# Сопутствующие статьи по теме Уязвимость

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Уязвимость", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Биткоин-сервис Boltz приостановил свопы после серии атак

Некастодиальный биткоин-сервис Boltz приостановил работу функции атомарных свопов на неопределенный срок из-за резкого роста автоматизированных атак, предположительно с использованием ИИ. Команда сервиса столкнулась с серией атак, использующих различные уязвимости, и отмечает, что злоумышленники, вероятно, несколько ресурсных групп, находят новые векторы атак быстрее, чем небольшая команда разработчиков успевает их устранять. После проверки безопасности было принято решение не возобновлять свопы до дальнейшего уведомления, так как ответственность за включение сервиса в условиях активных атак сочтена недопустимой. Boltz подчеркивает, что средства пользователей не подвергались риску благодаря некастодиальной модели, при которой клиенты сохраняют контроль над своими активами в процессе обмена. API сервиса остается доступным для обработки возвратов, а служба поддержки продолжает работу. Команда отмечает, что в отрасли происходит серьезный сдвиг парадигмы для биткоин-сервисов на открытом стеке, требующий тщательного анализа. Ранее Виталик Бутерин указывал на потенциал ИИ для проверки кода и поиска ошибок. Напомним, что в первой половине 2026 года потери криптопроектов от взломов, по данным Blockaid, составили около $1,1 млрд.

cryptonews.ru08/04 11:16

Биткоин-сервис Boltz приостановил свопы после серии атак

cryptonews.ru08/04 11:16

В эпицентре дела о взломе Coldcard стало понятно, почему реальное влияние оказалось гораздо масштабнее, чем показывают цифры

Никто не ожидал, что уязвимость пятилетней давности приведет к крупнейшей краже биткойнов в этом году. 30 июля было обнаружено, что сотни BTC были быстро собраны с сотен адресов, а злоумышленники, просканировав тысячи адресов, похитили около 2000 BTC на сумму более миллиарда долларов. Причиной стала ошибка в аппаратном кошельке Coldcard при генерации сид-фразы (мнемонической фразы), связанная со слабой случайностью (энтропией), что сделало фразы предсказуемыми. Хотя у Coldcard не так много пользователей в Китае, за рубежом он очень популярен среди биткойн-энтузиастов, и инцидент вызвал серьезную панику. 31 июля объем переводов менее 1 BTC достиг 39,6 тыс. BTC, что является максимумом с краха FTX в 2022 году. По мнению экспертов, уязвимость, вероятно, была обнаружена и использована моделями ИИ. Влияние события глубже, чем кажется по цифрам, поскольку оно подрывает доверие самого ядра сообщества — биткойн-ортодоксов, долгое время использовавших Coldcard из-за его открытого исходного кода и минималистичного подхода. Эксперт по безопасности Юйсянь из SlowMist отмечает, что проблема в самом фундаменте — генерации сид-фразы — является наиболее критичной. Он также указывает на дисбаланс в использовании ИИ: злоумышленники активно применяют мощные модели для поиска уязвимостей, в то время как защищающаяся сторона сталкивается с ограничениями. Инцидент заставляет пользователей усомниться в безопасности даже самых проверенных кошельков. В качестве мер защиты Юйсянь рекомендует всем обязательно использовать passphrase (дополнительный пароль к сид-фразе), размещать основные средства на адресах с passphrase, а небольшие суммы — без него для раннего обнаружения компрометации. Также важно проводить аудит активов, сохранять спокойствие и использовать изолированные устройства для сомнительных активов. Для обычных пользователей, по его мнению, использование услуг авторитетных централизованных платформ может быть более простым и безопасным решением.

marsbit08/04 06:57

В эпицентре дела о взломе Coldcard стало понятно, почему реальное влияние оказалось гораздо масштабнее, чем показывают цифры

marsbit08/04 06:57

Ежемесячный отчет по безопасности за июль: общие убытки около 97 млн долларов США, атаки на мосты сосредоточены на взрыве, превышающем 35 млн

Согласно отчету о безопасности за июль 2026 года, общие убытки в криптовалютной сфере составили около 97 миллионов долларов США. Основные потери в размере примерно 94 миллионов долларов были вызваны хакерскими атаками и уязвимостями в смарт-контрактах, в то время как фишинговые атаки привели к потерям около 3 миллионов долларов. Зарегистрировано 14+ инцидентов, связанных с безопасностью протоколов. Особенно серьезными стали атаки на межцепные мосты (более 35 миллионов долларов), включая инциденты с AFX Trade, Verus и B2 Network. Атаки смещаются от уязвимостей кода к инфраструктурным вторжениям, утечкам ключей подписи и манипуляциям с управлением. Ключевые события: Ostium (23,75 млн долл., взлом оракула), AFX Trade (24,15 млн долл., утечка ключа моста), BonkDAO (20 млн долл., манипуляция голосованием), Bonzo Lend (9,05 млн долл., манипуляция оракулом). Также участились целевые фишинговые схемы, включая поддельные приложения и фиктивные письма от Ledger. Рекомендации: для пользователей — осторожность с подписями и ссылками; для проектов — усиление управления ключами, аудит инфраструктуры и правил управления.

marsbit08/04 02:22

Ежемесячный отчет по безопасности за июль: общие убытки около 97 млн долларов США, атаки на мосты сосредоточены на взрыве, превышающем 35 млн

marsbit08/04 02:22

Искусственный интеллект массово атакует программу вознаграждений Apple за уязвимости, команда проверки прекратила работу

Apple ввела «период охлаждения» в своей программе вознаграждений за уязвимости из-за перегрузки отчётами, созданными искусственным интеллектом. После значительного увеличения максимального вознаграждения до 5 миллионов долларов в 2025 году, использование ИИ, такого как ChatGPT, для массового поиска уязвимостей привело к потоку отчётов, содержащих множество ложных срабатываний и «галлюцинаций» ИИ. 2 августа 2026 года Apple установила лимиты на количество отправляемых отчётов и 30-дневный период ожидания. Это решение последовало за случаем, когда исследователи безопасности с помощью модели ИИ Claude Mythos Preview за 5 дней нашли способ обойти новейшую функцию защиты памяти (MIE) в macOS, что демонстрирует, как ИИ ускоряет обнаружение уязвимостей. Проблема затрагивает всю индустрию: Google перестал принимать отчёты, сгенерированные ИИ, Nextcloud приостановил свою программе вознаграждений, а GitHub сократил выплаты. Хотя ИИ также помогает защитникам — Apple впервые поблагодарила ИИ-инструменты (Claude, Codex Security и другие) в своих июльских обновлениях безопасности, исправив рекордные 194 уязвимости, — это создаёт новую проблему. Частые обновления, необходимые для оперативного устранения уязвимостей, могут нарушить традиционный тщательный процесс тестирования Apple и создать новые риски.

marsbit08/04 01:47

Искусственный интеллект массово атакует программу вознаграждений Apple за уязвимости, команда проверки прекратила работу

marsbit08/04 01:47

«Биткойн-кит» 2013 года пробуждается, переместив 500 BTC на фоне усиливающихся опасений по поводу Coldcard

После сообщений об уязвимости в аппаратном кошельке Coldcard, вызывающей обеспокоенность держателей биткойнов, наблюдается рост активности давно неиспользуемых кошельков. 2 августа с адреса, созданного ещё в декабре 2013 года, было перемещено 500 BTC (около $31,32 млн). Эти монеты были приобретены, когда биткойн впервые превысил $1000, и их первоначальная стоимость составляла примерно $521 000. Средства были отправлены на новый адрес, не связанный с известными биржами или сервисами. Этот перевод, как и многие другие в последние дни, интерпретируется как превентивная мера безопасности, а не как рыночная сделка. Философия самохранения, которой придерживались ранние инвесторы, оказалась под угрозой из-за уязвимости прошивки Coldcard, через которую уже было похищено около 1432 BTC. Для многих долгосрочных держателей приоритетом сейчас становится сохранение капитала, что ведёт к "пробуждению" спящих кошельков.

cryptonews.ru08/03 20:36

«Биткойн-кит» 2013 года пробуждается, переместив 500 BTC на фоне усиливающихся опасений по поводу Coldcard

cryptonews.ru08/03 20:36

ZachXBT отказывается отслеживать хак Coldcard на сумму 88 млн долларов

Известный исследователь блокчейна ZachXBT заявил, что не будет расследовать взлом аппаратных кошельков Coldcard, в результате которого было похищено биткойнов на сумму 88,6 млн долларов. Он объяснил это тем, что фокусируется на экосистемах, ценящих его работу, и отметил отсутствие поддержки со стороны биткоин-максималистов. Уязвимость была вызвана дефектом прошивки в устройствах Coldcard Mk3, что сделало некоторые сид-фразы предсказуемыми. Атаки, предположительно с использованием автоматизированных инструментов, привели к опустошению тысяч адресов. Несмотря на выпуск исправления, ущерб продолжал расти. Компания-производитель Coinkite подверглась критике за хранение электронных адресов клиентов годами, что противоречило её публичным заявлениям об удалении данных. Этот инцидент подрывает доверие к самостоятельному хранению криптовалюты. Отказ ZachXBT от расследования перекладывает бремя отслеживания похищенных средств на других участников рынка, таких как Galaxy Research. Уязвимость затрагивает кошельки, сгенерированные за последние четыре года, пока владельцы не обновят прошивку и не заменят сид-фразу.

cryptonews.ru08/03 12:06

ZachXBT отказывается отслеживать хак Coldcard на сумму 88 млн долларов

cryptonews.ru08/03 12:06

Операторам нод XRPL рекомендовано срочно обновиться до версии 3.2.1

Ripple директор по разработке Виджай Кханна уведомил операторов нод XRP Ledger (XRPL) о критическом обновлении до версии 3.2.1. Это обновление содержит важное исправление для устранения уязвимости, связанной с атакой типа «манифестный флуд», которая была зафиксирована в сети 31 июля. Версия 3.2.1 вводит четыре ключевых ограничения для повышения безопасности: 1) отклонение манифестов, превышающих ожидаемый размер; 2) отбрасывание входящих пакетов данных сверх лимита вместо разрыва соединения; 3) ограничение размера приветственного сообщения с манифестами для новых узлов; 4) кэширование не более 100 неизвестных ключей валидаторов, после чего новые ключи отклоняются. Кроме того, манифесты от неизвестных ключей больше не сохраняются на диск, что предотвращает сохранение последствий флуда после перезапуска ноды. Операторам нод настоятельно рекомендуется срочно обновиться до версии 3.2.1, убедиться в её запуске и затем перезапустить процесс xrpld. Данное обновление укрепляет безопасность сети, предотвращая обработку и распространение недоверенных данных на ранних этапах.

cryptonews.ru08/03 09:40

Операторам нод XRPL рекомендовано срочно обновиться до версии 3.2.1

cryptonews.ru08/03 09:40

Хакер Coldcard получил в блокчейне наглое предложение по отмыванию биткойнов

Хакер, похитивший биткоины из-за уязвимости в кошельках Coldcard, получил через блокчейн публичное предложение об отмывании средств. После атаки, в результате которой было украдено около 1359 BTC, злоумышленник сконцентрировал монеты на нескольких адресах. 1 августа на один из этих адресов пришла транзакция с сообщением OP_RETURN, в котором открыто предлагались услуги по обналичиванию украденных биткоинов за 10% комиссии. Это сообщение, видимое всем в блокчейне, породило спекуляции о том, является ли оно ловушкой или серьёзным предложением. Тем временем компания Coinkite выпустила экстренное обновление прошивки для устранения уязвимости в генерации сид-фраз. Однако оно защищает только новые кошельки, а не уже скомпрометированные. Более того, после установки обновления некоторые пользователи столкнулись с серьёзными сбоями в работе устройств Mk4 и Q. Эксперты по безопасности рекомендуют владельцам потенциально уязвимых кошельков сначала перевести средства в новые безопасные кошельки, а уже затем обновлять прошивку. Этот инцидент стал серьёзным испытанием доверия к безопасности аппаратных кошельков, объединив историческую уязвимость, публичные сообщения в блокчейне и проблемы с критическими обновлениями. Сообщество следит за дальнейшей судьбой украденных биткоинов и ожидает ответных шагов от Coinkite.

cryptonews.ru08/03 09:37

Хакер Coldcard получил в блокчейне наглое предложение по отмыванию биткойнов

cryptonews.ru08/03 09:37

В Kraken указали на пробел в проверке криптокошельков

Аппаратные криптокошельки Coldcard имели критическую уязвимость в генерации сид-фраз, использовавшей слабый псевдослучайный генератор вместо аппаратного. Ошибка присутствовала в прошивках с 2021 года. Уязвимость затронула модели Mk2, Mk3, Mk4, Mk5 и Q, что привело к снижению энтропии и массовым хищениям средств на сумму, превышающую $90 млн. Директор по безопасности Kraken Ник Перкоко указал на системный пробел в индустрии: аудиты проверяют наличие аппаратного генератора случайных чисел, но не подтверждают его фактическое использование в рабочей прошивке. Производитель Coinkite остановил поставки, уничтожил остатки устройств с проблемной прошивкой и рекомендует пользователям создать новые seed-фразы. Инцидент обострил вопрос о необходимости независимой проверки полного пути энтропии в аппаратных кошельках.

cryptonews.ru08/03 09:34

В Kraken указали на пробел в проверке криптокошельков

cryptonews.ru08/03 09:34

活动图片