Стейблкоины

Зловредные пакеты Python нацелены на популярную библиотеку Bitcoin

Стейблкоины
Malicious python packages target popular Bitcoin library

Статья о вредоносных пакетах Python, которые атакуют библиотеку bitcoinlib, освещающая угрозы для разработчиков и методов их обнаружения.

В последние годы наблюдается значительный рост числа атак на цепочку поставок программного обеспечения, особенно в криптовалютной сфере. Согласно отчету о безопасности цепочки поставок RL за 2025 год, в 2024 году произошло почти два десятка устойчивых атак, направленных на приложение криптовалют, кошельки и торговые платформы. В 2025 году эта тенденция продолжается, и мир разработки крипто-приложений сталкивается с новыми угрозами. Недавно команда исследователей RL обнаружила два вредоносных пакета Python, размещенных в Python Package Index (PyPI). Эти пакеты были предназначены для того, чтобы эксфильтровать чувствительные данные, хранящиеся в базах данных, с помощью подмены команд в популярной библиотеке bitcoinlib, которая широко используется для управления кошельками криптовалюты, взаимодействия с блокчейном и выполнения сценариев Bitcoin.

Bitcoinlib является открытым программным обеспечением, которое официально имеет более одного миллиона загрузок и регулярно обновляется. Однако недобросовестные разработчики попытались навести порядок в обсуждениях, связанных с возникшими ошибками в bitcoinlib во время перевода Bitcoin, выпустив фальшивые пакеты под названиями bitcoinlibdbfix и bitcoinlib-dev. Первый пакет был создан, чтобы заменить истинную команду clw, заменив её на вредоносный код, который пытался эксфильтровать важные файлы базы данных. Разработчики этих "мошеннических библиотек" активно участвовали в обсуждениях в сообществе bitcoinlib, стараясь убедить пользователей загрузить и запустить bitcoinlibdbfix. Однако, благодаря внимательности участников, вредоносный контент был вскоре обнаружен, и ссылки на пакет были удалены.

Вскоре после удаления bitcoinlibdbfix был размещен второй пакет, bitcoinlib-dev, который также был опасным и нацеливаем на пользователей bitcoinlib. Но эта угроза была быстро нейтрализована, и пакет был убран из репозитория. Данный инцидент свидетельствует о том, что атаки на цепочку поставок программного обеспечения остаются актуальной проблемой, требующей внимания со стороны разработчиков и защищенных решений. В отличие от традиционных методов обнаружения угроз, командой RL использовались алгоритмы машинного обучения для идентификации этих новых пакетов. Алгоритмы смогли анализировать поведение программного обеспечения и выявлять паттерны, аналогичные ранее зарегистрированным кампаниям.

Ключевым моментом в данном случае стало использование платформы Spectra от RL, в которой были внедрены механизмы машинного обучения для автоматического обнаружения новых угроз. Эти технологии способны фиксировать подозрительное поведение еще до того, как звонок о помощи был создан, тем самым обеспечивая дополнительный уровень защиты для пользователей и разработчиков. Как отметил Карло Жанки, обратный инженер RL, использование пакетов с открытым исходным кодом в среде разработки может нести серьезные риски безопасности, и именно автоматизированные методы обнаружения являются единственным способом защиты в реальном времени от новых угроз. Фактически, количество новых пакетов, загружаемых ежедневно, продолжает увеличиваться, что создает дополнительные проблемы для организаций, ответственных за безопасность конечных пользователей. Важно понимать, что безопасность в экосистеме программного обеспечения - постоянная задача, требующая постоянного обновления знаний и технологий.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
Satoshi Nakamoto Turns 50 — Still No Idea Who He Is - Bitcoinist.com
Понедельник, 07 Апрель 2025 Сатоши Накамото исполняется 50 — кто он на самом деле?

Обсуждение тайны личности Сатоши Накамото на его 50-летие. Узнайте, какие теории существуют и как его создание изменила мир финансов.

SEC Rules That ‘Covered’ Stablecoins Are Not Securities - PYMNTS.com
Понедельник, 07 Апрель 2025 Правила SEC: Почему 'обеспеченные' стейблкоины не являются ценными бумагами

Изучаем, почему Комиссия по ценным бумагам и биржам США (SEC) считает, что обеспеченные стейблкоины не подпадают под действие законодательства о ценных бумагах и что это значит для криптовалютного рынка.

Top 3 Altcoins to Buy Now, Before the Parabolic Move - Analytics Insight
Понедельник, 07 Апрель 2025 Топ-3 альткойна для покупки перед параболическим ростом

Узнайте о трех альткойнах, которые могут вырасти в цене в ближайшее время. Это идеальные инвестиции для тех, кто хочет воспользоваться растущим интересом к криптовалютам.

This Week in Crypto Games: 'Off the Grid' Token Live, Logan Paul 'CryptoZoo' Lawsuit Continues - Decrypt
Понедельник, 07 Апрель 2025 Все, что нужно знать о 'Off the Grid' и судебном разбирательстве с Logan Paul в мире криптоигр

Обзор последних событий в криптоиграх, включая запуск токена 'Off the Grid' и продолжающееся судебное разбирательство вокруг 'CryptoZoo' от Логана Пола.

Mathematicians Uncover Hidden Patterns Behind $3.5 Billion Cryptocurrency Collapse
Понедельник, 07 Апрель 2025 Математики раскрывают скрытые паттерны, стоящие за крахом криптовалюты на 3.5 миллиарда долларов

Исследование, проведенное Университетом Королевы Марии, выявляет причины краха стейблкоина TerraUSD и возможности предотвращения подобных манипуляций на рынке в будущем.

NASDAQ 100 Enters Bear Market While Crypto Holds Firm - Binance
Понедельник, 07 Апрель 2025 NASDAQ 100 Входит в Медвежий Рынок, В то Время как Криптовалюты Устойчивы

В этом статье мы анализируем текущее состояние NASDAQ 100, который вошел в медвежий рынок, и устойчивость криптовалют на фоне этих изменений.

Nasdaq Slides, Bitcoin Below $80K—Will PCE Data Break Markets Further? - FXEmpire
Понедельник, 07 Апрель 2025 Насдак падает, биткойн ниже $80K — Что дальше с рынками после данных PCE?

В данном анализе рассматриваются недавние колебания индекса Nasdaq и стоимости биткойна, а также влияние данных PCE на финансовые рынки.