sejournal.io

В iOS-приложении FomoPeek обнаружен вредоносный код для кражи сид-фраз

1790007764336 495148 scaled

Исследователи компании SlowMist рассказали о серии краж цифровых активов у пользователей iOS-версии приложения FomoPeek, предназначенного для мониторинга криптовалютных транзакций и кошельков крупных держателей. В ходе анализа в программе обнаружили вредоносный код, который перехватывал seed-фразы от криптокошельков.

Согласно данным экспертов, во всех подтверждённых инцидентах произошла утечка приватных ключей. Некоторые пострадавшие ранее устанавливали и использовали FomoPeek версий 1.1 и 1.2. Уязвимыми оказались устройства на iOS с прошивками 12.0–18.7 и 26.0–26.1.

В этих сборках нашли два посторонних модуля, не связанных с заявленными функциями. Один из них включает фреймворки DarkSword для взлома ядра iOS с восемью методами атаки и способен автоматически подбирать вариант под конкретную модель и версию операционной системы. При успешном внедрении приложение может выйти из песочницы, получить доступ к данным Keychain, расшифровать их и читать файлы других программ.

Кроме того, приложение устанавливает связь со скрытыми серверами, не относящимися к официальным сервисам FomoPeek, и может принимать удалённые команды. По мнению SlowMist, вредоносная функциональность уже активирована и запускается автоматически через заданные интервалы. Наибольшему риску подвержены устройства на старых версиях iOS.

Пользователям FomoPeek порекомендовали проверить счета на подозрительную активность, создать на доверенном устройстве новый аккаунт с новой seed-фразой и приватным ключом и как можно быстрее перевести активы. Также советуют обновить iOS до последней версии, не переустанавливать приложение и при признаках компрометации обратиться в официальную поддержку платформы, сохранив устройство и материалы для расследования.

Напомним, в апреле мошенники похитили 9,5 млн долларов через фишинговое приложение Ledger в App Store.

ЕС обязал разработчиков криптокошельков сообщать об уязвимостях за 24 часа

1789371157068 4461948 scaled

С 11 сентября разработчики криптовалютных кошельков, зарегистрированные в Евросоюзе, обязаны сообщать об уязвимостях в своём программном обеспечении в течение 24 часов после их обнаружения. Это требование закреплено в обновлённом законе Cyber Resilience Act и распространяется на поставщиков как аппаратных, так и программных кошельков.

Первичное уведомление об уязвимости или серьёзном инциденте безопасности необходимо отправить в течение суток. Полноценное заявление должно быть опубликовано через 72 часа. Финальный отчёт о происшествии требуется подать не позднее 14 дней после внедрения исправлений, а по серьёзным инцидентам — в течение месяца после 72-часового уведомления. Производители также обязаны информировать всех затронутых или потенциально уязвимых пользователей.

Отчётность подаётся через единую платформу Single Reporting, созданную агентством ENISA. Уведомление поступает в CSIRT, которая без задержки передаёт его профильным командам в других странах ЕС, где доступен продукт.

Ужесточение требований связано с рядом громких инцидентов. В июле хакеры начали эксплуатировать ошибку в генерации сид-фраз в аппаратных кошельках Coldcard, существовавшую несколько лет. К середине августа Galaxy Research подтвердила кражу как минимум 1778,84 BTC (около $112,7 млн), а с учётом неподтверждённых эпизодов ущерб оценивался примерно в $153 млн.

Параллельно проект Bitcoin Red Team запустил массовое ИИ-сканирование биткоин-проектов, проверив сотни репозиториев и выявив тысячи потенциальных проблем.

Производители кошельков сталкиваются и с другими угрозами. Trezor сообщил об утечке данных почти 14 000 клиентов через логистического партнёра, а позже злоумышленники отправили пользователям поддельное предупреждение об уязвимости после взлома стороннего сервиса рассылок. С аналогичной фишинговой атакой столкнулись клиенты BitBox. SafePal раскрыл кражу информации примерно 39 800 пользователей, включая адреса доставки, телефоны и электронные почты.

Кроме того, команда OneKey Anzen воспроизвела в тестовых условиях атаку подмены транзакции в Ethereum-приложении кошелька Ledger версии 1.22.1; разработчики уже закрыли эту уязвимость. BitBox также устранила две серьёзные уязвимости в прошивке биткоин-кошельков.

Cronos остановила сеть после взлома Tectonic на $75 млн

1788160432325 817922 scaled

Блокчейн Cronos, связанный с биржей Crypto.com, приостановил работу после обнаружения уязвимости в кредитном протоколе Tectonic. Команда сети начала расследование и попросила пользователей временно не взаимодействовать с протоколом.

Ончейн-аналитик Вэйлинь Ли предположил, что атака была осуществлена через манипуляцию ценой низколиквидного токена TONIC, который используется в качестве залога с коэффициентом 20%. Злоумышленник, по его мнению, искусственно завысил стоимость TONIC, чтобы взять кредит под раздутый залог. В результате цена токена за 20 минут выросла в 100 раз, что позволило существенно увеличить сумму заимствованных средств. Предварительный ущерб оценивается примерно в 66–75 млн долларов, однако сам протокол Tectonic пока не подтвердил ни точную сумму потерь, ни причину инцидента.

Глава Crypto.com Крис Маршалек заявил, что приложение и биржа компании не пострадали, а их команда безопасности помогает Cronos в расследовании. Сроки возобновления работы сети пока не объявлены.

Напомним, что 29 августа блокчейн первого уровня Fogo также останавливал мейннет после того, как неизвестный получил 400 млн токенов FOGO — более 10% текущего оборотного предложения.

Fogo остановил сеть после получения хакером 400 млн FOGO

1788088116421 748448 scaled

29 августа команда блокчейна первого уровня Fogo приостановила работу основной сети и начала её обновление после того, как неизвестное лицо получило 400 млн токенов FOGO — более 10% текущего циркулирующего предложения.

Команда заявила, что остановка нужна, чтобы предотвратить дальнейшее перемещение затронутых активов. Обновление, по словам проекта, необходимо для ограничения адресов, связанных с несанкционированной активностью. Сроки перезапуска сети не называются, детали работы ограничений не раскрываются.

Примерно за 15 часов до остановки Fogo Foundation сообщила о компрометации организации. По её данным, 400 млн FOGO получила «недобросовестная сторона», при этом фонд тогда утверждал, что работа блокчейна не нарушена.

Проект не раскрыл вектор атаки и не уточнил, какие адреса были затронуты. Полученные токены составляют 4% генезисного предложения в 10 млрд FOGO и более 10% объёма на рынке. На момент инцидента, по данным CoinGecko, FOGO торговался около $0,0075 — стоимость пакета оценивалась примерно в $3 млн.

Примерно за час до первого публичного сообщения проекта биржа Bitget приостановила ввод и вывод FOGO, объяснив это обслуживанием кошелька. Позже аналогичные меры приняла KuCoin, на что обратили внимание в The Block.

Мейннет Fogo был запущен в январе 2026 года после токенсейла на Binance на $7 млн при оценке в $350 млн. Проект позиционирует себя как высокоскоростной L1-блокчейн для ончейн-трейдинга с временем блока 40 мс и сниженным воздействием MEV.

Напомним, 25 августа Cosmos Labs призвала приостановить работу сетей, использующих модуль Cosmos EVM. К тому моменту три блокчейна уже подверглись атакам. Позднее компания признала, что ошибочно сочла уязвимость недостаточно опасной.

Cosmos Labs недооценила уязвимость — шесть сетей потеряли $5,7 млн

1788076345375 890823 scaled

Компания Cosmos Labs признала, что изначально недооценила серьёзность уязвимости в модуле Cosmos EVM. Из-за этой ошибки баг был использован для атак на шесть блокчейнов, а совокупный ущерб составил 5,7 млн долларов.

О проблеме стало известно 25 апреля 2026 года через программу bug bounty. После проведённых тестов команда посчитала, что сети с продакшен-конфигурацией не подвержены риску, и выпустила публичное исправление без отдельного предупреждения операторов. В начале августа независимые исследователи доказали, что уязвимость затрагивает все сети на Cosmos EVM. После этого разработчики скрыли патч, перенесли его в релизы v0.6.2 и v0.7.2 и опубликовали их вечером 19 августа. Первая известная атака началась примерно через 20 часов.

В постмортеме Cosmos Labs охарактеризовала атаку как последовательность underflow и последующего overflow. С помощью специально созданного вестинг-аккаунта и вредоносного контракта злоумышленник добивался некорректного пересчёта баланса, а затем выводил средства с адресов с крупными остатками. Компания утверждает, что новые токены не создавались, а общее предложение не изменилось.

Наибольший подтверждённый ущерб пришёлся на MANTRA. По данным разбора сети, из адреса сжигания и старого мультисиг-кошелька было выведено 720,9 млн MANTRA — примерно 3,6 млн долларов. Сеть остановили 20 августа 2026 года и возобновили работу более чем через 30 часов без отката состояния. MANTRA заявила, что ни один клиентский аккаунт не пострадал, однако в обращение попали токены, которые ранее считались экономически неактивными.

По оценке Cosmos Labs, потери TAC составили 2,99 млрд токенов. Из них около 1,21 млрд было продано на BNB Chain примерно за 950 000 долларов.

KiiChain потеряла около 148,3 млн KII. По оценке компании, 64,6 млн токенов продали примерно за 1,6 млн долларов, а около 54,4% похищенного осталось в сети и может быть возвращено после восстановления.

Ещё три затронутые сети Cosmos Labs не назвала.

MANTRA и KiiChain раскритиковали процесс раскрытия информации. Команда первой сети заявила, что 20 часов было недостаточно, чтобы оценить ситуацию, собрать, протестировать и скоординировать обновление между 38 валидаторами без отдельного уведомления об уязвимости. В KiiChain отметили, что рекомендация остановить сети появилась уже после атак на три блокчейна.

В ответ Cosmos Labs сообщила, что координировалась с 40 сетями и дополнительно выявила 11 незарегистрированных развертываний Cosmos EVM в экосистеме из более чем 115 публичных блокчейнов.

Напомним, с января 2025 года по июль 2026 года криптоплатформы потеряли 3,63 млрд долларов в 245 задокументированных инцидентах, согласно данным CoinGecko.

В кошельке Ledger нашли баг подмены транзакций — патч уже выпущен

1787905676192 6166450 scaled

Специалисты OneKey Anzen в лабораторных условиях воспроизвели атаку с подменой транзакции в приложении Ethereum для аппаратного кошелька Ledger версии 1.22.1. Уязвимость была связана с состоянием гонки между логикой отображения операции и внутренним буфером: устройство могло показать пользователю одну транзакцию, а подписать совершенно другую.

Команда безопасности Ledger Donjon подтвердила существование проблемы. Ошибку устранили в обновлении 1.22.2, выпущенном 13 августа. По заявлению компании, ни один реальный пользователь не пострадал — описанный сценарий остался лишь лабораторным воспроизведением на устаревшей версии приложения.

В официальном бюллетене Ledger пояснили, что дефект позволял отправить новую APDU-команду, пока владелец устройства подтверждал предыдущую операцию на экране. Пользователям рекомендовали обновить программное обеспечение и проверить актуальность прошивки.

Также напомним, что 17 августа производитель аппаратных кошельков BitBox выпустил обновление Dixence, закрывшее две серьёзные уязвимости в прошивке, обнаруженные в ходе внутренних аудитов с применением моделей искусственного интеллекта.

Хакер похитил $8,7 млн из Moonwell на Base

6a8adf43897d36a8adf43897d417874860196a8adf43897d06a8adf43897d1

Злоумышленник использовал уязвимость в протоколе Moonwell, работающем в сети второго уровня Base, и похитил цифровые активы на сумму около 8,7 миллиона долларов. Инцидент зафиксировали специалисты компании CertiK.

По предварительным данным, атакующий манипулировал ценой низколиквидного токена MAMO, который использовался в качестве залога, после чего занял под него cbBTC, USDC, wstETH и ETH. В результате протокол остался с необеспеченным долгом.

Оценки ущерба разнятся: ранние ончейн-данные указывали на потерю примерно 50,6 cbBTC (более 4 миллионов долларов), аналитики ExVul оценили убыток в 71,36 cbBTC (около 5,7 миллиона), CertiK сообщила о 8,7 миллиона, а некоторые наблюдатели называют цифру около 9 миллионов долларов. При этом потери, вероятно, продолжат расти.

Команда Moonwell подтвердила атаку на основной рынок MAMO и в качестве меры предосторожности ограничила кредитование на всех основных рынках Base до 1 wei, чтобы предотвратить дальнейший рост долга платформы. Также были введены лимиты предложения для токенов MAMO и WELL.

На фоне инцидента токен MAMO сначала показал рост, вероятно, из-за искусственного увеличения объёма торгов, но затем котировки снизились, хотя серьёзного обвала не произошло. Нативный токен проекта WELL подешевел на 13%, опустившись до 0,0032 доллара.

Напомним, что 19 августа разработчики проекта Maya Protocol приостановили работу сети после хакерской атаки, ущерб от которой составил около 1,7 миллиона долларов.

Core Lightning призывает операторов узлов отключиться из-за критической уязвимости

1787823684145 1031270 scaled

Разработчики Core Lightning (CLN) призвали операторов узлов временно отключиться от сети, если они не могут обновиться до ещё не опубликованного релиза с исправлениями безопасности. Core Lightning — популярная реализация протокола микроплатежей Lightning Network для биткоина, созданная компанией Blockstream.

Информация появилась в Discord-канале команды, позже её распространил анонимный пользователь на платформе stacker.news. Первое сообщение от 13 августа указывало, что разработчики получили множество сгенерированных ИИ отчётов об уязвимостях. Тогда же было объявлено о подготовке точечного релиза с рядом исправлений и настоятельной рекомендации установить его. 23 августа последовало новое обращение: операторам рекомендовали отключить необновлённые ноды. Команда пообещала выпустить бинарные файлы с патчами, но не раскрывать детали исправлений. Подробности релиза будут находиться под эмбарго две недели, а исполняемые файлы снабдят подписями для проверки воспроизводимости. Прежние версии, включая 26.04, больше поддерживаться не будут; релиз 26.09 по-прежнему запланирован на конец сентября.

По состоянию на 27 августа ни бинарные файлы, ни уведомление о безопасности так и не были опубликованы. Последний релиз в репозитории датируется 22 июля. На странице безопасности проекта на GitHub также нет обновлений, официальные аккаунты Core Lightning и Blockstream хранят молчание.

Предупреждение в основном распространялось через третьих лиц. Участник Bitcoin Core Марк Эрхардт подтвердил подлинность сообщения в Discord и посоветовал операторам перезапустить клиент с параметром `—offline`, ожидая точечного обновления. Биткоин-разработчик под псевдонимом calle придал ситуации срочный тон, заявив о критической уязвимости и необходимости немедленно отключить узлы CLN Lightning.

Напомним, 25 августа Cosmos Labs призвала остановить EVM-сети после атак на три блокчейна.

Ledger устранила уязвимость в Ethereum-приложении

1787555155766 286843 scaled

Компания Ledger устранила ошибку, возникавшую в ряде случаев при прозрачном подписании транзакций в приложении для Ethereum. Об этом заявил технический директор фирмы Шарль Гийме.

Он уточнил, что проблема была обнаружена подразделением Donjon с использованием набора ИИ-инструментов для поиска уязвимостей. Исправление уже включено в версию 1.22.2.

По словам Гийме, пользователи, установившие актуальные обновления прошивки и приложений, полностью защищены.

Уязвимость касалась обработки потоков APDU-команд в приложении Ethereum. В таком случае вредоносный смарт-контракт теоретически мог подменить данные транзакции в момент её подписания.

Например, пользователь мог считать, что подтверждает небольшой перевод, хотя на деле одобрял неограниченный доступ для адреса злоумышленника.

Гийме также раскритиковал публичное раскрытие проблемы. По его словам, внешняя компания обратилась за вознаграждением уже после выхода исправления, не обсудив случай с командой программы, а затем опубликовала тред, из которого можно было сделать вывод, что проблема не решена.

Так, пользователь X под псевдонимом TestMachine подробно описал потенциальную механику подмены транзакций.

CTO Ledger назвал ситуацию «нарушением принципов ответственного раскрытия уязвимостей».

Напомним, 13 августа производитель аппаратных кошельков Trezor сообщил об утечке персональных данных 13 689 пользователей. Причиной стал взлом его логистического партнёра ShipMonk.

ИИ-агенты нашли баги в Ethereum, но большинство оказались ложными

1783873480704 5631850 scaled

Вот перефразированная новость на русском языке:

Специалисты Protocol Security из Ethereum Foundation (EF) запустили ИИ-агентов для проверки ключевых компонентов блокчейна. Они тестировали системное ПО, криптографический код и смарт-контракты.

В EF отметили, что главным открытием стало не то, что агенты находят баги, а то, сколько времени уходит на сортировку результатов. Оказалось, что поиск уязвимостей занимает мало времени, а вот отделение реальных ошибок от ложных — значительно больше.

Искусственный интеллект не заменил людей в процессе проверки безопасности, а лишь изменил характер их работы. Раньше исследователи тратили много времени на поиск гипотез, теперь — на проверку большого количества сгенерированных вариантов.

Вместо одной большой системы команда использовала несколько специализированных ИИ-агентов, работающих параллельно. Одни занимались разведкой кода, другие — поиском уязвимостей, третий — проверкой. Они координировались через общий репозиторий.

По словам исследователей, агенты хорошо подходят для быстрого просмотра больших объемов кода и подготовки материалов, но каждый найденный кандидат всё равно нужно проверять на реальном коде.

Один из публично раскрытых примеров — уязвимость CVE-2026-34219 в Rust-реализации libp2p gossipsub. Она была связана с обработкой сообщений и могла привести к аварийному завершению процесса.

Большинство найденных ИИ-кандидатов оказались ложными срабатываниями, дубликатами или проблемами вне рамок проверки. В EF назвали это нормальной частью процесса.

Агенты хуже справляются с уязвимостями, которые проявляются только через длинную цепочку корректных действий.

Публикация вышла на фоне реорганизации в фонде. В июне EF сократила штат на 20%, представила новую структуру управления, а Виталик Бутерин сообщил об урезании бюджета примерно на 40%. Также была расформирована команда Protocol Support, занимавшаяся координацией разработки протокола.

Ранее экс-сотрудник EF предупредил о возможном кризисе финансирования экосистемы Ethereum в ближайшие месяцы.