Crypto Prices
·

React-bugi laukaisee lompakkoa tyhjentäviä hyökkäyksiä, kun hakkerit iskevät kryptosivustoihin

15 joulukuun, 2025

Kriittinen React Server Components -haavoittuvuus

CVE-2025-55182 on kriittinen haavoittuvuus, jota käytetään hyväksi palvelimien kaappaamiseen, kryptolompakoiden tyhjentämiseen ja Monero-kaivosten asentamiseen. Tämä haavoittuvuus on aiheuttanut 3 miljardin dollarin varkausaaltoa vuodelle 2025, huolimatta kiireellisistä korjauspyynnöistä. Security Alliance varoittaa, että uhkaavat toimijat hyödyntävät tätä haavoittuvuutta lompakoiden tyhjentämiseen ja haittaohjelmien asentamiseen.

Haavoittuvuuden vaikutukset

Haavoittuvuus vaikuttaa kaikkiin verkkosivustoihin, jotka käyttävät Reactia, ja hyökkääjät kohdistavat lupasignaaleja eri alustoilla. Käyttäjät kohtaavat riskin allekirjoittaessaan tapahtumia, sillä haitallinen koodi keskeyttää lompakkoviestinnän ja ohjaa varat hyökkääjän hallinnoimiin osoitteisiin.

”Kryptolompakoiden tyhjentäjät aseistavat aktiivisesti CVE-2025-55182:ta, kehottamalla kaikkia verkkosivustoja tarkistamaan etupään koodinsa välittömästi epäilyttävien varojen varalta.” – Security Alliance

Korjaukset ja suositukset

Reactin virallinen tiimi paljasti haavoittuvuuden 3. joulukuuta, arvioiden sen CVSS-pisteet 10.0:ksi. Haavoittuvuus vaikuttaa React-versioihin 19.0, 19.1.0, 19.1.1 ja 19.2.0. Suurten kehysten, kuten Next.js, React Router, Waku ja Expo, on päivitettävä välittömästi. Korjaukset saapuivat versioissa 19.0.1, 19.1.2 ja 19.2.1.

Hyökkäykset ja seuraukset

Google Threat Intelligence Group on dokumentoinut laajoja hyökkäyksiä, jotka alkoivat 3. joulukuuta. Kiinalaiset hakkeriryhmät asensivat erilaisia haittaohjelmatyyppejä kaapattuihin järjestelmiin, erityisesti pilvipalvelimiin. Taloudellisesti motivoituneet rikolliset liittyivät hyökkäysaalloon 5. joulukuuta, asentamalla kryptokaivostoimintaa, joka käyttää uhrien laskentatehoa Moneron tuottamiseen.

”Hakkerit varastavat kryptovaluuttaa ja siirtävät sitä nopeammin, yhden rahanpesuprosessin kestäessä raportoidusti vain 2 minuuttia 57 sekuntia.” – Alan tietojen mukaan

Toimenpiteet organisaatioille

Organisaatioita, jotka käyttävät Reactia tai Next.js:ää, kehotetaan:

  • Korjaamaan välittömästi versioihin 19.0.1, 19.1.2 tai 19.2.1
  • Käyttämään WAF-sääntöjä
  • Tarkastamaan kaikki riippuvuudet
  • Seuraamaan verkkoliikennettä wget- tai cURL-komentojen osalta
  • Etsimään valtuuttamattomia piilotettuja hakemistoja tai haitallisia shell-konfiguraatio-injektioita

Tietoturvaohjeet korostavat, että pelkkä WAF-suojaus ei riitä, ja korjatun version päivitys on välttämätöntä.

Uusimmat käyttäjältä Blog

Binance Philippines palaa SEC:n valvontaan

Binance palaa Filippiineille Binance on saanut verkkosivustonsa käyttöönsä Filippiineillä, kun PLDT palautti alustan verkkoonsa. Tämä laajentaa SEC:n valvonnassa tapahtuvaa paluuta, joka on edelleen testauksen ja paikallisten vaatimusten alainen. PLDT:n käyttäjät voivat nyt

Evernorth päivittää SEC-ilmoitustaan 1 miljardin dollarin XRP-kassasta

Evernorth Holdingsin päivitys SEC-rekisteröintiasiakirjaan Ripple-taustainen Evernorth Holdings on päivittänyt SEC-rekisteröintiasiakirjaansa kolmen ylimmän johtajan työsuhteiden viimeistelyn jälkeen, valmistautuessaan Nasdaq-listautumiseen ja suunniteltuun 1 miljardin dollarin julkiseen XRP-kassaan. Uudet työsopimukset Evernorth paljasti uusia työsopimuksia pääoikeusasiamies

Kiinalainen lehti varoittaa yrityksiä Bitcoinin kiristämisskandaalista

Huijaus Bitcoinin vaatimuksista China Business Journal varoitti 30. heinäkuuta, että huijarit esiintyivät lehden nimissä vaatiessaan Bitcoinia yrityksiltä, joita uhattiin negatiivisella uutisoinnilla. Lehden mukaan huijarit ottivat yhteyttä yrityksiin Proton Mailin isännöimän sähköpostiosoitteen kautta.

Ostium syyttää off-chain-vuotoa 23,75 miljoonan USDC-hyökkäyksestä

Ostiumin Hyökkäys ja Sen Taustat Ostium on päättänyt, että sen heinäkuussa tapahtunut hyökkäys johtui vaarantuneesta off-chain-infrastruktuurista, ei älysopimusten virheistä. Tutkimus paljasti, että hyökkääjä manipuloi hintaraportteja tyhjentääkseen 23,75 miljoonaa USDC protokollan likviditeettivaultista. Hyökkäyksen

Etelä-Korean stablecoin-suunnitelma voisi kiertää kryptolain viivästykset

Etelä-Korean Stablecoin-lisensointiohjeet Etelä-Korean tulisi ottaa käyttöön väliaikaiset stablecoin-lisensointiohjeet ennen kuin lainsäätäjät saavat valmiiksi laajemman Digitaalisten Ostopalveluiden Peruslain. Tämä käy ilmi Hashed Open Researchin ja Solana Policy Instituten 29. heinäkuuta julkaisemasta politiikkaraportista. Symposiumin