Уязвимость Monero позволяла украсть огромное количество средств

Уязвимость Monero позволяла украсть огромное количество средств

Уязвимость Monero позволяла украсть огромное количество средств

Разработчики криптовалюты Monero вчера выпустили патч, который устраняет серьезную уязвимость в коде платформы. Используя этот недостаток безопасности, злоумышленники могли незаконно получить средства криптовалютных бирж. Проблема крылась в том, как биржевые платформы Monero обрабатывали входящие транзакции.

О баге стало известно, когда пользователь задал теоретический вопрос на форуме Reddit в ветке, посвященной Monero. Пользователь спрашивал — что случится, если кто-то отправит множество транзакций на stealth-адрес (адрес-невидимка).

В криптовалютном мире адреса-невидимки используются для создания дополнительного уровня конфиденциальности. Отправляющий средства пользователь может указать получателю создать одноразовый адрес-невидимку. Этот адрес передает по цепочке средства на реальный адрес получателя.

Разработчики Monero, пытаясь ответить на вопрос пользователя, осознали, что коде присутствует серьезная уязвимость, которая затрагивает процесс обработки адресов-невидимок. Злоумышленник мог заставить биржу создать адрес-невидимку, а затем отправить одну монету Monero (XMR) 1000 раз.

Затем атакующий получал эквивалентную этому сумму в другой цифровой валюте — Bitcoin. Таким образом, если бы киберпреступники обнаружили этот баг первыми, они смогли бы вывести огромное количество средств буквально за считанные секунды.

С выпуском версии кода v0.12.3.0 уязвимость была устранена.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Ирландия передала США украинца в рамках дела о шифровальщике Conti

После экстрадиции 43-летний житель Ирландии Олексий Литвиненко предстал перед судом как фигурант уголовного дела, открытого в штате Теннеси два года назад. Украинца обвиняют в причастности к вымогательству с использованием Conti.

По данным ФБР, названный шифровальщик собрал более 1000 жертв в 30+ странах. Авторы атак с применением Conti суммарно получили не менее $150 млн в виде выкупа.

Согласно материалам дела, в период с 2020 года по июнь 2022-го Литвиненко контролировал кражу данных из зараженных сетей и отвечал за записки с требованием выкупа, которые тот оставлял в системах жертв.

Арест подозреваемого в Ирландии по запросу американских властей произошел в июле 2023 года. Процедуры, связанные с экстрадицией, заняли много времени и в этом месяце были, наконец, завершены.

В США уроженцу Украины инкриминируют преступный сговор с целью совершения мошеннических действий с использованием вычислительной техники и проводной связи. По совокупности обвиняемому грозит до 25 лет лишения свободы.

По данному делу проходят еще четверо иностранцев — специалист по криптозащите кода Максим Галочкин, программист Максим Руденский и два предполагаемых менеджера Conti-операций, Михаил Царев и Андрей Жуков. Их судьба пока неизвестна.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru