BTC $79,654.52 +0.33%
ETH $2,458.73 +0.43%
BNB $765.02 +6.89%
XRP $1.41 +0.21%
SOL $102.83 +1.12%
TRX $0.3331 +1.12%
DOGE $0.0873 +2.53%
ADA $0.2154 +0.55%
BCH $250.14 -0.62%
LINK $11.86 +1.96%
HYPE $85.44 +0.19%
AAVE $129.97 -0.86%
SUI $0.7949 +5.37%
XLM $0.1834 +1.57%
ZEC $1,015.34 +2.74%
BTC $79,654.52 +0.33%
ETH $2,458.73 +0.43%
BNB $765.02 +6.89%
XRP $1.41 +0.21%
SOL $102.83 +1.12%
TRX $0.3331 +1.12%
DOGE $0.0873 +2.53%
ADA $0.2154 +0.55%
BCH $250.14 -0.62%
LINK $11.86 +1.96%
HYPE $85.44 +0.19%
AAVE $129.97 -0.86%
SUI $0.7949 +5.37%
XLM $0.1834 +1.57%
ZEC $1,015.34 +2.74%

уязвимость

Все
Статьи
Новости

first_img Ankr ankrFLOW контракт подвергся атаке, фонд Flow компенсирует средства

Сообщение ChainCatcher, официальное заявление блокчейна Flow сообщает, что сегодня около 06:18 UTC в ликвидном стейкинговом контракте ankrFLOW от Ankr была обнаружена уязвимость, в результате которой злоумышленник создал около 8,6 миллиона незастрахованных ankrFLOW. Это не является уязвимостью Flow EVM или протокола Flow и не влияет на экономику токенов Flow.Злоумышленник затем использовал ankrFLOW в качестве залога, исчерпав около 15,5 миллиона WFLOW резервов на кредитном протоколе MORE Markets, что составляет примерно 410 тысяч долларов, получив прибыль около 246 тысяч долларов после проскальзывания. Некоторые сообщения ошибочно утверждают, что ущерб составил около 9,3 миллиона долларов. Ankr и MORE Markets приостановили соответствующие контракты, некоторые биржи профилактически приостановили пополнение FLOW.Фонд Flow будет сотрудничать с Ankr для восполнения украденных резервов WFLOW и повторного балансирования ликвидного пула. Сеть Flow функционирует нормально, стейкинг ankrFLOW и кредитование на MORE Markets будут приостановлены до развертывания исправлений от Ankr. Безопасность средств пользователей гарантирована, никаких действий предпринимать не нужно.

first_img Rain обнаружил небольшое количество устаревших уязвимостей в контрактах Solana и уже обновил их для исправления

Сообщение ChainCatcher, криптоплатежная платформа Rain сообщила, что ее система мониторинга обнаружила уязвимость, затрагивающую небольшое количество программ, использующих устаревшие версии контрактов Solana, другие программы не пострадали. Rain немедленно начала расследование, чтобы определить масштаб инцидента.Команда Rain успешно обновила все программы, использующие устаревшие версии контрактов Solana, и соответствующая проблема была решена. Rain продолжит мониторинг данной проблемы и наняла сторонних экспертов по судебной экспертизе для проведения расследования, а также будет сотрудничать с правоохранительными органами и соответствующими регулирующими органами. Все пострадавшие пользователи получат полное возмещение, Rain начала процесс компенсации и стремится быстро и ответственно завершить обработку.

MANTRA опубликовала отчет о событии атаки: уязвимость привела к перемещению более 720 миллионов токенов, около 37.96 миллионов токенов были заморожены

Сообщение ChainCatcher, MANTRA Chain опубликовал полный отчет о безопасности инцидента 20 августа, подтвердив, что злоумышленники использовали уязвимость переполнения беззнакового целого числа в слое учета баланса cosmos/evm, чтобы несанкционированно перевести в общей сложности 720,923,967.99 MANTRA с двух адресов, что по цене до атаки составляет примерно 3.6 миллиона долларов. Из них злоумышленники перевели 600,000,035.56 MANTRA с адреса сжигания и 120,923,932.44 MANTRA с адреса мультиподписей, связанного с ранней программой стимулов.MANTRA заявляет, что в этом инциденте не было утечки ключей валидаторов, административных прав, контроля управления или подписей мультиподписей, злоумышленники не нуждались в привилегированных правах и могли осуществить атаку только с помощью развертывания контрактов без разрешений и кошельков с самофинансированием. Первоначальный аномальный перевод произошел 20 августа в 19:06 UTC, когда злоумышленники вывели около 600 миллионов MANTRA с адреса сжигания; затем в 22:59 UTC они снова перевели около 120.9 миллионов MANTRA. В сети работа была остановлена в 23:13 UTC и восстановлена после обновления v8.4.0. Вся сеть была недоступна в течение 30 часов 13 минут.Эта уязвимость не является проблемой кода, разработанного MANTRA, а исходит из модуля cosmos/evm, который отвечает за предоставление функций EVM на Cosmos SDK. Уязвимость позволяет злоумышленникам выполнять вычитание беззнакового баланса без проверки достаточности баланса, что приводит к переполнению значений и обходу нормальной логики авторизации аккаунтов. MANTRA сообщает, что на сегодняшний день не было возвращено никаких средств, около 37,960,000 MANTRA (что составляет 5.27% от общего объема перевода) все еще находятся на адресе злоумышленника и были заморожены из-за приостановки цепи и ограничений v8.4.0, остальные средства направлены на соответствующие торговые платформы, работа по возврату средств перешла на этап расследования правоохранительными органами. В дальнейшем будет усилен мониторинг переводов с аккаунтов, которые не могут быть нормально авторизованы, адресов сжигания и других исторических "непереводимых" адресов, а также будет продвигаться улучшение процесса раскрытия уязвимостей безопасности в экосистеме Cosmos.

first_img OneKey воспроизвел атаку замены транзакций на старой версии Ledger Ethereum приложения

Сообщение ChainCatcher, команда безопасности открытого кошелька OneKey успешно воспроизвела уязвимость старой версии приложения Ledger для Ethereum в лабораторных условиях. Основатель и CEO OneKey Ван Иши заявил, что они провели "атаку замены транзакции" на версии 1.22.1 приложения Ledger для Ethereum, используя ранее исправленную уязвимость, позволяя злоумышленнику перезаписывать ожидающие подписи транзакции во время проверки пользователем законной транзакции.Ledger ответила, что для эксплуатации этой уязвимости необходимо контролировать связь между устройством и хостом, например, с помощью вредоносного ПО, взломанного программного обеспечения для кошельков или вредоносных веб-страниц. Ledger добавила защиту на уровне приложения в версии 1.22.2 приложения для Ethereum, выпущенной 13 августа, и исправила основную проблему в Secure SDK 26.6.1, выпущенном 21 августа. Ledger подчеркивает, что ни один пользователь не пострадал от хакерских атак, это всего лишь воспроизведение уязвимости в лабораторных условиях.Данное тестирование безопасности произошло после инцидента с уязвимостью Coldcard. Ранее кошелек Coldcard имел уязвимость в прошивке, из-за которой возникали проблемы с безопасностью при генерации некоторых мнемонических фраз, но Ledger заявила, что их устройства не пострадали от этой уязвимости, так как фразы восстановления генерируются с помощью встроенного в устройство сертифицированного источника случайных чисел. Воспроизведенная OneKey уязвимость не связана с генерацией мнемонических фраз, а затрагивает способ обработки транзакций в процессе подписания.

The Sandbox планирует компенсацию в размере 1:1, уязвимость моста привела к краже около 700 тысяч долларов США SAND

Сообщение ChainCatcher, игровая платформа на блокчейне The Sandbox заявила, что пользователям, которые держали мостовую версию SAND на Base или BNB Smart Chain до атаки на уязвимость моста, будет выплачено 1:1, компенсация будет производиться с использованием версии SAND на Ethereum из казны проекта, и токены не будут эмитироваться дополнительно. Эта атака привела к краже около 14,744 миллиона SAND из казны Ethereum, стоимостью около 700 тысяч долларов.Процесс подачи заявок ожидается в течение двух недель, продолжительность составит две недели; две централизованные биржи, которые держат более 72% баланса, соответствующего условиям компенсации, напрямую выплатят компенсацию пострадавшим клиентам. The Sandbox заявила, что злоумышленники использовали уязвимость в конфигурации SAND в контрактах на Base и BNB Chain, став единственным валидатором сообщений моста и создавая токены без резервов. На двух сетях было выпущено более 339 триллионов токенов SAND без резервов, но они были изолированы и не могут быть обменены или переведены между цепями; SAND на Ethereum и Polygon не пострадали, поврежденные контракты моста будут навсегда отключены.

first_img Moonwell провела расследование уязвимости на рынке MAMO на платформе Base, убытки составили около 8,7 миллиона долларов

Сообщение ChainCatcher, децентрализованный кредитный протокол Moonwell проводит расследование проблемы, влияющей на рынок MAMO Core Market на платформе Base. Безопасностные компании CertiK и PeckShield отметили инцидент с уязвимостью на миллионы долларов, предполагаемые потери составляют около 8,7 миллиона долларов.Moonwell на X заявил, что в качестве меры предосторожности все кредитные лимиты на рынке Core Market на платформе Base установлены на уровне 1 wei, а лимиты поставок MAMO и WELL также установлены на уровне 1 wei. PeckShield утверждает, что злоумышленник собирал украденные средства на одном адресе DAI стабильной монеты; CertiK сообщает, что злоумышленник манипулировал ценами залога токенов MAMO с низкой ликвидностью, а затем занимал реальные cbBTC на рынке mCBTC для осуществления атаки, Blockaid также идентифицировал ту же механизму атаки.В результате WELL токен упал примерно на 13% за 24 часа, MAMO упал примерно на 9%. Этот инцидент с уязвимостью является частью периода частых уязвимостей DeFi с апреля, в течение которого несколько протоколов были украдены на сумму более 600 миллионов долларов, из которых наибольшая сумма составила 292 миллиона долларов уязвимости Kelp DAO.

The Sandbox: будет компенсировать законным владельцам 1:1 средства из казны за инцидент с уязвимостью

Сообщение ChainCatcher, The Sandbox опубликовал отчет о анализе инцидента с уязвимостью от 22 августа. В отчете говорится, что злоумышленники использовали уязвимость в контрактах, связанных с кросс-цепочными конфигурациями на Base и BNB Smart Chain (BSC), чтобы украсть 14,742,341.84 SAND из хранилища Ethereum, что составляет около 0.5% от максимального объема поставки, с оценочным экономическим воздействием около 1,496,800 долларов США, из которых около 987,000 долларов США были фактически перехвачены злоумышленниками. Основная сеть Ethereum и сеть Polygon не пострадали.До дальнейшего уведомления не покупайте и не отправляйте SAND на Base или BNB Smart Chain. Контракты, развернутые на Base и BNB Smart Chain, были навсегда отключены и не будут повторно открыты. The Sandbox сообщил, что команда сообщила адрес кошелька злоумышленника компании по анализу блокчейнов TRM Labs и Chainalysis и напрямую общается с соответствующими биржами.The Sandbox также объявил о программе компенсации, которая будет компенсировать кошельки, законно владеющие кросс-цепочным SAND на Base или BSC до инцидента, в соотношении 1:1 в виде SAND на Ethereum. Средства для компенсации будут поступать из казны The Sandbox, новые токены не будут выпущены, а процесс подачи заявок откроется в течение следующих двух недель и будет открыт в течение двух недель.

first_img Уязвимость Coldcard в одноподписных рисках, многофакторные подписи от разных производителей становятся новой базовой линией для хранения биткойнов

Сообщение ChainCatcher, аппаратный кошелек Coldcard от Coinkite был обнаружен с серьезной уязвимостью энтропии, которая не была выявлена с 2021 года, что привело к краже более 100 миллионов долларов в биткойнах, жертвами которой стали в основном пользователи, использующие кошельки с единой мнемонической фразой. Слабая энтропия позволила злоумышленникам угадывать приватные ключи с помощью кастомизированных методов, это событие побудило биткойн-сообщество вновь пересмотреть надежность самоуправляемых кошельков с одной подписью.На этом фоне решения с мультиподпиской от различных производителей (Multi-vendor Multisig) становятся новой рекомендованной базой для долгосрочных держателей. Это решение требует от пользователей использования ключей от различных производителей кошельков для создания мультиподписного адреса, например, 2 из 3 мультиподписей, состоящих из Trezor Safe 7, Ledger Nano и восстановительного ключа Casa, что снижает зависимость от доверия к одному производителю аппаратного обеспечения. Мультиподписка также может противостоять атакам с использованием гаечного ключа и способствовала появлению таких сервисов, как AnchorWatch, которые предлагают страхование биткойнов в BTC.Однако у мультиподписки есть и недостатки: пользователям необходимо не только хранить ключи порога, но и сохранять копию мультиподписного скрипта или шаблона, чтобы в случае отключения сервиса кошелька можно было восстановить средства.

Данные: Уязвимость Coldcard привела к потере 1789.28 BTC, 8865 адресов пострадали

Сообщение от ChainCatcher, согласно мониторингу руководителя исследований Galaxy, инцидент с уязвимостью Coldcard затронул 8865 адресов, общие потери составили 1789.28 BTC, стоимость на момент кражи составила 114.7 миллиона долларов, в настоящее время стоимость составляет 138.8 миллиона долларов.По статистике адресов, медиана потерь на один адрес составила 0.00152 BTC, среднее значение — 0.20184 BTC; медиана времени простоя адресов составила 3.2 года, среднее значение — 3.6 года. В 221 отчете жертв медиана потерь составила 1.04272 BTC, среднее значение — 3.57792 BTC; медиана времени простоя составила 3.25 года, среднее значение — 2.99 года. Потери, о которых сообщили жертвы, составили 790.72 BTC, что составляет 44.2% от общих потерь. Если учесть потери со средней степенью уверенности, и если соответствующие потери еще не подтверждены, общие потери достигнут 1824 BTC, при расчете стоимости по цене на момент потерь — 140 миллионов долларов.

The Sandbox подтвердил уязвимость кросс-цепного моста SAND: сети Base и BSC пострадали, кросс-цепные функции приостановлены

Сообщение ChainCatcher, The Sandbox официально заявляет, что команда подтвердила и полностью контролирует недавний инцидент с уязвимостью SAND кросс-чейн моста, затрагивающий сети Base и BNB Smart Chain (BSC).Официальные лица утверждают, что масштаб этого инцидента ограничен, количество затронутых токенов составляет менее 0,01% от общего предложения SAND. SAND на Ethereum и Polygon не пострадал, кошельки пользователей не были взломаны, пользователям, держащим токены, и поставщикам ликвидности не требуется предпринимать никаких действий.По имеющимся данным, злоумышленники с помощью уязвимости создали незастрахованные SAND токены в сетях Base и BSC. В настоящее время The Sandbox отключил кросс-чейн функции SAND для двух сетей, SAND на Base и BSC был изолирован и временно не может быть переведен или обменян.The Sandbox напоминает пользователям, не покупать, не продавать и не торговать SAND в сетях Base и BSC, так как ликвидность в этих сетях была затронута.Команда сообщает, что завершила снимок состояния до инцидента и разрабатывает план компенсации для пользователей затронутых ликвидностных пулов (LP), одновременно продолжая расследование масштабов уязвимости, в дальнейшем будет опубликован полный отчет о событии и технический анализ.

Grok имеет уязвимость "внедрение контекста шифрования", данные чатов пользователей подвержены риску утечки

Сообщение ChainCatcher, согласно Cryptopolitan, компания по кибербезопасности Adversa AI раскрыла, что у AI помощника Grok, принадлежащего xAI, существует уязвимость безопасности под названием "инъекция криптографического контекста". Злоумышленники могут скрыть криптографические команды на обычных веб-страницах, и когда пользователь запрашивает у Grok резюме этой веб-страницы, Grok автоматически расшифровывает и выполняет скрытые команды, отправляя имя пользователя, геолокацию, уровень подписки и полную историю чата на сервер злоумышленника.Эта уязвимость была раскрыта 3 июня 2026 года через платформу HackerOne, исследователь Рони Утевский дважды следил за ситуацией 4 и 10 августа, но по состоянию на 19 августа уязвимость на Grok.com все еще не была исправлена, и xAI не предоставила график исправлений.
app_icon
ChainCatcher Building the Web3 world with innovations.