Баг в функции JavaScript подвергает адреса Bitcoin риску брутфорса

Баг в функции JavaScript подвергает адреса Bitcoin риску брутфорса

Баг в функции JavaScript подвергает адреса Bitcoin риску брутфорса

Специалисты в области кибербезопасности предупреждают, что старые адреса Bitcoin, сгенерированные в браузере или через приложения на основе JavaScript, могут содержать недостаток, благодаря которому злоумышленники могут провести атаку брутфорс закрытых ключей, завладеть кошельками пользователей и украсть их средства.

Уязвимость существует из-за функции JavaScript SecureRandom(), которая используется для генерации случайного Bitcoin-адреса и его закрытого ключа (некого аналога пароля). Вся проблема заключается в том, что эта функция не генерирует по-настоящему случайные данные.

«Функция будет генерировать ключи, которые, несмотря на их длину, имеют менее 48 бит энтропии. Таким образом, на выходе будет не более тех же 48 бит. Затем SecureRandom() запускает номер, который он получает через устаревший алгоритм RC4, что еще снижает количество бит энтропии. Следовательно, ваш ключ становится более предсказуем», — уточнил обнаруживший брешь эксперт.

Напрашивается вывод — все адреса Bitcoin, созданные с использованием функции SecureRandom(), уязвимы для атак брутфорс, с помощью которых можно угадать закрытый ключ учетной записи.

Специалисты отмечают, что уязвимы все адреса Bitcoin, созданные с использованием BitAddress до 2013 года, а также Bitcoinjs до 2014 года. Wallet-приложения, использующие старые версии jsbn.js, по-прежнему генерируют слабые секретные ключи, которые легко сбрутфорсить.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Palo Alto Networks покупает разработчика средств защиты ИИ

ИБ-компания Palo Alto Networks объявила о намерении купить стартап Protect AI (разработка решений по обеспечению безопасности ИИ-продуктов). Сумма сделки не оглашена, но, по оценкам, должна превысить $500 миллионов.

Приобретение Protect AI призвано расширить возможности Palo Alto по защите площади атаки, появившейся с ростом популярности ИИ, и, как следствие, укрепить ее позиции в этом сегменте ИБ-рынка. Ожидается, что сделка будет закрыта в I квартале 2026 года.

Созданный специалистами Amazon и Oracle стартап зарегистрирован в Сиэтле и имеет филиалы в Берлине и Бангалоре. В штате суммарно числится около 120 сотрудников.

Услугами и продуктами Protect AI пользуются компании списка Fortune 500 из сферы финансов, здравоохранения и госсектора. Инвесторы — венчурные компании и Samsung, в партнерах указаны AWS, Elastic и Miicrosoft.

По условиям соглашения, вся команда Protect AI, включая основателей и руководство, вольется в новый коллектив. Ее опыт поможет развивать параллельно анонсированный проект Prisma AIRS — платформу на основе портфеля Palo Alto для создания ИИ-приложений Secure by Design.

По замыслу, ориентированная на корпоративных клиентов Prisma AIRS будет предоставлять возможности для обеспечения безопасности ИИ-моделей и среды выполнения, а также для оценки защищенности ИИ по методу Red Teaming.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru