Ethereum-кошельки, содержащие $300 миллионов, оказались заблокированы

Ethereum-кошельки, содержащие $300 миллионов, оказались заблокированы

Ethereum-кошельки, содержащие $300 миллионов, оказались заблокированы

Во вторник некий пользователь заблокировал десятки цифровых кошельков, в которых содержится почти 300 миллионов долларов в криптовалюте Ethereum. Предположительно, это было сделано случайно.

Теперь сообщество Ethereum рассматривают возможность применить радикальный метод, известный как hard-fork.

Затронутые кошельки были созданы Parity - популярной программой для цифровых кошельков. Согласно сообщению в блоге, опубликованному Parity, в коде содержалась ошибка, которая позволила пользователю GitHub, известному как «devops199», случайно запустить функцию, сделавшую его владельцем кошельков.

После этого devops199 оборвал связь с кошельками, что привело к тому, что они оказались заблокированными, доступ к их средствам получить больше нельзя.

«Мы просим всех затронутых пользователей проявить терпение, пока не будет выявлена причина. Мы проинформируем вас о любых необходимых инструкциях или советах. Мы советуем пользователям не заводить кошельки до тех пор, пока проблема не будет решена», - написал представитель Parity.

В документе Pastebin перечислены десятки затронутых кошельков, содержащих более 900 000 ether, что равняется приблизительно 300 миллионам долларов. Примечательно, что один из затронутых кошельков был создан для Polkadot основателем Parity. Недавно Polkadot собрал более 100 миллионов долларов инвестиций от ICO.

Подпишитесь на новости

16-летний исследователь получил права администратора в сервисе Microsoft

Шестнадцатилетний исследователь под псевдонимом Faav обнаружил дыру в защите внутренней аналитической платформы Microsoft Titan. Сервис принимал поддельные токены аутентификации и позволял выдавать себя за администратора, а затем выполнять SQL-запросы к подключённым базам данных.

Причиной стала детская ошибка: Titan проверял указанные в JSON Web Token данные — идентификатор арендатора, приложение и имя пользователя, — но не подтверждал криптографическую подпись.

Как рассказал сам Faav, публично доступный API платформы принимал сфабрикованный токен и связывал указанное в нём имя admin с локальной учётной записью администратора. Для атаки не требовались украденные пароли, подбор учётных данных или компрометация аккаунта Microsoft.


Исследователь нашёл 17 подключённых баз ClickHouse почти с 10 тыс. уникальных таблиц. По их метаданным он оценил общий объём хранилищ в 17,3 трлн строк. Это не означает утечку такого количества записей или данные 17,3 трлн пользователей: показатель мог включать копии, историческую информацию и производные наборы.

Во время ограниченной проверки исследователь увидел метаданные и десятки тысяч записей, связанных с аккаунтами, адресами сотрудников и организациями.

Он также выполнил два запроса к аналитике Bing, вернувших по одной строке, но утверждает, что персональные данные клиентов не изучал и массово ничего не скачивал.

Faav сообщил об уязвимости Microsoft 5 сентября. Уже 9 сентября корпорация закрыла публичный доступ к API, а 17 сентября выплатила исследователю $5000. Доказательств того, что брешь ранее использовали злоумышленники, нет.

RSS: Новости на портале Anti-Malware.ru