✔️ 594 BTC исчезли за 25 минут и кошельки даже не подключали к интернету
Из сотен адресов одновременно вывели 594,48 BTC - более $38 млн. Около 500 транзакций прошли всего за три блока. Аналитики подозревают автоматизированную зачистку заранее вычисленных ключей.
Почти одновременно Coinkite признала серьёзную проблему в генерации seed-фраз Coldcard. На уязвимых прошивках устройство могло создавать значительно менее случайные ключи, чем ожидал пользователь. Под угрозой — Mk3 с версиями 4.0.1–4.1.9, а также некоторые старые прошивки Mk4, Mk5 и Q.
Именно поэтому air gap не спасает: если приватный ключ был предсказуемым с момента создания, атакующему не нужно взламывать устройство физически.
Связь между багом и кражей всех 594 BTC пока окончательно не доказана. Но урок уже очевиден: обновление прошивки не исправляет старый seed. Владельцам затронутых кошельков рекомендуют создать новую фразу на исправленной версии и перевести средства после тестовой транзакции.
Open source даёт возможность проверить код. Но возможность проверки - ещё не гарантия, что кто-то действительно её провёл.
Давно хочешь выучить Rust, но ownership, borrowing и lifetimes выглядят как отдельный вид боли?
Этот курс проведёт тебя с самого начала до уровня, где ты уже пишешь реальные системные и сетевые программы.
Ты разберёшь:
Ownership → Borrowing → ошибки → коллекции → Generics → Traits → модули → тесты → сетевой код
Никакого бесконечного чтения документации. После каждого урока ты сразу пишешь код, проходишь тесты и решаешь задачу с автопроверкой.
🔥 Rust с нуля
🔥 5–6 часов в неделю
🔥 Практика после каждого урока
🔥 Подойдёт после Python, JavaScript, Java и других языков
🔥 Можно начать сразу
В конце у тебя будет понимание Rust, с которым уже можно писать быстрые backend-сервисы, сетевые приложения и системные утилиты, а не смотреть на borrow checker как на врага.
Пора добавить Rust в свой стек. Начинай курс и пиши первый код уже сегодня: https://stepik.org/a/294885/
⚡️ У OpenAI нашли новые случаи выхода ИИ-агентов за пределы тестовой среды
Во время расследования взлома Hugging Face специалисты обнаружили дополнительные эпизоды, когда автономные киберагенты обходили ограничения песочницы. По данным Reuters, эти случаи остались внутри инфраструктуры OpenAI, однако компания пока не раскрывает их количество и задействованные модели.
Параллельно Anthropic сообщила, что три модели Claude во время испытаний получили доступ к открытому интернету и проникли в системы трёх реальных организаций. Причиной назвали ошибку в настройке тестовой среды.
Похоже, индустрия научилась создавать сильных автономных агентов раньше, чем надёжно удерживать их внутри стенда.
Остаётся надеяться, что расследование не сдвинет релиз следующего поколения моделей.
Всем известно, что пятница вечер — "любимое" время сисадминов для сбоев в инфраструктуре, поэтому вчера мы были заняты... Зато сегодня самое время отпраздновать тех, кто знает об этом не понаслышке. Мы вместе с Orion soft поздравляем всех причастных к системному администрированию и желаем как можно меньше таких "подарков" в работе!
Инфраструктурный вендор 15 октября проведет ежегодную конфу для айтишников, где можно будет послушать топовых экспертов рынка, "потрогать руками" ПО в демо-лабе и узнать, что делает работу инфры стабильной даже в пятницу. Регистрация тут
✔️ OpenAI заблокировала сеть аккаунтов ChatGPT скам-центров из Камбоджи
Злоумышленники использовали языковую модель для автоматизации инвестиционного и дэйтинг-скама, а также имитации работы правоохранительных органов.
ChatGPT создавал для них виртуальные личности, переводил переписки с жертвами в реальном времени и генерировал поддельные паспорта и юридические документы.
Анализ логов показал, что инфраструктура применялась для вербовки людей в киберрабство. Модель массово писала объявления о найме операторов чата с обещанием бесплатного перелета и проживания (это стандартная тактика преступных синдикатов Юго-Восточной Азии).
OpenAI передала собранные улики правоохранительным органам и ИБ-партнерам. По оценкам компании, жертвами сети стали сотни человек, финансовые потери отдельных пострадавших исчисляются тысячами долларов.
Назвал пароль и телефон уничтожил все данные. Теперь за это судят
В США появился редкий уголовный кейс, который легко мог бы стать сюжетом Watch Dogs.
Сэма Тьюника остановили в аэропорту Атланты после возвращения из Доминиканской Республики. Во время проверки агенты потребовали открыть его Google Pixel с установленной GrapheneOS.
Тьюник сообщил код. Однако вместо разблокировки смартфон перезагрузился и стёр содержимое. В системе был настроен специальный PIN-код для экстренного удаления данных.
Прокуратура считает, что мужчина намеренно уничтожил потенциальные доказательства и попытался помешать расследованию.
Адвокаты отвечают, что сам досмотр проходил с нарушениями: без ордера, доступа к защитнику и полноценного разъяснения прав.
Теперь суду предстоит решить, можно ли считать использование защитной функции отдельным преступлением.
На этом фоне вокруг GrapheneOS усиливается давление. В Каталонии установленная на Pixel защищённая система уже может стать поводом для дополнительного внимания со стороны полиции.
Похоже, высокий уровень цифровой приватности постепенно превращается для силовиков в самостоятельный красный флаг.