TGViewer
Channel Public Channel
Security21

Security21

@bitcoin21sec

Оповещения безопасности
Subscribers
62
Photos
0
Videos
0
Links
18
Recent Posts 19 shown
Post #31 43
Blockstream: консенсус-баг в Elements использован для эмиссии необеспеченных LBTC и вывода около 4000 BTC из резерва Liquid

6 сентября 2026 года атакующий использовал ошибку в кэше проверки rangeproof в Elements: ключ кэша не включал asset commitment и scriptPubKey, поэтому узлы приняли транзакцию, выход которой не был обеспечен входами. Так было выпущено около 4000 LBTC без стоящего за ними биткоина, после чего средства ушли через штатный peg-out; резерв Liquid упал примерно с 4205 BTC до 197 BTC. Атакующий вернул 3400 BTC, около 602 BTC остаются невозвращёнными; другие активы Liquid (USDt, DePix и прочие) не затронуты, но были недоступны на время остановки сети. Blockstream остановил bridge-узлы, выкатил срочный временный патч и затем выпустил проверенный релиз Elements v23.3.4.

Что делать: Операторам узлов Elements/Liquid — обновиться до Elements v23.3.4 немедленно, не откладывая на плановое окно: уязвимость подтверждённо эксплуатировалась на мейннете, а старые сборки могут разойтись с сетью по результатам валидации. Держателям LBTC — учитывать, что часть резерва не восстановлена, и сверять доступность peg-out перед крупными операциями; ссылки на отчёт и релиз — в посте.

Источники:
- blog.blockstream.com
- github.com

Подробнее: sec.21ideas.org

#ходлеры #операторы_нод #эксплуатация_подтверждена #патч_есть
  • 😱 1
Post #30 494
Security21 Обновление по инциденту Start9 назвала для StartOS конкретную экспериментальную функцию Core Lightning, которую нужно отключить: dual funding и liquidity ads Start9 ссылается на критическое предупреждение Core Lightning и даёт пользователям StartOS конкретный…
Обновление по инциденту

Core Lightning выпустил 26.06.8 с исправлениями уязвимостей — без эмбарго, обновление доступно сразу

Точечный релиз 26.06.8 закрывает набор уязвимостей, о которых сообщили внешние исследователи; в отличие от 26.06.7, периода эмбарго нет, исправления доступны немедленно. Проект временно придержал часть тестов, чтобы затруднить быстрое восстановление деталей уязвимостей и атаки до того, как операторы успеют обновиться — то есть окно до появления технических подробностей ограничено. Отдельно отмечено, что ноды, работавшие на сборках из master, откатиться на ветку 26.06.x не смогут из-за более новой схемы базы данных.

Что делать: Обновите ноду Core Lightning до 26.06.8 сейчас, не откладывая: детали уязвимостей станут публичными в ближайшее время. Dual funding остаётся экспериментальным, каналы zero-conf с недоверенными пирами по-прежнему не рекомендуются. Если нода крутилась на master-сборке, планируйте путь обновления вперёд, а не откат на 26.06.x.

Источник: github.com

Подробнее: sec.21ideas.org

#операторы_нод #патч_есть
  • ✍ 1
Post #29 53
COLDCARD Mk2–Q: предсказуемый генератор энтропии, зафиксированы кражи средств

Инженерная команда Block совместно с независимыми исследователями разобрала ошибку интеграции ГСЧ в прошивке COLDCARD: вместо аппаратного генератора STM32 используется детерминированный программный fallback MicroPython, инициализируемый из UID чипа и таймеров. На Mk2/Mk3 (v4) криптографическая энтропия в генерацию не добавляется вовсе, на Mk4/Q/Mk5 от secure element сохраняется лишь несколько байт, а переинициализация заменяет одно 32-битное слово состояния. Это делает сиды, сгенерированные на устройстве, восстановимыми. Поводом к расследованию стали сообщения владельцев COLDCARD о пропаже средств; Block пишет, что эксплуатация идёт, и отсылает к отдельному разбору Coinkite.

Что делать: Считай сид, сгенерированный на COLDCARD этих поколений, скомпрометированным: создай новый сид в другой доверенной среде (не на затронутом устройстве) и переведи туда все средства немедленно. Обновление прошивки само по себе не спасает уже созданный сид — замена секрета обязательна. Мультиподпись из нескольких затронутых устройств не защищает: нужен кворум устройств с независимой энтропией. Детали и ссылки на разборы — по ссылкам ниже.

Источники:
- engineering.block.xyz
- stacker.news

Подробнее: sec.21ideas.org

#ходлеры #эксплуатация_подтверждена
  • 👍 3
Post #28 52
SlowMist: у пользователей приложения FomoPeek v1.1–1.2 похищены средства на фоне утечки приватных ключей

Команда SlowMist сообщает, что получила несколько обращений от пользователей, у которых были украдены средства. По итогам разбора во всех этих случаях речь шла о раскрытии приватных ключей, а часть пострадавших ранее устанавливала и использовала приложение FomoPeek версий 1.1–1.2. Исправления или безопасной версии в сообщении не названо; связь приложения с кражами подана как результат расследования обращений, а не как разбор кода.

Что делать: Если вы ставили FomoPeek версий 1.1–1.2 на устройство, где хранились или вводились приватные ключи или seed, считайте эти секреты скомпрометированными: удалите приложение, на другом, заведомо чистом устройстве создайте новый кошелёк и переведите туда все средства со старых адресов. Не полагайтесь на переустановку или обновление приложения как на решение. Подробности алерта — по ссылкам ниже.

Источники:
- x.com - SlowMist_Team
- stacker.news

Подробнее: sec.21ideas.org

#ходлеры
  • ✍ 1
  • 👍 1
Post #27 54
Blink закрыл уязвимость, из-за которой останавливал сервис; затронутые аккаунты пока заблокированы

Blink сообщил, что уязвимость, стоявшая за недавним инцидентом, исправлена и проверена, а сервисы снова работают. Доступ восстановлен для всех незатронутых аккаунтов, аккаунты затронутых пользователей временно остаются заблокированными. По словам вендора, некастодиальные балансы не пострадали. Подробности уязвимости и масштаб инцидента вендор пока не раскрыл и обещает полный разбор позже.

Что делать: Если вы держите средства на кастодиальном балансе Blink, зайдите в приложение сейчас и проверьте, открылся ли доступ. Если аккаунт заблокирован, обращайтесь только в официальную поддержку Blink — контакт в посте вендора по ссылке ниже. Пока вендор разбирается с инцидентом, ждите фишинговых писем и сообщений о «разблокировке»: не вводите seed и коды доступа ни на каких сайтах и не переводите средства по чужим инструкциям.

Источники:
- x.com - blinkbtc
- x.com - blinkbtc

Подробнее: sec.21ideas.org

#ходлеры #патч_есть
Post #26 52
Blink приостановил сервис: атакующий получил доступ к части кастодиальных счетов и вывел с них средства

Кошелёк Blink сообщил об инциденте безопасности. Атакующий получил доступ к ограниченному числу кастодиальных счетов и вывел с них средства. По словам Blink, бо́льшая часть средств в безопасности, а некастодиальные кошельки не затронуты. Работа сервиса приостановлена на время расследования. Причина и масштаб пока не раскрыты.

Что делать: Если вы держите средства на кастодиальном счёте Blink, не отправляйте туда новые платежи, пока сервис не возобновит работу и не объяснит причину. Следите за обновлениями только через официальные каналы Blink, ссылка на исходное сообщение — в посте. Не отвечайте на письма и сообщения о «компенсации», «восстановлении доступа» или «верификации» и никому не вводите seed. На фоне таких инцидентов обычно появляется фишинг. Владельцам некастодиальных кошельков Blink, по данным сервиса, ничего делать не нужно.

Источник: x.com - ElectrumWallet

Подробнее: sec.21ideas.org

#ходлеры #эксплуатация_подтверждена
Post #25 57
Дубли payment hash в BOLT11-инвойсах: расхождение библиотек уже привело к краже средств у LN-сервиса

Инвойс BOLT11 мог содержать несколько payment hash, и разные библиотеки брали разные из них: одни первый, другие последний. Если в системе сочетались обе трактовки, она считала выплату несостоявшейся после фактической оплаты, что позволяло вычерпывать баланс повторными выводами. По описанию в посте, именно так был взломан популярный Telegram P2P-бот и потеряны средства. Предложено изменение спецификации, отклоняющее инвойсы с более чем одним payment hash; обновлены тест-векторы.

Что делать: Проверьте, как ваш стек парсит BOLT11: сравните поведение всех используемых библиотек и узла на инвойсе с несколькими payment hash. Отклоняйте такие инвойсы на входе и всегда сверяйте оплаченный хеш с тем, который ожидали, прежде чем считать выплату неуспешной. Проверьте логи автоматических выводов на расхождения между заявленными и реально проведёнными платежами. Подробности изменения спецификации — по ссылкам ниже.

Источники:
- github.com
- stacker.news

Подробнее: sec.21ideas.org

#операторы_нод #разработчики #мерчанты #эксплуатация_подтверждена
  • 😁 1
Post #24 57
Zeus v13.2.2: обновление безвозвратно стирает данные кошельков в iCloud Keychain — устройства, открытые позже, потеряют настройки

Разработчики Zeus сообщают, что из-за бага в стороннем зависимом компоненте старые версии сохраняли данные кошельков, включая сиды и учётные данные подключения, в синхронизируемом через iCloud keychain вместо локального хранилища устройства. Версия v13.2.2 переносит их в локальное хранилище и затем автоматически и безвозвратно удаляет копии из iCloud — без запроса подтверждения. Удаление распространяется на все устройства с тем же Apple ID: любое устройство, ещё не открытое на v13.2.2, потеряет сохранённые конфигурации кошельков, поскольку в старых версиях отдельной локальной копии не было. Это касается и устройств, обновившихся в фоне; порядок обновления проблему не обходит. По заявлению вендора, iCloud Keychain шифруется end-to-end, данные были доступны только собственным доверенным устройствам, и признаков утечки пользовательских данных нет.

Что делать: Если вы используете Zeus на iOS больше чем на одном устройстве и у вас включён iCloud Keychain — до запуска новой версии на каждом устройстве убедитесь, что у вас есть резервная копия seed-фразы для каждого встроенного кошелька (и сида Cashu, если пользуетесь ecash), и выгрузите конфигурации кошельков. Отключите автообновление, пока не сделаете бэкапы. Устройств с выключенным iCloud Keychain это не касается. Подробности и полный список шагов — в заметках к релизу по ссылке ниже.

Источник: github.com

Подробнее: sec.21ideas.org

#ходлеры #операторы_нод
  • 😁 1
  • 🥴 1
Post #23 59
Liquid: исправление эксплойта вышло в Elements v23.3.4, peg-out по-прежнему остановлены, около 600 BTC не возвращены

Федерация Liquid и Blockstream сообщают, что первопричина и путь эксплуатации инцидента 6 сентября установлены, а немедленное исправление выпущено в Elements v23.3.4. Из примерно 4 000 BTC, выведенных при атаке, в резерв федерации возвращено 3 400 BTC; порядка 600 BTC остаются невозвращёнными, их возврат пытаются добиться. Производство блоков и переводы Liquid-активов, включая LBTC, работают с 10 сентября, но операции peg-out остаются приостановленными до подтверждения полного обеспечения LBTC в соотношении 1:1 и завершения обновлений, тестов и независимых аудитов. Даты возобновления peg-out нет, подробный технический отчёт обещан позже.

Что делать: Операторам узлов Elements и инфраструктуры Liquid — обновиться до v23.3.4 сейчас, не дожидаясь технического отчёта. Держателям LBTC — не рассчитывать на вывод в BTC через peg-out и не строить на нём срочных планов: сроков возобновления нет. Перед любым депозитом, выводом или свопом проверяйте фактическую доступность операции в официальных каналах конкретного сервиса: у части кошельков маршруты LBTC в BTC и в Lightning всё ещё отключены.

Источник: x.com - AquaBitcoin

Подробнее: sec.21ideas.org

#ходлеры #операторы_нод #эксплуатация_подтверждена #патч_есть
  • 👍 1
Post #22 62
Bisq выпустил версию 1.10.8 с исправлениями уязвимостей из аудита безопасности

Bisq выпустил срочное обновление 1.10.8. Оно закрывает уязвимости, найденные при аудите безопасности. Исправления затрагивают выплаты возвратов: теперь для них нужны проверенные данные эскроу и авторизация заявителя или агента. Повторное использование квитанций возврата и межсетевые резервирования выплат заблокированы, а транзакции возврата проверяются тщательнее. Кроме того, исправлены проверки предложений Burning Man, подписей BSQ swap и получателей комиссий, обновлён Tor. Вендор не пишет, что уязвимости эксплуатировались. Изъяны в логике возвратов касаются средств в сделках, а без обновления торговать больше нельзя.

Что делать: Обновите Bisq до версии 1.10.8 до следующей сделки. Перед установкой проверьте подпись загруженного файла по инструкции вендора. Ссылка на релиз — в посте.

Источник: github.com

Подробнее: sec.21ideas.org

#ходлеры #патч_есть
  • 👍 1
  • 😱 1
Post #21 60
Свопы Indra в Aqua под DoS-атакой: прямые свопы временно отключены

JAN3, по пересказу Bitcoin News, сообщил о DoS-атаке на новую инфраструктуру свопов Indra в стадии открытой беты. Из-за атаки команда временно отключила прямые (forward) свопы и расследует инцидент. Indra заменяет Boltz в кошельке Aqua и переводит биткоин между Lightning и Liquid. Свопы, начатые до отключения, могут проходить с задержкой. Сведений о потере средств в сообщении нет.

Что делать: Если у вас в Aqua есть незавершённый своп между Lightning и Liquid, дождитесь его завершения и не запускайте его повторно, пока команда не сообщит о восстановлении сервиса. Новые свопы отложите до официального объявления. Подробности — по ссылке в посте.

Источник: x.com - AquaBitcoin

Подробнее: sec.21ideas.org

#ходлеры
  • ✍ 1
  • 👍 1
Post #20 63
Indra сообщает о текущей DoS-атаке: форвард-свопы отключены, начатые обмены идут с задержкой

Сервис свопов Indra заявляет, что находится под DoS-атакой, и на время расследования и смягчения отключил форвард-свопы. Уже запущенные обмены могут выполняться дольше обычного. Затронуты те, кто пользуется свопами через Aqua и напрямую: новые обмены сейчас не проходят, а средства в уже начатых операциях зависают на неопределённое время. Обещаны дальнейшие сообщения по мере развития ситуации; сроков восстановления не названо.

Что делать: Не запускай новые свопы, пока функция отключена. Если обмен уже в процессе — дождись завершения и не повторяй и не дублируй отправку, чтобы не потерять средства на второй транзакции. Следи за обновлениями сервиса по ссылке ниже; при необходимости срочного перевода используй другой маршрут, не связанный с этим сервисом.

Источники: x.com · twitter.com

Подробнее: sec.21ideas.org

#ходлеры #эксплуатация_подтверждена
  • 👍 1
  • 😱 1
Post #19 71
Security21 Core Lightning проверяет сообщения о возможной проблеме в экспериментальных функциях, которая может затронуть средства Core Lightning в собственном security advisory сообщает, что проверяет сообщения о возможной проблеме в экспериментальных функциях. По словам…
Обновление по инциденту

Start9 назвала для StartOS конкретную экспериментальную функцию Core Lightning, которую нужно отключить: dual funding и liquidity ads

Start9 ссылается на критическое предупреждение Core Lightning и даёт пользователям StartOS конкретный шаг защиты: отключить экспериментальную функцию «Dual funding and liquidity ads». Выпущенного исправления и подтверждённой эксплуатации в сообщении нет.

Что делать: Если ваша нода Core Lightning работает на StartOS, отключите функцию прямо сейчас: CLN > Actions & Config > Experimental Features > «Dual funding and liquidity ads» > disabled. Прежний совет в силе: если у вас включены и другие экспериментальные функции, отключите их тоже, не дожидаясь итогов проверки. Предупреждение Core Lightning — по ссылке ниже.

Источники: twitter.com · x.com

Подробнее: sec.21ideas.org

#операторы_нод
  • ❤ 1
  • 👍 1
  • 😱 1
Post #18 70
Core Lightning проверяет сообщения о возможной проблеме в экспериментальных функциях, которая может затронуть средства

Core Lightning в собственном security advisory сообщает, что проверяет сообщения о возможной проблеме в экспериментальных функциях. По словам вендора, она может затронуть средства пользователей. Проблема касается нод, на которых включены экспериментальные функции. Технические детали, затронутые версии и признаки эксплуатации вендор пока не раскрыл, исправления нет.

Что делать: Если на вашей ноде Core Lightning включены экспериментальные функции, отключите их немедленно, не дожидаясь итогов проверки: так советует вендор. Не включайте их обратно, пока Core Lightning не опубликует результаты проверки или исправление. Следите за обновлениями по ссылке ниже.

Источник: x.com

Подробнее: sec.21ideas.org

#операторы_нод
  • 👍 4
  • 😱 1
Post #17 67
Bisq 2 выпустил обязательное обновление безопасности v2.1.13; на Mac с Intel встроенный апдейт ставит несовместимую сборку

Разработчики Bisq 2 называют релиз v2.1.13 важным обновлением безопасности. В нём Tor обновлён до последнего security-релиза, версии 0.4.9.12. Подробности уязвимости Tor в заметках не раскрыты. Без обновления продолжить торговлю нельзя. Из-за переименования сборки для Apple Silicon пользователи Mac на Intel могут получить через встроенное обновление несовместимую версию.

Что делать: Обновите Bisq 2 до v2.1.13 до следующей сделки. Если у вас Mac на процессоре Intel, не полагайтесь на встроенное обновление: вручную скачайте Intel-сборку со страницы релиза (ссылка в посте). Перед установкой проверьте подпись загрузки по официальной инструкции проекта.

Источник: github.com

Подробнее: sec.21ideas.org

#ходлеры #патч_есть
  • 👍 4
  • 🗿 1
Post #16 69
Liana предупреждает о поддельном аккаунте в X, который выдаёт себя за команду кошелька

Команда биткоин-кошелька Liana в своём официальном аккаунте сообщила, что аккаунт @LianawalletRH поддельный и выдаёт себя за проект. У Liana нет токена и не будет. Всё, что продвигает этот аккаунт, и его личные сообщения стоит считать мошенничеством. Под угрозой пользователи Liana и все, кто следит за проектом в X: так можно потерять деньги на фальшивой покупке или раскрыть данные кошелька в переписке.

Что делать: Прямо сейчас не покупайте ничего, что продвигает @LianawalletRH, и не отвечайте на его личные сообщения. Пожалуйтесь на аккаунт в X, как просит команда. Никогда и никому не сообщайте seed-фразу: ни один «представитель» кошелька не вправе её запрашивать. Проверяйте, что читаете официальный аккаунт проекта, — ссылка на предупреждение в посте.

Источник: x.com

Подробнее: sec.21ideas.org

#ходлеры
  • 😱 2
  • ❤ 1
Post #15 72
Eclair 0.14.3 закрывает уязвимости, которые могут эксплуатировать вредоносные узлы

ACINQ выпустила патч-релиз Eclair 0.14.3 с исправлениями безопасности. Большая часть исправлений найдена в рамках проекта Loupe. По словам разработчиков, часть этих проблем может эксплуатироваться вредоносными узлами Lightning. Какие именно ошибки исправлены и к чему они могут привести, в этом сообщении не сказано. Затронуты операторы узлов Eclair на версиях до 0.14.3.

Что делать: Обновите Eclair до версии 0.14.3 как можно скорее: разработчики настоятельно рекомендуют обновиться. Перед установкой проверьте подписи и контрольные суммы релиза ключом E434ED292E85643A. Закрывать каналы не нужно: остановите eclair, обновите его и запустите снова. Подробности — по ссылке на релиз в посте.

Источник: github.com

Подробнее: sec.21ideas.org

#операторы_нод #патч_есть
  • 👍 2
  • 😱 1
Post #13 97
Bitcoin Security Watcher — некоммерческий проект 21ideas, цель которого — помочь биткоинерам вовремя узнавать о важных уязвимостях, утечках и других угрозах, способных привести к финансовым потерям.

В этом канале будут выходить оповещения о критических событиях в биткоин-экосистеме. Полный контекст и обновления публикуются на сайте, а для ридеров доступна RSS-лента.

Проект ещё развивается и далёк от идеала. Но он уже оказался полезным, поэтому я решил не откладывать запуск: в вопросах безопасности своевременность важнее безупречной полировки.

Security Watcher поддерживается Тони и нуждается в помощи сообщества. О том, как поддержать проект, — на этой странице.
  • 👍 3
  • ❤‍🔥 2
Post #1
Channel created

About this channel

How can I read @bitcoin21sec without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Security21: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Security21 have?
Security21 (@bitcoin21sec) has 62 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Security21 know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →