sejournal.io

Aave ужесточает листинг после взлома на $293 млн

1780325443065 585647 scaled

Протокол Aave изменил правила добавления новых активов после инцидента в апреле с rsETH, который едва не привел к образованию невозвратного долга на сотни миллионов долларов.

Проблема возникла из-за сбоя в проверке данных в мосте LayerZero, который использовал проект Kelp. Ошибка была не в смарт-контрактах самой платформы кредитования, а в настройках одного из верификаторов. Злоумышленник использовал эту уязвимость, чтобы подделать межсетевое сообщение и выпустить 116 500 необеспеченных токенов rsETH на сумму $293 млн.

Эти токены были внесены в Aave как залог. Поскольку rsETH находился в режиме eMode с высоким коэффициентом LTV (93%), злоумышленник смог занять ликвидные активы, которые протокол не смог бы вернуть после обесценивания rsETH.

Новая система оценки рисков для версий V3, V4 и Horizon расширяет список проверяемых факторов. Теперь Aave будет оценивать не только волатильность и ликвидность, но и:

— надежность инфраструктуры мостов и количество уровней обертки токена;
— зависимость от внешних источников данных и хранителей;
— техническую архитектуру (соответствие стандарту ERC-20, права администратора и возможность обновления кода);
— операционную безопасность эмитента актива.

Команда также предложила добавить автоматические защитные механизмы. Они позволят мгновенно обнулять LTV актива, если риск достигнет критического уровня, без ожидания решений руководства.

Специалисты по управлению рисками уже внесли около 295 изменений в параметры рынков V3, включая сокращение лимитов на внесение и заимствование активов, чтобы снизить последствия подобных ситуаций.

Аудиторы из OpenZeppelin подтвердили, что инцидент произошел из-за ошибок в настройках инфраструктуры и управления рисками, а не из-за дефектов в коде Aave или Kelp.

Напомним, что 25 мая Kelp полностью восстановил обеспечение rsETH, отправив последний транш в размере 20 373 rsETH на смарт-контракт LayerZero.

Kelp восстановил rsETH после взлома на $293 млн

1779807019125 514323 scaled

Вот перефразированная новость на русском языке:

Протокол Kelp восстановил обеспечение токена rsETH через пять недель после взлома. Команда отправила последнюю партию из 20 373 rsETH на смарт-контракт LayerZero.

Инцидент на сумму $293 млн вызвал кризис ликвидности в секторе DeFi. Злоумышленники использовали украденные 116 500 rsETH в качестве залога на платформе Aave для получения кредитов. Это привело к образованию «плохого долга» в размере $190 млн и массовому оттоку средств из кредитного протокола.

Средства для восстановления Kelp были собраны при поддержке инициативы DeFi United. В реализации плана также участвовали другие криптопроекты.

Первая партия из 25 000 rsETH поступила 13 мая. Это позволило возобновить работу кроссчейн-мостов между основной сетью Ethereum и решениями второго уровня. На следующий день разработчики открыли вывод средств. Сжигание и начисление вознаграждений работают в обычном режиме.

Взлом Kelp стал одной из причин снижения общего объема заблокированной стоимости протокола Aave. Показатель упал с $26,3 млрд до $17,7 млрд.

Напомним, в апреле было зафиксировано рекордное количество взломов в криптоиндустрии за месяц. В результате более 20 инцидентов ущерб составил $651 млн.

В мае хакерским атакам подверглись Ekubo, TrustedVolumes, THORChain, Verus, Echo и Map Protocol.

Вот краткий заголовок для этой новости: ИИ создал дефицит кадров в кибербезопасности

1779782805018 771395 scaled

Вот перефразированный текст новости на русском языке:

Развитие генеративного искусственного интеллекта спровоцировало резкий рост спроса на специалистов по кибербезопасности, несмотря на общие сокращения в технологическом секторе. Об этом сообщает The New York Times.

Как отмечает издание, корпорации активно нанимают инженеров по защите данных, поскольку использование ИИ для написания кода привело к увеличению количества уязвимостей. Ситуация усугубилась после выхода нейросети Mythos от Anthropic, которая продемонстрировала высокую способность находить и эксплуатировать ошибки в критически важной инфраструктуре.

Согласно прогнозам Бюро трудовой статистики США, занятость специалистов по информационной безопасности в ближайшие десять лет вырастет на 29%. Ведомство ожидает появления около 16 000 новых вакансий ежегодно.

Глава Palo Alto Networks Никеш Арора подтвердил эту тенденцию, отметив, что ИИ не заменяет инженеров, а наоборот, повышает потребность в них. По его словам, за первую половину 2026 финансового года штат компании увеличился почти на 1000 человек.

Работодатели стали более избирательны: теперь от кандидатов требуются компетенции на стыке ИИ и кибербезопасности. При этом зарплата топ-руководителей в этой сфере достигла рекордных 7–8 миллионов долларов в год.

В отчете Global Cybersecurity Outlook 2026 нехватка кадров названа главным препятствием для цифровой устойчивости. Около 94% респондентов считают искусственный интеллект ключевым фактором трансформации отрасли в ближайший год.

Несмотря на автоматизацию рутинных задач, эксперты уверены, что ценность специалистов, способных проверять и защищать ИИ-системы, будет только расти. При этом начальные позиции в разработке продолжают сокращаться под давлением нейросетей.

Напомним, в феврале гендиректор OpenAI Сэм Альтман заявил, что некоторые компании используют искусственный интеллект как предлог для увольнений.

Вот краткий заголовок для этой новости: Squid опроверг причастность к взлому на $3 млн

1779718071092 423873 scaled

Вот перефразированная новость на русском языке:

Разработчики межсетевого моста Squid заявили, что не имеют отношения к контракту SquidRouterModule, который был взломан на сумму около $3 млн. Об инциденте сообщили эксперты компании Blockaid.

По их данным, атака затронула 86 кошельков в сетях Ethereum и Base. В PeckShieldAlert также подтвердили взлом: злоумышленник перевел на свой адрес 2,1 ETH через Tornado Cash, а похищенные средства обменял на 3 млн DAI.

В компании Squid пояснили, что хакеры взломали сторонний модуль Gnosis Safe. Уязвимый контракт зарегистрирован на Basescan под именем SquidRouterModule, но он не имеет отношения к основному проекту. Это сторонний продукт — смарт-кошелек, который решил интегрироваться с Squid.

Разработчики отметили: «Атака удалась, потому что сторонний модуль принимал фиксированную строку как подтверждение безопасности сообщения. Передав ее, можно выполнить произвольный массив данных и украсть средства».

Пользователи Safes добавили уязвимый контракт как доверенный модуль, что позволило ему тратить любые токены без подписи. Собственный маршрутизатор Squid (0xce16F69375520ab01377ce7B88f5BA8C48F8D666) имеет другую архитектуру и не пострадал.

«Этот контракт носит наше название, но это не наш код», — подвели итог в Squid.

Инвестиции

За несколько дней до инцидента Squid объявил о привлечении $6 млн. Проект представляет собой межсетевую инфраструктурную платформу, которая изначально развивалась в экосистеме Axelar.

Раунд финансирования возглавила North Island Ventures, также в нем участвовали Ripple, Dialectic и Borderless.

Всего проект привлек $13,5 млн: $3,5 млн в 2023 году и $4 млн в 2024.

С момента запуска в 2023 году через платформу прошло более 4 млн транзакций на сумму свыше $6 млрд. Ею воспользовались 1 млн пользователей через собственное приложение и интеграции с партнерами.

Squid получает доход от корпоративных услуг и планирует ввести комиссию за транзакции. Инструменты платформы позволяют перемещать активы между разными блокчейнами, включая Bitcoin, Ethereum, Solana, Cosmos и XRP Ledger.

Разработчики последнего являются официальным партнером Squid по созданию мостов: они управляют валидатором в сети и участвуют в управлении проектом.

Напомним, в апреле неизвестный злоумышленник воспользовался уязвимостью в смарт-контракте межсетевого моста Hyperbridge, получил права администратора и выпустил 1 млрд DOT.

Масштабная атака TrapDoor на разработчиков криптовалют и ИИ

1779707028007 1136174 scaled

Компания Socket предупредила о масштабной атаке на цепочку поставок, нацеленной на разработчиков криптовалют и искусственного интеллекта. Злоумышленники пытаются похитить цифровые активы и конфиденциальные данные.

22 мая специалисты выявили вредоносную кампанию под названием TrapDoor. В её рамках было распространено более 34 вредоносных пакетов и 384 их версии. Атакующие постоянно выпускали новые модификации в разных экосистемах.

Вирус ориентирован на разработчиков, работающих с криптовалютами, децентрализованными финансами (DeFi), искусственным интеллектом и системами безопасности. Он похищает данные криптокошельков, облачных аккаунтов, браузерных расширений, токены GitHub, а также SSH- и API-ключи.

Атака затрагивает популярные криптокошельки, включая Coinbase, Binance, Solana, Sui, Aptos и MetaMask, а также браузер Brave.

Технические подробности

Вредоносное ПО внедряет скрытые команды для перехвата контроля над ИИ-ассистентами для программирования, такими как Claude и Cursor.

«Цель — обманом заставить LLM-помощников запустить «проверку безопасности» или аналогичный процесс, что приводит к обнаружению и краже секретной информации», — пояснили в Socket.

TrapDoor целенаправленно атакует популярные платформы для разработчиков: npm, PyPI и Crates.

Некоторые npm-пакеты устанавливали общий модуль для поиска секретных данных разработчиков. Были замечены попытки закрепиться в системе через планировщики задач, службы и автозагрузку.

В пакетах для Rust находили локальные хранилища ключей и отправляли данные через GitHub Gists. В Python-пакетах код загружался с внешнего домена и выполнялся через Node.js, что позволяло менять поведение без выпуска новой версии.

Socket рекомендует считать среду, где установлены такие пакеты, потенциально скомпрометированной. Необходимо сменить ключи и токены, а также проверить систему на наличие механизмов закрепления. Простого удаления программы недостаточно.

«Названия вредоносных модулей подобраны так, чтобы выглядеть как помощники для разработчиков, инструменты настройки проектов, утилиты маршрутизации моделей, пакеты для разработки промптов, решения для Solidity или ассистенты для сборки Sui и Move», — отметили эксперты Socket.

Для распространения вредоносных пакетов использовался GitHub. Сама атака была организована с помощью ИИ.

Напомним, что 20 мая сам сервис GitHub был взломан — хакеры получили доступ к 3800 внутренних репозиториев.

Ранее, в мае, компания Anthropic опубликовала первый отчёт по программе Project Glasswing, направленной на поиск уязвимостей с помощью модели Claude Mythos.

Anthropic: ИИ нашел 23 000 уязвимостей в open source

1779699406363 973035 scaled

Компания Anthropic представила первый отчет в рамках Project Glasswing — программы по поиску уязвимостей, основанной на модели Claude Mythos.

За месяц около 50 партнеров обнаружили более 10 000 уязвимостей высокой и критической степени опасности. В компании отметили, что основная сложность заключалась не в скорости поиска, а в проверке и выпуске исправлений.

Нейросеть проанализировала более 1000 проектов с открытым исходным кодом и нашла 23 019 уязвимостей разного уровня. Из них 6202 изначально были отнесены к категориям «высокий» или «критический». После дополнительной проверки 90,6% находок подтвердились, причем 62,4% из них потребовали срочного вмешательства.

Компания уже уведомила разработчиков о 530 серьезных ошибках, еще 827 готовятся к публикации. Исправлено 75 уязвимостей, по 65 выпущены рекомендации. В среднем устранение одной серьезной проблемы занимает около двух недель.

Среди публичных примеров — уязвимость в библиотеке wolfSSL (CVE-2026-5194). По данным компании, модель смогла разработать атаку для подделки сертификатов.

Mozilla сообщила об исправлении 271 ошибки в Firefox 150 после тестирования Mythos. Cloudflare выявила около 2000 уязвимостей, включая 400 с пометкой «высокий» и «критический».

Anthropic заявила, что не планирует публичный релиз модели до создания более надежных защитных механизмов, и намерена расширить Project Glasswing, включая сотрудничество с правительствами США и их союзников.

Напомним, в апреле компания отказалась выпускать Mythos в открытый доступ из-за высоких рисков безопасности.

Нейросеть также используется Агентством национальной безопасности США.

Aave восстановил залоги wETH после взлома Kelp

1779103016123 806145 scaled

Вот перефразированная новость на русском языке:

Протокол кредитования Aave восстановил параметры обеспечения для wETH в шести блокчейн-сетях. Это очередной этап плана по устранению последствий взлома Kelp, произошедшего в апреле.

Разработчики вернули показатель «соотношение суммы кредита к стоимости залога» (LTV) к прежним значениям в сетях Ethereum (Core и Prime), Arbitrum, Base, Mantle и Linea. Теперь пользователи снова могут брать кредиты под залог wETH, а также использовать функции обмена залога и долга.

Ограничения были введены после того, как хакеры использовали уязвимость в мосте rsETH от Kelp. Злоумышленники смогли выпустить необеспеченные токены на сумму $292 млн и вывести из пулов Aave около $230 млн в ETH. В качестве экстренной меры протокол обнулил LTV для wETH, фактически запретив его использование в качестве залога.

Согласно документам по управлению, коэффициенты LTV вернулись на следующие уровни:
— Ethereum Core — 80,5%;
— Ethereum Prime — 84%;
— Arbitrum, Base и Linea — 80%;
— Mantle — 80,5%.

По данным команды, из 112 103 токенов rsETH, созданных во время атаки, удалось вернуть почти 107 000 монет через ликвидации в Aave и Compound. Оставшийся дефицит в размере 5 200 rsETH планирует покрыть отраслевая коалиция DeFi United.

Основатель Aave Стани Кулечов назвал это обновление важным шагом к техническому восстановлению системы. wETH является ключевым активом в сфере децентрализованных финансов. Снятие ограничений должно восстановить ликвидность и вернуть пользователям доступ к стратегиям с использованием кредитного плеча.

Напомним, что в мае Aave ликвидировал оставшиеся позиции хакера Kelp по rsETH в рамках утвержденного плана восстановления. Позднее представители Kelp и Aave заявили о намерении вернуть 117 132 rsETH в течение двух недель.

ИИ-модель Mythos взломала защиту памяти Apple M5

1778856652873 491578 scaled

Вот перефразированная новость на русском языке:

Специалисты по кибербезопасности из компании Calif с помощью нашумевшей ИИ-модели Claude Mythos сумели обойти защитный механизм Apple Memory Integrity Enforcement (MIE) в macOS. В апреле они обнаружили две уязвимости в системе, которые объединили в цепочку атак. Это позволило обычному локальному пользователю получить root-доступ — максимальные привилегии в системе. Взлом был протестирован на реальном устройстве с чипом M5, где была включена защита MIE. Эксперты уже сообщили Apple о проблеме и планируют опубликовать технические детали после её устранения. При этом они считают, что Mythos не смогла бы провести атаку самостоятельно без участия человека — модель способна повторять уже известные методы, но не придумывать новые.

Ошибки, связанные с памятью, остаются самым распространённым типом уязвимостей в iOS и macOS. В сфере безопасности действует принцип: если проблему нельзя полностью предотвратить, нужно снижать риски, делая атаки сложнее и дороже. Apple, контролируя как железо, так и ПО, встраивает защиту прямо в чипы, что делает их обход очень сложным. MIE — одна из таких аппаратных систем, представленная как ключевая функция безопасности в чипах M5 и A19. Она создавалась пять лет и ломает все известные цепочки атак против современных iOS, включая инструменты Coruna и Darksword. В Calif изучали, как ИИ может помогать создавать атаки, которые работают даже при такой защите. Путь взлома нашли случайно: Брюс Данг обнаружил ошибки 25 апреля, Джош Мейн создал нужные инструменты, и к 1 мая был готов рабочий вариант.

Эксперты подытожили: «Этот эксперимент показывает, что может ждать нас дальше. Apple создавала MIE в мире, где ещё не было Mythos Preview. Теперь мы увидим, как лучшая технология защиты выдержит первую большую волну уязвимостей, найденных с помощью ИИ». Напомним, в апреле Anthropic отказалась выпускать Mythos в открытый доступ из-за высоких рисков безопасности.

Kelp и Aave начали возврат $292 млн после взлома

1778661257345 913053 scaled

Вот перефразированный текст новости на русском языке:

Протоколы Kelp и Aave приступили к возврату средств после взлома в апреле, в результате которого было похищено $292 млн. Разработчики планируют в течение двух недель вернуть 117 132 токена rsETH.

Первая часть средств вскоре будет переведена в основную сеть (мейннет). Сразу после этого Kelp возобновит вывод активов — ориентировочно в течение суток. Пользователям снова станут доступны депозиты, создание токенов и кроссчейн-переводы.

Команда Kelp усилила безопасность моста LayerZero. Теперь для подтверждения операций требуется четыре независимых узла вместо одного, а количество необходимых блоков увеличено с 42 до 64. Кроме того, протокол начал переход на технологию CCIP от Chainlink.

Представители Aave подтвердили начало выплат и уничтожили токены rsETH, которые злоумышленник удерживал в сети Arbitrum.

Ранее команда кредитного протокола Aave оспорила в суде блокировку части средств, наложенную по искам жертв терроризма против Северной Кореи. Суд разрешил передать активы протоколу, но запретил их продавать до вынесения окончательного решения.

Разработчики LayerZero признали свою ответственность за инцидент. В компании отметили, что стандартные настройки безопасности оказались недостаточно надежными для протоколов с большим объемом заблокированных средств.

Напомним, в апреле Kelp подвергся атаке, за которой, предположительно, стоит группировка Lazarus Group. Этот взлом стал крупнейшим в секторе DeFi с начала года.

В мае Aave ликвидировал оставшиеся позиции хакера по rsETH в рамках утвержденного плана восстановления.

Позже сообщество Arbitrum поддержало перевод 30 765 ETH (на сумму $70 млн) в фонд DeFi United.

Вот краткий заголовок для этой новости: Хакеры начали использовать ИИ для атак и поиска уязвимостей

1778573271677 838456 scaled

Вот перефразированный текст новости на русском языке:

Согласно отчету группы Google Threat Intelligence (GTIG), киберпреступники начали активно применять искусственный интеллект для поиска и использования уязвимостей, а также для автоматизации своих атак и получения доступа к сетям.

Специалисты GTIG впервые зафиксировали хакера, который создал с помощью ИИ эксплойт для уязвимости нулевого дня. Злоумышленник планировал масштабную атаку, но сотрудникам Google удалось ее предотвратить.

Кибергруппировки, связанные с КНДР, также проявили большой интерес к использованию нейросетей для обнаружения брешей в системах безопасности.

Применение ИИ в программировании ускорило создание инструментов для атак и полиморфных вирусов, которые меняют свой код. Это помогает хакерам обходить защиту и внедрять обманные алгоритмы. В Google связывают такие разработки с Россией.

Искусственный интеллект теперь используется для автономных операций. Аналитики отмечают, что вредоносное ПО вроде PROMPTSPY знаменует переход к полностью независимому управлению атаками. Модели ИИ сами анализируют систему жертвы и генерируют команды для манипуляции средой.

В отчете подчеркивается, что такой подход позволяет злоумышленникам переложить операционные задачи на ИИ, делая их деятельность более масштабной и гибкой.

Хакеры продолжают использовать нейросети как высокоскоростных помощников на всех этапах атаки и постепенно переходят к полностью автоматизированным процессам.

Кроме того, злоумышленники пытаются получить анонимный доступ к премиум-моделям ИИ, чтобы обходить лимиты и массово злоупотреблять сервисами.

В GTIG также заметили, что такие группы, как TeamPCP (известная как UNC6780), начали использовать среды разработки ИИ и программные зависимости для первоначального проникновения в инфраструктуру жертв.

Эксперты киберподразделения Google заявили, что принимают активные меры, чтобы идти на шаг впереди постоянно меняющихся угроз.

Напомним, что в сентябре 2025 года команда Anthropic уже пресекла первую в истории кампанию по кибершпионажу, полностью организованную искусственным интеллектом.