Япония запретит анонимные криптовалюты 18 июня

Япония запретит анонимные криптовалюты 18 июня

Япония запретит анонимные криптовалюты 18 июня

Агентство финансовых услуг Японии сообщило, что с 18 июня в стране будет введен прямой запрет на анонимные криптовалюты. В этот список попадают Monero, DASH, Augur и ZCach. Большинство японских криптовалютных бирж уже начали проводить делистинг XMR, DASH, REP и ZEC.

«Если вы спросите любого отраслевого эксперта, что является фундаментальной основой любой криптовалюты, они, скорее всего, назовут неизменность, децентрализацию и конфиденциальность. Все эти качества имеют исключительно важное значение для долгосрочного успеха отрасли», — цитирует blockchain.ru соучредителя проекта ZenCash Роберта Виглиона.

«Страна, которая когда-то служила ориентиром для других в развитии блокчейн-технологий в регионе, в последние месяцы резко изменило позицию, переосмыслив роль, которую должны играть криптовалюты в экономической системе Японии».

Виглион считает, что платформы должны исключать возможность манипулирования или контроля, оставаясь децентрализованными — это невозможно осуществить без должного уровня конфиденциальности.

Защищенные проекты важны, так как позволяют избежать таких рисков, как крупные транснациональные корпорации или киберпреступники, пытающиеся воспользоваться личной информацией граждан.

«На первый взгляд может показаться, что большинство криптовалют – от биткоина до эфира – удовлетворяют критериям конфиденциальности. Однако традиционные токены все же не соответствуют этим требованиям», — подчеркивает Виглион.

Агентство финансовых услуг Японии считает, что для запрета на алькоины с высокой степенью конфиденциальности является достаточным основанием риск их использования в преступных целях.

«Но не нужно обманываться. Взлом произошел по многим причинам, а анонимные токены здесь стали козлами отпущения», — считает специалист.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимость в OpenSSH: имена пользователей позволяют выполнить код

Исследователь безопасности Дэвид Лидбитер обнаружил уязвимость в OpenSSH — CVE-2025-61984 — которая демонстрирует: даже мелкие особенности парсинга команд и поведения shell могут привести к удалённому выполнению кода.

Суть проблемы проста и неприятна: в OpenSSH (до версии 10.1) контрол-символы в именах пользователей, полученных из ненадёжных источников, могли не отфильтровываться.

Когда такое «имя» подставлялось в ProxyCommand (через переменную %r), OpenSSH формировал строку для exec, которую запускал через shell. Если в этой строке оказывались символы вроде $[ и символы новой строки, некоторые оболочки (например, bash) могли интерпретировать это так, что первая команда аварийно завершается, а затем выполняется то, что идёт после — то есть возможна инъекция команды.

Эксплуатация требует специфической связки: конфигурация, использующая ProxyCommand с %r, уязвимая оболочка и «входной» источник имени пользователя, который злоумышленник контролирует. Практический пример — злоумышленный .gitmodules, где в URL подставляют строку вроде:

[submodule "foo"]
  path = foo
  url = "$[+]\nsource poc.sh\n@foo.example.com:foo"

Если SSH-конфиг содержит строку вроде

ProxyCommand some-command %r@%h:%p

и вы запускаете git clone --recursive, то в подходящих условиях может выполниться source poc.sh — до установления самого соединения.

Важно понимать: условия для успешной атаки нишевые, но реальны — инструментальная цепочка Git → SSH → shell и автоматизация (CI/CD) дают атакующему много точек входа. Проблема усугубляется тем, что OpenSSH фильтровал многие метасимволы, но пропустил $ и [ — и это создало неожиданный вектор.

Исправление уже включено в OpenSSH 10.1: разработчики начали проверять и запрещать управляющие символы в именах пользователей через iscntrl() в ssh.c. То есть долгосрочное решение — обновиться до 10.1 или новее.

Если обновиться сразу нельзя, Лидбитер предлагает два практических временных шага. Во-первых, брать имя пользователя в одинарные кавычки в ProxyCommand, чтобы предотвратить подстановку:

ProxyCommand some-command '%r@%h:%p'

(Обратите внимание: одинарные кавычки нужны именно потому, что двойные не защитят от $[ — оболочка всё ещё будет их обрабатывать.) Во-вторых, по умолчанию отключить SSH-подмодули в Git и не позволять автоматические URL-хендлеры, которые могут передавать непроверенные SSH-команды:

git config --global protocol.ssh.allow user

Главный вывод — не полагаться на то, что «маленький» символ или строка не принесут беды: при передаче входа от ненадёжных источников через несколько инструментов даже неочевидная каверза в парсинге может стать критической. Рекомендуется как можно скорее обновить OpenSSH или применить временные защитные меры в конфигурациях ProxyCommand и политиках Git.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru