# Сопутствующие статьи по теме Безопасность

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Безопасность", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Эксплойт кошельков Cardano: SecondFi отслеживает атаку до уязвимости приватного ключа, предупреждает пользователей не восстанавливать сид-фразы

SecondFi выявила корневую причину недавней атаки на сотни кошельков Cardano. Уязвимость заключалась в детерминированном выводе параметра одноразового кода (nonce) в программном модуле подписания. Это позволило злоумышленникам математически восстановить приватные ключи из публичных данных блокчейна после того, как скомпрометированные адреса подписывали транзакции. В результате атаки, произошедшей 21-23 июня, было скомпрометировано 374 кошелька, а общая сумма ущерба составила около 16 миллионов ADA (примерно $2,4 млн). SecondFi идентифицировала две группы атакующих. Компания предупреждает пострадавших пользователей не восстанавливать свои сид-фразы в других кошельках, так как компрометация произошла на уровне приватного ключа, а не приложения-кошелька. Любая транзакция, подписанная скомпрометированным адресом, может привести к повторному хищению средств. В настоящее время SecondFi запустила программу восстановления, завершила картографирование всех затронутых кошельков и изолировала около 129 миллионов ADA в рамках экстренных мер. Для возмещения ущерба создан специальный фонд, а платформа остается в режиме обслуживания до завершения независимых аудитов безопасности.

ambcrypto06/25 16:18

Эксплойт кошельков Cardano: SecondFi отслеживает атаку до уязвимости приватного ключа, предупреждает пользователей не восстанавливать сид-фразы

ambcrypto06/25 16:18

Временный исполнительный директор Фонда Ethereum высказывается: Какова наша миссия?

Исполняющий обязанности совместного исполнительного директора Ethereum Foundation (EF) Аэруго излагает обновлённую миссию фонда. Основная цель EF — обеспечить, чтобы Ethereum оставался по-настоящему разрешительной, защищающей суверенитет инфраструктурой: устойчивой к цензуре, с открытым исходным кодом, приватной и безопасной. EF сосредоточится не на популярности или краткосрочной выгоде, а на устранении системных уязвимостей. Ключевые направления работы: 1. **Борьба с вредоносным MEV (максимальной извлекаемой стоимостью)**: Это центральная задача, а не второстепенная проблема. EF будет работать над снижением порога входа для построения и проверки блоков, укреплением гарантий включения транзакций и продвижением открытых, конкурентных каналов передачи транзакций. 2. **Конфиденциальность**: Без строгих настроек приватности по умолчанию публичный реестр становится инструментом слежки. Глубокий уровень конфиденциальности — необходимое условие для Ethereum как инфраструктуры. 3. **Стейкинг как риск для инфраструктуры**: EF будет поддерживать решения, обеспечивающие разрешительный, приватный и децентрализованный стейкинг, предотвращая концентрацию контроля. 4. **Использование Ethereum внутри EF**: Фонд переводит зарплаты и основные финансовые операции на ETH и совместимые стейблкоины, чтобы на собственном опыте понимать проблемы пользователей. 5. **Активные возможности**: Среди них — подготовка к постквантовой криптографии, создание полностью самодостаточного и проверяемого стека, развитие Ethereum как приватных цифровых денег и обеспечение безопасного масштабирования (L2) без ущерба для суверенитета пользователя. Аэруго также касается организационных изменений: некоторые сотрудники и команды покидают EF, так как их работа больше не соответствует обновлённой миссии. Решения о финансировании внешних проектов (включая спин-оффы) будут приниматься строго исходя из их соответствия ключевым целям фонда — защите и расширению принципов децентрализации, открытости и приватности Ethereum.

marsbit06/25 13:31

Временный исполнительный директор Фонда Ethereum высказывается: Какова наша миссия?

marsbit06/25 13:31

Fable 5 скоро воскреснет, код раскрыт? Гендиректора Anthropic «выгнали» из Белого дома

Появились признаки возможного возвращения Fable 5 от Anthropic. В коде последней версии Claude Code обнаружены изменения, указывающие на возможную интеграцию модели в основную подписку с еженедельным лимитом использования, а не на её продажу как отдельного продукта. Также найдены упоминания Fable 5 в документации Amazon Bedrock. Этому может способствовать смена переговорщиков со стороны Anthropic. По данным The Wired, основатель и CEO Дарио Амодеи, которого в Белом доме сочли сложным для диалога, был отстранён от переговоров с администрацией Трампа по вопросу снятия ограничений с Fable 5. Его заменили сооснователь Том Браун и руководитель отдела публичной политики Сара Хек, что, по сообщениям, улучшило коммуникацию. Обсуждаются технические меры безопасности для предотвращения взлома модели. Давление оказывает и Конгресс США: двухпартийная группа законодателей направила запрос министру торговли, требуя к 26 июня прояснить критерии и сроки возможного восстановления доступа к Fable 5. Этот дедлайн создаёт срочность. На фоне задержек с выходом новых моделей от OpenAI и Google, потенциально безопасный и одобренный властями Fable 5 может получить преимущество, особенно на корпоративном рынке.

marsbit06/25 07:30

Fable 5 скоро воскреснет, код раскрыт? Гендиректора Anthropic «выгнали» из Белого дома

marsbit06/25 07:30

Не стоит зацикливаться на увольнениях, новая структура Ethereum Foundation заслуживает более внимательного изучения

**Резюме: Новая структура Фонда Ethereum (EF) и переориентация приоритетов** Фонд Ethereum (EF) провёл реорганизацию, сократив штат примерно на 20% (54 человека) и сократив бюджет примерно на 40%. Однако ключевым изменением является не сокращение, а стратегическое перераспределение ресурсов и чёткое определение границ ответственности фонда. Новая структура EF состоит из восьми блоков, где **протокольный уровень (57 человек) имеет наибольший вес**, за ним следует уровень доступа (34 человека). Это сигнализирует о концентрации усилий на фундаментальных, незаменимых компонентах: развитии протокола, безопасности, конфиденциальности, клиентах и спецификациях. В рамках протокольного уровня приоритет отдаётся ключевым долгосрочным техническим направлениям, таким как **квантово-безопасная криптография, zkEVM, формальная верификация и архитектура** (группу последней возглавляют Джастин Дрейк и Виталик Бутерин). EF смещает фокус с модели «избыточной безопасности» через множество полных клиентов в сторону специализации, формальных методов и инструментов, поддерживаемых ИИ, для управления растущей сложностью. Финансовая цель EF — переход от ежегодного расхода около 15% оставшихся средств к модели долгосрочного эндаумента с ежегодным расходованием около 5% после 2030 года. Это отражает стремление к устойчивости. Параллельно EF способствует появлению в экосистеме большего количества независимых узлов (таких как EthLabs, Ethereum Apps Guild, EEZ, Argot), которые возьмут на себя задачи, связанные с внедрением, разработкой приложений, продуктовой разработкой и коммуникацией. Это должно повысить устойчивость экосистемы и снизить её зависимость от одного центра. В целом, реорганизация означает стратегическое **сужение границ ответственности EF** с фокусом на сложнейшие базовые проблемы, развитие более дисциплинированной финансовой модели и поощрение децентрализованной, многоузловой структуры экосистемы Ethereum.

Foresight News06/24 06:07

Не стоит зацикливаться на увольнениях, новая структура Ethereum Foundation заслуживает более внимательного изучения

Foresight News06/24 06:07

Самый крутой MEV-бот потерял $7.5 млн: Approval — самый недооценённый смертельный риск в ончейне?

Взлом MEV-бота Jaredfromsubway.eth на сумму 7,5 млн долларов вновь подчеркивает, что «Approve» (разрешение) в ERC-20 остается одной из самых недооцененных и опасных рисков в DeFi. Атакующие не взламывали приватные ключи или контракты, а создали среду с поддельными токенами и пулами ликвидности, имитирующую арбитражные возможности. Это заставило автоматизированный бот выдавать разрешения на управление активами. В итоге злоумышленники «легально» вывели средства. Этот случай демонстрирует общую проблему: пользователи и автоматизированные системы часто воспринимают Approve лишь как технический шаг для транзакции, не осознавая его долгосрочных последствий. Разрешение не исчезает после отключения кошелька от dApp, а бесконечные разрешения дают контрактам неограниченный доступ к будущим поступлениям средств. Как управлять рисками: 1. Принцип минимальных привилегий: устанавливайте лимит, близкий к сумме сделки, а не бесконечный. 2. Разделяйте кошельки: для хранения и для активного взаимодействия с dApp. 3. Регулярно проверяйте и отменяйте ненужные разрешения через такие инструменты, как Revoke.cash или функцию «Управление разрешениями» в imToken. Безопасность в Web3 зависит не только от защиты приватного ключа, но и от активного управления разрешениями. Кошельки, в свою очередь, должны улучшать читаемость подписываемых данных и предупреждать пользователей о подозрительных контрактах, стремясь к стандарту «What You See Is What You Sign» (WYSIWYS).

marsbit06/24 05:29

Самый крутой MEV-бот потерял $7.5 млн: Approval — самый недооценённый смертельный риск в ончейне?

marsbit06/24 05:29

Распоряжение Дональда Трампа о постквантовой безопасности на 2031 год вызывает срочные усилия по модернизации криптографии

Президент США Дональд Трамп издал указы, направленные на подготовку страны к развитию квантовых вычислений. Согласно исполнительному указу 14409, федеральным агентствам предписано модернизировать свои криптографические системы до квантово-устойчивых технологий. Критические системы должны быть обновлены к декабрю 2030 года, а вся федеральная инфраструктура цифровых подписей переведена на постквантовые стандарты к декабрю 2031 года. Власти выразили озабоченность по поводу стратегий «собрать сейчас, расшифровать позже», когда противники могут накапливать зашифрованные данные для их будущего взлома с помощью квантовых компьютеров. Эта инициатива привлекла значительное внимание криптоиндустрии, поскольку блокчейн-сети полагаются на эллиптическую криптографию, уязвимую для квантовых атак. Такие проекты, как Ethereum, Algorand и Ripple, уже объявили о планах по переходу на квантово-устойчивые алгоритмы подписей. Особую проблему представляет Bitcoin, где в устаревших адресах могут быть раскрыты публичные ключи. Для ускорения подготовки правительство поручило Министерству торговли и Национальному институту стандартов и технологий запустить пилотную программу по миграции, а также обновить национальные квантовые стратегии до 2028 года.

TheNewsCrypto06/23 10:42

Распоряжение Дональда Трампа о постквантовой безопасности на 2031 год вызывает срочные усилия по модернизации криптографии

TheNewsCrypto06/23 10:42

Почему DeFi-страхование никто не покупает?

Децентрализованное страхование (DeFi-страхование), призванное устранить посредников и обеспечить автоматические выплаты, сталкивается с крайне низким спросом. Основные причины этого: высокая стоимость страховки, которая часто съедает всю прибыль от инвестиций; сильная взаимосвязь рисков в экосистеме DeFi, где одна атака может затронуть множество протоколов одновременно; и крайне ограниченная пропускная способность страховых пулов, чьи резервы несопоставимы с объемами заблокированных в DeFi активов (млрды против миллионов долларов). Крупнейший игрок, Nexus Mutual, за семь лет выплатил лишь около 18 млн долларов, что в 16 раз меньше убытков от одной недавней хакерской атаки. Механизм голосования, где члены сообщества, предоставляющие капитал, сами решают, выплачивать ли иск, создает конфликт интересов и склонность к отказу. Решения, такие как баунти за уязвимости или передача рисков традиционным перестраховщикам, признают, что собственных средств DeFi недостаточно. Возникает проблема "маяка": выгода от стабильности распределяется между всеми, а дорогостоящие страховые взносы ложатся на отдельных пользователей, что приводит к отсутствию коллективной защиты.

marsbit06/23 08:56

Почему DeFi-страхование никто не покупает?

marsbit06/23 08:56

«Манхэттенский проект» квантовых вычислений: Криптоиндустрия на пороге переломного момента?

22 июня администрация США выпустила два исполнительных указа, направленных на противодействие угрозе квантовых вычислений для кибербезопасности. Один указ требует, чтобы все федеральные агентства перевели свои критические системы на постквантовую криптографию (PQC) к 2030-2031 годам. Другой указ предписывает Министерству энергетики ускорить создание полноценного «национального квантового компьютера». Эти шаги знаменуют переход квантовых технологий из лабораторий в сферу государственной политики и национальной безопасности. Квантовые компьютеры, особенно в сочетании с ИИ, могут в будущем взломать современные криптографические алгоритмы, включая ECDSA, который лежит в основе безопасности биткоина. Исследования показывают, что миллионы биткоинов с публично доступными ключами уже уязвимы для будущих атак. Криптоиндустрия начала реагировать: Bitcoin Quantum запустил тестовую сеть, Ethereum Foundation и Solana работают над постквантовыми решениями, а NEAR и Zcash анонсировали планы по обновлению протоколов. В то время как централизованные государственные структуры устанавливают жесткие сроки миграции, децентрализованные сети сталкиваются с более сложной задачей — необходимостью достичь консенсуса для проведения подобных масштабных обновлений. Гонка за защиту от квантовых угроз уже началась.

Foresight News06/23 07:56

«Манхэттенский проект» квантовых вычислений: Криптоиндустрия на пороге переломного момента?

Foresight News06/23 07:56

Печально известный MEV-бот JaredFromSubway обезврежен на $7,5 миллиона

По сообщениям, один из самых известных MEV-ботов Ethereum, известный под псевдонимом JaredFromSubway, был опустошен примерно на 7,5 миллионов долларов. По данным компании Blockaid, злоумышленники использовали подконтрольные им контракты, чтобы обмануть автоматическую систему бота и заставить его предоставить разрешения на использование токенов (approvals). Затем эти разрешения были использованы для вывода средств WETH, USDC и USDT с контракта бота. Этот инцидент примечателен своей иронией: боты MEV созданы для извлечения выгоды из мельчайших временных и маршрутных преимуществ на рынке, но в данном случае их собственная автоматизация стала уязвимостью. Атака не была взломом базового протокола Ethereum или массовым сбоем в популярном DeFi-приложении. Она была целенаправленной и использовала логику самого бота для автоматического одобрения вредоносных торговых маршрутов, которые он посчитал прибыльными. Происшествие высвечивает более широкий риск для автоматизированных торговых систем: стремление к скорости может обернуться уязвимостью. Оно служит напоминанием, что разрешения на использование токенов в DeFi — это мощные права доступа, требующие строгих мер безопасности, проверок и симуляций. Хотя сумма ущерба значительна, она не носит системного характера для сети. Основные последствия, вероятно, будут репутационными для инфраструктуры MEV и заставят операторов ботов тщательнее пересматривать свою логику предоставления разрешений.

bitcoinist06/22 15:32

Печально известный MEV-бот JaredFromSubway обезврежен на $7,5 миллиона

bitcoinist06/22 15:32

AI-агентам тоже потребуется проверять "кредитную историю": ERC-8126 восполняет пробел в доверии в блокчейне

**Аннотация на русском языке** ERC-8126 предлагает стандарт верификации для ИИ-агентов в Web3, восполняя пробел в доверии после создания цепочной идентификации через ERC-8004. Когда ИИ-агенты начинают подписывать транзакции, управлять активами, развертывать смарт-контракты и взаимодействовать с другими агентами, простой идентификации недостаточно. Пользователям необходимо знать, надежен ли агент. ERC-8126 создает открытый рыночный уровень проверки, где независимые провайдеры могут оценивать безопасность агента на основе стандартизированных категорий, привязанных к его идентификатору (agentId) из ERC-8004. Стандартизируются типы проверок и форматы результатов, а не методы самих проверок. Основные категории верификации: 1. **ETV (Token/Contract Verification):** Проверка подлинности и рисков связанных токенов или смарт-контрактов. 2. **MCV (Media Content Verification):** Проверка подлинности и целостности медиа-контента (логотипы, изображения), используемого агентом. 3. **SCV (Solidity Code Verification):** Проверка кода смарт-контрактов на распространенные уязвимости. 4. **WAV (Web Application Verification):** Проверка безопасности веб-сайтов, API и конечных точек агента. 5. **WV (Wallet Verification):** Анализ истории транзакций и репутации кошелька, связанного с агентом. Результаты проверки агрегируются в **единый риск-скор (0-100)**, где 0 - низкий риск, 100 - критический. Этот скоринг и детализированные оценки позволяют кошелькам, маркетплейсам агентов, dApps и другим агентам принимать обоснованные решения: показывать предупреждения, ограничивать взаимодействие или повышать приоритет надежных агентов. Для защиты конфиденциальности деталей проверки стандарт поддерживает использование методов с нулевым разглашением (ZKP) и верификации приватных данных (PDV). Вместе с ERC-8004 (идентичность) и ERC-8183 (коммерция/расчеты за задачи) ERC-8126 формирует основу для экономики доверяемых ИИ-агентов: **идентичность -> проверка -> коммерческое взаимодействие**. Таким образом, ERC-8126 не гарантирует абсолютную безопасность, а стандартизирует язык и фреймворк для оценки рисков, позволяя экосистеме потреблять структурированные сигналы доверия.

marsbit06/22 13:56

AI-агентам тоже потребуется проверять "кредитную историю": ERC-8126 восполняет пробел в доверии в блокчейне

marsbit06/22 13:56

活动图片