# Сопутствующие статьи по теме Уязвимость

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Уязвимость", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Хакеры украли почти 17 миллионов долларов за 40 дней: «Зомби-контракты» становятся банкоматами для хакеров

За 40 дней хакеры похитили около 16,9 млн долларов США из пяти устаревших, но все еще активных смарт-контрактов. Наиболее пострадавшим стал DxSale, потерявший около 7,3 млн долларов из-за уязвимости в старом контракте locker. Атаки также затронули TrustedVolumes, Huma Finance V1, Raydium Legacy AMM и Aztec Connect в период с 7 мая по 15 июня 2026 года. Проблема не в конкретной уязвимости, а в том, что заброшенные контракты, оставшиеся в блокчейне, часто сохраняют экономическую ценность, разрешения и доступные функции, что делает их легкой мишенью. Команды перестают активно следить за старыми системами, ослабляя мониторинг, что позволяет злоумышленникам находить и использовать забытые уязвимые пути. Риск усугубляется развитием автоматизированных инструментов анализа, которые упрощают поиск таких целей. Хотя нет доказательств использования ИИ в этих конкретных атаках, снижение затрат на поиск уязвимостей в "вчерашних продуктах" является тревожной тенденцией. В индустрии безопасности DeFi существуют строгие процедуры аудита перед запуском, но отсутствуют аналогичные стандарты для вывода контрактов из эксплуатации. Контракт становится безопасным только после полного удаления средств, прав доступа и точек входа.

marsbit06/26 09:14

Хакеры украли почти 17 миллионов долларов за 40 дней: «Зомби-контракты» становятся банкоматами для хакеров

marsbit06/26 09:14

Никто не ожидал, что первой сферой применения AI x Crypto станет аудит безопасности

По неожиданному сценарию, первой областью, где искусственный интеллект (ИИ) реально изменил криптоиндустрию, стала безопасность и аудит. В 2026 году DeFi-сектор столкнулся с растущим давлением: общая стоимость заблокированных средств (TVL) сократилась примерно на 39% с начала года, а хакерские атаки привели к потере около 942 миллионов долларов только за первое полугодие. Распространение продвинутых ИИ-моделей, таких как Claude Mythos, радикально снизило стоимость и требования к навыкам для поиска уязвимостей в смарт-контрактах. Атаки стали масштабными, быстрыми (от обнаружения до эксплуатации — минуты) и нацеленными даже на старые, давно развернутые контракты. Традиционная модель аудита, основанная на разовых отчетах, демонстрирует трещины. Атаки смещаются от чистого кода к эксплуатации логики протоколов, ошибок конфигурации и социальной инженерии (как в случаях с Drift Protocol и KelpDAO). Соучредитель OpenZeppelin заявил, что считает весь DeFi небезопасным из-за сверхчеловеческих способностей ИИ в поиске уязвимостей. В ответ проект и аудиторские компании вынуждены меняться. Возникает спрос на повторные аудиты по новым стандартам. Аудиторские фирмы внедряют собственные ИИ-системы для автоматического анализа и переходят от разовых проверок к непрерывному мониторингу, формальной верификации и встраиванию защиты на этапе разработки (как Skills от OpenZeppelin). Такие ИИ-инструменты, как Firepan, уже находят сложные комбинированные уязвимости, упущенные при многократных ручных аудитах, как в случае с Curve Finance. Эпоха, когда одного аудита было достаточно навсегда, закончилась. Безопасность становится не разовым этапом, а постоянной инфраструктурной затратой. Будущее останется за теми, кто быстрее адаптирует свои услуги к реалиям «гонки вооружений» между ИИ-атаками и ИИ-защитой.

marsbit06/26 07:23

Никто не ожидал, что первой сферой применения AI x Crypto станет аудит безопасности

marsbit06/26 07:23

Никогда бы не подумал, что первым применением AI x Crypto станет аудит безопасности

Данные показывают, что к июню TVL в DeFi упал примерно до $700 млрд, что на 39% меньше показателей начала года. При этом в 2026 году в сфере DeFi произошло 121 хакерское нападение с общим ущербом около $942 млн. С распространением новых инструментов ИИ значительно снизились стоимость и требуемые навыки для поиска уязвимостей в смарт-контрактах. Традиционная модель аудита безопасности сталкивается с серьёзными проблемами. Наступление ИИ-атак происходит быстрее, что сокращает жизненный цикл аудиторских отчётов. Даже прошедшие аудит протоколы, такие как Drift Protocol и KelpDAO, подверглись атакам через уязвимости в логике операций или конфигурации инфраструктуры. В ответ на это проекты начинают пересматривать свою безопасность в соответствии с новыми стандартами эпохи ИИ. Компании, занимающиеся аудитом безопасности, также трансформируются, внедряя системы аудита с поддержкой ИИ и переходя от разовых проверок к постоянному мониторингу и встроенной безопасности. Такие инструменты, как Firepan, уже доказали свою эффективность, находя сложные уязвимости в тщательно проверенных контрактах, например, в Curve Finance. В целом, сфера аудита безопасности переходит от модели, основанной на разовых проверках, к конкурентной модели, требующей постоянных инвестиций. ИИ ускоряет как атаки, так и развитие защитных систем.

链捕手06/26 07:15

Никогда бы не подумал, что первым применением AI x Crypto станет аудит безопасности

链捕手06/26 07:15

Эксплойт кошельков Cardano: SecondFi отслеживает атаку до уязвимости приватного ключа, предупреждает пользователей не восстанавливать сид-фразы

SecondFi выявила корневую причину недавней атаки на сотни кошельков Cardano. Уязвимость заключалась в детерминированном выводе параметра одноразового кода (nonce) в программном модуле подписания. Это позволило злоумышленникам математически восстановить приватные ключи из публичных данных блокчейна после того, как скомпрометированные адреса подписывали транзакции. В результате атаки, произошедшей 21-23 июня, было скомпрометировано 374 кошелька, а общая сумма ущерба составила около 16 миллионов ADA (примерно $2,4 млн). SecondFi идентифицировала две группы атакующих. Компания предупреждает пострадавших пользователей не восстанавливать свои сид-фразы в других кошельках, так как компрометация произошла на уровне приватного ключа, а не приложения-кошелька. Любая транзакция, подписанная скомпрометированным адресом, может привести к повторному хищению средств. В настоящее время SecondFi запустила программу восстановления, завершила картографирование всех затронутых кошельков и изолировала около 129 миллионов ADA в рамках экстренных мер. Для возмещения ущерба создан специальный фонд, а платформа остается в режиме обслуживания до завершения независимых аудитов безопасности.

ambcrypto06/25 16:18

Эксплойт кошельков Cardano: SecondFi отслеживает атаку до уязвимости приватного ключа, предупреждает пользователей не восстанавливать сид-фразы

ambcrypto06/25 16:18

Уязвимость в устаревшем контракте роялти Polygon позволила вывести $261 тыс. из-за ошибки в логике вознаграждений

Хакер воспользовался уязвимостью в устаревшем контракте для выплаты авторских вознаграждений (royalties) на блокчейне Polygon и похитил криптовалтиву на сумму около 261 200 долларов США. Атака, выявленная 23 июня, стала возможной из-за ошибки в механизме расчёта и учёта наград в контракте. Уязвимость, связанная с функцией `beforeLdaTransfer()`, позволяла манипулировать данными о владении и балансах путём совершения транзакций с нулевой стоимостью. Это привело к некорректному завышению баланса токенов, что позволило злоумышленнику незаконно вывести средства. Для усиления атаки также использовался flash-кредит. Данный инцидент подчёркивает сохраняющиеся риски, связанные с устаревшими или "спящими" смарт-контрактами, в которых остаются средства. Эксперты рекомендуют разработчикам регулярно аудировать, обновлять или отключать такие контракты. При этом безопасность основной сети Polygon не была поставлена под угрозу.

TheNewsCrypto06/24 13:00

Уязвимость в устаревшем контракте роялти Polygon позволила вывести $261 тыс. из-за ошибки в логике вознаграждений

TheNewsCrypto06/24 13:00

«ИИ взломал АНБ за несколько часов» — вирусная история оказалась учениями команды красных?

В социальных сетях широко распространилось утверждение, что ИИ Mythos компании Anthropic за несколько часов взломал почти все засекреченные системы Агентства национальной безопасности (АНБ) США. Однако, как выяснилось, это сообщение было неверно истолковано. Фраза, изначально приведенная в статье The Economist, относилась к санкционированным учениям «красной команды» (тестированию на проникновение), в рамках которых модель Mythos использовалась для поиска уязвимостей в изолированной тестовой среде, копирующей системы АНБ, а не к реальной кибератаке. Автор статьи позже признал, что не указал эти важные контекстуальные ограничения, что привело к неверному восприятию. Несмотря на это, способности Mythos в области кибербезопасности оцениваются как чрезвычайно мощные. В рамках программы «Project Glasswing» ограниченному кругу одобренных организаций (включая, как сообщается, АНБ) предоставляется доступ к модели для упреждающего поиска уязвимостей. Партнеры уже обнаружили с ее помощью тысячи критических уязвимостей. Отношение администрации США к Anthropic остается противоречивым. В июне 2026 года по распоряжению властей доступ к моделям Fable 5 и Mythos 5 был временно ограничен для всех пользователей по всему миру из-за опасений, связанных с возможностью обхода их защитных механизмов. При этом, как сообщается, некоторые государственные ведомства, включая АНБ, продолжают использовать модель в оборонных целях. Эта ситуация подчеркивает сложную дилемму: как регулировать передовые ИИ-модели с мощными сетевыми возможностями, одновременно пытаясь использовать их для укрепления национальной безопасности.

marsbit06/23 00:55

«ИИ взломал АНБ за несколько часов» — вирусная история оказалась учениями команды красных?

marsbit06/23 00:55

Анализ Hook в Uniswap v4: Архитектура, распространенные уязвимости и практика защиты

С момента запуска Uniswap v4 механизм Hook стал одной из самых заметных инноваций в DeFi. Он позволяет разработчикам привязывать пользовательские смарт-контракты к ключевым событиям жизненного цикла пулов ликвидности (своп, добавление/удаление ликвидности, инициализация), встраивая произвольную логику. Основные изменения в v4 включают: Singleton (единый контракт PoolManager для всех пулов), flash accounting (промежуточный учёт изменений) и неизменяемую привязку Hook к пулу. Безопасность каждого пула теперь зависит от его Hook, смещая модель доверия с уровня протокола на уровень отдельного пула. Архитектура основана на модели unlock/callback в PoolManager. Hook-контракты развертываются с помощью CREATE2, чтобы их адрес имел определённые битовые флаги, указывающие, какие функции обратного вызова (например, beforeSwap) будет вызывать PoolManager. Критически важно, чтобы эти флаги соответствовали фактической реализации контракта. Ключевые уязвимости включают: отсутствие контроля доступа к функциям обратного вызова (BaseHook по умолчанию защищает только unlockCallback), возможность привязки одного Hook к нежелательным пулам, ошибки в знаках или подстановке токенов при работе с Delta, а также риски, присущие асинхронным Hook, которые полностью заменяют логику свопа Uniswap своей. Механизм учёта Delta гарантирует только конечный баланс (NonzeroDeltaCount == 0), но не корректность состояния. Атака на Cork Protocol показала, что безопасность Hook требует аудита не как отдельного контракта, а как целого подпротокола с учётом всех взаимодействий. Разработчики должны явно реализовывать контроль доступа, валидацию пулов и аккуратно управлять Delta.

marsbit06/22 08:07

Анализ Hook в Uniswap v4: Архитектура, распространенные уязвимости и практика защиты

marsbit06/22 08:07

Эра AI-приложений: только "да" и игнорирование рисков? Журнал плавания разработки ПО теперь полностью в открытом доступе

2026 год: код генерируется всё быстрее, но проверяется всё меньше. Риски, связанные с использованием ИИ для написания кода, часто скрыты в внешне корректном коде, который может привести к утечкам данных или финансовым потерям, как это произошло в инциденте с Moonwell cbETH, где ошибка в конфигурации привела к утрате активов на сумму свыше 1,7 млн долларов. Проект Narwhal AI Code Risks от Университета Пекина систематизирует подобные случаи, создавая открытый реестр рисков. Он классифицирует информацию по трём категориям: подтверждённые инциденты (cases/), ранние предупреждения (inferred/) и типовые сценарии рисков (scenarios/). Основные категории рисков включают проблемы в цепочке поставок, уязвимости на уровне кода, конфигурации облачной инфраструктуры, риски, связанные с агентами ИИ, отраслевые риски, вопросы интеллектуальной собственности и человеческий фактор. Цель проекта — превратить разрозненные случаи в структурированные знания, позволяющие разработчикам заранее распознавать опасности, исследователям — анализировать паттерны, а создателям инструментов — разрабатывать средства защиты. Это открытый «бортовой журнал» для навигации в эпоху повсеместного применения ИИ в разработке, призванный помочь сообществу избегать повторения ошибок.

marsbit06/16 04:53

Эра AI-приложений: только "да" и игнорирование рисков? Журнал плавания разработки ПО теперь полностью в открытом доступе

marsbit06/16 04:53

Zcash Orchard уязвимость: четыре вопроса: Была ли использована? Можно ли вернуть средства? Можно ли проверить эмиссию? Есть ли другие?

Авторы статьи (Jason McGee, Shielded Labs, и Zooko Wilcox, основатель Zcash) подробно отвечают на четыре ключевых вопроса, возникших после обнаружения критической уязвимости подделки в пуле конфиденциальности Orchard сети Zcash: 1. **Была ли уязвимость использована?** Ответ: скорее всего, нет. Уязвимость была обнаружена в ходе целенаправленного анализа с использованием передовых инструментов, а после обнаружения команда быстро устранила её, минимизировав окно для атаки. Кроме того, нет признаков того, что злоумышленники пытались обналичить поддельные монеты. 2. **Можно ли вернуть законные средства из Orchard?** Авторы считают, что да, так как уязвимость, вероятно, не использовалась. Однако для максимальной осторожности пользователи могут перевести средства в пул Sapling или на прозрачные адреса (t-адреса), принимая во внимание сопутствующие риски (потеря конфиденциальности, зависимость от доверенной настройки Sapling). 3. **Могут ли пользователи проверить, не была ли превышена эмиссия Zcash?** В настоящее время — нет. Существование уязвимости временно лишило пользователей возможности независимой проверки. Однако предстоящее обновление сети Ironwood восстановит эту возможность, заблокировав (запечатав) пул Orchard. Это позволит любому узлу верифицировать, что общее количество ZEC в обращении не превышает установленный лимит. 4. **Существуют ли другие подобные уязвимости?** Пока нельзя утверждать со 100% уверенностью, но для этого есть веские основания. Несколько команд, включая Shielded Labs, провели и продолжают тщательный аудит кода с привлечением экспертов и ИИ-инструментов. На данный момент других уязвимостей подделки не обнаружено. **Вывод:** Авторы оценивают текущую ситуацию как контролируемую: эмиссия, скорее всего, не была нарушена, а законные средства в безопасности. Однако для долгосрочного доверия к сети критически важно, чтобы пользователи сами могли проверять её состояние. Обновление Ironwood, заблокировав пул Orchard, восстановит эту ключевую возможность независимой верификации.

marsbit06/15 07:51

Zcash Orchard уязвимость: четыре вопроса: Была ли использована? Можно ли вернуть средства? Можно ли проверить эмиссию? Есть ли другие?

marsbit06/15 07:51

活动图片