Binance Square
#hack

hack

Просмотров: 1M
906 обсуждают
Brainrot Labs
·
--
🚨 JUST IN: Over $1M stolen from users of Solana neobank Avici. Một cuộc tấn công kéo dài đã khiến kẻ tấn công rút hơn $1M tài sản người dùng. Ví attacker hiện nắm: • 10,005 SOL ≈ $1.07M • ~$11.6K USDC + USDT Điểm đáng chú ý: hệ thống quyền nâng cấp của Avici được cho là dùng một tài khoản Solana thông thường thay vì multisig. Và Avici chỉ xác nhận sự cố 1 giờ 53 phút sau giao dịch trộm đầu tiên. DeFi lesson of the day: “Multisig? Nah, one wallet is enough.” 💀 #solana #defi #crypto #Hack
🚨 JUST IN: Over $1M stolen from users of Solana neobank Avici.

Một cuộc tấn công kéo dài đã khiến kẻ tấn công rút hơn $1M tài sản người dùng.

Ví attacker hiện nắm:
• 10,005 SOL ≈ $1.07M
• ~$11.6K USDC + USDT

Điểm đáng chú ý: hệ thống quyền nâng cấp của Avici được cho là dùng một tài khoản Solana thông thường thay vì multisig.

Và Avici chỉ xác nhận sự cố 1 giờ 53 phút sau giao dịch trộm đầu tiên.

DeFi lesson of the day:
“Multisig? Nah, one wallet is enough.” 💀

#solana #defi #crypto #Hack
North Korea’s Lazarus Group moves 19.4M in dormant Bitcoin, stirring market nerves $BTC $ETH #Bitcoin #Hack #Binance
North Korea’s Lazarus Group moves 19.4M in dormant Bitcoin, stirring market nerves $BTC $ETH #Bitcoin #Hack #Binance
⚠️🧠 #hack #Aİ Google, Microsoft, OpenAI, Anthropic, Capital One, MasterCard, Visa, Oracle and IBM and more than 100 other companies have signed an open letter "on AI protection" Companies are urging states and organizations to strengthen their cybersecurity before AI becomes powerful enough to bypass many defenses. —————————— it was previously reported that 700 OpenAI AI agents independently found each other and created a secret chat to hack another AI platform
⚠️🧠 #hack #Aİ Google, Microsoft, OpenAI, Anthropic, Capital One, MasterCard, Visa, Oracle and IBM and more than 100 other companies have signed an open letter "on AI protection" Companies are urging states and organizations to strengthen their cybersecurity before AI becomes powerful enough to bypass many defenses.

—————————— it was previously reported that 700 OpenAI AI agents independently found each other and created a secret chat to hack another AI platform
🫡 ВЗЛОМАЛИ КАЙЛИ ДЖЕННЕР — ПАМП НА $1,2 МЛН И ТИШИНА Хакеры взломали X-аккаунт Кайли Дженнер (39,5 млн подписчиков) и по классике запустили памп-дамп на мемкоине $kylie через Pump.fun. Капа улетала до $1,21 млн в моменте — потом посты снесли и пошёл стандартный раг. Самое интересное: ни извинений, ни объяснений от неё или команды. Посты просто тихо удалили и всё. Как будто ничего не было. Схема живёт вечно потому что работает вечно. Громкое имя плюс Pump.fun плюс толпа которая заходит не думая — формула не меняется уже несколько лет. Меняются только знаменитости чьи аккаунты взламывают. #memecoin #crypto #Hack #pumpfun Подпишись — фиксирую памп-дампы пока они ещё горячие 🔔
🫡 ВЗЛОМАЛИ КАЙЛИ ДЖЕННЕР — ПАМП НА $1,2 МЛН И ТИШИНА

Хакеры взломали X-аккаунт Кайли Дженнер (39,5 млн подписчиков) и по классике запустили памп-дамп на мемкоине $kylie через Pump.fun. Капа улетала до $1,21 млн в моменте — потом посты снесли и пошёл стандартный раг.

Самое интересное: ни извинений, ни объяснений от неё или команды. Посты просто тихо удалили и всё. Как будто ничего не было.

Схема живёт вечно потому что работает вечно. Громкое имя плюс Pump.fun плюс толпа которая заходит не думая — формула не меняется уже несколько лет. Меняются только знаменитости чьи аккаунты взламывают.

#memecoin #crypto #Hack #pumpfun

Подпишись — фиксирую памп-дампы пока они ещё горячие 🔔
❌ THE SANDBOX ВЗЛОМАН — ХАКЕР НАПЕЧАТАЛ SAND НА $700 МЛН Хакер нашёл уязвимость в кроссчейн-мосту SAND и выпустил 14,9 млрд токенов — по текущему курсу около $700 млн. The Sandbox подтвердил взлом. Мосты в Base и BNB Chain уже отключены, выпущенные токены изолированы. Важно: SAND в Ethereum и Polygon не пострадали, средства пользователей в этих сетях в безопасности. Команда призвала не покупать, не продавать и не торговать SAND в Base и BNB Chain — ликвидность там скомпрометирована. Кроссчейн-мосты остаются самым уязвимым местом в DeFi — через них уже утекли миллиарды. Печать несуществующих токенов через мост это классика жанра: не нужно красть реальные активы, достаточно убедить контракт что они есть. #Sandbox #sand #Hack #security Подпишись — слежу за взломами пока детали ещё горячие 🔔 {spot}(SANDUSDT)
❌ THE SANDBOX ВЗЛОМАН — ХАКЕР НАПЕЧАТАЛ SAND НА $700 МЛН

Хакер нашёл уязвимость в кроссчейн-мосту SAND и выпустил 14,9 млрд токенов — по текущему курсу около $700 млн. The Sandbox подтвердил взлом. Мосты в Base и BNB Chain уже отключены, выпущенные токены изолированы.

Важно: SAND в Ethereum и Polygon не пострадали, средства пользователей в этих сетях в безопасности. Команда призвала не покупать, не продавать и не торговать SAND в Base и BNB Chain — ликвидность там скомпрометирована.

Кроссчейн-мосты остаются самым уязвимым местом в DeFi — через них уже утекли миллиарды. Печать несуществующих токенов через мост это классика жанра: не нужно красть реальные активы, достаточно убедить контракт что они есть.

#Sandbox #sand #Hack #security

Подпишись — слежу за взломами пока детали ещё горячие 🔔
николаич:
это нормально для криптомусора
🤯 КИТАЙСКИЕ ХАКЕРЫ ВЗЛОМАЛИ ФРС, NASA И СЕНАТ США — С 2018 ГОДА Минюст США, ФБР и другие ведомства обвинили связанную с Китаем группировку QTFY, работавшую через компанию Nanjing Xinjiuwei. Хакеры действовали минимум с 2018 года, среди жертв — ФРС, NASA, Сенат, Минюст, Минэнерго и Минздрав США. Инструмент — платформа QScan, которая автоматически искала уязвимые устройства по всему миру. В один из дней 2024 года система выполнила более 2 млн операций по сканированию и эксплуатации уязвимостей. Хакеры заражали тысячи роутеров, камер и IoT-устройств и использовали их как прокси чтобы скрыть происхождение атак. Среди эпизодов: в 2019-м попытка взлома NASA — остановили. В мае 2024-го через уязвимость в оборудовании Check Point получили доступ к данным более 300 организаций. В сентябре 2024-го атаковали три национальные лаборатории Минэнерго. Среди клиентов Nanjing Xinjiuwei — Министерство госбезопасности Китая и китайская армия. США захватили домены инфраструктуры QTFY и вывели из строя используемые платформы. #Hack #security #usa #china Подпишись — слежу за крупнейшими киберинцидентами 🔔
🤯 КИТАЙСКИЕ ХАКЕРЫ ВЗЛОМАЛИ ФРС, NASA И СЕНАТ США — С 2018 ГОДА

Минюст США, ФБР и другие ведомства обвинили связанную с Китаем группировку QTFY, работавшую через компанию Nanjing Xinjiuwei. Хакеры действовали минимум с 2018 года, среди жертв — ФРС, NASA, Сенат, Минюст, Минэнерго и Минздрав США.

Инструмент — платформа QScan, которая автоматически искала уязвимые устройства по всему миру. В один из дней 2024 года система выполнила более 2 млн операций по сканированию и эксплуатации уязвимостей. Хакеры заражали тысячи роутеров, камер и IoT-устройств и использовали их как прокси чтобы скрыть происхождение атак.

Среди эпизодов: в 2019-м попытка взлома NASA — остановили. В мае 2024-го через уязвимость в оборудовании Check Point получили доступ к данным более 300 организаций. В сентябре 2024-го атаковали три национальные лаборатории Минэнерго. Среди клиентов Nanjing Xinjiuwei — Министерство госбезопасности Китая и китайская армия.

США захватили домены инфраструктуры QTFY и вывели из строя используемые платформы.

#Hack #security #usa #china

Подпишись — слежу за крупнейшими киберинцидентами 🔔
❌ TAC ВЗЛОМАН НА $7,5 МЛН — УЯЗВИМОСТЬ В COSMOS EVM ЗАТРОНУЛА НЕСКОЛЬКО СЕТЕЙ Хакер нашёл уязвимость в модуле Cosmos EVM и вывел 2,985,651,403 TAC из одного эскроу-аккаунта. Важный момент: новые токены не выпускались, эмиссия не изменилась — украдено то что уже существовало. Команда заморозила блокчейн чтобы остановить атаку. Проблема шире: аналогичной уязвимости подверглись и другие сети на модуле Cosmos EVM — в частности MANTRA Chain. Один уязвимый модуль — несколько пострадавших сетей одновременно. Это и есть главный риск экосистемного подхода: общая инфраструктура масштабирует не только возможности, но и дыры в безопасности. #Cosmos #Crypto #Hack #security Подпишись — слежу за взломами пока детали ещё горячие 🔔
❌ TAC ВЗЛОМАН НА $7,5 МЛН — УЯЗВИМОСТЬ В COSMOS EVM ЗАТРОНУЛА НЕСКОЛЬКО СЕТЕЙ

Хакер нашёл уязвимость в модуле Cosmos EVM и вывел 2,985,651,403 TAC из одного эскроу-аккаунта. Важный момент: новые токены не выпускались, эмиссия не изменилась — украдено то что уже существовало.

Команда заморозила блокчейн чтобы остановить атаку. Проблема шире: аналогичной уязвимости подверглись и другие сети на модуле Cosmos EVM — в частности MANTRA Chain.

Один уязвимый модуль — несколько пострадавших сетей одновременно. Это и есть главный риск экосистемного подхода: общая инфраструктура масштабирует не только возможности, но и дыры в безопасности.

#Cosmos #Crypto #Hack #security

Подпишись — слежу за взломами пока детали ещё горячие 🔔
🚬 ХАКЕР ПРОГОЛОСОВАЛ ЗА СЕБЯ — И ВЫВЕЛ $8,5 МЛН ИЗ TERM FINANCE Никакого взлома кода, никаких уязвимостей в смарт-контрактах. Хакер просто скупил достаточно токенов TERM, провёл через голосование свои предложения — и получил легитимный доступ к хранилищам протокола. Вывел $8,5 млн. Всё по правилам. Протокол сработал именно так, как был запрограммирован. Governance-атаки — один из самых недооценённых векторов в DeFi. Пока все следят за уязвимостями в коде, достаточно просто купить голоса. Децентрализованное управление работает ровно до того момента, пока токены распределены достаточно широко. Когда их можно скупить на открытом рынке — это уже не защита, а поверхность атаки. #defi #crypto #Hack #security Подпишись — здесь разбираю взломы включая те, где код был ни при чём 🔔
🚬 ХАКЕР ПРОГОЛОСОВАЛ ЗА СЕБЯ — И ВЫВЕЛ $8,5 МЛН ИЗ TERM FINANCE

Никакого взлома кода, никаких уязвимостей в смарт-контрактах. Хакер просто скупил достаточно токенов TERM, провёл через голосование свои предложения — и получил легитимный доступ к хранилищам протокола. Вывел $8,5 млн.

Всё по правилам. Протокол сработал именно так, как был запрограммирован.

Governance-атаки — один из самых недооценённых векторов в DeFi. Пока все следят за уязвимостями в коде, достаточно просто купить голоса. Децентрализованное управление работает ровно до того момента, пока токены распределены достаточно широко. Когда их можно скупить на открытом рынке — это уже не защита, а поверхность атаки.

#defi #crypto #Hack #security

Подпишись — здесь разбираю взломы включая те, где код был ни при чём 🔔
Alex Crypto UA:
Самое тревожное здесь даже не потеря $8,5 млн, а то, что атака прошла через штатный механизм управления. Если протокол можно захватить не ломая код, а просто воспользовавшись правилами governance - значит, уязвимость заложена уже в самой архитектуре. Децентрализация без защиты от захвата голосования может оказаться лишь иллюзией.
⚠️جديد: تعتزم BounceBit إيقاف طبقة الطبقة الأولى (Layer 1) نهائيًا بعد ثغرة أمنية تم الإبلاغ عنها بقيمة 286.5 مليون دولار أمريكي (BB). ويؤكد المشروع أنه سيعيد الأموال إلى BounceBit بدلًا من إصلاح الشبكة، مما يُذكّرنا مجددًا بأن إخفاقات أمن الجسور والسلاسل قد تُؤدي إلى عواقب وخيمة. #bouncebit #Layer1 #Hack
⚠️جديد: تعتزم BounceBit إيقاف طبقة الطبقة الأولى (Layer 1) نهائيًا بعد ثغرة أمنية تم الإبلاغ عنها بقيمة 286.5 مليون دولار أمريكي (BB). ويؤكد المشروع أنه سيعيد الأموال إلى BounceBit بدلًا من إصلاح الشبكة، مما يُذكّرنا مجددًا بأن إخفاقات أمن الجسور والسلاسل قد تُؤدي إلى عواقب وخيمة.
#bouncebit #Layer1 #Hack
·
--
Падение
❌ BOUNCEBIT ЗАКРЫВАЕТ СОБСТВЕННЫЙ БЛОКЧЕЙН ПОСЛЕ ВЗЛОМА НА $3,1 МЛН Хакер нашёл уязвимость на уровне протокола и вывел около 286,5 млн BB с 9 кошельков. После этого команда приняла радикальное решение — закрыть собственный блокчейн. План восстановления: балансы восстановят по снэпшоту сделанному до первой атаки, токен BB перевыпустят в формате BEP-20 на BNB Chain, новые токены автоматически начислят на соответствующие адреса — большинству пользователей ничего делать не потребуется. Закрыть собственный блокчейн после взлома — решение нечастое. Обычно проекты патчат уязвимость и идут дальше. Здесь команда решила что доверие к протоколу восстановить не получится и мигрировала на чужую инфраструктуру. Честно, но больно. #BNBChain #crypto #Hack #Security Подпишись — слежу за взломами и тем как проекты из них выходят 🔔 {future}(BBUSDT)
❌ BOUNCEBIT ЗАКРЫВАЕТ СОБСТВЕННЫЙ БЛОКЧЕЙН ПОСЛЕ ВЗЛОМА НА $3,1 МЛН

Хакер нашёл уязвимость на уровне протокола и вывел около 286,5 млн BB с 9 кошельков. После этого команда приняла радикальное решение — закрыть собственный блокчейн.

План восстановления: балансы восстановят по снэпшоту сделанному до первой атаки, токен BB перевыпустят в формате BEP-20 на BNB Chain, новые токены автоматически начислят на соответствующие адреса — большинству пользователей ничего делать не потребуется.

Закрыть собственный блокчейн после взлома — решение нечастое. Обычно проекты патчат уязвимость и идут дальше. Здесь команда решила что доверие к протоколу восстановить не получится и мигрировала на чужую инфраструктуру. Честно, но больно.

#BNBChain #crypto #Hack #Security

Подпишись — слежу за взломами и тем как проекты из них выходят 🔔
😮 COLDCARD ВЗЛОМАН — $40 МЛН В BTC ЗА 25 МИНУТ Хакер обнаружил критическую уязвимость в механизме генерации ключей аппаратных кошельков Coldcard и вывел около $40 млн в BTC. На всю атаку ушло 25 минут. Coldcard выпустил предупреждение: если вы создавали сид-фразу на потенциально уязвимом устройстве без BIP-39 passphrase — переводите средства на новый кошелёк как можно скорее. Аппаратный кошелёк считался золотым стандартом безопасности в крипте. Именно поэтому новость болезненная — люди хранили там средства именно потому что доверяли железу больше чем софту. Детали уязвимости пока не раскрыты, следите за официальными каналами Coldcard. #Coldcard #bitcoin #security #Hack Подпишись — такие алерты здесь появляются оперативно 🔔
😮 COLDCARD ВЗЛОМАН — $40 МЛН В BTC ЗА 25 МИНУТ

Хакер обнаружил критическую уязвимость в механизме генерации ключей аппаратных кошельков Coldcard и вывел около $40 млн в BTC. На всю атаку ушло 25 минут.

Coldcard выпустил предупреждение: если вы создавали сид-фразу на потенциально уязвимом устройстве без BIP-39 passphrase — переводите средства на новый кошелёк как можно скорее.

Аппаратный кошелёк считался золотым стандартом безопасности в крипте. Именно поэтому новость болезненная — люди хранили там средства именно потому что доверяли железу больше чем софту. Детали уязвимости пока не раскрыты, следите за официальными каналами Coldcard.

#Coldcard #bitcoin #security #Hack

Подпишись — такие алерты здесь появляются оперативно 🔔
🚨 YOU DIDN’T RUN THE CODE. YOU JUST BUILT IT. 💀 Một cuộc tấn công supply-chain vừa nhắm vào hệ sinh thái Rust. Kẻ tấn công phát hành phiên bản độc hại của 3 crate: → arrayref@0.3.10 → internment@0.8.7 → append-only-vec@0.1.9 Đáng chú ý nhất là arrayref, một crate xuất hiện trong khoảng 3/4 môi trường có Rust. Kẻ tấn công cài dependency giả mạo: proc-macro1 → giả proc-macro2 Khi developer compile project, build script tự động tải và chạy payload từ xa. Không cần mở file lạ. Không cần click phishing link. Chỉ cần build code. 💀 Payload có khả năng thu thập thông tin hệ thống, duy trì persistence và nhắm tới dữ liệu đăng nhập/trình duyệt. Các phiên bản độc hại đã bị gỡ sau khoảng 86 phút, nhưng trong khoảng thời gian đó đã có lượng tải đáng kể. Đáng chú ý hơn, Wiz phát hiện hạ tầng của chiến dịch có điểm tương đồng đáng kể với một số chiến dịch supply-chain được quy cho các nhóm Triều Tiên, dù attribution vẫn cần thận trọng. Crypto devs: “My wallet is safe because I use a hardware wallet.” Hacker: “Cool. What about your laptop?” 💀 Đây là kiểu attack đáng sợ nhất của supply chain: Bạn không cần trust hacker. Bạn chỉ cần trust dependency. Anh em dev Rust/Solana/Ethereum nên kiểm tra lockfile và dependency tree ngay. Bạn có còn arrayref trong project không? 👀 #BrainrotCrypto #Hack
🚨 YOU DIDN’T RUN THE CODE. YOU JUST BUILT IT. 💀

Một cuộc tấn công supply-chain vừa nhắm vào hệ sinh thái Rust.
Kẻ tấn công phát hành phiên bản độc hại của 3 crate:

→ arrayref@0.3.10
→ internment@0.8.7
→ append-only-vec@0.1.9

Đáng chú ý nhất là arrayref, một crate xuất hiện trong khoảng 3/4 môi trường có Rust.

Kẻ tấn công cài dependency giả mạo:

proc-macro1 → giả proc-macro2

Khi developer compile project, build script tự động tải và chạy payload từ xa.
Không cần mở file lạ.
Không cần click phishing link.
Chỉ cần build code. 💀

Payload có khả năng thu thập thông tin hệ thống, duy trì persistence và nhắm tới dữ liệu đăng nhập/trình duyệt. Các phiên bản độc hại đã bị gỡ sau khoảng 86 phút, nhưng trong khoảng thời gian đó đã có lượng tải đáng kể.

Đáng chú ý hơn, Wiz phát hiện hạ tầng của chiến dịch có điểm tương đồng đáng kể với một số chiến dịch supply-chain được quy cho các nhóm Triều Tiên, dù attribution vẫn cần thận trọng.

Crypto devs:
“My wallet is safe because I use a hardware wallet.”
Hacker:
“Cool. What about your laptop?” 💀

Đây là kiểu attack đáng sợ nhất của supply chain:
Bạn không cần trust hacker.
Bạn chỉ cần trust dependency.
Anh em dev Rust/Solana/Ethereum nên kiểm tra lockfile và dependency tree ngay.

Bạn có còn arrayref trong project không? 👀

#BrainrotCrypto #Hack
Coldcard Theft Investigation Advances 📢📢 Investigators are making progress on the massive Coldcard hardware wallet thefts that drained over 1,778 BTC (roughly $112 million) from thousands of addresses. Block’s engineering team and Galaxy Research have provided key leads to law enforcement, including tracing unusual on-chain patterns to a paid account at a major blockchain data provider linked to the first wave of attacks. Most of the stolen Bitcoin remains unmoved in attacker-controlled addresses. A reminder of the critical importance of hardware wallet security and proper seed generation. $BTC #Bitcoin #Coldcard #CoinVahini #Security #Hack
Coldcard Theft Investigation Advances 📢📢

Investigators are making progress on the massive Coldcard hardware wallet thefts that drained over 1,778 BTC (roughly $112 million) from thousands of addresses.

Block’s engineering team and Galaxy Research have provided key leads to law enforcement, including tracing unusual on-chain patterns to a paid account at a major blockchain data provider linked to the first wave of attacks. Most of the stolen Bitcoin remains unmoved in attacker-controlled addresses.

A reminder of the critical importance of hardware wallet security and proper seed generation.

$BTC #Bitcoin #Coldcard #CoinVahini #Security #Hack
🚨🚨🚨🚨🚨🚨🚨🚨🚨🚨🚨🚨🚨🚨 Crypto hacks hit a record pace in 2026 with 164 incidents and $1.2B stolen YTD, already surpassing every prior full year in number of attacks. #Hack #Hacked $BNB {future}(BNBUSDT)
🚨🚨🚨🚨🚨🚨🚨🚨🚨🚨🚨🚨🚨🚨

Crypto hacks hit a record pace in 2026 with 164 incidents and $1.2B stolen YTD, already surpassing every prior full year in number of attacks.

#Hack #Hacked
$BNB
Una wallet cripto ya habia sido hackeada por $24.2M en 2023... y el atacante devolvio todo. Esta semana volvieron a vaciar la MISMA billetera: $25.6M, ahora convertidos en DAI y ETH. Sin devolucion. Fantasma que regresa o objetivo marcado? #Crypto #Hack #Whale
Una wallet cripto ya habia sido hackeada por $24.2M en 2023... y el atacante devolvio todo.

Esta semana volvieron a vaciar la MISMA billetera: $25.6M, ahora convertidos en DAI y ETH. Sin devolucion.

Fantasma que regresa o objetivo marcado?

#Crypto #Hack #Whale
🚨 Mac users: update now. Your Mac could be mining Monero for someone else. 💀 Apple đã vá CVE-2026-65400, một lỗ hổng nghiêm trọng trong macOS Screen Sharing đang bị attacker khai thác thực tế. Theo NCSC Hà Lan: 🔓 Mac có port 5900 exposed ra Internet có thể bị attacker khai thác 💻 Lỗ hổng cho phép kết nối chưa xác thực được coi như đã xác thực 👑 Attacker có thể giành root access ⛏️ Sau đó cài Monero miner để dùng CPU của máy nạn nhân đào XMR 🚨 CVSS: 9.8/10 Huntress xác định vấn đề nằm ở quá trình Secure Remote Password (SRP) của Screen Sharing. Đáng chú ý, đổi password hoặc tắt legacy VNC không đủ để giảm thiểu lỗ hổng. Apple đã phát hành bản vá ngày 6/8 cho: 🍎 macOS Tahoe 26.6.1 🍎 Sequoia 15.7.9 🍎 Sonoma 14.8.9 You: “My Mac is just sitting there.” Hacker: “Perfect. Let’s make it mine a little.” 💀⛏️ Nếu không cần Screen Sharing → tắt nó. Nếu đang dùng → update macOS ngay, đặc biệt với các máy Mac bare-metal đang được hosting. Một chiếc Mac chưa update + port 5900 public = máy đào Monero miễn phí cho hacker. 💀 Anh em check Mac của mình chưa? 👀 #Hack #XMR
🚨 Mac users: update now. Your Mac could be mining Monero for someone else. 💀

Apple đã vá CVE-2026-65400, một lỗ hổng nghiêm trọng trong macOS Screen Sharing đang bị attacker khai thác thực tế.

Theo NCSC Hà Lan:
🔓 Mac có port 5900 exposed ra Internet có thể bị attacker khai thác
💻 Lỗ hổng cho phép kết nối chưa xác thực được coi như đã xác thực
👑 Attacker có thể giành root access
⛏️ Sau đó cài Monero miner để dùng CPU của máy nạn nhân đào XMR
🚨 CVSS: 9.8/10

Huntress xác định vấn đề nằm ở quá trình Secure Remote Password (SRP) của Screen Sharing. Đáng chú ý, đổi password hoặc tắt legacy VNC không đủ để giảm thiểu lỗ hổng.

Apple đã phát hành bản vá ngày 6/8 cho:
🍎 macOS Tahoe 26.6.1
🍎 Sequoia 15.7.9
🍎 Sonoma 14.8.9

You: “My Mac is just sitting there.”
Hacker: “Perfect. Let’s make it mine a little.” 💀⛏️

Nếu không cần Screen Sharing → tắt nó.
Nếu đang dùng → update macOS ngay, đặc biệt với các máy Mac bare-metal đang được hosting.

Một chiếc Mac chưa update + port 5900 public = máy đào Monero miễn phí cho hacker. 💀

Anh em check Mac của mình chưa? 👀

#Hack #XMR
Brainrot Labs
·
--
🚨 Your Mac might be mining Monero for a hacker. 💀

Hacker đang khai thác lỗ hổng trong macOS Screen Sharing để chiếm quyền trên các Mac exposed ra Internet, sau đó cài Monero miner.

Monero miner là gì?
👉 Phần mềm biến CPU/GPU của máy nạn nhân thành máy đào $XMR .
👉 Máy phải chạy phép tính liên tục → CPU cao, máy nóng, quạt hú, hiệu năng giảm.
👉 XMR kiếm được chảy về ví của hacker, không phải chủ máy.
Nói đơn giản:

Hacker: “Can I borrow your Mac?”
Mac: “For what?”
Hacker: “Mining Monero.” 💀

Lỗ hổng đã được Apple vá trong bản cập nhật ngày 6/8, nhưng những máy chưa update vẫn có nguy cơ. NCSC Hà Lan cho biết đã có các cuộc tấn công thực tế, trong đó nhiều máy bị nhắm tới là Mac được thuê từ hosting providers.

You bought a Mac.
Hacker bought Monero with your electricity. 💀

Nếu không sử dụng Screen Sharing, tắt nó đi. Nếu đang dùng, update macOS ngay và kiểm tra xem dịch vụ có bị expose trực tiếp ra Internet hay không. Apple cũng khuyến nghị giữ macOS ở phiên bản mới nhất để duy trì bảo mật.

Anh em dùng Mac, Screen Sharing có đang bật không? 👀
#miners #Monero
Статья
Harmony hack was much bigger than the first numbers suggested. 💀Harmony vừa công bố forensic update về vụ mint ONE trái phép. Ban đầu, thị trường nói khoảng 4B ONE bị mint. Nhưng reconstruction mới cho thấy tổng lượng forged cross-shard issuance lên tới ~3.01T ONE, thông qua 6 giao dịch và 4 ví attacker. Điểm đáng chú ý nhất nằm ở lỗ hổng cross-shard receipt replay: Attacker có thể sửa các identifier trong Merkle proof chưa được authenticate, khiến những receipt đã xử lý bị hệ thống hiểu nhầm là chưa từng được sử dụng → receipt được verify lại → shard đích được credit ONE mà không có debit tương ứng ở shard nguồn. Kết quả: native ONE được tạo thêm trong các empty blocks. 💀 Harmony đã patch lỗi bằng release v2026.1.1, đồng thời phối hợp với validator, exchanges và LayerZero để freeze các wallet liên quan. Hiện Shard 0 đã dừng ở block 92,753,555 để chuẩn bị rollback. Kế hoạch hiện tại nhắm về block 92,730,034, trước thời điểm exploit. Blockchain: “Every transaction is verified.” Attacker: “What if I replay the receipt?” 💀 Giờ phần quan trọng nhất là rollback: Harmony sẽ phải xử lý transaction hợp lệ, hoạt động của các sàn và state của network như thế nào khi đưa chain về trước exploit. Anh em nghĩ rollback là phương án hợp lý trong case này, hay một L1 nên tuyệt đối tránh can thiệp vào lịch sử chain? #Hack #Harmony

Harmony hack was much bigger than the first numbers suggested. 💀

Harmony vừa công bố forensic update về vụ mint ONE trái phép.
Ban đầu, thị trường nói khoảng 4B ONE bị mint. Nhưng reconstruction mới cho thấy tổng lượng forged cross-shard issuance lên tới ~3.01T ONE, thông qua 6 giao dịch và 4 ví attacker.
Điểm đáng chú ý nhất nằm ở lỗ hổng cross-shard receipt replay:
Attacker có thể sửa các identifier trong Merkle proof chưa được authenticate, khiến những receipt đã xử lý bị hệ thống hiểu nhầm là chưa từng được sử dụng → receipt được verify lại → shard đích được credit ONE mà không có debit tương ứng ở shard nguồn.
Kết quả: native ONE được tạo thêm trong các empty blocks. 💀
Harmony đã patch lỗi bằng release v2026.1.1, đồng thời phối hợp với validator, exchanges và LayerZero để freeze các wallet liên quan.
Hiện Shard 0 đã dừng ở block 92,753,555 để chuẩn bị rollback. Kế hoạch hiện tại nhắm về block 92,730,034, trước thời điểm exploit.
Blockchain: “Every transaction is verified.”
Attacker: “What if I replay the receipt?” 💀
Giờ phần quan trọng nhất là rollback: Harmony sẽ phải xử lý transaction hợp lệ, hoạt động của các sàn và state của network như thế nào khi đưa chain về trước exploit.
Anh em nghĩ rollback là phương án hợp lý trong case này, hay một L1 nên tuyệt đối tránh can thiệp vào lịch sử chain?
#Hack #Harmony
Проверено
Trezor just turned a data leak into a privacy upgrade. 👀💀 Sau vụ rò rỉ dữ liệu từ đối tác logistics khiến thông tin của 13,689 khách hàng bị lộ, Trezor cho biết họ đang ưu tiên triển khai “anonymous delivery”. Người dùng sẽ có thể: • Đặt hàng bằng nickname hoặc card ID • Nhận hàng tại automated locker • Sử dụng unbranded packaging • Thông tin mua hàng không liên kết trực tiếp với địa chỉ nhà hoặc danh tính thật Trezor dự kiến triển khai tại EU vào tháng 9 và Mỹ trước cuối năm. Mình thấy đây là một upgrade khá hợp lý: hardware wallet có thể được bảo mật rất tốt, nhưng nếu dữ liệu giao hàng nói cho người khác biết ai đã mua và mua ở đâu, thì privacy vẫn có một lỗ hổng rất đời thường. 💀 Trezor: “Your private keys are safe.” Logistics database: “But I know where you live.” 💀 Anonymous delivery: “Fine, I’ll fix that.” Anh em có sẵn sàng dùng nickname + locker delivery để mua hardware wallet không? #HackerAlert #Hack
Trezor just turned a data leak into a privacy upgrade. 👀💀

Sau vụ rò rỉ dữ liệu từ đối tác logistics khiến thông tin của 13,689 khách hàng bị lộ, Trezor cho biết họ đang ưu tiên triển khai “anonymous delivery”.

Người dùng sẽ có thể:
• Đặt hàng bằng nickname hoặc card ID
• Nhận hàng tại automated locker
• Sử dụng unbranded packaging
• Thông tin mua hàng không liên kết trực tiếp với địa chỉ nhà hoặc danh tính thật

Trezor dự kiến triển khai tại EU vào tháng 9 và Mỹ trước cuối năm.

Mình thấy đây là một upgrade khá hợp lý: hardware wallet có thể được bảo mật rất tốt, nhưng nếu dữ liệu giao hàng nói cho người khác biết ai đã mua và mua ở đâu, thì privacy vẫn có một lỗ hổng rất đời thường. 💀

Trezor: “Your private keys are safe.”
Logistics database: “But I know where you live.” 💀
Anonymous delivery: “Fine, I’ll fix that.”

Anh em có sẵn sàng dùng nickname + locker delivery để mua hardware wallet không?

#HackerAlert #Hack
Trezor users just got a reminder that your wallet can be secure… while your delivery address isn't. 💀 Đối tác vận chuyển của Trezor là ShipMonk vừa gặp sự cố dữ liệu, ảnh hưởng đến 13,689 khách hàng. Trong đó 11,742 người bị lộ đầy đủ tên, số điện thoại, email và địa chỉ nhà, thêm 1,947 người bị ảnh hưởng một phần. Điểm quan trọng: Trezor itself was not hacked. Thiết bị, private keys và wallet backups không bị ảnh hưởng. Nhưng đây mới là phần đáng lo: Hacker: “I don't have your private key.” Also hacker: “But I know where your hardware wallet was delivered.” 💀 Trezor đang cảnh báo người dùng đặc biệt cẩn thận với phishing và tuyệt đối không cung cấp wallet backup/seed phrase. Mình thấy đây là một reminder quan trọng: crypto security không chỉ nằm ở blockchain hay private key — dữ liệu cá nhân xung quanh bạn cũng có thể trở thành attack surface. Nếu biết một người đang dùng Trezor và có tên + địa chỉ của họ, bạn nghĩ phishing attack có thể nguy hiểm đến mức nào? #Hack #TrezorWallet
Trezor users just got a reminder that your wallet can be secure… while your delivery address isn't. 💀

Đối tác vận chuyển của Trezor là ShipMonk vừa gặp sự cố dữ liệu, ảnh hưởng đến 13,689 khách hàng.

Trong đó 11,742 người bị lộ đầy đủ tên, số điện thoại, email và địa chỉ nhà, thêm 1,947 người bị ảnh hưởng một phần.

Điểm quan trọng: Trezor itself was not hacked. Thiết bị, private keys và wallet backups không bị ảnh hưởng.

Nhưng đây mới là phần đáng lo:

Hacker: “I don't have your private key.”
Also hacker: “But I know where your hardware wallet was delivered.” 💀
Trezor đang cảnh báo người dùng đặc biệt cẩn thận với phishing và tuyệt đối không cung cấp wallet backup/seed phrase.

Mình thấy đây là một reminder quan trọng: crypto security không chỉ nằm ở blockchain hay private key — dữ liệu cá nhân xung quanh bạn cũng có thể trở thành attack surface.

Nếu biết một người đang dùng Trezor và có tên + địa chỉ của họ, bạn nghĩ phishing attack có thể nguy hiểm đến mức nào?

#Hack #TrezorWallet
Войдите, чтобы посмотреть больше материала
Присоединяйтесь к пользователям криптовалют по всему миру на Binance Square
⚡️ Получайте новейшую и полезную информацию о криптоактивах.
💬 Нам доверяет крупнейшая в мире криптобиржа.
👍 Получите достоверные аналитические данные от верифицированных создателей контента.
Эл. почта/номер телефона