# Сопутствующие статьи по теме Уязвимость

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Уязвимость", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Уязвимость Kelp DAO спровоцировала бегство сотен миллиардов, два основных подхода к DeFi-кредитованию сошлись в прямом противостоянии

В апреле 2026 года эксплойт уязвимости в кросс-чейн мосте Kelp DAO привел к созданию поддельных токенов rsETH на сумму 2,92 млрд долларов. Хакер использовал их в качестве залога в протоколе Aave для получения реального ETH, что вызвало массовый отток средств на 15 млрд долларов. Кризис выявил ключевые недостатки модели Aave с общим пулом ликвидности и управлением через голосование DAO, где риски распределяются между всеми пользователями, а решения часто принимаются в интересах наиболее активных заемщиков. В то же время протокол Morpho, использующий модель изолированных рынков с независимым управлением рисками, почти не пострадал, так как поддельные токены попали лишь в два небольших сегмента. Morpho позволяет создавать отдельные рынки кредитования с фиксированными параметрами, контролируемыми профессиональными менеджерами, что обеспечивает лучшую защиту и эффективность. Сравнение также показывает структурные преимущества Morpho в виде более высокой утилизации капитала (до 90%) и отсутствия "спящих" средств, что дает более высокую доходность для вкладчиков по сравнению с Aave. Именно модель Morpho выбирают такие регулируемые институции, как Coinbase, Apollo Global Management и Anchorage Digital, так как она позволяет им самостоятельно контролировать риски и соответствовать требованиям комплаенса, не полагаясь на решения DAO.

marsbit05/29 01:46

Уязвимость Kelp DAO спровоцировала бегство сотен миллиардов, два основных подхода к DeFi-кредитованию сошлись в прямом противостоянии

marsbit05/29 01:46

TechFlow Разведка: Спот золото пробило отметку в 4400 долларов, рынок криптовалют пошёл повсеместно вниз

Ключевые новости за день: **Искусственный интеллект:** * Claude и ChatGPT становятся повседневными инструментами разработчиков, но дебаты о реальном продукт-маркет фит продолжаются. * Обнаружены критические уязвимости в популярных фреймворках для LLM, таких как VLLM, ставящие под угрозу миллионы AI-агентов. * Модель Gemini Omni Flash от Google подвергается критике за чрезмерную цензуру. * Квантование Qwen3.6 до 6-бит значительно улучшает качество программирования. **Криптовалюты/Web3:** * Сотрудник Google обвиняется во внутренней торговле на платформе предсказаний Polymarket с использованием конфиденциальных данных. * В Polymarket обнаружены аномальные аккаунты с невероятно высокой ставкой выигрыша (98%). * Криптокомпания, связанная с Трампом, близка к банкротству после потерь в $15 млрд. **Чипы/Оборудование:** * Корейский фондовый индекс KOSPI демонстрирует рекордный рост благодаря буму на чипы для ИИ. * Nvidia представила модель визуальной локации LocateAnything, которая в 10 раз быстрее аналогов. **Технологические компании:** * Модель программирования Alibaba Qwen3.7 занимает второе место в мировом рейтинге. * Поисковик DuckDuckGo, не использующий ИИ, резко набирает популярность после агрессивного внедрения ИИ-поиска Google. * Внутренние данные Microsoft показывают, что использование ИИ в большинстве случаев обходится дороже, чем наем людей. **Акции:** * Акции Meta выросли после анонса платной подписки без рекламы для Facebook и Instagram. * Инвестор получил более 1000% годовой доходности от акций Micron, ставших популярными благодаря ИИ. **Финансы/Макроэкономика:** * Цена на золото упала ниже $4400 за унцию из-за сигналов ФРС и снижения геополитической напряженности. * Цены на нефть выросли после атак США на беспилотники Ирана. **Новые тенденции:** * YouTube внедрит автоматическую маркировку видео, созданных с помощью ИИ. **Скрытая тема дня:** Границы внутренней информации пересматриваются. Использование преимуществ данных ИИ бросает вызов традиционным законам о внутренней торговле. Одновременно история о выгодах технологий сталкивается с проверкой реальными затратами и предпочтениями пользователей, как показывает рост DuckDuckGo и данные Microsoft.

marsbit05/28 11:03

TechFlow Разведка: Спот золото пробило отметку в 4400 долларов, рынок криптовалют пошёл повсеместно вниз

marsbit05/28 11:03

Ветеран аудита бьет тревогу: все DeFi небезопасны, пора выводить средства!

Основатель OpenZeppelin Мануэль Араоз выступил с тревожным заявлением, заявив, что все DeFi-протоколы теперь небезопасны. Будучи ключевой фигурой в области безопасности DeFi, он рекомендует пользователям выводить средства даже из крупных протоколов, таких как Aave и Compound. Причиной такого пессимизма является стремительное развитие искусственного интеллекта (ИИ). AI-агенты теперь способны находить уязвимости в смарт-контрактах за считанные минуты, генерировать эксплойты и автоматизировать атаки, делая традиционную защиту устаревшей. Эта технология резко усиливает асимметрию в кибербезопасности, где атакующему нужна всего одна уязвимость. Реальность подтверждает опасения: апрель и май 2026 года стали одними из самых катастрофических месяцев в истории DeFi с чередой масштабных взломов, включая атаки на Drift Protocol (2,8 млрд долл.), Kelp DAO (2,92 млрд долл.) и другие протоколы. ИИ стал для хакеров "ядерным оружием". Основной вывод заключается в том, что баланс риск/доходность в DeFi окончательно нарушен. При низкой доходности в 5-10% пользователи несут риск потери 100% средств. В условиях, когда атаки с использованием ИИ становятся нормой, самым разумным решением может быть вывод средств для сохранения капитала.

marsbit05/28 04:10

Ветеран аудита бьет тревогу: все DeFi небезопасны, пора выводить средства!

marsbit05/28 04:10

Тревога от звезды аудита: весь DeFi опасен, выводите средства скорее!

Соучредитель компании по аудиту безопасности OpenZeppelin Мануэль Араоз сделал тревожное заявление, что все DeFi-протоколы, включая ведущие, такие как Aave и Compound, стали небезопасными. Главная причина — экспоненциальный рост способностей искусственного интеллекта в поиске и эксплуатации уязвимостей в смарт-контрактах. AI-агенты теперь могут за минуты находить сложные баги, на обнаружение которых у опытных хакеров уходили недели, и автоматически генерировать атакующие скрипты. Эта новая реальность уже привела к беспрецедентной волне взломов. В апреле и мае 2026 года убытки от атак на Drift Protocol, Kelp DAO, THORChain и другие протоколы составили сотни миллионов долларов. Угроза усугубится с появлением мощных моделей ИИ вроде Mythos от Anthropic, обученных специально для поиска уязвимостей. Баланс риск/доходность в DeFi стал критически несбалансированным. В то время как реальная доходность в надежных протоколах упала до однозначных процентов, риск полной потери капитала из-за хакерской атаки, усиленной ИИ, резко возрос. Эксперт советует пользователям, не готовым к такому риску, рассмотреть возможность вывода средств из DeFi-протоколов.

Odaily星球日报05/28 03:58

Тревога от звезды аудита: весь DeFi опасен, выводите средства скорее!

Odaily星球日报05/28 03:58

Можно свободно красть данные! Этот популярный инструмент AI-программирования обнаружил серьезную уязвимость

Критическая уязвимость была обнаружена в сетевом песочнице инструмента для разработки на базе ИИ Claude Code от компании Anthropic. Исследователь безопасности Аонань Гуан выявил обход механизма фильтрации через атаку внедрением нулевого байта в протоколе SOCKS5. Эта уязвимость позволяла процессам внутри песочницы получать доступ к любым сетевым хостам, обходя ограничения, установленные пользователем. Проблема существовала с момента запуска функции песочницы в октябре 2025 года и затрагивала все версии продукта за период около 5,5 месяцев. Примечательно, что сам инструмент Claude Code при тестировании признал наличие этой уязвимости. Anthropic устранила проблему в апреле 2026 года в версии v2.1.90, но сделала это «молча» — без публикации официального уведомления о безопасности, без присвоения идентификатора CVE и без предупреждения пользователей. Это уже второй случай полного обхода песочницы, что указывает на системные проблемы в реализации безопасности. В сочетании с ранее известными техниками инъекции в промпты данная уязвимость могла привести к утечке конфиденциальных данных пользователей, таких как API-ключи, токены и учетные данные. Инцидент подчеркивает опасность ложного чувства безопасности и необходимость многоуровневой защиты при работе с мощными AI-агентами, имеющими доступ к среде выполнения.

marsbit05/24 01:10

Можно свободно красть данные! Этот популярный инструмент AI-программирования обнаружил серьезную уязвимость

marsbit05/24 01:10

Хакеры, нацелившиеся на ваши криптоактивы, получили апгрейд ИИ — доклад Google является сигналом к пробуждению

Группа угроз Google (GTIG) опубликовала отчет, предупреждающий, что искусственный интеллект теперь используется хакерами, связанными с государствами, и преступниками в промышленных масштабах. Впервые был обнаружен вредоносный субъект, использовавший эксплойт нулевого дня, созданный, предположительно, с помощью ИИ. Отчет также документирует разработку полиморфного вредоносного ПО и новой автономной угрозы под названием PROMPTSPY, которая способна динамически интерпретировать состояния системы и в реальном времени обходить двухфакторную аутентификацию (2FA). Это означает, что стандартные меры безопасности, такие как 2FA для доступа к криптокошелькам и биржам, становятся уязвимыми. GTIG подчеркивает, что для значимой защиты теперь требуются аппаратные ключи безопасности, устройства для подписания в изолированной среде и мультиподписные кошельки, поскольку угрозы, основанные на ИИ, развиваются быстрее, чем скорость реакции человека.

bitcoinist05/12 11:30

Хакеры, нацелившиеся на ваши криптоактивы, получили апгрейд ИИ — доклад Google является сигналом к пробуждению

bitcoinist05/12 11:30

38 тысяч приложений открыты, более 2000 утекших: ИИ-разработка превращает «внутренние сети» в публичные

По данным исследования израильской кибербезопасностной компании RedAccess, около 38 000 веб-приложений, созданных с помощью AI-инструментов для «виб-кодинга», таких как Lovable, Base44, Netlify и Replit, оказались общедоступными в интернете. Из них приблизительно 2000 приложений подвергли утечке конфиденциальных корпоративных и персональных данных. Исследование выявило, что около 40% проанализированных приложений не имели базовых механизмов безопасности или аутентификации, что позволяло любому, у кого есть URL, получить доступ к чувствительной информации. Среди утекших данных — медицинские записи, финансовая информация, внутренние документы компаний из списка Fortune 500, стратегические презентации и детальные журналы чатов. Проблема усугубляется тем, что платформы часто по умолчанию устанавливают для созданных приложений публичный статус, и они индексируются поисковыми системами. Кроме того, инструменты AI-кодинга позволяют сотрудникам без технического или security-бэкграунда легко создавать и развертывать приложения, минуя стандартные корпоративные процессы проверки безопасности. Некоторые платформы, такие как Replit и Wix (владелец Base44), в ответ на исследование заявили, что настройки видимости приложения — ответственность пользователя, а публичный доступ не обязательно означает уязвимость. Однако ранее независимые исследователи также находили платформенные уязвимости, облегчавшие несанкционированный доступ. Эксперты предупреждают, что распространение «виб-кодинга» и инструментов prompt-to-app может привести к значительному росту количества программных дефектов и масштабных утечек данных из-за отсутствия встроенных практик безопасности у «гражданских разработчиков».

marsbit05/11 04:21

38 тысяч приложений открыты, более 2000 утекших: ИИ-разработка превращает «внутренние сети» в публичные

marsbit05/11 04:21

Aave возглавляет усилия по ликвидации дефицита в 68,9 тыс. ETH: DeFi проходит системное стресс-тестирование

Автор: Climber, CryptoPulse Labs 24 апреля Aave инициировал план спасения "DeFi United" для ликвидации ущерба от взлома KelpDAO, который привёл к потере около $292 млн. Атака произошла из-за уязвимости интеграции KelpDAO с LayerZero, позволившей хакерам сфальсифицировать немаржинальный rsETH и заложить его в Aave для займа активов на $190 млн. Это вызвало искажение залжи и банковский набег, сократив TVL платформы на $10 млрд. Для стабилизации системы Aave получил предложения о поддержке от Lido Finance, EtherFi и основателя Stani Kulechov. Текущие обязательства составляют 43,5 тыс. ETH, но дефицит всё ещё достигает 68,9 тыс. ETH. Кризис перерос из технического инцидента в испытание доверия к DeFi. Инициатива "DeFi United" демонстрирует попытку создания децентрализованного механизма спасения без центрального банка. Успех или провал этого усилия повлияет на будущее доверие к DeFi-системам и их способности самостоятельно справляться с системными рисками.

marsbit04/25 00:03

Aave возглавляет усилия по ликвидации дефицита в 68,9 тыс. ETH: DeFi проходит системное стресс-тестирование

marsbit04/25 00:03

Один фен «выдул» 34 000 долларов из Polymarket

Анонимный трейдер заработал 34 000 долларов на платформе предсказательных рынков Polymarket, манипулируя данными метеодатчика в аэропорту Париж-Шарль-де-Голль. 6 и 15 апреля 2026 года злоумышленник использовал портативное нагревательное устройство (возможно, фен) для искусственного повышения показателей температуры на 4°C в течение 12 минут. Аномальные данные были автоматически использованы Polymarket для расчета выплат по контрактам «Максимальная дневная температура Парижа», несмотря на отсутствие реальных изменений погоды. Платформа полагалась на единственный датчик (код: LFPG), расположенный в общедоступной зоне, без механизмов проверки аномалий или корректировки данных. Счет атакующего, созданный за 48 часов до первой операции, получал выплаты за маловероятные температурные исходы. После инцидента Polymarket без публичных комментариев сменил источник данных на датчик в аэропорту Ле-Бурже (LFPB). Французские метеорологи подтвердили вмешательство, а власти возбудили уголовное дело.

marsbit04/23 08:29

Один фен «выдул» 34 000 долларов из Polymarket

marsbit04/23 08:29

Контракт прошел аудит, термометр — нет: момент «физической уязвимости» Polymarket

Согласно отчетам, 6 и 15 апреля датчики температуры в аэропорту Париж-Шарль-де-Голль показывали аномальные скачки: температура резко повышалась более чем на 3°C за несколько минут, а затем возвращалась к норме. Вскоре выяснилось, что эти инциденты были умышленными: кто-то заранее сделал ставки на маловероятные температурные диапазоны на платформе Polymarket и заработал около 34 000 долларов при минимальных вложениях. Французская метеорологическая служба Météo-France обнаружила следы физического вмешательства в датчики и подала уголовное дело. Атака была технически примитивной: злоумышленник использовал обычный фен, чтобы временно нагреть датчик в нужный момент, так как Polymarket рассчитывает результаты на основе максимальной дневной температуры. Платформа не стала оспаривать результаты и просто заменила источник данных на другой аэропорт (Ле-Бурже), хотя его датчики同样 уязвимы. Этот случай высветил ключевую слабость децентрализованных прогнозных рынков: смарт-контракты могут быть надежными, но они полагаются на внешние данные, которые легко скомпрометировать физически. Polymarket не прокомментировал инцидент, что поднимает вопросы о надежности подобных систем.

marsbit04/23 04:40

Контракт прошел аудит, термометр — нет: момент «физической уязвимости» Polymarket

marsbit04/23 04:40

活动图片