудит MCP-навыков и автоматическая проверка новых Skills. - Контроль целостности файлов через хэши. - Автоматическое резервное копирование. **Отказ от ответственности:** Руководство — это рекомендации, а не гарантия безопасности. Пользователи несут ответственность за риски, а меры не заменяют профессиональный аудит.

marsbit03/11 10:18

Руководство по безопасности пользователей Nanobot: последний рубеж защиты прав ИИ

marsbit03/11 10:18

活动图片