# Сопутствующие статьи по теме Уязвимость

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Уязвимость", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Именно ИИ помог обнаружить уязвимость в системе безопасности Coldcard?

Уязвимость в генераторе случайных чисел аппаратных кошельков Coldcard привела к масштабной краже биткойнов. Проблема затрагивала устройства Mk3 с прошивкой 4.0.1 и некоторые модели Mk4, Mk5 и Q, сгенерировавшие сид-фразы до выхода экстренных исправлений. Ошибка в конфигурации сборки, существовавшая с 2021 года, снизила энтропию сида с 128 бит до примерно 40 бит на наиболее уязвимых устройствах, сделав возможным подбор методом перебора. Производитель Coinkite выпустил предупреждение и исправленную прошивку, но для безопасности пострадавшим пользователям необходимо создать новый сид с её помощью или на другом устройстве и перевести средства. В компании предположили, что уязвимость мог быть обнаружен с помощью ИИ-анализа открытого кода, что демонстрирует новые риски эпохи ИИ. Однако эксперты указывают, что первопричиной остаётся человеческая ошибка, а традиционный аудит мог бы выявить её ранее. Итоговая сумма ущерба оценивается в свыше 1100 BTC (около $71 млн). Инцидент поднимает вопросы о безопасности открытого исходного кода и необходимости усиленного тестирования энтропии для аппаратных кошельков.

cryptonews.ru08/01 19:14

Именно ИИ помог обнаружить уязвимость в системе безопасности Coldcard?

cryptonews.ru08/01 19:14

Уязвимость Coldcard усиливает опасения на рынке на фоне грядущих двух форков биткоина

Крупнейшая криптовалюта торговалась в субботу в диапазоне $62 300–$63 100, потеряв импульс роста июля. Новости об уязвимости в аппаратных кошельках Coldcard, приведшей к хищению более 1 100 BTC, усилили опасения рынка, особенно в сфере самостоятельного хранения. Институциональные фонды (ETF) на биткоине продолжили фиксировать чистый отток средств, оказывая давление на цену. В августе внимание трейдеров приковано к двум предстоящим событиям: предложению BIP-110 (мягкий форк с неопределёнными перспективами активации с 7 августа) и хард-форку eCash 21 августа, который создаст отдельный блокчейн. Общее настроение остаётся в зоне «страха», а сезонные тенденции не сулят улучшений. Технически, ключевыми уровнями являются сопротивление в $64 000–$65 000 и поддержка в районе $58 000–$60 000. В ближайшие недели важными факторами будут сигналы майнеров по BIP-110, объявления бирж о поддержке форка eCash и динамика потоков ETF.

cryptonews.ru08/01 19:08

Уязвимость Coldcard усиливает опасения на рынке на фоне грядущих двух форков биткоина

cryptonews.ru08/01 19:08

Внимание, пользователи биткоина! Сегодняшний взлом может быть масштабнее, чем вы думали. Вот что нужно делать

Компания Coinkite, производитель аппаратных биткоин-кошельков Coldcard, обнаружила критическую уязвимость в процессе генерации сид-фраз на устройствах Coldcard Mk3 с прошивкой версий 4.0.1–5.0.3. Все биткоин-адреса, созданные из этих сид-фраз, потенциально скомпрометированы. Компания настоятельно рекомендует пользователям немедленно перевести средства на новый, безопасный кошелёк, создав новую сид-фразу. Просто сменить устройство недостаточно — старую сид-фразу использовать нельзя. Это предупреждение следует на фоне масштабной атаки 30 июля, в ходе которой автоматизированный инструмент за 41 минуту опустошил 1196 кошельков, похитив около 1082 BTC (на тот момент ~$70,2 млн). Исследователи связывают эту атаку с обнаруженной уязвимостью, так как она произошла за 30 часов до публичного раскрытия проблемы Coinkite. Украденные средства пока остаются на четырёх адресах без движения.

cryptonews.ru07/31 22:01

Внимание, пользователи биткоина! Сегодняшний взлом может быть масштабнее, чем вы думали. Вот что нужно делать

cryptonews.ru07/31 22:01

Coldcard выпускает предупреждение о Mk3, пока эксперты исследуют хищение биткоин-кошелька на 38 миллионов долларов

Канадский производитель аппаратных кошельков для биткойнов Coinkite предупредил пользователей устройства Coldcard Mk3 о необходимости перевода средств с кошельков, сид-фразы которых были созданы на затронутых версиях прошивки. Риску подвержены сиды, сгенерированные на Mk3 с прошивкой версий 4.0.1 (выпущена в марте 2021 года) вплоть до 5.0.3. Устройства Mk4, Q и Mk5 не затронуты. Предупреждение прозвучало на фоне расследования специалистами по безопасности загадочной скоординированной атаки, в ходе которой с одноадресных кошельков было выведено 594,48 BTC (около $38,3 млн). Пока нет доказательств связи этой атаки с проблемой в Coldcard Mk3. Один из пользователей Reddit сообщил о краже средств с кошелька, сид которого был создан на Mk3 в мае 2021 года. Эксперты, анализируя инцидент, выдвигают гипотезу, что причиной мог стать генератор случайных чисел с низкой энтропией в определенной партии устройств, версии прошивки или программной библиотеке, что привело к созданию предсказуемых сид-фраз. Злоумышленник, знавший об уязвимости, возможно, использовал скрипт для подбора ключей к ограниченному диапазону кошельков. Это объясняет, почему атака затронула в основном SegWit-адреса и почему некоторые кошельки были опустошены лишь частично. Средства на таких кошельках могут оставаться под угрозой. Coinkite рекомендует владельцам затронутых устройств создать новый сид на незатронутом устройстве и перевести на него средства.

cointelegraph07/31 13:43

Coldcard выпускает предупреждение о Mk3, пока эксперты исследуют хищение биткоин-кошелька на 38 миллионов долларов

cointelegraph07/31 13:43

Coinkite предупреждает владельцев Coldcard Mk3 после сообщений о потере биткойнов на сумму 38 млн долларов

Компания Coinkite, производитель аппаратных кошельков Coldcard, выпустила предупреждение для владельцев модели Mk3 после сообщений о перемещении примерно 594 BTC (около 38 млн долларов) с большого количества давно неактивных адресов 30 июля 2026 года. Предварительное расследование указывает на потенциальную уязвимость, затрагивающую устройства Mk3, которые генерировали сид-фразу на прошивках версий с 4.0.1 по 5.0.3. Модели Mk4, Q и Mk5 не затронуты. Основное подозрение падает на возможную слабость генератора случайных чисел в некоторых старых версиях прошивки. Coinkite отмечает, что кошельки, защищённые дополнительной парольной фразой BIP-39, подвержены минимальному риску. Владельцам уязвимых Mk3 без парольной фразы рекомендуется перенести средства на новый сид, созданный на незатронутом устройстве, соблюдая осторожность и делая тестовые транзакции. Компания продолжает расследование и обещает опубликовать подробный технический отчёт. Данный инцидент привлёк широкое внимание в сообществе, учитывая репутацию Coldcard как одного из самых безопасных кошельков с воздушным зазором.

cryptonews.ru07/31 05:17

Coinkite предупреждает владельцев Coldcard Mk3 после сообщений о потере биткойнов на сумму 38 млн долларов

cryptonews.ru07/31 05:17

OpenAI, выпустила код с открытым исходным кодом

OpenAI выпустила в открытый доступ свой инструмент безопасности кода — Codex Security CLI (интерфейс командной строки) и TypeScript SDK. Инструмент предназначен для автоматического обнаружения, проверки и исправления уязвимостей в кодовой базе. Для работы необходимы Node.js 22+, Python 3.10+ и ключ API OpenAI. За первые 30 дней тестирования инструмент проанализировал более 1.2 миллиона коммитов, выявив 792 критических и 10 561 высокоуровневых уязвимостей, при этом уровень ложных срабатываний снизился на 50%. Однако первые пользователи столкнулись с высокими затратами и техническими проблемами. По умолчанию инструмент использует дорогую модель GPT-5.6-sol с максимальными настройками анализа, что привело к быстрому исчерпанию квот и счетам на десятки долларов за один прогон. Также были сообщения о сбоях при длительном сканировании. Этот шаг OpenAI в сторону открытости последовал за публичным заявлением Дженсена Хуанга (Nvidia) в поддержку открытого ИИ. При этом компания открыла клиентскую часть приложения, оставив базовые модели проприетарными.

marsbit07/30 07:43

OpenAI, выпустила код с открытым исходным кодом

marsbit07/30 07:43

Волнуется ли биткойн? Mythos за 60 часов вскрыл постквантовый криптоалгоритм

Клод Мифос от Anthropic за 60 часов обнаружил фундаментальную уязвимость в кандидате на постквантовую криптографию HAWK, сократив предполагаемую стойкость его ключа на триллионы раз, найдя неизвестную симметрию (нетривиальный автоморфизм) в его решётчатой структуре. Одновременно, после переписывания собственного рабочего фреймворка по подсказке исследователя, модель самостоятельно разработала новый метод атаки «Мост Мёбиуса» на упрощённую 7-раундовую версию AES-128, ускорив лучшую из существующих атак в 200–800 раз. Оба результата, полученные с минимальным человеческим руководством, демонстрируют резкий скачок способностей ИИ в криптоанализе: теперь ИИ может находить глубокие математические уязвимости, а не просто ошибки в коде. Критически, проверка атаки на AES заняла у исследователей месяц, что указывает на смещение узкого места с этапа открытия на этап верификации. Хотя текущие результаты не угрожают развёрнутым системам, они ставят перед сообществом серьёзный вопрос: что делать, если ИИ найдёт фатальный изъян в активно используемом криптографическом стандарте?

marsbit07/29 11:42

Волнуется ли биткойн? Mythos за 60 часов вскрыл постквантовый криптоалгоритм

marsbit07/29 11:42

Разработчики Zcash рекомендуют обновить ноды до форка Ironwood

Разработчики Zcash Foundation выпустили критически важное обновление Zebra 6.0.0, настоятельно рекомендовав всем операторам нод обновиться до форка Ironwood. Обновление вводит новый защищённый пул и формат транзакций v6. Это связано с устранённой в июне уязвимостью в старом пуле Orchard, которая теоретически позволяла создавать поддельные ZEC, хотя доказательств эксплуатации не обнаружено. Ironwood использует структуру действий Orchard и систему доказательств Halo2, добавляя отдельное дерево обязательств по обналичиванию и новый пул значений. После активации ноды смогут отслеживать новый пул независимо от Orchard. Ключевой механизм защиты — «турникет» между пулами: Orchard перестанет принимать новые средства, позволяя только вывод, но не более суммы, легально в него введённой. Это обеспечивает публичный контроль над предложением без раскрытия приватных данных. Хардфорк запланирован на 28 июля.

cryptonews.ru07/27 16:37

Разработчики Zcash рекомендуют обновить ноды до форка Ironwood

cryptonews.ru07/27 16:37

Страхи перед эпидемией взломов DeFi с использованием ИИ на данный момент преувеличены — но ненадолго

Волна громких взломов криптовалютных проектов в апреле, которые многие связывали с использованием ИИ для поиска уязвимостей в смарт-контрактах, вызвала опасения о новой эре массовых атак на DeFi. Однако, несмотря на прогнозы о катастрофе ("хакпокалипсисе"), данные первой половины 2026 года показывают снижение среднего размера убытков от взломов. Эксперты считают, что опасения о доминировании ИИ в хакерских атаках пока преувеличены. Основными причинами убытков по-прежнему являются компрометация приватных ключей, слабая операционная безопасность и человеческий фактор. Например, на эти категории пришлось 88% потерь во втором квартале 2026 года. Тем не менее, ИИ уже меняет ландшафт угроз, выступая в роли "усилителя". Он позволяет злоумышленникам анализировать огромные объёмы кода, находить старые уязвимости и атаковать непроверенные контракты. В сфере мошенничества ИИ резко повышает эффективность за счёт создания дипфейков и масштабирования фишинговых атак, что делает угрозы доступными даже для неспециалистов. Таким образом, ИИ пока не создаёт принципиально новых классов атак, но делает существующие методики быстрее, дешевле и масштабнее. Ключевым фактором безопасности остаются фундаментальные основы: надёжная инфраструктура и операционная безопасность.

cointelegraph07/27 09:52

Страхи перед эпидемией взломов DeFi с использованием ИИ на данный момент преувеличены — но ненадолго

cointelegraph07/27 09:52

Подробный разбор эксплуатации уязвимости моста Wanchain Cardano-BNB – Как $9 млн в токенах NIGHT исчезли за несколько часов

Ванчейн (Wanchain) сообщил об уязвимости в своем кросс-чейн мосту Cardano-BNB Bridge, в результате которой злоумышленники похитили около 515 миллионов токенов NIGHT на сумму 9 миллионов долларов. Эксплойт стал возможным из-за криптографической уязвимости, известной как non-injective signed-message encoding в валидаторе TreasuryCheck. Это позволило использовать одну и ту же цифровую подпись для авторизации нескольких фальшивых запросов на вывод средств. Атакующий сконвертировал украденные токены NIGHT в ADA в сети Cardano. Команда Wanchain остановила работу моста и начала расследование, подчеркнув, что инцидент затронул только мост и не повлиял на основные сети Midnight и Cardano. В той же неделе в криптопространстве произошла серия других атак, включая взлом моста Allbridge Core (убыток 1,65 млн долларов) и протокола Ostium (18 млн долларов). Несмотря на рост числа инцидентов, общий объем убытков в 2026 году, по данным DeFiLlama, снизился.

ambcrypto07/21 11:33

Подробный разбор эксплуатации уязвимости моста Wanchain Cardano-BNB – Как $9 млн в токенах NIGHT исчезли за несколько часов

ambcrypto07/21 11:33

活动图片