# Сопутствующие статьи по теме Уязвимости

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Уязвимости", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Не только приватный ключ: от кошельков и L2 до цепочек поставок — как защитить границы безопасности Web3?

Прошедший июнь стал месяцем серьезных атак в криптомире, нанесших общий ущерб на сумму около 75,9 млн долларов. Эти инциденты затронули несколько ключевых уровней безопасности Web3, выходящих далеко за рамки защиты лишь приватного ключа. Во-первых, на примере кошелька SecondFi в экосистеме Cardano выявилась важность корректной реализации подписи на уровне самого кошелька. Ошибка в коде позволила злоумышленникам восстановить приватные ключи из публичных подписей транзакций, не похищая сид-фразы. Это подчеркивает необходимость использования проверенных, по возможности, открытых решений для ключевых компонентов и разделения активов между «холодным» хранилищем и «горячим» кошельком для повседневных операций. Во-вторых, атаки на устаревшие развертывания Aztec Connect и Taiko продемонстрировали сложность и уязвимости инфраструктуры Layer 2 (L2). Проблемы варьировались от недостатков в логике доказательств с нулевым разглашением (ZK) до компрометации ключей доверенной среды выполнения (SGX). Безопасность L2 — это не только дешевые транзакции, но и надежность консенсуса, мостов и механизмов аварийного выхода. В-третьих, инцидент с Polymarket показал, как атака на стороннего поставщика услуг (цепочка поставок) может скомпрометировать безопасный фронтенд, внедрив вредоносный скрипт. Это напоминание, что «безопасный контракт» не гарантирует безопасность всего пути взаимодействия пользователя. Для защиты рекомендуется использовать отдельные кошельки для DApp, внимательно проверять детали транзакций перед подписанием и быть осторожным при аномалиях на сайте. В целом, современная безопасность Web3 — это защита всей цепочки: от генерации ключей и подписи транзакций до их верификации и финального расчета. Эффективная стратегия для пользователя включает разделение активов по уровню риска, использование небольших сумм для повседневных операций, минимальные разрешения для незнакомых DApp и дополнительную проверку рискованных действий. Защита должна эволюционировать от хранения секретной фразы к комплексным привычкам.

marsbit07/09 10:45

Не только приватный ключ: от кошельков и L2 до цепочек поставок — как защитить границы безопасности Web3?

marsbit07/09 10:45

Первый отчёт Mythos: миллиарды устройств по всему миру беззащитны, 10 000 критических уязвимостей обнаружено за 30 дней

Компания Anthropic опубликовала первые результаты своей секретной «Программы Glasswing», в рамках которой использовалась новейшая модель ИИ Claude Mythos Preview для поиска уязвимостей в программном обеспечении. За 30 дней сотрудничества с 50 ведущими ИТ-компаниями и разработчиками критической инфраструктуры было обнаружено более 10 000 высокоопасных уязвимостей. Модель не только выявляла дефекты с точностью, превышающей возможности человека, но и демонстрировала способность самостоятельно создавать цепочки для их эксплуатации. В одном из случаев в ходе тестирования в банке Mythos предотвратила попытку мошенничества на сумму 1,5 млн долларов. Особенно впечатляющими стали результаты анализа ключевых открытых проектов: было просканировано более 1000 проектов, выявлено 23 019 уязвимостей, из которых 6 202 были классифицированы как критические. Независимая проверка подтвердила 90,6% из них. Среди найденных дефектов оказались ошибки, скрывавшиеся в коде более 27 лет, как в случае с OpenBSD. Новый вызов заключается в том, что скорость обнаружения уязвимостей ИИ намного опережает возможности разработчиков по их исправлению. Авторы проектов открытого кода столкнулись с лавиной отчетов и не успевают выпускать патчи. В ответ Anthropic представила набор инструментов для защитников, включая Claude Security для автоматического создания исправлений, программу проверки сети и открытые фреймворки для автоматизированного тестирования. В настоящее время публичный выпуск столь мощной модели, как Mythos, откладывается из-за соображений безопасности, чтобы предотвратить её потенциальное злонамеренное использование. Компания призывает к сокращению циклов выпуска исправлений и укреплению базовых мер безопасности. В итоге, хотя текущий период является болезненным для разработчиков, успех программы указывает на возможность будущего, в котором критически важное программное обеспечение станет значительно безопаснее.

marsbit05/25 00:10

Первый отчёт Mythos: миллиарды устройств по всему миру беззащитны, 10 000 критических уязвимостей обнаружено за 30 дней

marsbit05/25 00:10

Новая статья OpenAI раскрывает риски ИИ в смарт-контрактах

Последнее исследование OpenAI предупреждает о двойственной роли ИИ в безопасности смарт-контрактов. С развитием блокчейн-систем, управляющих активами на $400 млрд, даже незначительные ошибки в коде могут привести к необратимым финансовым потерям. Для оценки рисков создан инструмент EVMbench, использующий 120 реальных уязвимостей из 40 проектов. Исследователи обнаружили, что современные ИИ-агенты способны самостоятельно находить и использовать уязвимости в реальных условиях. Например, успешность эксплойтов выросла с 31.9% до 72.2% всего за 6 месяцев. Однако недавний инцидент с Claude Opus 4.6 показал обратную сторону: ИИ сгенерировал уязвимый код, приведший к потерям в $1.78 млн. EVMbench имеет ограничения — искусственная среда не учитывает всю сложность реальных блокчейн-сетей, а также отмечаются ложные срабатывания. Растущее использование смарт-контрактов в киберпреступлениях (как в случае с ransomware DeadLock) подчеркивает необходимость ответственного развития ИИ для финансовых систем.

ambcrypto02/19 20:03

Новая статья OpenAI раскрывает риски ИИ в смарт-контрактах

ambcrypto02/19 20:03

活动图片