BTC $85,961.25 +5.93%
ETH $2,747.82 +4.57%
BNB $797.53 +4.35%
XRP $1.50 +7.13%
SOL $117.08 +6.72%
TRX $0.3439 +0.19%
DOGE $0.0972 +12.17%
ADA $0.2423 +6.51%
BCH $263.76 +5.25%
LINK $12.81 +3.24%
HYPE $92.64 +0.33%
AAVE $142.79 +5.66%
SUI $1.00 +13.07%
XLM $0.2069 +6.04%
ZEC $1,468.10 +0.92%
AAPL $338.04 +1.26%
AMZN $258.13 +1.81%
GOOGL $355.78 +1.78%
MSFT $499.20 +0.98%
META $741.72 +10.56%
NVDA $227.20 +2.75%
TSLA $374.45 +2.80%
SNDK $1,745.64 -1.50%
INTC $121.28 +9.57%
SPCX $153.32 -0.18%
MU $1,040.73 +3.35%
AMD $609.03 +9.27%
BTC $85,961.25 +5.93%
ETH $2,747.82 +4.57%
BNB $797.53 +4.35%
XRP $1.50 +7.13%
SOL $117.08 +6.72%
TRX $0.3439 +0.19%
DOGE $0.0972 +12.17%
ADA $0.2423 +6.51%
BCH $263.76 +5.25%
LINK $12.81 +3.24%
HYPE $92.64 +0.33%
AAVE $142.79 +5.66%
SUI $1.00 +13.07%
XLM $0.2069 +6.04%
ZEC $1,468.10 +0.92%
AAPL $338.04 +1.26%
AMZN $258.13 +1.81%
GOOGL $355.78 +1.78%
MSFT $499.20 +0.98%
META $741.72 +10.56%
NVDA $227.20 +2.75%
TSLA $374.45 +2.80%
SNDK $1,745.64 -1.50%
INTC $121.28 +9.57%
SPCX $153.32 -0.18%
MU $1,040.73 +3.35%
AMD $609.03 +9.27%

Уязвимость

Все
Статьи
Новости

Уязвимость обхода подписи Kasplex KRC-20 привела к максимальным потерям в 99,6% в пуле ликвидности ZEAL, NACHO и KAS

Атакующие использовали уязвимость проверки подписи индексатора Kasplex KRC-20, чтобы вывести 186 миллионов ZEAL и 54.398 миллиарда NACHO, не имея приватного ключа кошелька для мостового хранилища. Они провели 5 поддельных транзакций, чтобы создать токены через уровень EVM Igra Labs и Kasplex L2, а затем продали их в ликвидный пул Zealous Swap. Стоимость KAS в затронутом ликвидном пуле упала на 94% до 99.6%.Igra приостановила вывод iKAS на Kaspa L1 и переводы через Hyperlane, а также предупредила пользователей избегать мостового соединения токенов KRC-20, покупки ZEAL или NACHO на L2 DEX и добавления ликвидности в соответствующие пулы. Консенсус Kaspa L1 и не мостовые активы Igra не пострадали. Zealous Swap заявила, что операторам необходимо исправить индексатор и переиндексировать историю, отклоняя пустые подписи, аномальные метки и транзакции, содержащие скрипты после OP_ENDIF.

Уязвимость прошивки Coldcard 2021 года привела к краже более 100 миллионов долларов в биткойнах

Уязвимость прошивки аппаратного кошелька Coldcard 2021 года привела к недостаточной случайности некоторых восстановительных семян. С 30 июля злоумышленники вывели из затронутых кошельков около 1,600 до 1,800 биткойнов, затрагивая тысячи адресов, стоимость которых превышает 100 миллионов долларов. Производитель Coldcard, компания Coinkite, заявила, что необходимо предположить, что кто-то использует ИИ для проверки их открытой прошивки. Эта уязвимость существует уже около пяти лет, участие ИИ в связанных атаках пока не подтверждено.Исследователь Shielded Labs Тейлор Хорнби с помощью аудиторского агента Claude Opus 4.8 обнаружил уязвимость в цепочке Zcash Orchard, начавшуюся в 2022 году, которая позволяет без следов генерировать неограниченное количество поддельных ZEC. Разработчики завершили исправление за несколько дней, кража монет не была подтверждена.Статистика компании по анализу блокчейнов Chainalysis показывает, что количество записей в цепочке с вредоносными командами и информацией управления увеличилось с примерно 2.06 до 11.1 раз в день, что составляет рост на 440%.

Безопасное уведомление Binance: пожалуйста, пользователи iPhone, проверьте, установлено ли у вас FomoPeek, который может использовать уязвимость iOS для получения максимальных прав на устройство

Binance Wallet опубликовал уведомление о безопасности: пользователи iPhone, пожалуйста, проверьте, установлено ли у вас приложение FomoPeek. Binance обратил внимание на недавний инцидент с безопасностью, о котором сообщила сообщество. По данным таких компаний, как SlowMist, стороннее приложение FomoPeek (версии 1.1-1.2) содержит вредоносный код, который может использовать уязвимость системы iOS для получения максимальных прав на устройстве и может получить доступ к чувствительным данным, хранящимся на устройстве, включая приватные ключи, мнемонические фразы, учетные данные для входа, историю чатов, файлы и т. д. Обратите внимание, что такое вредоносное ПО непосредственно атакует само устройство. Если атака успешна, данные всех приложений на затронутом устройстве могут быть доступны.Пожалуйста, проверьте следующее:Используете ли вы iPhone или iPad с iOS 26.x или более ранней версией?Устанавливали ли вы приложение FomoPeek?Если оба пункта соответствуют вашей ситуации, рекомендуется немедленно предпринять следующие шаги:Удалите приложение FomoPeek, не переустанавливайте его.Обновите систему iOS до последней версии.Для пользователей, использующих самоуправляемые кошельки: создайте новый кошелек на устройстве, на котором это приложение никогда не устанавливалось, и переведите активы на новый адрес кошелька.Если вы заметили какие-либо необычные действия с активами, сохраните затронутое устройство и соответствующие доказательства, и свяжитесь с службой поддержки для дальнейшего расследования.Также напоминаем всем пользователям: не устанавливайте приложения из ненадежных источников и поддерживайте программное обеспечение вашего устройства в актуальном состоянии.

Visa начинает закрывать уязвимость кэшбэка при покупке Meme Coin с помощью кредитных карт

Visa уведомила участников платежной отрасли, что код категории торговца "цифровые товары и медиа", используемый Crossmint для обработки транзакций с Meme монетами, не подходит для покупок Meme монет. Visa уведомила платежных процессоров, включая Checkout.com, прекратить использование этого кода категории и предоставила соответствующим учреждениям переходный период, который, как ожидается, закончится на следующей неделе.Ранее пользователи Robinhood Wallet и Fomo могли использовать кредитные карты Visa и Mastercard для покупки Meme монет через Apple Pay или Google Pay, при этом соответствующие транзакции обрабатывались через Crossmint, но классифицировались как сделки с электронными книгами, фильмами и другими цифровыми медиа, что позволяло обойти классификацию криптографических транзакций и получать обычные кредитные баллы или кэшбэк.Morgan Stanley ранее поднял вопрос о классификации соответствующих транзакций к Visa, после чего Visa признала, что по крайней мере одна транзакция была ошибочно классифицирована и не должна была получать кредитные бонусы. В будущем покупки Meme монет должны обрабатываться как криптовалютные транзакции и подлежать соответствующим правилам и ограничениям Visa.

Фонд Radix: злоумышленники использовали уязвимость в движке для кражи активов, сеть на время потеряла активность

Фонд Radix опубликовал отчет о событии, в котором говорится, что злоумышленники использовали ранее не обнаруженную уязвимость Radix Engine для извлечения активов из стороннего хранилища без разрешения владельца и последующей продажи их через Hyperlane на такие сети, как Ethereum, BNB Chain и Solana.Уязвимость возникла в результате компиляции кода в июне 2023 года, и независимый аудит безопасности, проведенный Zellic в августе 2024 года, также не выявил этой проблемы. Примерно через 3 часа после инцидента валидаторы Radix отключили достаточное количество долей стейка, чтобы сеть не могла продолжать достигать консенсуса, тем самым предотвратив дальнейшее использование уязвимости; затронутые активы включают ETH, WBTC, USDT, USDC, BNB и SOL.Radix заявляет, что исправление уязвимости завершено и прошло независимую проверку и тестирование, в настоящее время идет процесс восстановления сети.

Медленный туман: у Core Lightning есть уязвимость в одной экспериментальной функции, что может поставить под угрозу средства пользователей

Согласно сообщению Slow Mist, в экспериментальной функции Core Lightning (CLN) существует уязвимость, которая может поставить под угрозу средства пользователей. Официальные представители Core Lightning заявили, что они расследуют эту уязвимость и рекомендуют всем узлам, включившим экспериментальные функции, немедленно отключить их и дождаться патча. Высокий риск представляют опции --experimental-dual-fund, --experimental-splicing и --experimental-peer-storage.Slow Mist сообщает, что аналогичная проблема была исправлена в августе, когда удаленная сторона могла указать произвольную, даже нулевую, ставку в протоколах открытия канала или корректировки средств, а локальные узлы подписывали и записывали данные в базу без дополнительной проверки, что могло заставить узлы платить аномальные сборы и даже вызвать циклы сбоев, приводящие к длительному отключению узлов.Рекомендуется операторам узлов немедленно отключить или удалить все экспериментальные параметры; не следует полностью отключать узел, необходимо использовать оффлайн-режим для сохранения возможности мониторинга в цепочке, чтобы предотвратить принудительное закрытие канала удаленной стороной, когда узел отключен; после выпуска официального патча следует проверить подписи перед обновлением и быть осторожными с поддельными ссылками на патчи, которые могут распространять аккаунты, выдающие себя за официальные.

Недостаток контроля доступа маршрутизатора BonfireSwap привел к убыткам около 50 тысяч долларов, 41 пользователь пострадал

Согласно информации, предоставленной командой безопасности SlowMist, контракт маршрутизатора BonfireSwap потерял около 50 000 долларов из-за отсутствия контроля доступа в функции transfer. Эта функция не проверяет, является ли вызывающий адрес адресом from, и не проверяет, есть ли у вызывающего разрешение на активы адреса from. В результате злоумышленник может установить пользователя, который заранее авторизовал маршрутизатор, в качестве адреса from, а себя в качестве адреса to, тем самым похищая токены жертвы и обменивая их через тот же пул токенов.SlowMist сообщает, что всего 41 держатель токенов, который когда-либо авторизовал этот маршрутизатор, пострадал; адрес уязвимого контракта: 0x17e801e17cefc6334059189c178d4783830e03d3.

Инцидент с уязвимостью моста Bitcoin Symbiosis: хакеры выпустили токены на сумму около 46,1 миллиарда долларов syBTC

Платформа безопасности на блокчейне Blockaid обнаружила уязвимость в биткойн-мосте кросс-чейн протокола Symbiosis, где злоумышленники создали около 2^62 syBTC на новом внешнем счете, что по расчетам с 8 знаками после запятой составляет около 46,1 миллиарда долларов, и продали около 4,39 WBTC на Uniswap V4 в Ethereum, реализовав около 336 тысяч долларов.Symbiosis сообщила, что атака произошла 11 сентября в 4:28 утра, команда приостановила маршрутизацию BTC, другие маршруты продолжают работать и не пострадали. Команда вернула около 15 биткойнов и поместила их в мультиподписной кошелек, контролируемый командой, а также предложила злоумышленнику 20% вознаграждения за белую шляпу, срок которого истекает 13 сентября.В последние недели Liquid Network, Nomic и Symbiosis столкнулись с инцидентами безопасности, связанными с расширением предложения за счет создания токенов без реальной поддержки активов. По состоянию на 13 сентября Symbiosis еще не опубликовала технический обзор BridgeV2, окончательную сумму убытков или подтверждение того, принял ли злоумышленник вознаграждение.

DART: Более 50 BTC были спасены из кошелька COLDCARD с уязвимостью энтропии, средства переведены в Crypto Recovery Trust для возврата

Согласно мониторингу Bitcoin News, DART заявляет, что вместе с независимыми исследователями-белыми шляпами они вернули более 50 BTC из кошельков, затронутых уязвимостью COLDCARD, и завершили перевод до того, как злонамеренные атакующие смогли их украсть. DART — это организация по возврату цифровых активов, которая сотрудничает с исследователями-белыми шляпами для защиты уязвимых средств и координирует их законное возвращение владельцам.Исследователи-белые шляпы не запрашивали вознаграждение и вернут биткойны владельцу. Спасенные BTC были переведены в Crypto Recovery Trust. Этот траст был создан в соответствии с законами штата Вайоминг как специализированный законный траст для хранения возвращенных цифровых активов и их возврата после подтверждения и проверки законного владельца.Траст будет фиксировать процесс возврата, отделяя BTC от средств DART и исследователей, проводить анализ блокчейна, проверку прав собственности и проверку на санкции, а также предоставлять законный процесс возврата для проверенных владельцев. Если возникнут споры о праве собственности или связанные средства будут подлежать санкциям или уголовным процессам, BTC будет обрабатываться в соответствии с применимыми юридическими процедурами. DART заявляет, что другие уязвимые активы и подсказки для возврата все еще находятся на рассмотрении.

Liquid Network выпустила срочный патч: Elements v23.3.4 исправляет уязвимость кэша проверки Proof

Liquid Network опубликовал последние новости, сообщив, что экстренная версия Elements v23.3.4 теперь доступна, узлы Functionary немедленно начали обновление и рекомендуют всем операторам узлов Liquid синхронизировать обновления. Эта версия исправляет уязвимость кэша проверки Proof, обнаруженную ранее, и усиливает ключи кэша, используемые для Range Proof.Что касается восстановления сети, Blockstream сообщает, что в настоящее время разрабатывается план восстановления, который будет реализован в три этапа: восстановление блоков, но продолжение приостановки операций Peg; повторная проверка уже подтвержденных транзакций; восстановление операций Peg после полного восстановления состояния сети и подтверждения возврата средств. В настоящее время первые два этапа проходят параллельное тестирование, и любой этап будет продвигаться только после подтверждения безопасности. Liquid Network сообщает, что Elements v23.3.4 прошла несколько раундов внутренних и внешних проверок, в которых участвовали такие команды, как Bitcoin Red Team, Alpen Labs и другие.В то же время Liquid Network предупреждает пользователей быть осторожными с поддельными сайтами обновлений, использующими этот инцидент для мошенничества, и рекомендует получать информацию только через официальные каналы Liquid Network и Blockstream, никогда не отправлять средства незнакомцам или раскрывать свои приватные ключи и мнемонические фразы.

Группа белых хакеров Liquid требует от Blockstream выплатить 10% от вознаграждения за уязвимость на сумму 5 миллиардов долларов США

Согласно мониторингу Bitcoin News, группа белых хакеров, стоящая за эксплуатацией уязвимости Liquid, обвиняет Blockstream в том, что она потратила всего 1,5 миллиона долларов, а возможно, даже не потратила никаких средств, чтобы обеспечить безопасность активов на сумму 5 миллиардов долларов.Группа в новом сообщении на цепочке требует от Blockstream использовать собственные средства для выплаты вознаграждения за уязвимость в размере 10% от соответствующих активов и предупреждает, что отказ от выплаты приведет к убыткам для держателей на 15%.Группа также заявила, что опубликует закрытый ключ, используемый для расшифровки ранее обсужденного с Blockstream контента. Ранее группа вернула Liquid Federation 3,400 BTC, и еще около 600 BTC не были возвращены.

Alby Hub: В старой версии существует критическая уязвимость, которая может привести к открытой экспозиции управляемого API или к переводу средств

Bitcoin News на платформе X сообщил, что Alby подтвердил наличие критической уязвимости в Alby Hub v1.7.0 до v1.18.5. Если API управления будет доступен в публичной сети, злоумышленники могут получить несанкционированный доступ и перевести средства. В настоящее время известно о 1 пострадавшем пользователе, версии Alby Hub v1.19.0 и выше не подвержены этой уязвимости.Alby рекомендует пострадавшим пользователям ограничить доступ к интерфейсу управления из публичной сети, немедленно обновиться до v1.24.0 и изменить пароль разблокировки после обновления. Несколько проблем, о которых сообщали Bitcoin Team Red, Project Loupe и другие исследователи, также были исправлены в последней версии.

Blockstream уведомила, что уязвимость, обнаруженная "белыми шляпами" (white hat) хакерами, была исправлена, и можно безопасно вернуть 4000 BTC

Согласно сообщению Bitcoin News, Blockstream уведомила "белых хакеров", что уязвимость исправлена, и можно безопасно вернуть 4,000 BTC. Ранее хакеры, которые извлекли около 4,000 BTC из сети Liquid, выразили готовность вернуть средства, но ждали исправления уязвимости. Весь процесс переговоров проходил через сообщения Bitcoin OP_RETURN.Хакеры изначально предложили вернуть "большую часть" BTC, но затем изменили свои требования, заявив, что сначала необходимо исправить уязвимость: "Пожалуйста, сначала исправьте уязвимость. Последний представленный код ставит сеть под угрозу. Убедитесь, что каждый узел был обновлен, а затем мы подтвердим, что после исправления средства можно безопасно вернуть."Хакеры также отправили Blockstream зашифрованные детали уязвимости. Около двух часов назад Blockstream ответила сообщением OP_RETURN с подписью PGP: "Узлы кросс-цепного моста были обновлены, средства можно безопасно вернуть." В настоящее время 3,998.5 BTC все еще находятся под контролем хакеров.

Google исправила уязвимость высокой опасности в браузере Chrome, которая уже была использована хакерами в дикой природе

Согласно отчету Decrypt, Google исправила уязвимость высокого риска CVE-2026-85046 в браузере Chrome, которая использовалась хакерами. Эта уязвимость существует в движке V8, который используется для выполнения JavaScript и WebAssembly.Google подтвердила, что уязвимость была использована в дикой природе, но не раскрыла личность злоумышленников, цели или конкретные способы эксплуатации уязвимости. Патч уже включен в версии Chrome 152.7977.82/83 и будет развернут в течение следующих нескольких дней или недель.Уязвимость была сообщена исследователем безопасности Сальваторе Гулизией 4 августа, Google наградила его 1,000 долларов США за обнаружение уязвимости. Это обновление включает в себя 12 исправлений безопасности, из которых 9 являются высокими рисками, а 2 — средними. Google пока не связывает эту уязвимость с кражей криптоактивов, но кошельки браузеров, счета на биржах и торговые расширения ранее уже становились целями атак другими способами.
app_icon
ChainCatcher Building the Web3 world with innovations.