TGViewer
Channel Public Channel
BarbadosExchange

BarbadosExchange

@barbadosexchangenews

Ваш надежный способ обменять криптовалюту без блокировок

Автоматический бот: @BarbadosExchangeBot
Subscribers
131
Photos
17
Videos
2
Links
33

Showing posts older than #39 · Back to latest

Older Posts 20 shown
Post #37 162
У Ledger нашли уязвимость, которая позволяла подписать не ту транзакцию, что видна на экране

История с Ledger Ethereum app вышла крайне мутная. Внутри дела есть и race condition, и злоумышленник, и спор о том, кто первым нашёл баг.

Суть проблемы в так называемом clear signing - функции, которая должна показывать на экране устройства реальные детали транзакции: сумму, адрес, действие смарт-контракта. Злоумышленное приложение могло отправить конкурирующую команду, пока пользователь ещё изучал легитимную транзакцию, и в итоге экран показывал одну операцию, а на подпись уходила другая. На практике это означало, что вместо разрешения на маленький перевод токенов можно было незаметно подписать неограниченное разрешение на токены в адрес, контролируемый атакующим.

Внутренняя команда безопасности Ledger, Donjon, нашла проблему с помощью инструментов на основе искусственного интеллекта и подготовила исправление. Патч вышел 12 августа в версии Ethereum-приложения 1.22.2, но компания почти ничего не сообщила публично, пока разговор не подняла независимая команда исследователей.

Именно тогда всё и завертелось. Компания TestMachine со своим ИИ-сканером Azimuth заявила, что нашла и подтвердила проблему на устройстве Ledger Flex, и указала, что она присутствует также в Nano X, Nano S Plus, Stax и Apex.

CTO Ledger Charles Guillemet отреагировал резко:

«There's some FUD circulating about Ledger signers»


По его словам, баг был закрыт ещё за две недели до публичного разглашения, а тревога вокруг находки - это "manufacturing fear for attention". Подтверждённых случаев кражи средств из-за этой уязвимости так и не нашлось.

История на этом не закончилась. Спустя пару дней Ledger выпустила версию 1.22.3, где закрыла ещё два похожих бага в подписании транзакций. Секретный чип и seed-фразу уязвимости не затрагивали - проблема была именно в достоверности того, что показывалось на экране перед подписью.

Если у вас Ledger с Ethereum-приложением - обновите и Ledger Live, и прошивку, и само приложение до актуальной версии. И как обычно, внимательно сверяйте детали транзакции на экране устройства перед подтверждением.

#Ledger #Ethereum #ClearSigning

💰Автоматический обмен
Telegram BarbadosExchange Обмен валюты по лучшему курсу
Post #36 140
Устаревший смарт-контракт Rain Card на Solana обошёлся пользователям в 1,1 миллиона долларов

28 августа злоумышленник нашёл лазейку в старой версии смарт-контракта платёжной системы Rain Card на блокчейне Solana и вывел 1,1 миллиона долларов.

Под удар попали компании Avici и Tria, которые используют технологию Rain для выпуска карт со стейблкоинами. В сумме пострадали 2 321 пользователь.

Схема оказалась простой на удивление. Контракт должен был требовать два подтверждения на любую операцию, но в устаревшей версии эту защиту можно было обойти и провести транзакцию без второй подписи.

После обнаружения инцидента Rain оперативно обновила все затронутые системы, чтобы закрыть уязвимость и исключить повторные атаки.

История в очередной раз показывает: если проект годами не обновляет смарт-контракты, рано или поздно кто-то найдёт способ этим воспользоваться. Регулярные аудиты и патчи - не формальность, а необходимость для любого, кто работает со стейблкоинами и картами на блокчейне.

#RainCard #Solana #Стейблкоины

💰Автоматический обмен
Telegram BarbadosExchange Обмен валюты по лучшему курсу
Post #35 163
Moonwell на Base лишился 8,7 миллиона долларов, а виноват оказался не код, а обычная манипуляция ценой

27 августа Moonwell потерял около $8,7 млн на своем Base-рынке MAMO Core Market. И самое неприятное - злоумышленнику не понадобилось искать баги в смарт-контрактах.

Инцидент не был прямым взломом смарт-контрактов Moonwell - использовалась низкая ликвидность рынка MAMO и зависимость протокола от ценовых оракулов, которые можно двигать обычными сделками. Проще говоря: атакующий разогнал цену MAMO примерно с $0,0105 до $0,088, почти в восемь раз, торгуя против неглубокого стакана токена.

Дальше все просто. С искусственно "разогнанной" ценой MAMO злоумышленник внес токен в качестве залога и занял под него реальные активы - cbBTC, USDC, wstETH и ETH с Base-рынков Moonwell. Полученное злоумышленник перевел в DAI и объединил все на одном кошельке.

Ущерб независимо подтвердили сразу три компании по безопасности: CertiK, PeckShield и Blockaid независимо проследили один и тот же путь атаки. Moonwell в ответ выставил лимиты на займы в 1 wei на всех Core Markets на Base, а также урезал лимиты предложения MAMO и WELL до 1 wei, чтобы остановить дальнейшие потери.

Неприятно и то, что это уже не первый звонок для протокола. До этого Moonwell уже переживал два инцидента, связанных с оракулами: манипуляцию ценой в ноябре 2025 года и потерю $1,78 млн в феврале 2026-го из-за неверно настроенного оракула cbETH.

Мораль истории проста - если протокол принимает низколиквидные токены как залог с расчетом по спотовой цене, рано или поздно кто-то этим воспользуется.

#Moonwell #Base #ОракулыDeFi

💰Автоматический обмен
Telegram BarbadosExchange Обмен валюты по лучшему курсу
Post #34 154
Через рекламу в Facebook и Instagram распространяют Android-троян, который получает почти полный контроль над телефоном

Злоумышленники нашли новый канал для распространения зловреда StreamRat - обычную рекламу в сервисах Meta.

Пользователь видит привычное объявление, переходит по ссылке и в итоге устанавливает приложение, которое на самом деле открывает атакующим доступ практически ко всей функциональности устройства на Android.

Схема рабочая именно потому, что реклама в крупных соцсетях воспринимается как что-то надежное по умолчанию. Мало кто ждет подвоха от баннера в Instagram, и это ощущение безопасности сейчас активно эксплуатируют.

Если ставите приложения по ссылкам из рекламы, лучше сначала проверять разработчика и права, которые запрашивает установка. Особенно если приложение просит доступ к специальным возможностям (Accessibility) - именно через них обычно и получают тот самый "почти полный контроль".

Подробности разбирает The Hacker News.

#StreamRat #Android #MetaAds

💰Автоматический обмен
Post #33 124
Тестовое задание от "рекрутера" может стоить вам продакшен-доступа

Аналитики SEAL разобрали схему, которая давно гуляет по крипто-индустрии: злоумышленники охотятся не на биржи и не на кошельки, а на самих разработчиков.

Схема простая. Кто-то пишет разработчику под видом рекрутера, основателя проекта, коллеги по коммьюнити или даже старого знакомого. Предлагает оплачиваемое тестовое задание, техническое интервью или просит помочь с багом. В конце разговора всегда всплывает репозиторий, архив, расширение для IDE или команда установки.

Цель атаки не сам разработчик, а его рабочая машина. Через неё можно дотянуться до исходного кода, облачных сессий, систем подписи релизов и продакшена.

Проблема в том, что обычные команды вроде git clone или открытие папки в IDE сами по себе не опасны. Но триггером могут стать уязвимая версия Git, автозапуск задач в воркспейсе, загрузка зависимостей или AI-агент, который начинает "ревьюить" чужой код и выполнять инструкции из него.

В SEAL называют три базовых правила защиты.

Срочность - это сигнал остановиться. Проверяйте запрос через другой канал связи. И никогда не запускайте чужой код на машине с продакшен-доступом или реальными credentials - только в одноразовой изолированной среде.


Отдельно отмечают: доверие к репозиторию не постоянно. Смена владельца, новый релиз, изменённый скрипт установки или скомпрометированный мейнтейнер обесценивают предыдущую проверку кода, даже если раньше вы его уже смотрели.

Полный список сценариев и разбор конкретных векторов атак (Git, IDE, контейнеры, AI-агенты) в материале SEAL.

#SEAL #DevSecOps #СоциальнаяИнженерия

💰Автоматический обмен
Security Frameworks by SEAL Developer-Targeted Intrusions | SEAL Developer-targeted intrusions: recognize malicious code lures, hidden execution paths, changing trust, and controls that contain endpoint compromise.
Post #32 119
YAM Finance пытались увести из-под носа через голосование, о котором почти никто не знал

Сервис мониторинга Defimon (работает под крылом security-компании Decurity) поймал попытку захвата управления протоколом YAM Finance.

Атакующий самостоятельно делегировал себе примерно 504 тысячи токенов YAM, это около 3,3% от всего supply, и этого хватило, чтобы перевалить порог кворума. После этого он выставил на голосование proposal #45 с абсолютно пустым описанием, буквально "0x".

Хитрость в том, что вместо набора из нескольких действий предложение делало один-единственный вызов функции setPendingAdmin в контракте YAM Timelock, назначая адрес атакующего новым администратором. Дальше по плану: если предложение набирает достаточно голосов и исполняется, атакующий сначала получает статус ожидающего администратора Timelock, а затем может вызвать acceptAdmin и окончательно забрать контроль.

А контроль над Timelock это не мелочь, это доступ к административным функциям всего протокола и его DAO-казны. По оценке Defimon под угрозой оказалось около 337 тысяч долларов.

Проблема в том, что YAM Finance уже давно почти не живёт активной жизнью, а при низкой явке голосующих даже небольшая концентрация делегированных токенов легко перекрывает требования по кворуму. На момент предупреждения у держателей оставалось около суток на реакцию.

Это уже не первый подобный случай за последний месяц. Ранее так же тихо увели контроль над заброшенным управлением StrongBlock, а до этого атакующие таким же образом почти обнулили Term Finance на $8,5 млн. Работает всегда одна и та же схема — находят протокол с "уснувшим" DAO, скупают дешёвые токены и голосуют сами за себя.

#YamFinance #Defimon #DAO

💰Автоматический обмен
Telegram BarbadosExchange Обмен валюты по лучшему курсу
Post #31 133
Solana-протокол Aquifer лишился $2,5 млн, а злоумышленнику предложили вернуть деньги за вознаграждение

Прооп-AMM Aquifer на Solana попал под удар в конце августа. Сумма ущерба оценивается примерно в $2,5 млн, а атака затронула кошельки сразу на двух сетях.

Сервис мониторинга безопасности Defimon зафиксировал атаку 31 августа. Он связал с атакующим отдельные адреса на Solana и Ethereum.

Интересно, что причина инцидента до сих пор под вопросом. Точка компрометации остаётся неясной, технического отчёта о том, как был получен доступ к затронутым кошелькам, пока нет, а имеющаяся информация не подтверждает, что были эксплуатированы именно смарт-контракты Aquifer. Так что версия про "непривязанную" токен-программу и отсутствие проверки баланса пока остаётся лишь одной из гипотез, а не подтверждённым фактом.

Команда проекта не стала затягивать с реакцией. Aquifer предложила атакующему 20% вознаграждение за возврат хотя бы 80% похищенных активов до 3 сентября. Предложение было авторизовано через права на обновление протокола на Solana и опубликовано on-chain, а проект предоставил отдельные адреса для возврата средств на Solana и Ethereum.

Похожая история с "внешней" точкой входа уже случалась на Solana этим летом с легаси-пулами Raydium, так что паттерн становится тревожно узнаваемым для экосистемы.

#Solana #Aquifer #DeFi

💰Автоматический обмен
crypto.news Solana AMM Aquifer hit by $2.5 million exploit, offers 20% bounty Solana based AMM Aquifer has lost roughly $2.5 million in an exploit involving Solana and Ethereum wallets and has offered the attacker a 20% bounty.
Post #30 128
Устаревший контракт Rain лишил пользователей карточных программ на Solana около $1 миллиона

28 августа злоумышленник нашел дырку в старой версии смарт-контракта Rain, инфраструктуры, на которой держатся карты Avici и еще нескольких проектов. Итог - около $1-1.1 млн утекло со счетов, привязанных к картам.

Сама Solana тут ни при чем, сид-фразы никто не крал, а обычные самокастодиальные кошельки Avici остались целыми. Пострадали именно средства, которые пользователи заводили на баланс карты через отдельный смарт-контракт.

Схема атаки выглядела так. Злоумышленник отправлял специально подготовленные подписи через функцию SubmitSignatures, а контракт по ошибке проверял вторую подпись, ссылаясь на первую же инструкцию верификации. Получив таким образом ложное подтверждение, он вызывал AddCollateralAdmin и назначал себя администратором чужого счета, после чего спокойно выводил активы через WithdrawCollateralAsset. Так повторилось тысячи раз по разным аккаунтам.

Часть похищенных стейблкоинов обменяли на SOL, перевели в Ethereum, конвертировали в ETH и прогнали через Tornado Cash.

Avici подтвердила, что затронуты 1685 пользователей на сумму $500 859.22, у партнерского проекта Tria - 636 пользователей и $431 945. Обе компании уже восстановили балансы, а Avici добавила пострадавшим 10% кэшбэка сверху.

На новостях токен AVICI обвалился почти на 49% и обновил минимум около $0.217, хотя сам токен к взлому отношения не имел, реакция была чисто эмоциональной.

Rain обновила все программы со старой версией контракта и уверяет, что новых подозрительных операций не фиксирует. Но вопросов остается много: почему устаревший код держали в проде, какие аудиты его проверяли и почему мониторинг не остановил тысячи однотипных выводов раньше.

Rain says it has upgraded every program that was still using the outdated contract version and has observed no further unauthorized activity.


#Solana #Rain #Avici

💰Автоматический обмен
Telegram BarbadosExchange Обмен валюты по лучшему курсу
Post #29 116
Экс-сотрудники Huobi несколько лет тихо собирали чужие приватные ключи через бэкдор в кошельке - итог: суд и по три года тюрьмы каждому

История случилась не вчера, но детали всплыли только сейчас и стоят того, чтобы напомнить о них.

Речь про iToken (бывший Huobi Wallet). Ещё в июле 2021 года один из сотрудников компании-разработчика встроил в клиентский код функцию: при подписании транзакции она автоматически забирала мнемоническую фразу или приватный ключ пользователя и отправляла её на почту сотрудника.

Параллельно в марте 2023 года ещё трое сотрудников той же компании добавили похожий бэкдор в другое кошельковое приложение, чтобы вытаскивать приватные ключи пользователей. Собрав достаточно данных, они уничтожили сервер и базу, договорившись не трогать украденное два года. В сумме троица набрала свыше 27 000 мнемонических фраз и более 10 000 приватных ключей, получив доступ к 19 000+ кошельков.

Раскрылось всё случайно: пользователь заметил, что все его активы испарились, сам нашёл в коде подозрительный бэкдор и пошёл с доказательствами в полицию. Как оказалось, его обнулил не "трёхлетний" заговор четвёрки, а тот самый сотрудник, который вживил код ещё в 2021-м: он успел собрать более 6400 приватных ключей и мнемонических фраз, а в апреле 2023-го из-за личных финансовых проблем воспользовался одним из них, чтобы вывести чужие средства.

В апреле 2024 года суд района Сюйхуэй в Шанхае признал всех четверых виновными в незаконном получении данных компьютерных систем и приговорил каждого к трём годам лишения свободы со штрафом.

Основатель Tron Джастин Сан после решения суда заявил:
Благодаря своевременному обнаружению и пресечению преступления активы пользователей были полностью защищены, потерь не было


Правда, с этим не согласны как минимум десять пострадавших пользователей iToken - они говорят, что никакой компенсации так и не получили. И до сих пор непонятно, утекли ли куда-то ещё десятки тысяч собранных мнемоник и ключей.

#iToken #Huobi #ПриватныеКлючи

💰Автоматический обмен
Telegram BarbadosExchange Обмен валюты по лучшему курсу
Post #28 122
Крупнейший протокол на Cronos лишился $74 млн, а разработчики в ответ просто выключили всю сеть

На кредитном протоколе Tectonic в сети Cronos (той самой, что связана с Crypto.com) произошла атака на $74-75 млн. Cronos Network сообщила: «Мы обнаружили эксплойт в Tectonic. Сеть Cronos была остановлена, обновления будем публиковать здесь». Tectonic со своей стороны попросила пользователей не взаимодействовать с протоколом до подтверждения безопасности.

Схема атаки классическая для DeFi. У токена TONIC была ликвидность всего около 1,34 млн долларов и суточный объём торгов около 11 тысяч долларов. Этого хватило, чтобы атакующий разогнал цену TONIC в 100 раз за 20 минут, а затем занял под этот "раздутый" залог реальные активы из пулов протокола.

Самое интересное началось после атаки. Валидаторы Cronos благодаря небольшому набору из 100 валидаторов на Tendermint-архитектуре смогли скоординированно приостановить всю сеть прямо во время вывода средств. В итоге злоумышленник успел вывести на Ethereum только около $6 млн, а порядка $60 млн застряли на Cronos и оказались недоступны атакующему.

Позже сеть перезапустили. Блоки снова начали генерироваться в 23:49 UTC 30 августа, начиная с блока 90 896 189, при этом состояние сети откатили к моменту до атаки. TVL самого Tectonic за это время рухнул с примерно $121,7 млн до 26 августа до около $3 млн к понедельнику.

Гендиректор Crypto.com Крис Марцалек поспешил успокоить пользователей биржи: приложение и биржа Crypto.com не были затронуты и продолжили работать в обычном режиме. Полный постмортем инцидента команда обещает опубликовать позже.

Эта история лишний раз показывает простую вещь. Если протокол принимает в залог токен с ликвидностью в пару миллионов долларов, рано или поздно кто-то попробует этот залог "надуть".

#Tectonic #Cronos #CryptoCom

💰Автоматический обмен
Telegram BarbadosExchange Обмен валюты по лучшему курсу
Post #27 119
Через биржу, которую США хотят легализовать, спокойно прогоняют деньги Lazarus Group

Кошельки, связанные с северокорейской группировкой Lazarus, за последние три недели продали более 30 миллионов долларов в биткоине через Hyperliquid. Об этом сообщил блокчейн-аналитик Emmett Gallic, а данные подтверждает аналитика Arkham.

Lazarus Group, сеть которой числится в санкционном списке OFAC, перевела более 30 миллионов долларов через сервис Hyperliquid HyperUnit. Схема стандартная: биткоин отправляли на Hyperliquid, где конвертировали в Ethereum и Solana, а затем полученные средства перебрасывали через сети Tron, Solana и Ethereum, распределяя по разным централизованным биржам и сервисам на Tron. Среди получателей засветились KuCoin, LBank и даже Kraken.

Самое неприятное - эти адреса не новые. Ранее исследователь ZachXBT связывал эту же группу кошельков с 61 миллионом долларов украденных цифровых активов в 2024 году, так что под колпаком они уже давно, но это почему-то не мешает им продолжать активность - по данным Gallic, адреса продолжали переводить средства через Hyperliquid ещё 31 августа.

Иронично, что вся эта история разворачивается именно сейчас, когда администрация Трампа изучает способы вывести Hyperliquid на регулируемый рынок США, а материнская компания Kraken - Payward - обсуждает структуру, которая могла бы предложить отдельные перпетуалы Hyperliquid американским трейдерам. Получается, что параллельно с переговорами о легализации площадка продолжает пропускать через себя санкционные деньги, и это явно не тот аргумент, который поможет регуляторам сказать "да".

#Lazarus #Hyperliquid #Kraken

💰Автоматический обмен
Telegram BarbadosExchange Обмен валюты по лучшему курсу
Post #26 123
Крипто-индустрия потеряла 3,63 миллиарда долларов за 19 месяцев, и аудиты почти не помогли

CoinGecko выпустила отчёт о состоянии безопасности в крипте за 2026 год, и цифры там неприятные. Между январём 2025 и июлем 2026 крипто-платформы потеряли 3,63 миллиарда долларов в 245 зафиксированных инцидентах.

Самое неприятное: десять крупнейших атак составили более 72,5% от всей похищенной суммы, то есть небольшое число крупных взломов обеспечило основную часть потерь. Главные виновники - инфраструктурные уязвимости и атаки на цепочки поставок, из-за которых суммарные потери превысили 1,8 миллиарда долларов. Среди самых заметных случаев - взломы Bybit и KelpDAO.

По типам площадок картина разная. Для централизованных бирж главной проблемой остаётся компрометация приватных ключей, а децентрализованные приложения потеряли 546 миллионов долларов из-за изящных эксплойтов смарт-контрактов.

А теперь самое интересное про аудиты. Примерно 60% взломанных площадок (147 из 245) проходили независимый аудит до атаки, и именно на них пришлось почти 88,5% всех украденных средств. При этом лишь около 11% инцидентов на аудированных площадках были связаны с уязвимостями смарт-контрактов, которые входили в область проверки аудита, хотя даже эти проблемы принесли 396 миллионов долларов убытков. Получается, аудит закрывает узкий кусок рисков, а атакующие бьют совсем в другие места - инфраструктуру, ключи, интеграции.

С страховкой тоже беда. Активное покрытие on-chain страхования упало на 20,2%, с 163,2 до 130,2 миллиона долларов. И пять из девяти отслеживаемых on-chain страховых протоколов к августу 2026 либо закрылись, либо ушли в другой бизнес. Причины предсказуемые: заоблачные премии, сложности с привлечением капитала от тех, кто готов подписываться под такой риск.

Вывод простой: аудит и страховка - это не гарантия, а лишь часть картины. Реальная защита начинается с того, где вы держите активы и кому доверяете ключи.

#CoinGecko #Bybit #КриптоБезопасность

💰Автоматический обмен
Telegram BarbadosExchange Обмен валюты по лучшему курсу
Post #25 115
Устаревший смарт-контракт стоил криптобанкам Avici и Tria больше миллиона долларов

На Solana всплыла неприятная история с криптокартами. Из-за уязвимости в старой версии контракта провайдера Rain злоумышленник вывел около $1,1 млн с нескольких платформ сразу.

Схема была простая до боли. Атакующий сначала вызывал функцию SubmitSignatures в программе авторизации Avici, затем AddCollateralAdmin в программе с коллатералом, а в конце WithdrawCollateralAsset — и выводил средства. По сути он назначал себя администратором чужих счетов и просто забирал деньги.

Больше всего досталось Avici: компания сообщила, что было похищено около $500 800 у 1 685 пользователей. У соседнего проекта Tria цифры скромнее, но тоже неприятные: потери превысили $430 000, затронув 636 пользователей.

Важный нюанс: под удар попали не личные кошельки, а именно контракты, куда падают деньги при пополнении карты. Инцидент затронул один смарт-контракт, а не кошельки пользователей — при пополнении карты средства уходят в отдельный контракт, который и оказался под угрозой.

Похищенное, конечно, не задержалось на кошельке атакующего. Украденные стейблкоины конвертировали в SOL, перевели между сетями и в итоге прогнали через Tornado Cash.

При этом реальный масштаб может быть больше заявленного. Прослеженные на блокчейне $1,1 млн превышают сумму убытков, раскрытую Avici и Tria — это намекает, что и другие программы на той же инфраструктуре могли пострадать, хотя их названия и потери пока не раскрыты.

Rain уже закрыла дыру: компания нашла проблему в устаревшей версии контракта карты и обновила все программы, где она ещё использовалась, после чего подозрительной активности не зафиксировано. Avici пообещала полный возврат средств пострадавшим и подала официальную жалобу в Центр приёма жалоб на интернет-преступления ФБР.

Токен AVICI на новостях не удержался: упал с суточного максимума около $0,43 до рекордного минимума в районе $0,217, после чего частично отыграл падение.

#Avici #Tria #Solana

💰Автоматический обмен
Telegram BarbadosExchange Обмен валюты по лучшему курсу
Post #24 128
Cronos обвалил всю сеть, чтобы поймать злоумышленника, который надул токен TONIC на две тысячи процентов

Блокчейн Cronos, тесно связанный с биржей Crypto.com, экстренно остановил производство блоков после атаки на крупнейший в сети лендинг-протокол Tectonic.

Схема классическая, в духе Mango Markets 2022 года. По данным ончейн-исследователя Weilin Li, злоумышленник разогнал цену низколиквидного управляющего токена TONIC примерно в 100 раз за 20 минут, а затем занял под этот раздутый залог реальные активы из протокола.

Атакующий успел перевести на Ethereum только около 6 миллионов долларов, прежде чем Cronos остановился. Первоначальную оценку ущерба в 66 миллионов долларов позже подняли до примерно 75 миллионов после того, как нашли ещё один адрес атакующего с 8 миллионами долларов. Отдельный ончейн-анализ вообще говорит о выводе около 119,5 миллиона долларов за 65 минут, с 32,6 миллиона долларов оставшихся плохих долгов - но эта цифра пока не подтверждена самим протоколом.

Cronos работает на Tendermint-консенсусе с ограничением в 100 валидаторов. В течение нескольких минут после обнаружения эксплойта они договорились полностью остановить производство блоков, чтобы не дать вывести оставшиеся средства.

Cronos Network написали в X:

We identified an exploit in Tectonic. The Cronos Network has been halted and we'll provide updates here.


Гендиректор Crypto.com Kris Marszalek поспешил успокоить: централизованное приложение и биржа Crypto.com не затронуты, средства пользователей в безопасности. До атаки в Tectonic было заблокировано около 122 миллионов долларов - то есть протокол потерял значительную часть всей ликвидности.

Пока непонятно, вернут ли деньги пользователям Tectonic и когда сеть снова запустят.

#Cronos #Tectonic #CryptoCom

💰Автоматический обмен
The Block Crypto.com-linked Cronos network halts after Tectonic exploit estimated at $75 million Li says the attacker manipulated the price of Tectonic's illiquid TONIC token before borrowing against the inflated collateral, a Mango Markets-style hack.
Post #23 190
🔍 SlowMist запускает партнёрскую программу MistTrack, чтобы KYT-контроль добрался и до платежей на базе стейблкоинов

На мероприятии в Гонконге SlowMist вместе с ME Group официально анонсировали запуск MistTrack Partner Program. Событие называлось "Through the Mist, Into Trust" и было посвящено комплаенсу стейблкоинов и безопасности агентных платежей.

Суть программы простая: SlowMist хочет подключить больше экосистемных партнёров и притащить свои возможности on-chain риск-контроля туда, где раньше о них особо не думали - в платёжные и коммерческие сценарии.

SlowMist officially launch the MistTrack Partner Program to connect with more ecosystem partners and bring on-chain risk control capabilities into a broader range of payment and commercial scenarios


Логика понятная. Стейблкоины и AI-агенты всё активнее участвуют в реальных платежах, а значит вопросы "откуда эти токены" и "не грязные ли деньги" встают не только у бирж, но и у платёжных сервисов, кастодианов и прочих игроков. SlowMist уже давно занимается фондовым трекингом и AML через свой продукт MistTrack, теперь решили формализовать сотрудничество с партнёрами под это направление.

Для рынка это плюс: чем больше сервисов интегрирует нормальный KYT прямо в свои процессы, тем сложнее отмывать грязные крипто-деньги через легальные платёжные рельсы.

#SlowMist #MistTrack #KYT

💰Автоматический обмен
Medium SlowMist × ME Group Invite You to Explore Stablecoin Compliance and Agentic Payments Together The continued development of digital assets and artificial intelligence is driving payments into a new stage of application. On the one…
Post #22 244
ИИ-помощник подсунул вредонос вместо обычной программы прямо в чате

Сооснователь проекта Refi Hub Нума Луна рассказал в X, что был скомпрометирован после того, как перешёл по ссылке для скачивания, полученной прямо в чате с Claude.

Он устанавливал приложение для транскрибации. Claude отправил ссылку на скачивание, и он вставил команду в терминал. Оказалось, что это была подделка с вредоносным ПО.

Got hacked yesterday. The link came from inside Claude chat.


По его словам, ничего важного украсть не успели, поэтому он полностью очистил ноутбук и переустановил систему с нуля.

Но неприятный сюрприз ждал при восстановлении из бэкапа. Там нашёлся заражённый файл SKILL.md для Claude Code, который выглядел точь-в-точь как его собственный стиль написания, но внутри содержал команды, которые при каждой загрузке ИИ тихо переустанавливали бы вредонос и заново воровали бы учётные данные.

Похожие атаки уже фиксировали на моделях Gemini, Claude, Copilot и ChatGPT. Ссылки от ИИ-ассистентов стоит проверять так же внимательно, как и любые другие из интернета.

#Claude #Anthropic #ИИБезопасность

💰Автоматический обмен
X (formerly Twitter) Numa (@Numalunah) on X Got hacked yesterday. The link came from inside Claude chat. I was installing a transcription app. Claude sent the download link, and I pasted the command into the terminal. It all looked legit. …
Post #21 206
Cosmos Labs сама испортила себе безопасность: раскрытая ими же уязвимость привела к потере $5,7 млн сразу на шести блокчейнах

История получилась не самая приятная для команды Cosmos. Ещё в апреле исследователь через программу bug bounty сообщил о баге в Cosmos EVM - общем модуле, который позволяет сетям на Cosmos запускать Ethereum-совместимые приложения.

Тестировщики тогда решили, что живые сети не подвержены риску, и патч выпустили без публикации какого-либо предупреждения. Спустя четыре месяца выяснилось, что это была ошибка.

Атакующие использовали классический баг с переполнением чисел: эксплуатировали уязвимость integer underflow, чтобы заставить сети Cosmos EVM зачислить на кошельки злоумышленника фактически бесконечное количество токенов.

В период с 20 по 25 августа под удар попали шесть сетей, включая MANTRA (потеряла $3,6 млн), TAC и KiiChain. При этом MANTRA в своём отчёте отметила, что патч вышел всего за 20 часов до начала атаки и даже не раскрывал суть уязвимости.

KiiChain высказалась ещё жёстче, обвинив Cosmos Labs в отсутствии внятного предупреждения для затронутых сетей:

"Cosmos Labs gave no advance notice to downstream chains, did not flag the release as security critical, and did not tell affected chains that a public release had happened until Friday 21 August, two days later"


Украденное успели частично вывести: атакующие обменяли похищенные токены на около $2,87 млн через децентрализованные биржи и $2,85 млн через централизованные, при этом связанные с злоумышленником аккаунты на CEX уже заморожены.

Теперь Cosmos Labs обещает расширить процесс оценки угроз за рамки одного лишь пруф-оф-концепта от репортёра, увеличить сеть контактов по безопасности и провести внешний аудит своих операционных практик. Операторам уязвимых сетей рекомендуют обновляться до версий Cosmos EVM 0.6.2, 0.7.2 или новее.

#CosmosEVM #MANTRA #KiiChain

💰Автоматический обмен
The Block Cosmos Labs says it wrongly cleared the bug behind a $5.7 million six-chain hack MANTRA Chain, which lost $3.6 million, claimed the patch was only released 20 hours before the attack began and did not identify the flaw it fixed.
Post #20 206
Fogo пришлось остановить свою сеть, потому что кто-то увёл 400 миллионов токенов прямо из кошельков фонда

Fogo - высокопроизводительный Layer 1 блокчейн на базе Solana Virtual Machine - 29 августа обнаружил неавторизованную активность в кошельках, которые контролирует сам Fogo Foundation.

Около 400 миллионов токенов FOGO, что составляет примерно 4% от общего предложения в 10 миллиардов, были переведены злоумышленнику в результате прямой компрометации самого Fogo Foundation. Похищенные токены оценили в диапазоне 3-3,88 миллиона долларов по посткризисным ценам. Цена FOGO упала примерно на 18-20% после объявления, осев около 0,0075 доллара.

Фонд сразу уведомил крупные криптобиржи о происшествии и попросил содействия в блокировке депозитов, выводов и обменов, связанных с похищенными токенами, а также подключил правоохранителей и специалистов по блокчейн-форензике для отслеживания злоумышленника и движения средств.

Спустя примерно 15 часов после первого заявления команда пошла дальше: Fogo временно остановил мейннет, чтобы предотвратить дальнейшее движение затронутых активов. Валидаторы готовят обновление сети, которое должно ограничить адреса, связанные с неавторизованной активностью, прежде чем возобновится нормальная работа.

В своём заявлении фонд написал:

experienced a compromise by an unknown actor which unfortunately resulted in 400mm FOGO tokens being sent to a bad actor


При этом заявление о том, что сам блокчейн не затронут, говорит о том, что взлом ограничился кошельками или инфраструктурой фонда, а не консенсусом или смарт-контрактным слоем - пользовательские средства в личных кошельках, стейкинге и пулах ликвидности не пострадали напрямую.

Впрочем, есть и неприятный побочный эффект. Блокчейн, который его же создатели могут поставить на паузу, по определению не является полностью децентрализованным. Вектор атаки фонд пока не раскрыл.

#Fogo #DouroLabs #КриптоБезопасность

💰Автоматический обмен
Crypto Briefing Fogo mainnet temporarily halted after unauthorized activity drains 400 million tokens from foundation wallets Fogo halted its mainnet after 400 million FOGO tokens were stolen from foundation wallets, causing an 18-20% price drop and exchange suspensions.
Post #4 188
Дорогие клиенты. Вам не нужно отправлять точную сумму до копеек. Бывает такое что в заявке указано длинное число например 0.229678456 и TrustWallet не позволит вам прописать его. В таком случае просто отправьте чуть больше например 0.230 оператор в ручном режиме пересчитает по актуальному курсу.

Прием средств осуществляется в автоматическом режиме, а выплаты с ручным подтверждением.

Будем ждать ваших заявлк в @BarbadosExchangeBot
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →