sec_₿sec.21ideas.org

Инциденты

RSS
23.09.2026
6 сентября 2026 года атакующий использовал ошибку в кэше проверки rangeproof в Elements: ключ кэша не включал asset commitment и scriptPubKey, поэтому узлы приняли транзакцию, выход которой не был обеспечен входами. Так было выпущено около 4000 LBTC без стоящего за ними биткоина, после чего средства ушли через штатный peg-out; резерв Liquid упал примерно с 4205 BTC до 197 BTC. Атакующий вернул 3400 BTC, около 602 BTC остаются невозвращёнными; другие активы Liquid (USDt, DePix и прочие) не затронуты, но были недоступны на время остановки сети. Blockstream остановил bridge-узлы, выкатил срочный временный патч и затем выпустил проверенный релиз Elements v23.3.4.
Эксплуатация подтвержденаПатч есть
22.09.2026
Точечный релиз 26.06.8 закрывает набор уязвимостей, о которых сообщили внешние исследователи; в отличие от 26.06.7, периода эмбарго нет, исправления доступны немедленно. Проект временно придержал часть тестов, чтобы затруднить быстрое восстановление деталей уязвимостей и атаки до того, как операторы успеют обновиться — то есть окно до появления технических подробностей ограничено. Отдельно отмечено, что ноды, работавшие на сборках из master, откатиться на ветку 26.06.x не смогут из-за более новой схемы базы данных.
Патч есть
21.09.2026
Инженерная команда Block совместно с независимыми исследователями разобрала ошибку интеграции ГСЧ в прошивке COLDCARD: вместо аппаратного генератора STM32 используется детерминированный программный fallback MicroPython, инициализируемый из UID чипа и таймеров. На Mk2/Mk3 (v4) криптографическая энтропия в генерацию не добавляется вовсе, на Mk4/Q/Mk5 от secure element сохраняется лишь несколько байт, а переинициализация заменяет одно 32-битное слово состояния. Это делает сиды, сгенерированные на устройстве, восстановимыми. Поводом к расследованию стали сообщения владельцев COLDCARD о пропаже средств; Block пишет, что эксплуатация идёт, и отсылает к отдельному разбору Coinkite.
Эксплуатация подтверждена
20.09.2026
Команда SlowMist сообщает, что получила несколько обращений от пользователей, у которых были украдены средства. По итогам разбора во всех этих случаях речь шла о раскрытии приватных ключей, а часть пострадавших ранее устанавливала и использовала приложение FomoPeek версий 1.1–1.2. Исправления или безопасной версии в сообщении не названо; связь приложения с кражами подана как результат расследования обращений, а не как разбор кода.
19.09.2026
Blink сообщил, что уязвимость, стоявшая за недавним инцидентом, исправлена и проверена, а сервисы снова работают. Доступ восстановлен для всех незатронутых аккаунтов, аккаунты затронутых пользователей временно остаются заблокированными. По словам вендора, некастодиальные балансы не пострадали. Подробности уязвимости и масштаб инцидента вендор пока не раскрыл и обещает полный разбор позже.
Патч есть
19.09.2026
Кошелёк Blink сообщил об инциденте безопасности. Атакующий получил доступ к ограниченному числу кастодиальных счетов и вывел с них средства. По словам Blink, бо́льшая часть средств в безопасности, а некастодиальные кошельки не затронуты. Работа сервиса приостановлена на время расследования. Причина и масштаб пока не раскрыты.
Эксплуатация подтверждена
18.09.2026
Инвойс BOLT11 мог содержать несколько payment hash, и разные библиотеки брали разные из них: одни первый, другие последний. Если в системе сочетались обе трактовки, она считала выплату несостоявшейся после фактической оплаты, что позволяло вычерпывать баланс повторными выводами. По описанию в посте, именно так был взломан популярный Telegram P2P-бот и потеряны средства. Предложено изменение спецификации, отклоняющее инвойсы с более чем одним payment hash; обновлены тест-векторы.
Эксплуатация подтверждена
18.09.2026
Разработчики Zeus сообщают, что из-за бага в стороннем зависимом компоненте старые версии сохраняли данные кошельков, включая сиды и учётные данные подключения, в синхронизируемом через iCloud keychain вместо локального хранилища устройства. Версия v13.2.2 переносит их в локальное хранилище и затем автоматически и безвозвратно удаляет копии из iCloud — без запроса подтверждения. Удаление распространяется на все устройства с тем же Apple ID: любое устройство, ещё не открытое на v13.2.2, потеряет сохранённые конфигурации кошельков, поскольку в старых версиях отдельной локальной копии не было. Это касается и устройств, обновившихся в фоне; порядок обновления проблему не обходит. По заявлению вендора, iCloud Keychain шифруется end-to-end, данные были доступны только собственным доверенным устройствам, и признаков утечки пользовательских данных нет.
17.09.2026
Федерация Liquid и Blockstream сообщают, что первопричина и путь эксплуатации инцидента 6 сентября установлены, а немедленное исправление выпущено в Elements v23.3.4. Из примерно 4 000 BTC, выведенных при атаке, в резерв федерации возвращено 3 400 BTC; порядка 600 BTC остаются невозвращёнными, их возврат пытаются добиться. Производство блоков и переводы Liquid-активов, включая LBTC, работают с 10 сентября, но операции peg-out остаются приостановленными до подтверждения полного обеспечения LBTC в соотношении 1:1 и завершения обновлений, тестов и независимых аудитов. Даты возобновления peg-out нет, подробный технический отчёт обещан позже.
Эксплуатация подтвержденаПатч есть
16.09.2026
Bisq выпустил срочное обновление 1.10.8. Оно закрывает уязвимости, найденные при аудите безопасности. Исправления затрагивают выплаты возвратов: теперь для них нужны проверенные данные эскроу и авторизация заявителя или агента. Повторное использование квитанций возврата и межсетевые резервирования выплат заблокированы, а транзакции возврата проверяются тщательнее. Кроме того, исправлены проверки предложений Burning Man, подписей BSQ swap и получателей комиссий, обновлён Tor. Вендор не пишет, что уязвимости эксплуатировались. Изъяны в логике возвратов касаются средств в сделках, а без обновления торговать больше нельзя.
Патч есть
16.09.2026
JAN3, по пересказу Bitcoin News, сообщил о DoS-атаке на новую инфраструктуру свопов Indra в стадии открытой беты. Из-за атаки команда временно отключила прямые (forward) свопы и расследует инцидент. Indra заменяет Boltz в кошельке Aqua и переводит биткоин между Lightning и Liquid. Свопы, начатые до отключения, могут проходить с задержкой. Сведений о потере средств в сообщении нет.
15.09.2026
Сервис свопов Indra заявляет, что находится под DoS-атакой, и на время расследования и смягчения отключил форвард-свопы. Уже запущенные обмены могут выполняться дольше обычного. Затронуты те, кто пользуется свопами через Aqua и напрямую: новые обмены сейчас не проходят, а средства в уже начатых операциях зависают на неопределённое время. Обещаны дальнейшие сообщения по мере развития ситуации; сроков восстановления не названо.
Эксплуатация подтверждена
15.09.2026
Start9 ссылается на критическое предупреждение Core Lightning и даёт пользователям StartOS конкретный шаг защиты: отключить экспериментальную функцию «Dual funding and liquidity ads». Выпущенного исправления и подтверждённой эксплуатации в сообщении нет.
15.09.2026
Core Lightning в собственном security advisory сообщает, что проверяет сообщения о возможной проблеме в экспериментальных функциях. По словам вендора, она может затронуть средства пользователей. Проблема касается нод, на которых включены экспериментальные функции. Технические детали, затронутые версии и признаки эксплуатации вендор пока не раскрыл, исправления нет.
15.09.2026
Разработчики Bisq 2 называют релиз v2.1.13 важным обновлением безопасности. В нём Tor обновлён до последнего security-релиза, версии 0.4.9.12. Подробности уязвимости Tor в заметках не раскрыты. Без обновления продолжить торговлю нельзя. Из-за переименования сборки для Apple Silicon пользователи Mac на Intel могут получить через встроенное обновление несовместимую версию.
Патч есть
15.09.2026
Команда биткоин-кошелька Liana в своём официальном аккаунте сообщила, что аккаунт @LianawalletRH поддельный и выдаёт себя за проект. У Liana нет токена и не будет. Всё, что продвигает этот аккаунт, и его личные сообщения стоит считать мошенничеством. Под угрозой пользователи Liana и все, кто следит за проектом в X: так можно потерять деньги на фальшивой покупке или раскрыть данные кошелька в переписке.
14.09.2026
ACINQ выпустила патч-релиз Eclair 0.14.3 с исправлениями безопасности. Большая часть исправлений найдена в рамках проекта Loupe. По словам разработчиков, часть этих проблем может эксплуатироваться вредоносными узлами Lightning. Какие именно ошибки исправлены и к чему они могут привести, в этом сообщении не сказано. Затронуты операторы узлов Eclair на версиях до 0.14.3.
Патч есть
12.09.2026
Revolut подтвердил, что раскрыл конфиденциальные данные клиентов посторонним. Злоумышленник отправлял поддельные запросы с легитимного почтового домена государственного ведомства. По заголовку публикации, среди раскрытого — KYC-данные и данные биткоин-транзакций. В Revolut назвали это «сложной схемой внешнего выдавания себя за другого», адрес заблокировали и заявили, что системы и средства клиентов не затронуты. Сколько клиентов пострадало, в сообщении не указано. Связка личности с биткоин-активностью позволяет готовить адресный фишинг и выбирать цели для физического давления.
12.09.2026
Разработчики Electrum в своём официальном аккаунте объявили релиз 4.8.2. Они называют его очередным обновлением безопасности и поблагодарили исследователей, сообщивших о проблемах. Какие именно уязвимости закрыты и насколько они серьёзны, в анонсе не сказано. Сведений об эксплуатации нет. Затронуты пользователи кошелька Electrum на версиях до 4.8.2.
Патч есть
12.09.2026
RoboSats v0.8.7-alpha исправляет XSS в окне информации о координаторе: сообщение координатора теперь выводится как текст, а не HTML, поэтому этот путь закрыт для веб-, Android- и десктоп-клиентов. Однако исправление второй проблемы из advisory не подтверждено: при таймауте выплаты награды сумма может вернуться роботу, хотя первый Lightning-платёж ещё способен пройти, и награду можно получить дважды. Она затрагивает операторов координаторов. Обе проблемы в advisory оценены как средние; об эксплуатации не сообщается.
Патч есть
10.09.2026
Blockstream ретранслировала статус Liquid Network на 10 сентября, 19:55 UTC. Сеть перешла к следующему этапу восстановления: производство блоков возобновлено, функционарии подписывают и проверяют блоки, транзакции снова проходят. Peg-out остаются отключены в качестве меры предосторожности до завершения последнего этапа восстановления. Сроки их возобновления не названы. Параллельно идут тестирование, сканирование кода и мониторинг сети. Источник также сообщает, что мошенники пользуются ситуацией: рассылают сообщения и продвигают поддельные сайты с «обновлениями».
10.09.2026
По сообщению Aqua Wallet, сеть Liquid возобновила обработку транзакций. Переводы Liquid→Liquid подтверждаются, USDT и DePix снова работают. Peg-in и peg-out по-прежнему приостановлены, пока восстанавливается полное обеспечение L-BTC в соотношении 1:1. Aqua отдельно предупреждает: ручные P2P-обмены L-BTC со скидкой продавать не стоит, потому что работа над восстановлением обеспечения продолжается.
10.09.2026
По статусу на 10 сентября, 10:00 UTC, сеть Liquid перешла к следующему этапу контролируемого перезапуска. Для проверки стабильности блоки пока производятся без транзакций. Blockstream подтверждает, что обновления функционариев и bridge-нод развёрнуты и функционарии подписывают блоки штатно. Peg-операции, включая peg-out с авторизацией PAK, по-прежнему приостановлены: резерв BTC/LBTC ещё восстанавливают.
10.09.2026
Trezor раскрыл детали. Взломан Brevo, платформа рассылок вендора; инцидент затронул 120 аккаунтов Brevo. Письмо ушло примерно на 347 000 адресов из базы новостной рассылки. Ссылка из письма предлагала скачать приложение, которое просило ввести бэкап кошелька. Trezor заблокировал домен через 20 минут, но до этого ссылку открыли около 2500 человек. Вендор не может подтвердить, выгружена ли база, поэтому считает все адреса известными атакующему. Их могут использовать для новых фишинговых рассылок.
Эксплуатация подтверждена
10.09.2026
Specter сообщает о компрометации сервиса рассылок Brevo, которым пользуются несколько биткоин-проектов, в том числе две компании, делающие аппаратные кошельки. Через него уже рассылаются фишинговые письма — то есть у атакующих есть списки адресов клиентов и возможность писать от имени знакомых читателю брендов. Типичная цель такой рассылки — выманить seed-фразу под видом «обязательной проверки» или «срочного обновления» либо увести на сайт-двойник. Сам Specter указывает, что его подписчики и его собственная рассылка не затронуты, так как он использует другого провайдера; какие именно компании пострадали, в сообщении не названо.
Эксплуатация подтверждена
09.09.2026
Есть подозрение, что скомпрометирован email-провайдер, которым пользуются Trezor и BitBox. От имени обоих вендоров рассылаются вредоносные письма; полный текст письма во входе обрезан, но сам факт подделки официальной переписки создаёт риск, что держатель введёт seed-фразу или перейдёт по фишинговой ссылке, поверив письму как настоящему.
Эксплуатация подтверждена
09.09.2026
Shift Crypto (BitBox02) сообщает, что около часа назад подписчикам их новостной рассылки пришло фишинговое письмо. По предварительным данным скомпрометирован общий с несколькими другими bitcoin-компаниями провайдер рассылок. Часть фишинговых доменов уже заблокирована, расследование продолжается.
Эксплуатация подтверждена
09.09.2026
После недавнего инцидента в сети Liquid мошенники массово выдают себя за Blockstream и техподдержку Liquid: рассылают письма и DM с «обязательным обновлением безопасности», просят ввести seed-фразу на сайтах-«миграциях», перевести средства на «адрес восстановления» или установить прошивку/приложение по ссылке из сообщения. Blockstream прямо заявляет, что сам инцидент не требует от пользователей ни одного из этих действий.
Эксплуатация подтверждена
09.09.2026
Сторонний email-провайдер Trezor был взломан, и от имени бренда рассылается поддельное письмо с темой про уязвимость энтропии в STM32. Это фишинг: письмо не от Trezor, ссылки в нём вести могут на вредоносный сайт. Вендор уже отключил использованный домен и расследует, как злоумышленники получили к нему доступ.
Эксплуатация подтверждена
09.09.2026
Производитель аппаратного кошелька BitBox02 сообщил от своего официального аккаунта, что сейчас распространяется фишинговое письмо, замаскированное под сообщение от вендора. Компания подтверждает проблему и ведёт расследование. Цель таких писем — вывести пользователя на действия, ведущие к потере средств.
Эксплуатация подтверждена
09.09.2026
На фоне инцидента с выводом средств из федерального кошелька Liquid активизировались мошенники, выдающие себя за Liquid, Blockstream и их поддержку. Поддельные сайты и рассылки требуют ввести recovery-фразу, перевести средства на «recovery»-адрес, «обновить портфолио» или установить прошивку/приложение по ссылке из письма. Blockstream официально подтверждает: сам инцидент не требует от пользователей никаких таких действий.
Эксплуатация подтверждена
09.09.2026
Blockstream ретранслировал собственное объявление Liquid Network об экстренном выпуске новой версии ПО Elements, на котором работает сеть Liquid. Текст объявления обрезан, поэтому точная причина экстренного релиза во входе не видна, но само обозначение «emergency» указывает на устранение значимой проблемы в узле сети.
Патч есть
08.09.2026
Официальный аккаунт Aqua Wallet ретвитнул предупреждение о рассылках, ведущихся под видом Aqua Wallet или Liquid BTC: неизвестно, по каким именно спискам email-адресов идёт рассылка, но получателей просят что-то установить. Источник рассылок вендору неизвестен, легитимность содержимого не подтверждена.
Эксплуатация подтверждена
08.09.2026
Злоумышленники рассылают пользователям Liquid_BTC/Aqua Wallet фишинговые письма, ведущие на поддельные сайты обновлений. Там предлагается скачать исполняемый файл, замаскированный под апдейт кошелька — фактически вредоносное ПО, способное привести к краже средств.
Эксплуатация подтверждена
08.09.2026
Официальный отчёт по инциденту с несанкционированным выводом средств из федерального кошелька Liquid уточняет сроки восстановления: около 85% похищенных BTC уже возвращены федерации, готовится экстренный релиз ПО, а сама сеть по текущим оценкам заработает через 4–5 дней. Приватные ключи пользователей Aqua Wallet не затронуты, нативные биткоин-операции работают штатно — приостановлены только сервисы Liquid.
Эксплуатация подтвержденаПатч есть
08.09.2026
Официальный отчёт по инциденту с несанкционированным выводом средств из федерального кошелька Liquid (ретранслирован через Aqua Wallet) впервые называет техническую причину: уязвимость в механизме range proof протокола Elements, а не только использование Peg-out Authorization Key, как говорилось ранее. Сама сеть Liquid по-прежнему не восстановлена в штатном режиме.
Все — старая категория
Эксплуатация подтвержденаПатч есть
08.09.2026
Разработчик Blockstream (Excellion) опубликовал официальный и актуальный отчёт об инциденте со взломом сети Liquid. Причина — уязвимость в range proof протокола Elements, на котором построена Liquid. Текст источника обрублен, дальнейшие детали (масштаб, статус фикса) по входу не видны.
Эксплуатация подтверждена
08.09.2026
BTCPay Server выпустил версию 2.4.4 — security-ориентированное обновление, выпущенное в ответ на продолжающиеся попытки атаковать проект. Вендор в собственном аккаунте рекомендует всем администраторам серверов обновиться. Часть изменений breaking — перед обновлением нужно ознакомиться с сопроводительной статьёй.
Эксплуатация подтвержденаПатч есть
08.09.2026
После инцидента с несанкционированным выводом средств из федерального кошелька Liquid Blockstream и члены Liquid Federation развернули обновлённое программное обеспечение и готовят скоординированный перезапуск сети для дальнейшего усиления защиты. Это новый шаг по сравнению с прошлыми апдейтами: тогда фикса не было, сейчас софт уже раскатан и идёт подготовка к рестарту.
Эксплуатация подтвержденаПатч есть
07.09.2026
6 сентября из мультисиг-кошелька Liquid Federation было выведено порядка 4000 BTC. По данным официального аккаунта Aqua Wallet со ссылкой на Excellion, к текущему моменту около 3400 BTC уже возвращены обратно в кошелёк Федерации. Причины инцидента и судьба оставшейся суммы пока не раскрыты.
Эксплуатация подтверждена
07.09.2026
Liquid Federation остановила боковую цепь Liquid после эксплуатации уязвимости; ответственный за эксплойт white-hat сейчас на связи с Blockstream ончейн. Aqua Wallet сообщает, что приватные ключи и ончейн-биткоин-транзакции в приложении не затронуты, но Liquid-транзакции сейчас не обрабатываются.
Эксплуатация подтвержденаПатча нет
07.09.2026
Пакет wallet-engine-signing признан вредоносным: по данным advisory, любой компьютер с установленным или запущенным пакетом должен считаться полностью скомпрометированным. Удаление пакета не гарантирует удаления всех последствий заражения — злоумышленник мог получить полный контроль над машиной.
Все — старая категория
Эксплуатация подтверждена
06.09.2026
Aqua Wallet подтверждает security incident в сети Liquid: предположительно white-hat хакеры вывели около 4000 BTC (~320 млн $) с федерального кошелька через Peg-out Authorization Key, используемый SideSwap, при этом сам ключ не был скомпрометирован. Биржи приостановили ввод и вывод L-BTC, bridge-ноды временно отключены, сеть Liquid фактически остановлена до разрешения инцидента. Другие активы Liquid (USDT, DePix, RWA) не затронуты.
Эксплуатация подтвержденаПатча нет
06.09.2026
Strike сообщила от своего официального аккаунта, что сейчас рассылается письмо, выдающее себя за компанию, но фактически ею не отправленное. Такие письма используются для кражи учётных данных и средств пользователей Strike.
Эксплуатация подтверждена
06.09.2026
В прошлых версиях прошивки Specter-DIY сбой аппаратного генератора случайных чисел мог быть тихо принят за валидную энтропию, а сдача в транзакции проверялась по метаданным, переданным компьютером, без сверки на самом устройстве — это открывало путь к подмене адреса сдачи вредоносным хостом. Также была восстановлена предупреждающая проверка на смешивание входов из разных кошельков в одной транзакции, которая ранее не срабатывала. Затрагивает держателей аппаратного кошелька Specter-DIY.
Патч есть
04.09.2026
Trezor сообщил, что утечка данных у их партнёра по доставке ShipMonk оказалась крупнее, чем сообщалось ранее: дополнительно затронуты 67 000 клиентов из США, заказывавших устройства с ноября 2019 по август 2021 года. У них раскрыты имя, email, телефон, адрес доставки и номер заказа. Системы и устройства самого Trezor не скомпрометированы, но раскрытые персональные данные создают риск адресного фишинга и мошенничества под видом Trezor.
Эксплуатация подтверждена
03.09.2026
Пакет @quantixfinance/supabase маскируется под клиент Supabase, но реально это пустышка: его preinstall-скрипт сканирует переменные окружения на подстроки вида key, secret, token, mnemonic, seed, wallet, private и вместе с именем хоста отправляет найденное на захардкоженный сервер злоумышленника. Название пакета похоже на внутренний scope конкретной организации — это dependency confusion атака, рассчитанная на автоматическую установку в чужом проекте. Если пакет оказался в зависимостях, секреты машины, включая возможные seed-фразы кошельков, уже могли утечь.
Все — старая категория
Эксплуатация подтверждена
02.09.2026
Вендор сообщает: Docker-образ 26.06.7 обновлён и теперь действительно содержит security-фикс, которого раньше в нём не было. Затрагивает операторов, развёрнутых через Docker.
Патч есть
01.09.2026
Вендор сообщает, что Docker-образы релиза, вышедшие 28 августа, фактически не включали объявленные исправления безопасности — об этом стало известно только сейчас, тихой правкой страницы релиза, без отдельного анонса. Это значит, что операторы, обновившиеся через Docker (в том числе через BTCPay Server), всё это время оставались…
01.09.2026
Аккаунт Specter Desktop ретвитнул предупреждение о том, что та же фишинговая инфраструктура с поддельными сайтами, которая уже атаковала Specter, теперь нацелена и на пользователей других биткоин-кошельков — названы Fold и Phoenix Wallet. Подтверждения от самих этих вендоров во входе нет.
Эксплуатация подтверждена
01.09.2026
Помимо поддельного сайта, о котором вендор уже сообщал, теперь зафиксирована ещё и фальшивая email-рассылка с того же мошеннического домена. Атака нацелена на пользователей Specter Desktop и может привести к переходу по вредоносным ссылкам.
Эксплуатация подтверждена
01.09.2026
Официальный аккаунт Specter Wallet сообщил о фальшивом сайте, выдающем себя за Specter Desktop; о подделке вендору сообщил независимый исследователь. Риск — загрузка вредоносной версии кошелька с поддельного ресурса, что может привести к компрометации ключей и потере средств держателей.
Эксплуатация подтверждена
29.08.2026
GitHub Security Advisory сообщает, что пакет test-in-one тянет локальную зависимость с постинсталл-скриптом, который запускается автоматически при установке пакета через npm. Скрипт обходит домашнюю директорию, Desktop, Documents, Projects и текущую папку, собирая содержимое директорий десктопных крипто-кошельков. Под угрозой те, кто устанавливал этот пакет и хранит на той же машине файлы биткоин-кошелька.
Эксплуатация подтверждена
29.08.2026
BTCPay Server сообщил, что в Docker-развёртывании обновил Core Lightning до v26.06.7, а внешний доступ к CLN оставлен отключённым из соображений предосторожности — включить его планируют в течение одной-двух недель. Затрагивает операторов BTCPay Server, использующих Core Lightning в Docker-развёртывании. Отдельно отмечено, что ARM32-устройства, включая некоторые старые Raspberry Pi, могут не заработать — под этот релиз CLN бинарники ARM32 не собирались.
Патч есть
28.08.2026
Blockstream выпустил point-релиз Core Lightning 26.06.7, устраняющий уязвимости, о которых сообщили независимые исследователи по программе ответственного раскрытия. Исходный код фикса вендор публикует только через две недели, чтобы затруднить анализ уязвимостей до массового обновления нод, сейчас доступны только подписанные бинарники. Тем, кто не может обновиться немедленно, вендор рекомендует временный обходной путь.
Патч есть
28.08.2026
Ledger сообщает о продолжающейся кампании: держателям приходят физические письма с QR-кодом, который ведёт на поддельный сайт с запросом ввести 24-словную recovery-фразу. Ввод фразы даёт злоумышленникам полный доступ к кошельку и приводит к потере средств. Ledger подчёркивает, что компания никогда не связывается с пользователями по DM, телефону или почте и никогда не запрашивает recovery-фразу.
Эксплуатация подтверждена
28.08.2026
Core Lightning выпустил точечный релиз v26.06.7, закрывающий несколько уязвимостей, о которых сообщили независимые исследователи. Исходный код публикации не раскрыт намеренно — эмбарго на 14 дней, чтобы затруднить реверс-инжиниринг фиксов до того, как сеть обновится. Мейнтейнеры прямо просят обновляться сейчас, не дожидаясь Docker-образов.
Патч есть
27.08.2026
Ledger Donjon опубликовал три бюллетеня о прошивке аппаратных кошельков: рассинхронизация экрана с подписываемыми данными при интерливинге команд во время проверки на экране, обход clear-signing через усечение счётчика массива и приём одобрения токена вместо платежа в свопе. Патчи уже доступны.
Патч есть
27.08.2026
Официальный аккаунт Core Lightning обратился к операторам нод: останавливать ноду сейчас не требуется, но после выхода готовящегося релиза обновление обязательно и без отлагательств. Тем, кто не готов обновиться сразу, рекомендован запуск ноды с флагом --offline.
Патча нет
27.08.2026
Umbrel выпускает обновление для приложения Core Lightning в связи с обнаруженной проблемой безопасности. По рекомендации разработчиков Core Lightning узел продолжает работать и следить за сетью Bitcoin, но временно отключается от сети Lightning — до выхода отдельного подписанного релиза с самим исправлением.
Патча нет
26.08.2026
BTCPay Server сообщил в своём официальном аккаунте, что после публичных сообщений о проблеме отключил в дефолтной конфигурации маршрутизацию через реализации Lightning Core Lightning и Eclair. Затронуты операторы BTCPay Server, использующие эти ноды для приёма платежей.
Патча нет
26.08.2026
Официальный аккаунт Start9 сообщает о проблеме в Core Lightning на StartOS: при старте ноды автоматически применяется флаг --offline. Вендор настаивает на немедленном обновлении до последней версии Core Lightning.
Патча нет

Хроники

Ведётся руками: заметные уязвимости биткоин-софта до появления канала. Ссылки ведут на первоисточники. В RSS не попадает и счётчик не обнуляет.