Блокчейн, финтех, новая экономика, блэкджек

Все по тегу

уязвимость

Обновление Pectra создало критическую уязвимость Ethereum

Последнее обновление сети Ethereum под названием Pectra, запущенное 7 мая, создало опасную лазейку для хакеров. Теперь злоумышленники могут опустошать кошельки пользователей, используя только офчейн-подпись — без традиционных ончейн-транзакций. Корень проблемы — EIP-7702 Центральным элементом риска является EIP-7702 — ключевой компонент обновления Pectra. Это предложение вводит новый тип транзакций SetCode (тип 0x04), который позволяет пользователям делегировать контроль над своим кошельком другому контракту просто подписав сообщение. Что такое офчейн-подпись? Это подпись, которую пользователь ставит под сообщением, не отправляя транзакцию в блокчейн. Такие подписи часто используются для авторизации на сайтах и сервисах, при входе в децентрализованные приложения (DApps) или подтверждении различных действий, не требующих записи в блокчейн. Механизм атаки прост: если злоумышленник получит такую подпись — например, через фишинговый сайт, фальшивое DApp-приложение или Discord-скам — он сможет перезаписать код кошелька, установив вредоносный контракт. После этого хакер получает полный контроль над средствами. Кто под угрозой? Под угрозой находятся все владельцы кошельков Ethereum: Обычные пользователи со стандартными кошельками Ethereum, особенно те, кто регулярно взаимодействует с DApps Владельцы аппаратных кошельков (они так же уязвимы как и программные) Пользователи смарт-контрактов, основанных на устаревших проверках безопасности Как только код установлен, злоумышленник может вызвать этот код для перевода ETH или токенов с аккаунта — и все это без необходимости пользователю подписывать обычную транзакцию перевода. До Pectra кошельки не могли быть модифицированы без транзакции, напрямую подписанной пользователем. После обновления любая операция может выполняться из контракта, который пользователь одобрил через SET_CODE. Аппаратные кошельки тоже под угрозой Аппаратные кошельки отныне подвержены такому же риску, как и горячие кошельки, с точки зрения подписания вредоносных сообщений. Если это сделано — все средства исчезнут в одно мгновение. Для защиты эксперты рекомендуют: Не подписывать сообщения, которые вы не понимаете Обращать внимание на предупреждения кошелька Быть особенно осторожными с сообщениями, включающими nonce (счетчик транзакций) вашего аккаунта Помнить, что подписи с chain_id = 0 могут быть воспроизведены в любой Ethereum-совместимой сети Наиболее защищенными остаются мультиподписные кошельки благодаря требованию нескольких подписантов, но пользователям кошельков с одним ключом необходимо быть предельно осторожными. ▼ Самые интересные и важные новости на нашем канале в Telegram Читать дальше...

Искусственный интеллект оказался беззащитен: в DeepSeek обнаружена масштабная утечка данных пользователей

Американская компания Wiz Research обнаружила критическую уязвимость в системе безопасности китайского ИИ-стартапа DeepSeek. База данных компании оказалась полностью открыта для публичного доступа, позволяя любому желающему получить контроль над ее операциями и внутренними данными. Читать дальше...

Уязвимость в протоколе Bedrock позволила обменивать Ethereum на биткоин по курсу 1:1

Протокол стейкинга Bedrock столкнулся с серьезной проблемой безопасности, позволившей злоумышленникам обменивать Ethereum на Universal Bitcoin (обернутую версию биткоина на платформе) по курсу 1:1, несмотря на разницу в цене более $60 000. Читать дальше...

Уязвимость в чипе Apple серии M может открыть доступ к зашифрованным данным

В чипах Apple серии M была обнаружена новая «неустранимая» уязвимость, позволяющая хакерам получить доступ к секретным ключам и зашифрованным данным на компьютерах Mac. Читать дальше...

В менеджере паролей KeePass исправлена уязвимость, позволяющая восстановить мастер-пароль

Разработчик менеджера паролей KeePass Доминик Райхл (Dominik Reichl) объявил, что исправил уязвимость, которая позволяла потенциальному злоумышленнику получить мастер-пароль в открытом виде из памяти программы. Эта уязвимость была обнаружена и опубликована исследователем под псевдонимом Vdohney на GitHub 17 мая 2023 года. Читать дальше...

Rarible закрывает хакерам дорогу на NFT-маркетплейс OpenSea

NFT-маркетплейс Rarible объявил о запуске инструмента управления заявками, который позволяет пользователям платформы идентифицировать и отменять сомнительные ордеры на продажу от ведущего NFT-маркетплейса OpenSea. Читать дальше...

Apple обновила iOS для устранения угрожающей криптовалютным кошелькам уязвимости

Компания Apple выпустила обновления для операционных систем iPhone и iPad. Это произошло после обнаружения уязвимости, которая представляет опасность для криптовалютных кошельков. Читать дальше...

Цена криптовалюты COVER обвалилась на 90% в результате хакерской атаки

Токен популярного DeFi-проекта COVER обвалился более чем на 90%. Снижение произошло после того, как неизвестный злоумышленник взломал протокол проекта. Читать дальше...

Произошла утечка данных пользователей аппаратного кошелька Ledger

Компания Ledger, выпускающая аппаратные кошельки для хранения криптовалюты, отчиталась о масштабной утечке данных своих клиентов. Информация была размещена на официальном сайте компании. Инцидент в сфере безопасности произошел в конце июня, но подробная информация появилась только сейчас. Читать дальше...

Kraken Security Labs: аппаратный криптовалютный кошелек KeepKey уязвим для физического взлома

Исследователи кибербезопасности Kraken Security Labs обнаружили уязвимость в аппаратном кошельке KeepKey. Дыра в безопасности позволяет злоумышленникам получить доступ к криптовалюте всего за 15 минут. Читать дальше...

Разработчик Grin: конфиденциальность MimbleWimble не имеет существенных изъянов

Разработчики ориентированной на конфиденциальность криптовалюты Grin (GRIN) ответили на обвинения о наличии фундаментальных проблем в технологии MimbleWimble, которая используется для обеспечения анонимности криптовалютах Grin и BEAM. Читать дальше...
Ту зе МУН