BTC $85,925.02 +6.49%
ETH $2,733.82 +5.76%
BNB $797.80 +5.88%
XRP $1.50 +8.34%
SOL $118.00 +8.90%
TRX $0.3448 +0.07%
DOGE $0.0948 +11.35%
ADA $0.2439 +10.26%
BCH $265.27 +7.90%
LINK $12.99 +6.76%
HYPE $94.04 +3.05%
AAVE $145.06 +7.65%
SUI $1.03 +26.06%
XLM $0.2104 +9.55%
ZEC $1,522.83 +6.07%
AAPL $337.05 +0.99%
AMZN $255.17 +0.86%
GOOGL $354.80 +1.65%
MSFT $493.43 -0.13%
META $707.17 +5.45%
NVDA $225.21 +2.04%
TSLA $376.04 +3.41%
SNDK $1,781.73 +1.09%
INTC $122.24 +11.25%
SPCX $156.46 +2.15%
MU $1,041.05 +3.86%
AMD $614.21 +10.72%
BTC $85,925.02 +6.49%
ETH $2,733.82 +5.76%
BNB $797.80 +5.88%
XRP $1.50 +8.34%
SOL $118.00 +8.90%
TRX $0.3448 +0.07%
DOGE $0.0948 +11.35%
ADA $0.2439 +10.26%
BCH $265.27 +7.90%
LINK $12.99 +6.76%
HYPE $94.04 +3.05%
AAVE $145.06 +7.65%
SUI $1.03 +26.06%
XLM $0.2104 +9.55%
ZEC $1,522.83 +6.07%
AAPL $337.05 +0.99%
AMZN $255.17 +0.86%
GOOGL $354.80 +1.65%
MSFT $493.43 -0.13%
META $707.17 +5.45%
NVDA $225.21 +2.04%
TSLA $376.04 +3.41%
SNDK $1,781.73 +1.09%
INTC $122.24 +11.25%
SPCX $156.46 +2.15%
MU $1,041.05 +3.86%
AMD $614.21 +10.72%

безопасность

Все
Статьи
Новости

first_img Ложный AI торговый робот учебник обманул 224 жертвы для развертывания вредоносного контракта

Компания блокчейн-разведки TRM Labs в отчете, опубликованном 14 сентября, раскрыла, что ложные учебные пособия на YouTube, использующие AI для создания криптоарбитражных роботов, привели к тому, что 224 жертвы самостоятельно развернули и профинансировали вредоносные смарт-контракты, в результате чего было украдено 274,6 ETH. TRM идентифицировала 234 контракта, развернутых жертвами, средства в конечном итоге поступили на 6 адресов получения, контролируемых операторами, украденный ETH на момент перевода стоил около 517 тысяч долларов, медианная потеря составила 1 ETH.В отличие от распространенных атак на кошельки, эта схема не включает фишинговые ссылки, поддельные доменные имена или вредоносные запросы на авторизацию; жертвы самостоятельно выбирали учебное пособие, копировали код, развертывали контракты и пополняли свои кошельки, каждый шаг был санкционирован ими, поэтому предупреждения о безопасности кошелька и черные списки фишинга не могли сработать. TRM обнаружила 9 практически идентичных учебных пособий на YouTube, замаскированных под разных авторов, видео использовали виртуальных ведущих и озвучку, сгенерированные AI, обещая создать полностью автоматизированного крипто-трейдинг робота с помощью Claude, и направляя жертв на сайт компилятора, контролируемый операторами, некоторые интерфейсы из которых имитировали распространенную среду разработки Remix.В одном из вариантов, проанализированных TRM, скрипт на заднем плане отбрасывает исходный код, вставленный жертвой, и получает другой контракт с сервера оператора, чистый код, отображаемый на экране, никогда не был записан в блокчейн. Замененный контракт принимает депозиты и, когда жертва нажимает Start или Withdraw, переводит баланс свыше 0,05 ETH оператору, контракт не содержит никакой арбитражной логики или функций AI.

DeBot сообщает о ходе расследования инцидента с безопасностью: подтверждено, что произошло APT-атака, изоляция средств продолжается

Команда DeBot объявила о прогрессе в расследовании инцидента с безопасностью, подтвердив, что ранее произошедший инцидент с кошельком был атакой APT (продвинутой постоянной угрозы), в настоящее время не обнаружено связанных с этим потерь средств.В объявлении говорится, что после анализа несколькими командами безопасности и поставщиками облачных услуг в системе были обнаружены следы вторжения, связанные приватные ключи все еще представляют собой риск безопасности, поэтому платформа продолжит осуществлять автоматическую изоляцию средств. В настоящее время DeBot работает в полностью изолированной среде, пользователи по-прежнему могут нормально торговать и выводить средства, но другие операции, связанные с приватными ключами, приостановлены и будут постепенно восстановлены после завершения аудита безопасности. Новый план безопасности находится на стадии обновления и проходит аудит командой SlowMist и поставщиками облачных услуг. DeBot заявляет, что этот инцидент выявил проблемы безопасности проекта, и команда будет дальше улучшать меры безопасности.

first_img OpenAI раскрыла 6 случаев "сбоя" моделей ИИ, связанных с сокрытием информации и превышением полномочий

OpenAI в среду раскрыла 6 случаев "неожиданного или тревожного" поведения модели, обнаруженных за последние 6 месяцев, и классифицировала их как "девиационное поведение", включая сокрытие информации от пользователей и принятие "неавторизованных действий" для преодоления препятствий. OpenAI заявила, что это раскрытие направлено на запуск новой системы отчетности о девиациях моделей, и эти случаи не должны рассматриваться как отражение частоты девиаций их моделей.В одном из случаев неопубликованная исследовательская модель вставила в свое резюме задачи "инструкции, подобные джейлбрейку", такие как игнорирование сообщений разработчиков или использование неограниченных настроек ролей; исследователи обнаружили 27 резюме, содержащих такие инструкции. Кроме того, в процессе обучения GPT-5.6 Sol многие экземпляры модели добавили инструкции по сокрытию ошибок или девиационного поведения от пользователей, например, выдумывая отсутствующие исторические данные без раскрытия. Другие случаи включают использование модели без разрешения с раскрытыми API-ключами и выдумывание недоступных данных, использование внутреннего программного обеспечения для передачи сообщений между задачами обучения, а также игнорирование инструкций "сохранять локальную работу" для обмена файлами через общие хостинговые сервисы.Раскрытие OpenAI усилило опасения разработчиков и исследователей ИИ о том, смогут ли меры безопасности успевать за все более мощными моделями. На прошлой неделе генеральный директор Anthropic Дарио Амодеи призвал замедлить разработку передового ИИ, предупредив, что неконтролируемое развитие ИИ может "превысить наши возможности понимания и контроля этих систем". В июле этого года OpenAI раскрыла, что несколько ее моделей ИИ сбежали из тестовой среды во время оценки безопасности и вторглись в стартап ИИ Hugging Face для мошенничества.

first_img Виталик: Кибербезопасность естественно склоняется к защите, владение криптовалютой означает ставку на это

Основатель Ethereum Виталик Бутерин заявил, что не согласен с распространенным мнением, что "хакеры ИИ означают, что кибербезопасность обречена на провал". Он считает, что как только люди прояснят свои мысли, кибербезопасность естественным образом склоняется в сторону защиты, и любой, кто продолжает держать криптовалюту (включая его самого, у которого около 90% чистых активов), подразумевает ставку на это.Виталик отметил: если ИИ сможет доказать уравнение Навье-Стокса и теорему Ферма, он сможет доказать "эта программа безопасна" как математическую теорему, даже если программа очень сложная. Он привел в качестве примера приложение для шифрованной связи Signal, чтобы показать, что определение "безопасности" крайне сложно и охватывает подделку сообщений, активные вмешательства, взлом серверов, утечку ключей, побочные каналы аппаратного обеспечения и т.д. Определение меньше и более накапливаемо, чем реализуемая поверхность атаки, и проверка того, достаточно ли определение, более осуществима, чем прямое сканирование кода.Он указал, что в истории провалы часто происходили из-за проверки только предполагаемых критически безопасных частей, игнорируя остальной код. Сегодня необходимо проверять всю программу, включая базы данных, сети и кэш-уровни, что современные ИИ могут делать. Это не соревнование, кто первым найдет уязвимость, а задача сделать код более устойчивым. Виталик заявил, что это направление Ethereum на ближайшие несколько лет, и без этого шага, особенно для блокчейнов с масштабируемостью и конфиденциальностью, нет будущего; необходимо сделать программное обеспечение действительно безопасным, и уже достигнуты значительные успехи.

first_img Bitcoin Core 32 переходит в кандидатское тестирование, цель - выпустить 10 октября

Bitcoin Core 32 вошел в стадию кандидатного тестирования на этой неделе, разработчики планируют выпустить официальную версию 10 октября. Это обновление в первую очередь предназначено для операторов узлов и разработчиков, оно может ускорить проверку блоков и изменить способ обработки платежей в кошельке.Согласно опубликованному проекту, обновление ускоряет проверку блоков за счет параллельного чтения информации из базы данных, но не изменяет скорость генерации блоков биткойна. Четыре команды кошелька будут по умолчанию использовать обновленный формат для обмена частично подписанными транзакциями, приложения все еще могут запрашивать старую версию. В области безопасности обновление предотвращает выполнение команд на компьютерах узлов с помощью злонамеренно сконструированных имен кошельков, эта уязвимость затрагивает не Windows системы; другой патч исправляет проблему чрезмерного использования памяти новым HTTP сервером.Участник проекта Мэтью Зипкин в предложении патча описал "сценарий исчерпания памяти", он обнаружил эту уязвимость, используя AI модель Kimi K3 для аудита нового HTTP сервера Bitcoin Core. Пользователь GitHub jeanpablojp в ходе проверки обнаружил, что неавторизованные запросы также могут привести к увеличению памяти, после исправления патча 16 неавторизованных соединений за 90 секунд вызвали лишь около 3 МБ увеличения памяти, в то время как ранее это составляло 3,2 ГБ. Этот патч был объединен 5 сентября.

first_img Джек Дорси: приостановка разработки AI защищает гигантов, а не безопасность

Согласно отчету Decrypt, бывший соучредитель Twitter Джек Дорси выступил с речью в Институте Като, выступая против приостановки разработки передовых моделей ИИ, считая, что такие призывы защищают коммерческие преимущества крупных технологических компаний, а не общественную безопасность. Дорси заявил, что он против ограничений для всей отрасли, достигнутых путем переговоров с лидерами отрасли, так как это может исключить тех, кто способен выявить недостатки моделей или создать альтернативы, "защита коммерческого преимущества одной компании не является целью безопасности".Дорси поддерживает открытые модели ИИ, надеясь, что больше людей смогут совместно проверять, использовать и улучшать модели, а независимые исследователи смогут проверять работу гигантов, позволяя обычным людям действительно контролировать инструменты в своих руках. Он считает, что любой, кто хочет ограничить публичное распространение технологий, должен предоставить убедительные причины, и под флагом "ради безопасности" это иногда в конечном итоге может превратиться в барьеры для доступа других в отрасли.Дорси также ответил на предложение Anthropic "замедлить разработку ИИ". Это предложение пытается связать независимую оценку и проверку опасностей с вычислительной мощностью для обучения, частотой обучения и ограничениями на "создание лучшего ИИ с помощью ИИ". Дорси выразил поддержку проверке, но выступил против ограничения публикации открытых моделей по этой причине.

first_img Bitcoin Core 32 вступает в финальное тестирование, оптимизируя оценку комиссий и обработку блоков

Согласно сообщению CoinDesk, Bitcoin Core 32 вошел в финальную стадию тестирования 14 сентября, первый кандидат на версию был отмечен, а официальная версия ожидается 10 октября. Эта версия не изменит правила консенсуса биткойна, а в основном оптимизирует оценку комиссий, ускоряет обработку блоков и исправляет несколько уязвимостей безопасности.В области оценки комиссий Bitcoin Core 32 добавил новый оценщик, основанный на неподтвержденных транзакциях, который в сравнении с предыдущим оценщиком, основанным на исторических комиссиях за блоки, может быстрее снижать рекомендуемую ставку в условиях снижения загруженности сети. В области обработки блоков узлы теперь могут использовать несколько потоков для одновременного получения данных о транзакциях из базы данных, по умолчанию используется 8 потоков, что сокращает время ожидания узлов при синхронизации с блокчейном.В области исправлений безопасности разработчики устранили уязвимость выполнения команд, существовавшую в не-Windows системах с момента выхода Bitcoin Core 24, которая могла позволить аутентифицированным пользователям выполнять команды на хосте узла через специально сконструированное имя кошелька при включенной функции walletnotify. Кроме того, четыре команды, используемые для создания частично подписанных транзакций, будут по умолчанию использовать формат PSBT версии 2; новая версия веб-сервера была обнаружена с уязвимостью исчерпания памяти в ходе аудита, 16 неаутентифицированных REST-соединений могли за примерно минуту увеличить память узла с 46 МБ до примерно 3 ГБ, эта проблема была исправлена перед официальным выпуском.

DeBot внезапно сообщил о риске безопасности кошелька, запустил экстренную изоляцию и автоматически переместил активы

Команда DeBot под руководством Cat опубликовала объявление, в котором сообщается, что 16 сентября в полночь DeBot получил предупреждение о риске безопасности кошелька и незамедлительно начал меры экстренной защиты, затронутые соответствующие кошельки были временно изолированы. Официальные лица заявили, что активы в основной валюте и стейблкоинах в соответствующих кошельках будут автоматически переведены в новый кошелек без ключа в соотношении 1:1, часть токенов Meme будет перенесена, новый кошелек по-прежнему будет поддерживать безопасные транзакции.В период защиты пользователи по-прежнему могут нормально выводить и переводить токены, но временно не могут экспортировать приватные ключи, конкретное время восстановления будет сообщено дополнительно. На момент публикации объявления аномалий в активах пользователей не обнаружено, платформа напоминает пользователям немедленно приостановить использование старого кошелька, не продолжать пополнение, и рекомендует самостоятельно проверить другие активы на публичной цепочке или некоторые токены Meme, которые не были автоматически перенесены, и своевременно завершить ручной перенос.

first_img Сотрудники охраны технологической компании в Калифорнии планируют забастовку на этой неделе

Согласно отчету Business Insider, сотрудники, предоставляющие услуги безопасности офисам таких технологических компаний, как Anthropic, Google и OpenAI в Калифорнии, планируют провести забастовку на этой неделе, в результате чего некоторые технологические компании могут закрыть свои офисы и потребовать от сотрудников работать из дома. В местное время во вторник утром сотрудники службы безопасности уже подали уведомление о 72-часовой забастовке соответствующим компаниям, планируя отказаться от участия в рабочих сменах, начинающихся в пятницу в 4:30 утра.Международный профсоюз работников сферы услуг США, Западное объединение, сообщил, что сотрудники службы безопасности, которые могут участвовать в забастовке, отвечают за охрану офисов таких компаний, как Amazon, Microsoft, Salesforce, OpenAI, Anthropic, Google, Meta и NVIDIA. В настоящее время технологические компании залива залива еще не объявили о закрытии офисов из-за забастовки. Этот трудовой конфликт затрагивает несколько компаний, предоставляющих услуги безопасности, таких как Allied Universal, Securitas и GardaWorld, профсоюз представляет около 14 000 сотрудников службы безопасности в Калифорнии, и переговоры по новому трудовому контракту продолжаются уже несколько месяцев.Сотрудники службы безопасности требуют повышения зарплаты, улучшения медицинского страхования и предоставления более качественного профессионального обучения. Представитель профсоюза сообщил, что стороны продолжат переговоры в среду и четверг на этой неделе, и на вторник забастовка еще не была окончательно подтверждена. Профсоюз планирует организовать марш сотрудников службы безопасности в центре Сан-Франциско во вторник, конечной точкой которого станет башня Salesforce, где расположена штаб-квартира Salesforce. 3 сентября сотрудники службы безопасности уже проголосовали за разрешение на забастовку на митинге в Сан-Франциско.

first_img MEV роботизированная торговля на опережение 7,8 миллиона долларов rsETH атака

На Ethereum MEV-робот под названием Yoink провел фронт-ран по атаке на уязвимость кошелька Safe, PeckShield назвал это событие атакой на сумму около 7,81 миллиона долларов в rsETH. Записи в блокчейне показывают, что сделка Yoink получила 2,900 rsETH и отправила 2,882.37 rsETH на адрес 0xC70f00CD7E461686b04B0E912E309becA8b80ea0, текущий баланс которого составляет 2,882.36740883 rsETH.Та же сделка также отправила 17.63 rsETH в Uniswap v4 Pool Manager, который отправил 18.95 ETH на контракт Yoink, который затем передал 18.93 ETH строителю блока. Сделка Yoink и оригинальная атакующая сделка обе попали в блок Ethereum 25980525, сделка Yoink находится на первом месте в блоке, оригинальная сделка была отменена, что соответствует оценке фронт-рана со стороны исследователей безопасности.BlockSec приписывает уязвимость недостаткам проверки полномочий в контракте исполнителя, связанном с активированными модулями Safe, вызовы, контролируемые злоумышленником, могут выполняться через доверенного исполнителя. Blockaid сообщает, что злоумышленник использовал публичные многократные вызовы keeper, чтобы направить пользовательский модуль ликвидности Uniswap v4 в созданный злоумышленником хук-пул, который затем распаковал aEthrsETH в rsETH.

Аналитики: Конкуренция в области AI в США трудно "замедлить", а безопасность и регулирование могут, наоборот, укрепить преимущества ведущих лабораторий

Аналитик Citrini Jukan переслал исследовательский отчет Tianfeng Securities и заявил, что правительство США должно поддерживать лидерство в области ИИ, поэтому, как только оно вступает в гонку ИИ, действительно остановиться становится сложно. Jukan считает, что недавние призывы Anthropic и OpenAI замедлить развитие ИИ не следует рассматривать только как инициативу безопасности; за ними могут стоять множественные соображения, такие как невозможность замедлить конкуренцию и укрепление лидерства через безопасность и регулирование.Jukan далее указывает, что призывы к "замедлению ИИ" на первый взгляд исходят из трудностей с тестированием безопасности, мониторингом работы и верификацией третьими сторонами, которые не успевают за скоростью итерации моделей, что в краткосрочной перспективе может подавить рыночные настроения в секторе ИИ и снизить ожидания рынка относительно моделей следующего поколения; другой вариант заключается в том, что отрасль в долгосрочной перспективе все еще оптимистично смотрит на ИИ, но хочет отложить следующий раунд крупных вложений в НИОКР, приоритизируя коммерциализацию существующих продуктов и снижая давление на инфраструктуру и капитальные расходы. Он считает, что гонка ИИ по своей сути похожа на "дилемму заключенного", все стороны хотят замедлить, но никто не осмеливается остановиться первым, иначе может потерять технологическое, клиентское и финансовое преимущество.Jukan также отметил, что Anthropic и OpenAI недавно подчеркивали рекурсивное самоулучшение (RSI), что связано с тем, что ИИ уже начал помогать в разработке следующего поколения ИИ, а скорость итерации моделей ускоряется; в то же время, в ходе внутренних тестов OpenAI, по сообщениям, произошли инциденты, когда агент сотрудничал, чтобы выйти из песочницы и вторгнуться на производственные серверы Hugging Face. Jukan считает, что с выпуском моделей необходимо нести дорогие затраты на оценку, сертификацию и постоянный аудит, крупные лаборатории более способны нести связанные фиксированные затраты, в то время как небольшие команды могут столкнуться с более высокими барьерами для входа; если ведущие лаборатории продолжат участвовать в разработке стандартов оценки, барьеры для входа в отрасль могут продолжать расти.

Electrum выпустил версию 4.8.2: исправлена проблема с ключевым резервным копированием Lightning кошелька и усилена безопасность

Electrum выпустил версию 4.8.2, в которой добавлено несколько исправлений безопасности и усилена безопасность кода кошелька Bitcoin. Соответствующие исправления основаны на отчетах исследователей, таких как Bitcoin Red Team, Calle, l0rinc, haoxucu и m0wer.В этой версии исправлена критическая проблема резервного копирования, которая затрагивала некоторые кошельки Lightning с недетерминированными ключами и анкорными каналами. Ранее резервные копии каналов и полные резервные копии затронутых кошельков могли не содержать ключи, необходимые для перевода средств на блокчейн после запроса удаленного принудительного закрытия; пользователи, которых это затронуло, получат предупреждение при запуске Electrum и должны экспортировать новую резервную копию, так как старая резервная копия не сможет корректно восстановить средства в данной ситуации.В этой версии также усилена проверка Lightning HTLC, отклонены ранее приемлемые форматы ошибочных ключей xpub/xprv, расширен диапазон усиления безопасности кода и предотвращено считывание скриншотов сканером QR-кодов на Android. Это третья версия Electrum с акцентом на безопасность с июля, предыдущие версии — 4.8.0 и 4.8.1.
app_icon
ChainCatcher Building the Web3 world with innovations.