# Сопутствующие статьи по теме Уязвимость

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Уязвимость", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

«Красная команда» Биткойна обнаружила 4 962 уязвимости после взлома Coldcard

Уязвимость в аппаратном кошельке Coldcard, обнаруженная еще в марте 2021 года, привела к потере более 1800 BTC (свыше $116 млн) с 5200 адресов. Этот инцидент побудил разработчиков Калле и Роба Гамильтона создать волонтерскую инициативу «Bitcoin Red Team». Команда из 16 исследователей безопасности за 27,5 часов провела экстренный аудит 390 репозиториев с открытым исходным кодом, связанных с биткоином. В результате было зафиксировано 4962 уязвимости, из которых 85 классифицированы как критические, а 635 — как высокого уровня серьезности. Финансирование аудита обеспечила некоммерческая организация Opensats. Наибольшая концентрация критических проблем (24%) обнаружена в инструментах для конфиденциальности и coinjoin. Криптографические библиотеки показали наибольшее абсолютное число уязвимостей (1101), но лишь 10% из них были высокого уровня серьезности. Большинство проектов имели мало критических проблем, реальные риски сконцентрированы в небольшой группе ПО для генерации ключей, подписи транзакций и обеспечения конфиденциальности. Аудит является лишь первым этапом работы. Команде предстоит подтвердить эксплуатаемость найденных уязвимостей и скоординировать их ответственное раскрытие с разработчиками проектов. Для сообщества сторонников самостоятельного хранения эта работа демонстрирует активизацию усилий исследователей безопасности в экосистеме биткоина.

cryptonews.ru2 дня назад 13:41

«Красная команда» Биткойна обнаружила 4 962 уязвимости после взлома Coldcard

cryptonews.ru2 дня назад 13:41

Биткойнеры обращаются к броскам игральных костей, поскольку настройки самостоятельного хранения пересматриваются

В свете критической уязвимости низкой энтропии в аппаратных кошельках Coldcard, связанной с публично наблюдаемыми кражами с 30 июля, владельцы биткойнов пересматривают доверие к настройкам своих аппаратных кошельков. Ошибка, появившаяся в прошивке версии 4.0.1 (март 2021), привела к использованию ненадежного псевдослучайного генератора Yasmarang вместо аппаратного генератора STM32, в результате чего энтропия семян составила лишь 40-70 бит вместо необходимых 128. Это позволило злоумышленникам методом перебора похитить более чем на 100 миллионов долларов в BTC. Инцидент вновь подтвердил ключевой принцип сообщества: «Не доверяй, проверяй». Пользователи, которые не полагались на встроенный генератор, а использовали физические методы создания энтропии (например, броски игральных костей), смогли защитить свои средства. Бросок костей — простой и прозрачный процесс, понятный обычному пользователю, в отличие от верификации аппаратного генератора, требующей экспертизы. В ответ на уязвимость в сети X распространяются различные методы создания надежной энтропии: использование 100+ бросков костей для генерации 24-словной сид-фразы, бумажные таблицы для прямого сопоставления бросков со словами BIP-39 (например, от Bitbox), шаблоны для коррекции смещения костей (codex32), а также физический выбор слов из перемешанного набора. Разрабатываются и специализированные устройства, такие как Frostsnap, для верифицируемого распределенного создания энтропии. Безопасная генерация энтропии остается абсолютным prerequisite для безопасного кошелька, устраняя единственную точку отказа.

cointelegraph2 дня назад 13:12

Биткойнеры обращаются к броскам игральных костей, поскольку настройки самостоятельного хранения пересматриваются

cointelegraph2 дня назад 13:12

Создатель языка Move перешел в Anthropic, и криптоиндустрия массово теряет «привратников»

Автор: Дэвид, Shenchao TechFlow 5 августа Сэм Блэкшир объявил в X о своем уходе из Mysten Labs и переходе в Anthropic для исследований в области защитной безопасности ИИ. Блэкшир является создателем языка программирования Move, лежащего в основе блокчейна Sui. Его уход символизирует более широкую тенденцию: ключевые фигуры («хранители»), определяющие безопасность и направление развития криптопроектов, массово переходят в сферу искусственного интеллекта. Пример Блэкшира не единичен. Ранее Ethereum Foundation покинули несколько ведущих исследователей, включая бывшего исполнительного директора Томаша Станьчака, который также ушел, чтобы заняться ИИ. Основатель OpenSea Алекс Аталла теперь руководит AI-платформой OpenRouter. Бывшие сотрудники FTX Леопольд Ашенбреннер и Авиталь Балвит также активно работают в области ИИ. Данные подтверждают эту тенденцию: количество активных разработчиков в криптоиндустрии и объемы коммитов на GitHub резко сократились, в то время как активность в AI-репозиториях стремительно растет. Венчурный капитал также перетекает в ИИ. Например, Paradigm, Framework Ventures и Haun Ventures привлекли миллиарды долларов для инвестиций в ИИ и робототехнику. Этот исход экспертов создает парадоксальную ситуацию. С одной стороны, ИИ, как показал пример с аудитом уязвимости в кошельке Coldcard, может стать мощным инструментом для безопасности. С другой стороны, уход людей, которые проектировали и понимали фундаментальные системы, оставляет индустрию уязвимой. Без «хранителей», способных контролировать ИИ, будущая безопасность экосистемы оказывается под вопросом. Вопрос стоит не столько о следующем бычьем рынке, сколько о том, как отразить следующего «черного лебедя» в условиях потери ключевых специалистов.

marsbit08/07 05:27

Создатель языка Move перешел в Anthropic, и криптоиндустрия массово теряет «привратников»

marsbit08/07 05:27

Аналитик по безопасности указывает на уязвимое место в процессе заморозки транзакций Tether в блокчейне

Аналитик по безопасности Дарси (FlashRescue) выявила уязвимость в процессе заморозки транзакций Tether в блокчейне. Несмотря на то, что Tether часто хвалят за скорость замораживания подозрительных средств по сравнению с конкурентом Circle, существует временной разрыв между инициацией блокировки и её подтверждением в сети. Анализ 2955 событий заморозки в сетях Ethereum и TRON показал, что средняя задержка составляет более 2 часов. За это время злоумышленники успевают вывести активы: минимум 60 адресов опустошили кошельки на $20,4 млн до вступления заморозки в силу. Яркий пример — санкции против иранских кошельков в июле, когда из $165 млн удалось заблокировать только $131 млн, а $34 млн были выведены. Tether заявляет о тесном сотрудничестве с правоохранительными органами и предотвращении утечек, однако механизм с мультиподписью и задержкой позволяет опытным злоумышленникам избегать блокировки.

cryptonews.ru08/06 20:11

Аналитик по безопасности указывает на уязвимое место в процессе заморозки транзакций Tether в блокчейне

cryptonews.ru08/06 20:11

Хакеры взломали популярную библиотеку для JS-разработчиков: почему уязвимость npm опасна для крипты

Хакеры взломали аккаунт разработчика популярного набора инструментов keyv для JavaScript. Через этот доступ 4 августа 2026 года они внедрили вредоносный код в новые версии пакетов, которые ежемесячно используются миллиарды раз. Вирус автоматически активировался при стандартной команде `npm install`. Попав на компьютер, программа искала и похищала конфиденциальные данные: пароли к npm, GitHub, AWS, SSH-ключи, доступы к серверам, файлы менеджеров паролей, настройки IDE, а также файлы криптокошельков (включая Solana и Monero), seed-фразы и приватные ключи. Данные шифровались и отправлялись хакерам через открытые репозитории GitHub и сервер, адрес которого получался через смарт-контракт в Ethereum. Вирус использовал украденные учётные данные для самостоятельного заражения других пакетов, выпуская от имени легитимных разработчиков вредоносные обновления. По данным на 5 августа, заражено от 444 до 868 пакетов. Инцидент представляет особую опасность для криптоиндустрии, так как даёт злоумышленникам прямой доступ к кошелькам, биржам и инфраструктуре проектов, что может привести к масштабным кражам. Это уже третья волна атаки червя Shai-Hulud за год, что указывает на системные проблемы безопасности в экосистеме npm.

cryptonews.ru08/06 15:52

Хакеры взломали популярную библиотеку для JS-разработчиков: почему уязвимость npm опасна для крипты

cryptonews.ru08/06 15:52

KITE останавливает переводы в основной сети Ethereum в ответ на эксплойт

6 августа фонд Kite Foundation сообщил о предотвращении атаки на свой токен $KITE в основной сети Ethereum. Мониторинг безопасности выявил и заблокировал подозрительную активность до перемещения каких-либо средств, в результате чего токены не были похищены. Проект, входивший в топ-100 криптовалют в начале года с капитализацией свыше $363 млн, к настоящему моменту потерял более 67% стоимости, и его рыночная капитализация составляет около $187 млн. Инцидент с KITE произошёл на фоне серии недавних атак на протоколы DeFi, такие как Boltz, AQUA и ZEUS, которые также были вынуждены приостанавливать операции из-за угроз. Эксперты отмечают растущую сложность атак, особенно с использованием ИИ, что представляет серьёзные проблемы для безопасности криптопроектов. Kite, позиционирующий себя как первая ИИ-инфраструктура для платежей в блокчейне, проводит программу вознаграждений за обнаружение уязвимостей и имеет аудит безопасности. Успешное отражение атаки может способствовать восстановлению доверия к платформе.

cryptonews.ru08/06 14:00

KITE останавливает переводы в основной сети Ethereum в ответ на эксплойт

cryptonews.ru08/06 14:00

На долю канадских пользователей приходится 25 % убытков, связанных с уязвимостью Coldcard

Канадские пользователи, на долю которых приходится 25% убытков, стали самой пострадавшей группой от атаки на аппаратные кошельки Coldcard. Общие потери от эксплуатации уязвимости достигли 116 миллионов долларов. Анализ показал, что причиной стала ошибка в обновлении прошивки 2021 года, которая заменила аппаратный генератор случайных чисел на более слабый программный, что оставалось незамеченным более пяти лет. Специалисты, в частности Натали Ньюсон из CertiK, объясняют, что стандартные проверки безопасности не выявили проблему из-за специфической ошибки конфигурации. Инцидент подчеркнул критическую важность строгих архитектурных стандартов, полного удаления резервных слабых механизмов и приоритета информирования пользователей при реагировании на уязвимости. Для владельцев скомпрометированных кошельков рекомендован протокол: создать новую сид-фразу на другом надежном устройстве в офлайне, перевести средства, а затем обновлять прошивку. Также советуют распределять риски, используя кошельки разных производителей. Этот случай стал переломным моментом для концепции самостоятельного хранения (self-custody), выявив, что даже офлайн-устройства не гарантируют абсолютной защиты и требуют доверия к поставщику. Критики указывают, что конфигурации с одной подписью не оставляют запаса на ошибку. Отраслевой консенсус смещается в сторону обязательного использования многоподписных или пороговых (MPC) схем, где ни один скомпрометированный компонент не может самостоятельно распорядиться средствами.

cryptonews.ru08/06 13:51

На долю канадских пользователей приходится 25 % убытков, связанных с уязвимостью Coldcard

cryptonews.ru08/06 13:51

В Ledger предупредили об ИИ-рисках на фоне взлома Coldcard

Технический директор Ledger Шарль Гийме заявил, что эксплуатация уязвимости в аппаратном кошельке Coldcard показала необходимость пересмотра проверки генераторов случайности в подобных устройствах. Инцидент, по его словам, продемонстрировал, что открытый исходный код не означает автоматически проверенный код — ошибка находилась в публичной базе более пяти лет. Архитектура устройств Ledger, где 256 случайных бит генерируются аппаратно в Secure Element, не имеет проблемного программного резервного пути, как у Coldcard. В Ledger связали этот случай с растущей ролью ИИ-инструментов в анализе кода, которые ускоряют поиск уязвимостей для обеих сторон. По данным из соцсетей, ИИ Claude Code якобы обнаружил данную уязвимость примерно за 8 минут. Управляющий партнер Dragonfly Хасиб Куреши отметил, что проверка кода с помощью ИИ могла бы предотвратить атаку. По данным Galaxy Research, уязвимостью воспользовались не менее 15 злоумышленников, а подтверждённые потери от трёх волн атак оцениваются в $100 млн, с учётом возможной четвёртой волны — до $130 млн. На фоне инцидента производители кошельков Trezor и Foundation предупредили пользователей о фишинговых атаках, когда мошенники рассылают письма с предложением пройти «аудит оборудования».

cryptonews.ru08/05 19:01

В Ledger предупредили об ИИ-рисках на фоне взлома Coldcard

cryptonews.ru08/05 19:01

活动图片