# Сопутствующие статьи по теме Эксплойт

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Эксплойт", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Печально известный MEV-бот JaredFromSubway обезврежен на $7,5 миллиона

По сообщениям, один из самых известных MEV-ботов Ethereum, известный под псевдонимом JaredFromSubway, был опустошен примерно на 7,5 миллионов долларов. По данным компании Blockaid, злоумышленники использовали подконтрольные им контракты, чтобы обмануть автоматическую систему бота и заставить его предоставить разрешения на использование токенов (approvals). Затем эти разрешения были использованы для вывода средств WETH, USDC и USDT с контракта бота. Этот инцидент примечателен своей иронией: боты MEV созданы для извлечения выгоды из мельчайших временных и маршрутных преимуществ на рынке, но в данном случае их собственная автоматизация стала уязвимостью. Атака не была взломом базового протокола Ethereum или массовым сбоем в популярном DeFi-приложении. Она была целенаправленной и использовала логику самого бота для автоматического одобрения вредоносных торговых маршрутов, которые он посчитал прибыльными. Происшествие высвечивает более широкий риск для автоматизированных торговых систем: стремление к скорости может обернуться уязвимостью. Оно служит напоминанием, что разрешения на использование токенов в DeFi — это мощные права доступа, требующие строгих мер безопасности, проверок и симуляций. Хотя сумма ущерба значительна, она не носит системного характера для сети. Основные последствия, вероятно, будут репутационными для инфраструктуры MEV и заставят операторов ботов тщательнее пересматривать свою логику предоставления разрешений.

bitcoinist06/22 15:32

Печально известный MEV-бот JaredFromSubway обезврежен на $7,5 миллиона

bitcoinist06/22 15:32

Охотник сам становится добычей: самый прибыльный MEV-бот был взломан

**Взлом высокодоходного MEV-бота Jaredfromsubway.eth: убыток составил $7.5 млн** Знаменитый и печально известный MEV-бот Jaredfromsubway.eth, один из самых активных и прибыльных на сети Ethereum, стал жертвой сложной цепной атаки, потеряв более 7.5 миллионов долларов. Атака, произошедшая в субботу, не была традиционным фишингом или эксплуатацией уязвимости смарт-контракта. Вместо этого злоумышленники применили целенаправленную «контр-MEV-атаку с помощью ловушки» (counter-MEV honeypot attack). В течение нескольких недель атакующие развернули 66 поддельных контрактов токенов и фальшивых пулов ликвидности, искусно замаскированных под популярные активы, такие как WETH, USDC и USDT. Они создали иллюзию прибыльных арбитражных возможностей. Автоматизированная система бота, обнаружив эти «возможности», выполнила транзакции, в процессе чего предоставила разрешения (approve) контролируемым атакующими вспомогательным контрактам. Не отозвав эти разрешения вовремя, бот оставил свои средства уязвимыми. В итоге атакующие в одной транзакции воспользовались «бэкдором» и вывели ETH, USDC и USDT с адреса бота. Jaredfromsubway.eth был ключевым исполнителем «сэндвич-атак» (Sandwich Attack) в Ethereum, систематически извлекая прибыль из мемпула. По некоторым данным, он был связан с примерно 70% таких атак в сети за последний год и заработал десятки миллионов долларов. Этот инцидент демонстрирует, что даже самые изощренные цепочки атак в криптопространстве теперь сами могут стать мишенью для еще более сложных стратегий. После взлома в X появился фейковый аккаунт, выдав себя за команду бота, что побудило экспертов призвать пользователей к бдительности.

Odaily星球日报06/21 09:16

Охотник сам становится добычей: самый прибыльный MEV-бот был взломан

Odaily星球日报06/21 09:16

Zcash Orchard уязвимость: четыре вопроса: Была ли использована? Можно ли вернуть средства? Можно ли проверить эмиссию? Есть ли другие?

Авторы статьи (Jason McGee, Shielded Labs, и Zooko Wilcox, основатель Zcash) подробно отвечают на четыре ключевых вопроса, возникших после обнаружения критической уязвимости подделки в пуле конфиденциальности Orchard сети Zcash: 1. **Была ли уязвимость использована?** Ответ: скорее всего, нет. Уязвимость была обнаружена в ходе целенаправленного анализа с использованием передовых инструментов, а после обнаружения команда быстро устранила её, минимизировав окно для атаки. Кроме того, нет признаков того, что злоумышленники пытались обналичить поддельные монеты. 2. **Можно ли вернуть законные средства из Orchard?** Авторы считают, что да, так как уязвимость, вероятно, не использовалась. Однако для максимальной осторожности пользователи могут перевести средства в пул Sapling или на прозрачные адреса (t-адреса), принимая во внимание сопутствующие риски (потеря конфиденциальности, зависимость от доверенной настройки Sapling). 3. **Могут ли пользователи проверить, не была ли превышена эмиссия Zcash?** В настоящее время — нет. Существование уязвимости временно лишило пользователей возможности независимой проверки. Однако предстоящее обновление сети Ironwood восстановит эту возможность, заблокировав (запечатав) пул Orchard. Это позволит любому узлу верифицировать, что общее количество ZEC в обращении не превышает установленный лимит. 4. **Существуют ли другие подобные уязвимости?** Пока нельзя утверждать со 100% уверенностью, но для этого есть веские основания. Несколько команд, включая Shielded Labs, провели и продолжают тщательный аудит кода с привлечением экспертов и ИИ-инструментов. На данный момент других уязвимостей подделки не обнаружено. **Вывод:** Авторы оценивают текущую ситуацию как контролируемую: эмиссия, скорее всего, не была нарушена, а законные средства в безопасности. Однако для долгосрочного доверия к сети критически важно, чтобы пользователи сами могли проверять её состояние. Обновление Ironwood, заблокировав пул Orchard, восстановит эту ключевую возможность независимой верификации.

marsbit06/15 07:51

Zcash Orchard уязвимость: четыре вопроса: Была ли использована? Можно ли вернуть средства? Можно ли проверить эмиссию? Есть ли другие?

marsbit06/15 07:51

Уязвимость Zcash Orchard: четыре вопроса: Была ли использована? Можно ли вернуть средства? Можно ли проверить объём эмиссии? Что ещё?

Статья основателя Zcash Зуко Уилкокса и гендиректора Shielded Labs Джейсона Макги посвящена критическому уязвимости в новом пуле конфиденциальности Orchard, выявленной ранее в июне, и отвечает на ключевые вопросы, вызванные инцидентом. 1. **Была ли уязвимость использована?** Ответ — неизвестно, но маловероятно. Уязвимость была обнаружена в ходе целенаправленного аудита с использованием передовых инструментов и ИИ, а не злоумышленниками. После обнаружения пул был оперативно заморожен для устранения проблемы, что свело к минимуму окно для потенциальной атаки. Также нет признаков массового слива сгенерированных средств. 2. **Можно ли вернуть законные средства из Orchard?** Авторы считают, что да, поскольку уязвимость, скорее всего, не использовалась. Если же поддельные средства были созданы и выведены раньше легитимных через «турникет» пула, часть средств может быть утеряна. Пользователям рекомендуется оценить риски при переводе средств из Orchard в прозрачные адреса (t-адреса) или в пул Sapling. 3. **Могут ли пользователи проверить, не была ли увеличена эмиссия ZEC?** В настоящее время — нет. Существование уязвимости лишило пользователей возможности самостоятельно верифицировать общее количество ZEC. Однако предстоящее обновление сети Ironwood решит эту проблему, навсегда запечатав пул Orchard. После этого можно будет криптографически доказать, что в обращении нет избыточных, «сфабрикованных» монет. 4. **Существуют ли другие подобные уязвимости?** Полной уверенности нет, но для этого есть основания. Сразу после обнаружения уязвимости несколько команд, включая Shielded Labs, начали интенсивный аудит всего кода Zcash на предмет других изъянов, в том числе с привлечением ИИ-моделей. На данный момент других уязвимостей не найдено, что повышает уверенность в безопасности протокола. **Вывод:** Авторы считают, что уязвимость, вероятно, не эксплуатировалась, легитимные средства в безопасности, а эмиссия не была нарушена. Однако ключевым решением является обновление Ironwood, которое восстановит для пользователей возможность самостоятельно и математически проверять целостность предложения Zcash, не полагаясь на чьи-либо заверения.

Odaily星球日报06/15 07:51

Уязвимость Zcash Orchard: четыре вопроса: Была ли использована? Можно ли вернуть средства? Можно ли проверить объём эмиссии? Что ещё?

Odaily星球日报06/15 07:51

Эксплойт управления Token of Power похитил $1,58 млн в WETH, сообщает TRM

Блокчейн-компания TRM Labs сообщила об эксплуатации уязвимости в системе управления протокола Token of Power, в результате которой было изъято около $1,58 млн в WETH. По данным анализа, злоумышленник воспользовался отсутствием временной задержки (timelock) в настройке Aragon DAO. Это позволило ему в одном блоке предложить, проголосовать и выполнить вредоносное управленческое действие. Атакующий вывел 662 ETH через Tornado Cash, приобрел достаточно токенов TOP для получения большинства голосов, выпустил 10 миллиардов новых TOP и обменял их на WETH через пул Balancer, после чего вернул средства через Tornado Cash. Данный инцидент демонстрирует, как дизайн управления может стать прямым риском для безопасности. Отсутствие timelock лишает пользователей и разработчиков времени на реакцию до исполнения враждебного предложения. Для пользователей DeFi это напоминание о том, что риски выходят за рамки багов в смарт-контрактах и включают параметры управления, контроль казны и пороги голосования. История также показывает, как миксеры и ликвидные пулы могут быть использованы в схеме атаки, не будуди взломанными сами по себе. Далее следует наблюдать за возможным перемещением украденных средств и за публикацией деталей по устранению последствий со стороны протокола, Aragon или поставщиков ликвидности.

bitcoinist06/14 21:32

Эксплойт управления Token of Power похитил $1,58 млн в WETH, сообщает TRM

bitcoinist06/14 21:32

Взломанный кошелек конвертировал украденные токены в 18,510 ETH и 1,548 BNB

Согласно данным on-chain-трекера Lookonchain, кошелек, связанный с эксплойтом, конвертировал украденные активы в 18 510 ETH (примерно 30,83 млн долларов на момент обмена) и 1 548 BNB (около 924 000 долларов). Атакующий продал скомпрометированные «H-токены» и все еще владеет 111,36 млн таких токенов на сумму около 14 млн долларов, которые могут быть проданы в любой момент, хотя ликвидность в пулах практически исчерпана. Подобная конвертация в более ликвидные активы, такие как ETH и BNB, является типичным этапом после взлома, поскольку упрощает последующий вывод средств через мосты, миксеры или биржи. Крупные обмены создают давление на ликвидность продаваемых активов, указывают на возможные следующие шаги злоумышленника и предоставляют исследователям новые транзакции для отслеживания. Отслеживание в реальном времени делает такие перемещения прозрачными, но идентификация контролирующих лиц остается сложной задачей. Пользователям следует рассматривать эти данные как снимок состояния, а не окончательную оценку ущерба, так как средства могут быть быстро разделены и перемещены по разным блокчейнам. Мониторинг от таких сервисов, как Lookonchain и WuBlockchain, играет важную роль в оперативном информировании, хотя и не заменяет официальных расследований.

bitcoinist06/13 18:44

Взломанный кошелек конвертировал украденные токены в 18,510 ETH и 1,548 BNB

bitcoinist06/13 18:44

Возвращение конфиденциальности криптовалют: ZCASH (ZEC) делает ход после обвала на 50%

Zcash (ZEC) предпринимает шаги для восстановления доверия к своей ориентированной на конфиденциальность сети после серьезной уязвимости, вызвавшей резкое падение рынка. После обвала цены более чем на 50% разработчики оперативно исправили уязвимость в цепи доказательств с нулевым разглашением Orchard, которая потенциально позволяла создавать поддельные токены ZEC. Несмотря на экстренный патч, осталась неопределенность, были ли созданы фальшивые монеты до его внедрения, чему способствуют приватные функции сети. Для решения этой проблемы некоммерческая организация Shielded Labs совместно с Zcash Foundation и другими партнерами предложила инициативу Ironwood. Ее цель — предоставить каждому пользователю возможность независимо проверять реальный объем циркулирующего предложения Zcash. Предложение также блокирует создание новых монет в пуле Orchard, позволяя средствам покидать его только через специальный механизм. Это может помочь установить, использовалась ли уязвимость ранее: попытка вывода лишних монет будет заблокирована и публично продемонстрирует факт подделки. После исправления цена ZEC частично восстановилась, показав рост более чем на 70%.

bitcoinist06/11 05:02

Возвращение конфиденциальности криптовалют: ZCASH (ZEC) делает ход после обвала на 50%

bitcoinist06/11 05:02

С Humanity похитили более $31 млн, закладывая фундамент для нового проекта?

Проект Humanity Protocol столкнулся с масштабной кражей криптовалюты на сумму свыше 31 миллиона долларов США. По официальному заявлению основателя Теренса, причиной инцидента стала утечка приватного ключа члена фонда Humanity Foundation. После атаки хакер быстро конвертировал токены H в ETH. Стоимость H упала более чем на 90%. Известный исследователь блокчейна ZachXBT усомнился в официальной версии, предположив, что инцидент мог быть спланирован самой командой для вывода средств. Он отметил, что все токены H были проданы на децентрализованных биржах, а не на централизованных. Также было выявлено, что команда Humanity имеет проблемную историю, включая предыдущие обвинения в недобросовестном управлении и финансовых нарушениях у её основателей и ключевых лиц. Кроме того, было раскрыто, что команда Humanity уже занимается новым проектом под названием Everything, который ранее привлёк инвестиции. Это породило в сообществе подозрения, что инцидент с кражей мог быть способом «сбросить» старый проект, сосредоточившись на новом. Команда рекомендовала пользователям отозвать разрешения у контрактов проекта в ожидании дальнейшего расследования.

Odaily星球日报06/09 04:55

С Humanity похитили более $31 млн, закладывая фундамент для нового проекта?

Odaily星球日报06/09 04:55

Humanity потеряла 31 миллион долларов, один приватный ключ обвалил цену токена на 90%

По информации от аналитика Specter, 9 июня кошельки, взаимодействовавшие с проектом цифровой идентичности Humanity Protocol, подверглись атаке. В результате сотни адресов, хранящих токены H, были скомпрометированы, общие убытки превысили 31 миллион долларов США. Основатель проекта Теренс Квок подтвердил инцидент безопасности, связанный с утечкой приватного ключа члена фонда. В качестве меры предосторожности пользователям рекомендуется временно не взаимодействовать с мостом Humanity или любыми пулами ликвидности. Цена токена H упала с примерно 0,7 USDT до минимума в 0,052 USDT, что означает падение более чем на 90% за 24 часа. Рыночная капитализация сократилась с 2 миллиардов до примерно 35,7 миллиона долларов. Humanity Protocol, основанный в 2024 году, позиционирует себя как децентрализованная сеть цифровой идентичности, использующая биометрию ладони и доказательства с нулевым разглашением. Несмотря на привлечение инвестиций на 50 миллионов долларов и высокую оценку, проект столкнулся с серьезными обвинениями. По данным утечки переписки основателя, лишь около 1 миллиона из 9 миллионов созданных ID прошли биометрическую верификацию. Также появились утверждения о возможной связи проекта с китайской компанией и сборе биометрических данных пользователей. Это уже не первый провал Теренса Квока. Его предыдущий стартап Tink Labs, когда-то оцененный в 1,5 миллиарда долларов, обанкротился после сжигания 170 миллионов долларов инвестиций. Атака на Humanity Protocol высветила классическую проблему безопасности — уязвимость приватных ключей. В 2026 году потери DeFi от взломов уже превысили 1 миллиард долларов. Утечка приватного ключа, обойдя все механизмы защиты смарт-контрактов, нанесла критический удар по доверию к и без того спорному проекту. На момент публикации команда заявила о сотрудничестве с экспертами по безопасности, но не представила планов компенсации пользователям.

Foresight News06/09 03:19

Humanity потеряла 31 миллион долларов, один приватный ключ обвалил цену токена на 90%

Foresight News06/09 03:19

Падение ZEC более чем на 30%: за этим стоит уязвимость «бесконечной эмиссии», которая не может быть доказана как использованная

5 июня создатель Zcash Зуко Уилкокс опубликовал подробный отчет о безопасности. В нем раскрывается, что 29 мая исследователь Тейлор Хорнби обнаружил критическую уязвимость подделки в новейшем пуле конфиденциальности Orchard. Злоумышленник мог создавать неограниченное количество необнаруживаемых поддельных ZEC, проводя неправильно проверяемую транзакцию. Уязвимость, существовавшая с момента запуска Orchard в 2022 году, была оперативно устранена экстренным форком к 3 июня. Однако ключевая проблема осталась: из-за приватной природы Orchard невозможно криптографически доказать, использовалась ли эта уязвимость за последние четыре года. Это создало неопределенность относительно целостности предложения ZEC, что привело к падению его цены более чем на 30%. Рынок беспокоится не о будущих атаках, а о потенциально уже существующих необнаруженных поддельных монетах. Уязвимость возникла из-за недостаточно строгой математической проверки (under-constrained element) в схеме доказательства с нулевым разглашением Orchard, позволяя обойти правило сохранения активов. Zcash Foundation заявила об отсутствии доказательств использования уязвимости, но Shielded Labs, независимая группа поддержки, подчеркивает, что невозможно доказать, что поддельные ZEC никогда не создавались. Для восстановления доверия планируется развертывание нового пуля конфиденциальности с принудительной проверкой миграции активов (Turnstile Accounting). Интересно, что Тейлор Хорнби использовал для поиска уязвимости публично выпущенную ИИ-модель Claude Opus 4.8, что указывает на растущую доступность продвинутых инструментов аудита безопасности. В настоящее время атака предотвращена, но рынок ждет криптографического доказательства того, что в прошлом не было создано поддельных ZEC.

marsbit06/05 06:53

Падение ZEC более чем на 30%: за этим стоит уязвимость «бесконечной эмиссии», которая не может быть доказана как использованная

marsbit06/05 06:53

活动图片