# Сопутствующие статьи по теме Взлом

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Взлом", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

1inch подтверждает уход Антона Букова после того, как соучредитель заявил, что его уволили

Децентрализованный агрегатор бирж 1inch подтвердил, что сооснователь Антон Буков больше не участвует в проекте. Это произошло после того, как Буков публично заявил, что был уволен из компании в конце ноября 2025 года, и анонсировал новый проект в сфере DeFi под названием Second Tier. Буков, один из основателей 1inch (2019), заявил, что сосредотачивался на архитектуре, безопасности и экономическом дизайне протокола, а также руководил разработкой ключевых продуктов. Он остаётся сооснователем и 50% акционером компании. 1inch в своём заявлении подтвердил, что Буков не участвует активно в проекте с декабря 2025 года, подчеркнув, что его уход не влияет на работу сети 1inch, её протоколы, инфраструктуру или дорожную карту. Стратегия и развитие остаются под руководством сооснователя Сергея Кунца и существующей команды. Отъезд Букова последовал за несколькими инцидентами безопасности в экосистеме 1inch в 2024-2025 годах, включая эксплуатацию устаревшего контракта. Компания заявила, что эти инциденты не затронули основные активные протоколы или средства пользователей, и не указала на их связь с уходом сооснователя.

ambcrypto07/16 20:31

1inch подтверждает уход Антона Букова после того, как соучредитель заявил, что его уволили

ambcrypto07/16 20:31

ZachXBT называет аппаратные кошельки «полным мусором», а Ledger — «худшим» криптокошельком

В этой статье исследователь блокчейна ZachXBT резко критикует аппаратные кошельки, называя их "полным мусором" и выделяя Ledger как худший вариант. Его основная мысль заключается в том, что современные аппаратные кошельки, обремененные множеством функций (покупка, обмен, стейкинг), становятся менее безопасными из-за расширения поверхности для атак и уязвимостей в программном обеспечении. Он приводит примеры взломов, таких как фиктивное приложение Ledger в App Store, которое привело к краже миллионов долларов, и атаки социальной инженерии. В качестве альтернативы для опытных пользователей ZachXBT предлагает использовать выделенный iPhone, сброшенный к заводским настройкам, аргументируя это встроенными функциями безопасности Apple, такими как Secure Enclave, биометрия и песочница для приложений. Однако он признает, что смартфоны, будучи онлайн-устройствами, не могут обеспечить такую же изоляцию, как классические холодные кошельки, и отмечает наличие фишинговых приложений даже в App Store.

TheNewsCrypto07/16 09:05

ZachXBT называет аппаратные кошельки «полным мусором», а Ledger — «худшим» криптокошельком

TheNewsCrypto07/16 09:05

Сезон мемов наступил в Robinhood Chain, но «косы» тоже вышли на сцену

На платформе Robinhood Chain наблюдается всплеск активности мем-токенов, однако вместе с инвесторами активизировались и мошенники. 13 июля учетные записи SpaceXAI и Starlink в X были взломаны для продвижения мем-токена SCATMAN, что привело к резкому росту его капитализации до $2 млн, после чего создатели вывели ликвидность, обнулив стоимость токена. Хакеры заработали около $13.5 тыс. в ETH. Примерно в то же время хакеры получили доступ к кошельку соучредителя Robinhood Влади Тенева из-за утечки сид-фразы и использовали его для покупки мем-токена $1, спровоцировав ажиотаж среди инвесторов. Капитализация токена взлетела с $500 тыс. до $14 млн, а затем рухнула. Команда Robinhood Chain заблокировала可疑ный адрес на уровне RPC-узла, что вызвало споры о централизации. Эти инциденты показывают, как злоумышленники используют взломанные аккаунты или доступ к кошелькам известных лиц для создания ажиотажа вокруг мем-токенов и быстрого вывода средств. Несмотря на заявленную ориентацию Robinhood Chain на RWA, основная активность пока связана с мем-токенами, что привлекает мошенников. Платформа демонстрирует недостатки в защите пользователей на раннем этапе развития. Инвесторам следует тщательно проверять контракты и состояние пулов ликвидности, а также относиться скептически к "официальным" рекомендациям в соцсетях.

Foresight News07/14 07:42

Сезон мемов наступил в Robinhood Chain, но «косы» тоже вышли на сцену

Foresight News07/14 07:42

Анализ инцидента с Bonzo Lend: как уязвимость нулевой подписи привела к потере протоколом 9 миллионов долларов?

Краткий обзор инцидента с Bonzo Lend: уязвимость нулевой подписи привела к потере протоколом 9,05 млн долларов. Протокол кредитования Bonzo Lend на Hedera был взломан из-за уязвимости в оракуле Supra. Злоумышленник внес в качестве залога всего 250 токенов SAUCE стоимостью в несколько долларов. Затем был отправлен запрос на обновление цены с нулевой подписью [0,0] и публичным ключом, соответствующим нулевой (бесконечно удаленной) точке в криптографии. Валидатор оракула, не проверяя корректность входных данных, ошибочно принял математическое тождество за действительную подпись комитета и утвердил манипулируемую цену, завысив стоимость залога на 12 порядков. Используя эту фальшивую оценку, кошелек A смог взять кредиты на 6,63 млн USDC и 34,5 млн wHBAR, общая сумма которых составила около 9,05 млн долларов. Другой кошелек B успел занять ещё около 1 млн долларов, но заявил о намерении вернуть средства в качестве "белой шляпы". Bonzo Lend приостановил все операции. Разработчик оракула Supra устранил уязвимость в валидаторе, исправив проверку нулевых значений. Однако протокол остается закрытым. Не решены вопросы компенсаций пользователям, даты возобновления работы и окончательного возврата средств. Ликвидные поставщики ожидают плана восстановления.

marsbit07/14 02:54

Анализ инцидента с Bonzo Lend: как уязвимость нулевой подписи привела к потере протоколом 9 миллионов долларов?

marsbit07/14 02:54

Взлом Bonzo Lend на $9 млн – Почему безопасные смарт-контракты не смогли его предотвратить

Протокол кредитования Bonzo Lend в сети Hedera (HBAR) понес убытки в размере $9,05 млн из-за эксплуатации уязвимости оракула. Атакующий манипулировал ценовыми данными SAUCE через уязвимость в проверке подписей поставщика оракулов Supra, что позволило взять кредиты, значительно превышающие стоимость залога. При этом смарт-контракты самого протокола и сеть Hedera не были скомпрометированы — уязвимость оказалась во внешней инфраструктуре оракулов. Аудит показал, что код протокола работал точно так, как был запрограммирован, но полагался на некорректные данные из доверенного внешнего источника. Этот инцидент высветил ключевую проблему DeFi: безупречное выполнение кода не защищает от эксплуатации самой логики протокола, если оракулы поставляют манипулируемые данные. В результате атаки рыночные показатели HBAR и общий объем заблокированных средств (TVL) в DeFi Hedera значительно снизились. Инцидент подчеркивает растущую важность создания отказоустойчивых и безопасных систем оракулов. Для защиты протоколов DeFi необходимы более строгие стандарты верификации внешних данных, экономическое моделирование и формальная верификация, выходящие за рамки традиционных аудитов смарт-контрактов.

ambcrypto07/12 11:05

Взлом Bonzo Lend на $9 млн – Почему безопасные смарт-контракты не смогли его предотвратить

ambcrypto07/12 11:05

Не только приватный ключ: от кошельков и L2 до цепочек поставок — как защитить границы безопасности Web3?

Прошедший июнь стал месяцем серьезных атак в криптомире, нанесших общий ущерб на сумму около 75,9 млн долларов. Эти инциденты затронули несколько ключевых уровней безопасности Web3, выходящих далеко за рамки защиты лишь приватного ключа. Во-первых, на примере кошелька SecondFi в экосистеме Cardano выявилась важность корректной реализации подписи на уровне самого кошелька. Ошибка в коде позволила злоумышленникам восстановить приватные ключи из публичных подписей транзакций, не похищая сид-фразы. Это подчеркивает необходимость использования проверенных, по возможности, открытых решений для ключевых компонентов и разделения активов между «холодным» хранилищем и «горячим» кошельком для повседневных операций. Во-вторых, атаки на устаревшие развертывания Aztec Connect и Taiko продемонстрировали сложность и уязвимости инфраструктуры Layer 2 (L2). Проблемы варьировались от недостатков в логике доказательств с нулевым разглашением (ZK) до компрометации ключей доверенной среды выполнения (SGX). Безопасность L2 — это не только дешевые транзакции, но и надежность консенсуса, мостов и механизмов аварийного выхода. В-третьих, инцидент с Polymarket показал, как атака на стороннего поставщика услуг (цепочка поставок) может скомпрометировать безопасный фронтенд, внедрив вредоносный скрипт. Это напоминание, что «безопасный контракт» не гарантирует безопасность всего пути взаимодействия пользователя. Для защиты рекомендуется использовать отдельные кошельки для DApp, внимательно проверять детали транзакций перед подписанием и быть осторожным при аномалиях на сайте. В целом, современная безопасность Web3 — это защита всей цепочки: от генерации ключей и подписи транзакций до их верификации и финального расчета. Эффективная стратегия для пользователя включает разделение активов по уровню риска, использование небольших сумм для повседневных операций, минимальные разрешения для незнакомых DApp и дополнительную проверку рискованных действий. Защита должна эволюционировать от хранения секретной фразы к комплексным привычкам.

marsbit07/09 10:45

Не только приватный ключ: от кошельков и L2 до цепочек поставок — как защитить границы безопасности Web3?

marsbit07/09 10:45

Summer.fi раскрыла многомесячную подготовку, стоящую за DeFi-эксплойтом на $6 млн

Summer.fi опубликовал подробный раззор инцидента, в результате которого было похищено $6,04 млн из двух его стейкинг-пулов (vaults) Lazy Summer Protocol для USDC. Команда пришла к выводу, что атака была тщательно спланирована за несколько месяцев, а не являлась спонтанной эксплуатацией уязвимости через flash-займы. Основной причиной стала операционная ошибка в процессе отключения старой стратегии (Ark), а не баг в смарт-контрактах. Несмотря на установку лимита пополнений в ноль, этот Ark оставался в расчете совокупной стоимости активов (NAV) пулов. Злоумышленник, заранее накопив токены Silo vaults по устаревшей цене, внес их в этот Ark, искусственно завысив расчетную NAV. Это позволило ему вывести средства по завышенной стоимости, похитив в итоге ~$5,64 млн из пула с низким риском и ~$400 тыс. из пула с высоким риском. После инцидента все пулы Lazy Summer Protocol были приостановлены. Теперь сообществу предстоит принять решение о возможной компенсации пользователям, мерах по исправлению ситуации и безопасном возобновлении работы незатронутых рынков.

ambcrypto07/07 17:35

Summer.fi раскрыла многомесячную подготовку, стоящую за DeFi-эксплойтом на $6 млн

ambcrypto07/07 17:35

‘Поощрять демократию’ ценой безопасности? Внутри эксплойта Bonk на $20 млн

Мемкоин-проект BonkDAO стал жертвой взлома, в результате которого было похищено 20 миллионов долларов. Инцидент произошел из-за вредоносного предложения по управлению (governance proposal). Злоумышленник, приобретя достаточно токенов BONK, создал предложение, которое с минимальным порогом одобрения в 1% позволило вывести средства из казны проекта. Аналитики безопасности раскритиковали слабые настройки управления BonkDAO, указав на отсутствие необходимых мер защиты, таких как период блокировки или требование множественных подтверждений для транзакций казны. Исследователь Тейлор Монахан отметила, что данный случай демонстрирует проблему приоритета «демократизации» через DAO в ущерб безопасности. После новости о взломе цена токена BONK упала на 10%. Несмотря на это, данные on-chain-аналитики показывают, что крупные держатели (киты) продолжают накопление токена с середины июня, что может поддержать цену. Однако если рыночные условия ухудшатся, мемкоин может обновить годовой минимум. Проект сотрудничает с правоохранительными органами и биржами для расследования инцидента.

ambcrypto07/07 10:03

‘Поощрять демократию’ ценой безопасности? Внутри эксплойта Bonk на $20 млн

ambcrypto07/07 10:03

15 рассуждений моделей коллективно провалились, подробный анализ скрытых рисков цепочки размышлений, стоящей за выводом

Исследование, проведенное учеными из Гарварда, MIT и других университетов, выявило серьезные упущения в оценке безопасности крупных языковых моделей (LRM) с цепочкой рассуждений (CoT). Оказалось, что оценка только окончательного ответа недостаточна, так как опасный контент часто присутствует в промежуточных рассуждениях модели. Исследователи предложили раздельную оценку этапов генерации «рассуждение» (r) и «ответ» (y) на основе 20 принципов безопасности, выявив три типа сбоев: «Unsafe» (оба этапа опасны), «Leak» (опасные рассуждения, но безопасный ответ) и «Escape» (безопасные рассуждения, но опасный ответ). Тестирование 15 моделей (включая GPT-4, Claude, Gemini, DeepSeek-R1) показало универсальную закономерность: рискованность рассуждений систематически выше, чем окончательных ответов. Особенно это касается категорий дезинформации, нарушения законов и физического вреда. Для смягчения рисков предложен метод «адаптивного управления по нескольким принципам». Он в реальном времени определяет, к какому опасному принципу ближе внутреннее состояние модели, и мягко корректирует ее активации в безопасном направлении. Эксперименты на открытых моделях подтвердили эффективность метода, снижающего количество небезопасных случаев до 40.8% с сохранением 97.7% полезных способностей. Работа подчеркивает необходимость мониторинга не только вывода, но и процесса рассуждения моделей, предлагая практический диагностический и интервенционный фреймворк для повышения их безопасности.

marsbit07/06 23:56

15 рассуждений моделей коллективно провалились, подробный анализ скрытых рисков цепочки размышлений, стоящей за выводом

marsbit07/06 23:56

活动图片