sejournal.io

Cronos остановила сеть после взлома Tectonic на $75 млн

1788160432325 817922 scaled

Блокчейн Cronos, связанный с биржей Crypto.com, приостановил работу после обнаружения уязвимости в кредитном протоколе Tectonic. Команда сети начала расследование и попросила пользователей временно не взаимодействовать с протоколом.

Ончейн-аналитик Вэйлинь Ли предположил, что атака была осуществлена через манипуляцию ценой низколиквидного токена TONIC, который используется в качестве залога с коэффициентом 20%. Злоумышленник, по его мнению, искусственно завысил стоимость TONIC, чтобы взять кредит под раздутый залог. В результате цена токена за 20 минут выросла в 100 раз, что позволило существенно увеличить сумму заимствованных средств. Предварительный ущерб оценивается примерно в 66–75 млн долларов, однако сам протокол Tectonic пока не подтвердил ни точную сумму потерь, ни причину инцидента.

Глава Crypto.com Крис Маршалек заявил, что приложение и биржа компании не пострадали, а их команда безопасности помогает Cronos в расследовании. Сроки возобновления работы сети пока не объявлены.

Напомним, что 29 августа блокчейн первого уровня Fogo также останавливал мейннет после того, как неизвестный получил 400 млн токенов FOGO — более 10% текущего оборотного предложения.

Fogo остановил сеть после получения хакером 400 млн FOGO

1788088116421 748448 scaled

29 августа команда блокчейна первого уровня Fogo приостановила работу основной сети и начала её обновление после того, как неизвестное лицо получило 400 млн токенов FOGO — более 10% текущего циркулирующего предложения.

Команда заявила, что остановка нужна, чтобы предотвратить дальнейшее перемещение затронутых активов. Обновление, по словам проекта, необходимо для ограничения адресов, связанных с несанкционированной активностью. Сроки перезапуска сети не называются, детали работы ограничений не раскрываются.

Примерно за 15 часов до остановки Fogo Foundation сообщила о компрометации организации. По её данным, 400 млн FOGO получила «недобросовестная сторона», при этом фонд тогда утверждал, что работа блокчейна не нарушена.

Проект не раскрыл вектор атаки и не уточнил, какие адреса были затронуты. Полученные токены составляют 4% генезисного предложения в 10 млрд FOGO и более 10% объёма на рынке. На момент инцидента, по данным CoinGecko, FOGO торговался около $0,0075 — стоимость пакета оценивалась примерно в $3 млн.

Примерно за час до первого публичного сообщения проекта биржа Bitget приостановила ввод и вывод FOGO, объяснив это обслуживанием кошелька. Позже аналогичные меры приняла KuCoin, на что обратили внимание в The Block.

Мейннет Fogo был запущен в январе 2026 года после токенсейла на Binance на $7 млн при оценке в $350 млн. Проект позиционирует себя как высокоскоростной L1-блокчейн для ончейн-трейдинга с временем блока 40 мс и сниженным воздействием MEV.

Напомним, 25 августа Cosmos Labs призвала приостановить работу сетей, использующих модуль Cosmos EVM. К тому моменту три блокчейна уже подверглись атакам. Позднее компания признала, что ошибочно сочла уязвимость недостаточно опасной.

Cosmos Labs недооценила уязвимость — шесть сетей потеряли $5,7 млн

1788076345375 890823 scaled

Компания Cosmos Labs признала, что изначально недооценила серьёзность уязвимости в модуле Cosmos EVM. Из-за этой ошибки баг был использован для атак на шесть блокчейнов, а совокупный ущерб составил 5,7 млн долларов.

О проблеме стало известно 25 апреля 2026 года через программу bug bounty. После проведённых тестов команда посчитала, что сети с продакшен-конфигурацией не подвержены риску, и выпустила публичное исправление без отдельного предупреждения операторов. В начале августа независимые исследователи доказали, что уязвимость затрагивает все сети на Cosmos EVM. После этого разработчики скрыли патч, перенесли его в релизы v0.6.2 и v0.7.2 и опубликовали их вечером 19 августа. Первая известная атака началась примерно через 20 часов.

В постмортеме Cosmos Labs охарактеризовала атаку как последовательность underflow и последующего overflow. С помощью специально созданного вестинг-аккаунта и вредоносного контракта злоумышленник добивался некорректного пересчёта баланса, а затем выводил средства с адресов с крупными остатками. Компания утверждает, что новые токены не создавались, а общее предложение не изменилось.

Наибольший подтверждённый ущерб пришёлся на MANTRA. По данным разбора сети, из адреса сжигания и старого мультисиг-кошелька было выведено 720,9 млн MANTRA — примерно 3,6 млн долларов. Сеть остановили 20 августа 2026 года и возобновили работу более чем через 30 часов без отката состояния. MANTRA заявила, что ни один клиентский аккаунт не пострадал, однако в обращение попали токены, которые ранее считались экономически неактивными.

По оценке Cosmos Labs, потери TAC составили 2,99 млрд токенов. Из них около 1,21 млрд было продано на BNB Chain примерно за 950 000 долларов.

KiiChain потеряла около 148,3 млн KII. По оценке компании, 64,6 млн токенов продали примерно за 1,6 млн долларов, а около 54,4% похищенного осталось в сети и может быть возвращено после восстановления.

Ещё три затронутые сети Cosmos Labs не назвала.

MANTRA и KiiChain раскритиковали процесс раскрытия информации. Команда первой сети заявила, что 20 часов было недостаточно, чтобы оценить ситуацию, собрать, протестировать и скоординировать обновление между 38 валидаторами без отдельного уведомления об уязвимости. В KiiChain отметили, что рекомендация остановить сети появилась уже после атак на три блокчейна.

В ответ Cosmos Labs сообщила, что координировалась с 40 сетями и дополнительно выявила 11 незарегистрированных развертываний Cosmos EVM в экосистеме из более чем 115 публичных блокчейнов.

Напомним, с января 2025 года по июль 2026 года криптоплатформы потеряли 3,63 млрд долларов в 245 задокументированных инцидентах, согласно данным CoinGecko.

В кошельке Ledger нашли баг подмены транзакций — патч уже выпущен

1787905676192 6166450 scaled

Специалисты OneKey Anzen в лабораторных условиях воспроизвели атаку с подменой транзакции в приложении Ethereum для аппаратного кошелька Ledger версии 1.22.1. Уязвимость была связана с состоянием гонки между логикой отображения операции и внутренним буфером: устройство могло показать пользователю одну транзакцию, а подписать совершенно другую.

Команда безопасности Ledger Donjon подтвердила существование проблемы. Ошибку устранили в обновлении 1.22.2, выпущенном 13 августа. По заявлению компании, ни один реальный пользователь не пострадал — описанный сценарий остался лишь лабораторным воспроизведением на устаревшей версии приложения.

В официальном бюллетене Ledger пояснили, что дефект позволял отправить новую APDU-команду, пока владелец устройства подтверждал предыдущую операцию на экране. Пользователям рекомендовали обновить программное обеспечение и проверить актуальность прошивки.

Также напомним, что 17 августа производитель аппаратных кошельков BitBox выпустил обновление Dixence, закрывшее две серьёзные уязвимости в прошивке, обнаруженные в ходе внутренних аудитов с применением моделей искусственного интеллекта.

Хакер похитил $8,7 млн из Moonwell на Base

6a8adf43897d36a8adf43897d417874860196a8adf43897d06a8adf43897d1

Злоумышленник использовал уязвимость в протоколе Moonwell, работающем в сети второго уровня Base, и похитил цифровые активы на сумму около 8,7 миллиона долларов. Инцидент зафиксировали специалисты компании CertiK.

По предварительным данным, атакующий манипулировал ценой низколиквидного токена MAMO, который использовался в качестве залога, после чего занял под него cbBTC, USDC, wstETH и ETH. В результате протокол остался с необеспеченным долгом.

Оценки ущерба разнятся: ранние ончейн-данные указывали на потерю примерно 50,6 cbBTC (более 4 миллионов долларов), аналитики ExVul оценили убыток в 71,36 cbBTC (около 5,7 миллиона), CertiK сообщила о 8,7 миллиона, а некоторые наблюдатели называют цифру около 9 миллионов долларов. При этом потери, вероятно, продолжат расти.

Команда Moonwell подтвердила атаку на основной рынок MAMO и в качестве меры предосторожности ограничила кредитование на всех основных рынках Base до 1 wei, чтобы предотвратить дальнейший рост долга платформы. Также были введены лимиты предложения для токенов MAMO и WELL.

На фоне инцидента токен MAMO сначала показал рост, вероятно, из-за искусственного увеличения объёма торгов, но затем котировки снизились, хотя серьёзного обвала не произошло. Нативный токен проекта WELL подешевел на 13%, опустившись до 0,0032 доллара.

Напомним, что 19 августа разработчики проекта Maya Protocol приостановили работу сети после хакерской атаки, ущерб от которой составил около 1,7 миллиона долларов.

Core Lightning призывает операторов узлов отключиться из-за критической уязвимости

1787823684145 1031270 scaled

Разработчики Core Lightning (CLN) призвали операторов узлов временно отключиться от сети, если они не могут обновиться до ещё не опубликованного релиза с исправлениями безопасности. Core Lightning — популярная реализация протокола микроплатежей Lightning Network для биткоина, созданная компанией Blockstream.

Информация появилась в Discord-канале команды, позже её распространил анонимный пользователь на платформе stacker.news. Первое сообщение от 13 августа указывало, что разработчики получили множество сгенерированных ИИ отчётов об уязвимостях. Тогда же было объявлено о подготовке точечного релиза с рядом исправлений и настоятельной рекомендации установить его. 23 августа последовало новое обращение: операторам рекомендовали отключить необновлённые ноды. Команда пообещала выпустить бинарные файлы с патчами, но не раскрывать детали исправлений. Подробности релиза будут находиться под эмбарго две недели, а исполняемые файлы снабдят подписями для проверки воспроизводимости. Прежние версии, включая 26.04, больше поддерживаться не будут; релиз 26.09 по-прежнему запланирован на конец сентября.

По состоянию на 27 августа ни бинарные файлы, ни уведомление о безопасности так и не были опубликованы. Последний релиз в репозитории датируется 22 июля. На странице безопасности проекта на GitHub также нет обновлений, официальные аккаунты Core Lightning и Blockstream хранят молчание.

Предупреждение в основном распространялось через третьих лиц. Участник Bitcoin Core Марк Эрхардт подтвердил подлинность сообщения в Discord и посоветовал операторам перезапустить клиент с параметром `—offline`, ожидая точечного обновления. Биткоин-разработчик под псевдонимом calle придал ситуации срочный тон, заявив о критической уязвимости и необходимости немедленно отключить узлы CLN Lightning.

Напомним, 25 августа Cosmos Labs призвала остановить EVM-сети после атак на три блокчейна.

Ledger устранила уязвимость в Ethereum-приложении

1787555155766 286843 scaled

Компания Ledger устранила ошибку, возникавшую в ряде случаев при прозрачном подписании транзакций в приложении для Ethereum. Об этом заявил технический директор фирмы Шарль Гийме.

Он уточнил, что проблема была обнаружена подразделением Donjon с использованием набора ИИ-инструментов для поиска уязвимостей. Исправление уже включено в версию 1.22.2.

По словам Гийме, пользователи, установившие актуальные обновления прошивки и приложений, полностью защищены.

Уязвимость касалась обработки потоков APDU-команд в приложении Ethereum. В таком случае вредоносный смарт-контракт теоретически мог подменить данные транзакции в момент её подписания.

Например, пользователь мог считать, что подтверждает небольшой перевод, хотя на деле одобрял неограниченный доступ для адреса злоумышленника.

Гийме также раскритиковал публичное раскрытие проблемы. По его словам, внешняя компания обратилась за вознаграждением уже после выхода исправления, не обсудив случай с командой программы, а затем опубликовала тред, из которого можно было сделать вывод, что проблема не решена.

Так, пользователь X под псевдонимом TestMachine подробно описал потенциальную механику подмены транзакций.

CTO Ledger назвал ситуацию «нарушением принципов ответственного раскрытия уязвимостей».

Напомним, 13 августа производитель аппаратных кошельков Trezor сообщил об утечке персональных данных 13 689 пользователей. Причиной стал взлом его логистического партнёра ShipMonk.

ИИ-агенты нашли баги в Ethereum, но большинство оказались ложными

1783873480704 5631850 scaled

Вот перефразированная новость на русском языке:

Специалисты Protocol Security из Ethereum Foundation (EF) запустили ИИ-агентов для проверки ключевых компонентов блокчейна. Они тестировали системное ПО, криптографический код и смарт-контракты.

В EF отметили, что главным открытием стало не то, что агенты находят баги, а то, сколько времени уходит на сортировку результатов. Оказалось, что поиск уязвимостей занимает мало времени, а вот отделение реальных ошибок от ложных — значительно больше.

Искусственный интеллект не заменил людей в процессе проверки безопасности, а лишь изменил характер их работы. Раньше исследователи тратили много времени на поиск гипотез, теперь — на проверку большого количества сгенерированных вариантов.

Вместо одной большой системы команда использовала несколько специализированных ИИ-агентов, работающих параллельно. Одни занимались разведкой кода, другие — поиском уязвимостей, третий — проверкой. Они координировались через общий репозиторий.

По словам исследователей, агенты хорошо подходят для быстрого просмотра больших объемов кода и подготовки материалов, но каждый найденный кандидат всё равно нужно проверять на реальном коде.

Один из публично раскрытых примеров — уязвимость CVE-2026-34219 в Rust-реализации libp2p gossipsub. Она была связана с обработкой сообщений и могла привести к аварийному завершению процесса.

Большинство найденных ИИ-кандидатов оказались ложными срабатываниями, дубликатами или проблемами вне рамок проверки. В EF назвали это нормальной частью процесса.

Агенты хуже справляются с уязвимостями, которые проявляются только через длинную цепочку корректных действий.

Публикация вышла на фоне реорганизации в фонде. В июне EF сократила штат на 20%, представила новую структуру управления, а Виталик Бутерин сообщил об урезании бюджета примерно на 40%. Также была расформирована команда Protocol Support, занимавшаяся координацией разработки протокола.

Ранее экс-сотрудник EF предупредил о возможном кризисе финансирования экосистемы Ethereum в ближайшие месяцы.

Вот несколько вариантов краткого заголовка для этой новости: ИИ-агенты Ethereum нашли баги, но большинство оказались ложными Или более короткий вариант: Агенты Ethereum нашли баги, но не все

1783687983915 5525139 scaled

Вот перефразированная версия новости на русском языке:

Команда Protocol Security из Ethereum Foundation (EF) запустила скоординированных ИИ-агентов для атаки на ключевые компоненты блокчейн-инфраструктуры. Они тестировали системное ПО, криптографический код и смарт-контракты.

«Агенты находят ошибки — это не было неожиданностью. Удивило то, как мало усилий потребовалось на их поиск и как много — на отделение реальных багов от тех, что только казались таковыми», — отметили в EF.

В команде подчеркнули, что ИИ не заменил людей в процессе проверки безопасности. Он просто сместил «узкое место»: раньше исследователи тратили много времени на поиск гипотез, теперь — на проверку большого числа сгенерированных кандидатов.

### Как устроена система

Protocol Security отказалась от схемы, где один большой ИИ-агент управляет всем процессом. Вместо этого команда задействовала несколько специализированных систем, работающих параллельно с одним репозиторием. Одни отвечали за первичный анализ кода, другие — за поиск потенциальных уязвимостей, заполнение пробелов и проверку. Они координируются через общий репозиторий и обмениваются состоянием через систему контроля версий.

«Время, которое раньше уходило на формирование и проверку гипотез, теперь уходит на их массовую оценку: построение оракула, триаж, ведение списка известных проблем и раскрытие», — написали в EF.

По словам исследователей, агенты хорошо подходят для генерации направлений поиска. Они могут быстро просматривать большие участки кода, отслеживать пути выполнения и готовить материалы для proof-of-concept. Однако каждый кандидат всё равно должен быть независимо воспроизведён на реальном коде, прежде чем его можно считать уязвимостью.

### Что нашли агенты

Публично раскрытый пример — уязвимость CVE-2026-34219 в Rust-реализации libp2p gossipsub. Она связана с обработкой backoff expiry — периода, в течение которого узел временно ограничивает взаимодействие с пиром после определённых сетевых сообщений.

Уязвимость позволяла удалённо вызвать аварийное завершение процесса при обработке специально созданного PRUNE-сообщения с почти максимальным значением backoff. Ошибка возникала из-за непроверенной арифметики при сложении Instant + Duration, что могло приводить к переполнению.

При этом в EF не раскрыли, сколько всего реальных багов обнаружили агенты. В блоге говорится о нескольких находках, но публично назван только один пример.

Журналисты The Block обратили внимание, что большинство найденных ИИ-агентами кандидатов оказались ложноположительными, дубликатами или проблемами вне рамок проверки. В EF назвали это нормальной частью метода, а не провалом системы.

«Цель в том, чтобы быстро отбрасывать неверные и подкреплять реальные доказательством, с которым трудно спорить», — заявили в организации.

По словам команды, ИИ-агенты хуже справляются с уязвимостями, которые проявляются только через длинную цепочку корректных действий. Такая логика требует не только найти подозрительный фрагмент кода, но и доказать, что вся последовательность состояний действительно достижима.

Публикация EF вышла на фоне масштабной реорганизации в фонде. В июне организация сократила штат на 20% и представила обновлённую структуру управления. Одновременно сооснователь Ethereum Виталик Бутерин сообщил, что фонд урезает бюджет примерно на 40%, переходя к модели долгосрочного управления капиталом.

По данным журналиста Колина Ву, расформирована команда Protocol Support. Она занималась координацией процесса разработки протокола Ethereum, включая отслеживание обновлений сети, поддержку EIP, программу Ethereum Protocol Fellowship, а также образовательные, общественные и инфраструктурные инициативы.

В марте Ethereum Foundation закрепила принцип минимального вмешательства в развитие сети. Позднее организация подготовила план квантовой защиты сети к 2029 году и пересмотрела роль L2-сетей в экосистеме.

Напомним, в июне экс-сотрудник EF Трент Ван Эппс предупредил, что экосистема Ethereum в ближайшие три-девять месяцев может столкнуться с «медленно нарастающим кризисом финансирования».

Сбой в сети Base: баг секвенсора остановил блоки

1782630292771 739341 scaled

Вот переписанная новость на русском языке (без HTML-тегов и лишних элементов):

Команда Ethereum-решения второго уровня Base опубликовала отчёт о двух сбоях в сети, произошедших 25 и 26 июня. Причиной остановки выпуска блоков стала ошибка в логике секвенсора.

После неудачной обработки одной транзакции механизм некорректно сохранил внутреннее состояние системы и в итоге создал недействительный блок.

Первый сбой длился 116 минут, второй — 20 минут. В это время сеть перестала выпускать новые блоки, транзакции не попадали в блокчейн, а очередь неподтверждённых операций переполнилась, из-за чего пользователи получали ошибки при отправке новых транзакций.

При этом команда подчеркнула, что средства пользователей не пострадали и оставались в безопасности.

Что произошло

Согласно отчёту, проблема возникла после того, как одна из транзакций завершилась ошибкой. Секвенсор не очистил временное состояние (journal state), из-за чего следующая корректная транзакция получила неверный расчёт комиссии. Это привело к формированию блока с некорректным переходом состояния, который остальные узлы сети не смогли принять. В результате производство блоков полностью остановилось.

После установки исправления разработчики столкнулись со второй ошибкой: «состояние гонки» (race condition) при перезапуске кластера секвенсоров помешало узлам быстро синхронизироваться. Именно эта проблема стала причиной повторного, более короткого сбоя на следующий день.

Что изменит Base

После инцидента команда Base пообещала усилить стресс-тестирование и фаззинг протокола, чтобы заранее выявлять нестандартные сценарии обработки транзакций.

Кроме того, разработчики намерены улучшить мониторинг сети и внедрить механизм «плавного восстановления» (graceful recovery), который позволит быстрее возвращать сеть к работе после подобных сбоев.

Напомним, в феврале команда Base объявила о переходе с технологического стека Optimism на собственную унифицированную архитектуру сети.