# Сопутствующие статьи по теме Уязвимость

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Уязвимость", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

38 тысяч приложений открыты, более 2000 утекших: ИИ-разработка превращает «внутренние сети» в публичные

По данным исследования израильской кибербезопасностной компании RedAccess, около 38 000 веб-приложений, созданных с помощью AI-инструментов для «виб-кодинга», таких как Lovable, Base44, Netlify и Replit, оказались общедоступными в интернете. Из них приблизительно 2000 приложений подвергли утечке конфиденциальных корпоративных и персональных данных. Исследование выявило, что около 40% проанализированных приложений не имели базовых механизмов безопасности или аутентификации, что позволяло любому, у кого есть URL, получить доступ к чувствительной информации. Среди утекших данных — медицинские записи, финансовая информация, внутренние документы компаний из списка Fortune 500, стратегические презентации и детальные журналы чатов. Проблема усугубляется тем, что платформы часто по умолчанию устанавливают для созданных приложений публичный статус, и они индексируются поисковыми системами. Кроме того, инструменты AI-кодинга позволяют сотрудникам без технического или security-бэкграунда легко создавать и развертывать приложения, минуя стандартные корпоративные процессы проверки безопасности. Некоторые платформы, такие как Replit и Wix (владелец Base44), в ответ на исследование заявили, что настройки видимости приложения — ответственность пользователя, а публичный доступ не обязательно означает уязвимость. Однако ранее независимые исследователи также находили платформенные уязвимости, облегчавшие несанкционированный доступ. Эксперты предупреждают, что распространение «виб-кодинга» и инструментов prompt-to-app может привести к значительному росту количества программных дефектов и масштабных утечек данных из-за отсутствия встроенных практик безопасности у «гражданских разработчиков».

marsbit05/11 04:21

38 тысяч приложений открыты, более 2000 утекших: ИИ-разработка превращает «внутренние сети» в публичные

marsbit05/11 04:21

Aave возглавляет усилия по ликвидации дефицита в 68,9 тыс. ETH: DeFi проходит системное стресс-тестирование

Автор: Climber, CryptoPulse Labs 24 апреля Aave инициировал план спасения "DeFi United" для ликвидации ущерба от взлома KelpDAO, который привёл к потере около $292 млн. Атака произошла из-за уязвимости интеграции KelpDAO с LayerZero, позволившей хакерам сфальсифицировать немаржинальный rsETH и заложить его в Aave для займа активов на $190 млн. Это вызвало искажение залжи и банковский набег, сократив TVL платформы на $10 млрд. Для стабилизации системы Aave получил предложения о поддержке от Lido Finance, EtherFi и основателя Stani Kulechov. Текущие обязательства составляют 43,5 тыс. ETH, но дефицит всё ещё достигает 68,9 тыс. ETH. Кризис перерос из технического инцидента в испытание доверия к DeFi. Инициатива "DeFi United" демонстрирует попытку создания децентрализованного механизма спасения без центрального банка. Успех или провал этого усилия повлияет на будущее доверие к DeFi-системам и их способности самостоятельно справляться с системными рисками.

marsbit04/25 00:03

Aave возглавляет усилия по ликвидации дефицита в 68,9 тыс. ETH: DeFi проходит системное стресс-тестирование

marsbit04/25 00:03

Один фен «выдул» 34 000 долларов из Polymarket

Анонимный трейдер заработал 34 000 долларов на платформе предсказательных рынков Polymarket, манипулируя данными метеодатчика в аэропорту Париж-Шарль-де-Голль. 6 и 15 апреля 2026 года злоумышленник использовал портативное нагревательное устройство (возможно, фен) для искусственного повышения показателей температуры на 4°C в течение 12 минут. Аномальные данные были автоматически использованы Polymarket для расчета выплат по контрактам «Максимальная дневная температура Парижа», несмотря на отсутствие реальных изменений погоды. Платформа полагалась на единственный датчик (код: LFPG), расположенный в общедоступной зоне, без механизмов проверки аномалий или корректировки данных. Счет атакующего, созданный за 48 часов до первой операции, получал выплаты за маловероятные температурные исходы. После инцидента Polymarket без публичных комментариев сменил источник данных на датчик в аэропорту Ле-Бурже (LFPB). Французские метеорологи подтвердили вмешательство, а власти возбудили уголовное дело.

marsbit04/23 08:29

Один фен «выдул» 34 000 долларов из Polymarket

marsbit04/23 08:29

Контракт прошел аудит, термометр — нет: момент «физической уязвимости» Polymarket

Согласно отчетам, 6 и 15 апреля датчики температуры в аэропорту Париж-Шарль-де-Голль показывали аномальные скачки: температура резко повышалась более чем на 3°C за несколько минут, а затем возвращалась к норме. Вскоре выяснилось, что эти инциденты были умышленными: кто-то заранее сделал ставки на маловероятные температурные диапазоны на платформе Polymarket и заработал около 34 000 долларов при минимальных вложениях. Французская метеорологическая служба Météo-France обнаружила следы физического вмешательства в датчики и подала уголовное дело. Атака была технически примитивной: злоумышленник использовал обычный фен, чтобы временно нагреть датчик в нужный момент, так как Polymarket рассчитывает результаты на основе максимальной дневной температуры. Платформа не стала оспаривать результаты и просто заменила источник данных на другой аэропорт (Ле-Бурже), хотя его датчики同样 уязвимы. Этот случай высветил ключевую слабость децентрализованных прогнозных рынков: смарт-контракты могут быть надежными, но они полагаются на внешние данные, которые легко скомпрометировать физически. Polymarket не прокомментировал инцидент, что поднимает вопросы о надежности подобных систем.

marsbit04/23 04:40

Контракт прошел аудит, термометр — нет: момент «физической уязвимости» Polymarket

marsbit04/23 04:40

Никому не нужный открытый инструмент ИИ предупредил об уязвимости Kelp DAO на $292 миллиона за 12 дней до взлома

4月18日 Kelp DAO потеряла 292 миллиона долларов из-за уязвимости в мостовой конфигурации LayerZero. Атака произошла через 12 дней после того, как открытый инструмент AI-аудита автора предупредил о рисках. Проблема заключалась в конфигурации 1-of-1 DVN (децентрализованной сети верификаторов), где один скомпрометированный узел позволил подделать межсетевые сообщения. Атакующий сфальсифицировал перевод 116 500 rsETH, использовал их как залог в Aave, Compound и Euler для займа 236 миллионов долларов в WETH, а затем вывел средства. Инструмент, запущенный 6 апреля, правильно идентифицировал: непрозрачность конфигурации DVN, риск единой точки отказа на 16 блокчейнах и соответствие модели атаки Ronin/Harmony. Однако он недооценил серьёзность риска и не проверил конфигурацию в сети. Этот случай подчёркивает, что безопасность DeFi зависит не только от кода, но и от настроек, управления и архитектурных решений. AI-инструменты могут стать новым уровнем защиты, анализируя риски на основе открытых данных.

marsbit04/20 03:25

Никому не нужный открытый инструмент ИИ предупредил об уязвимости Kelp DAO на $292 миллиона за 12 дней до взлома

marsbit04/20 03:25

Ethereum нацеливается на тайную рабочую силу Северной Кореи — скомпрометированы ли ваши любимые DeFi-протоколы?

Фонд Ethereum выявил около 100 IT-специалистов из КНДР, внедрённых в 53 криптопроекта, в рамках программы ETH Rangers. Программа, запущенная в конце 2024 года совместно с Secureum, The Red Guild и SEAL, направлена на усиление безопасности в экосистеме Ethereum. За шесть месяцев было восстановлено или заморожено более $5,8 млн, выявлено свыше 785 уязвимостей и документально подтверждено присутствие северокорейских оперативников. Проект Ketman специализировался на выявлении таких агентов, использующих поддельные идентичности, и разработал инструменты для анализа подозрительной активности. Результаты включают открытые базы данных, инструменты и образовательные ресурсы, что усиливает защиту децентрализованной сети.

bitcoinist04/17 22:03

Ethereum нацеливается на тайную рабочую силу Северной Кореи — скомпрометированы ли ваши любимые DeFi-протоколы?

bitcoinist04/17 22:03

Насколько опасен Mythos? Почему Anthropic решила не выпускать новую модель

Искусственный интеллект Mythos от Anthropic демонстрирует беспрецедентные возможности в области кибербезопасности, что заставило компанию отказаться от его публичного релиза. Модель способна самостоятельно обнаруживать уязвимости нулевого дня, создавать эксплойты и проводить многоэтапные атаки на критически важные системы, включая Linux, в течение часов или даже минут. Это представляет серьёзную угрозу национальной безопасности, поскольку значительно снижает порог входа для хакеров и может усиливать обычных злоумышленников до уровня спецподразделений. В ответ на это правительство США и крупные финансовые институты, такие как JPMorgan Chase, уже начали использовать Mythos для упреждающего поиска уязвимостей в своих системах. Однако сохраняется дисбаланс: скорость обнаружения уязвимостей выросла, но процесс их исправления остаётся медленным и затратным. Anthropic ограничила доступ к модели, предоставив её только избранным компаниям и государственным органам для оборонительных целей, осознавая риски её возможного утечки и злонамеренного использования.

marsbit04/16 04:16

Насколько опасен Mythos? Почему Anthropic решила не выпускать новую модель

marsbit04/16 04:16

OpenClaw стал вирусным, выявив 12 категорий смертельных угроз: выпущен эталон безопасности протокола MCP

🔥 OpenClaw и другие проекты AI Agent набирают популярность, но их зависимость от протокола MCP (Model Context Protocol) открывает критические уязвимости. Исследование Пекинского университета почты и телекоммуникаций выявило 12 типов атак, включая подмену инструментов, ложные ошибки и внедрение вредоносных инструкций. Установлено: чем мощнее модель (например, GPT-5, Claude 4), тем выше риск взлома — средний успех атак достигает 40.35%. Команда представила тестовый стенд MSB с реалистичными сценариями и новым метриком NRP, оценивающим баланс между безопасностью и производительностью. Вывод: расширение возможностей AI через инструменты требует срочного усиления защиты, так как угрозы смещаются из текстовой среды в реальные системы.

marsbit04/16 04:06

OpenClaw стал вирусным, выявив 12 категорий смертельных угроз: выпущен эталон безопасности протокола MCP

marsbit04/16 04:06

活动图片