Crypto Prices
·

React-bugi laukaisee lompakkoa tyhjentäviä hyökkäyksiä, kun hakkerit iskevät kryptosivustoihin

15 joulukuun, 2025

Kriittinen React Server Components -haavoittuvuus

CVE-2025-55182 on kriittinen haavoittuvuus, jota käytetään hyväksi palvelimien kaappaamiseen, kryptolompakoiden tyhjentämiseen ja Monero-kaivosten asentamiseen. Tämä haavoittuvuus on aiheuttanut 3 miljardin dollarin varkausaaltoa vuodelle 2025, huolimatta kiireellisistä korjauspyynnöistä. Security Alliance varoittaa, että uhkaavat toimijat hyödyntävät tätä haavoittuvuutta lompakoiden tyhjentämiseen ja haittaohjelmien asentamiseen.

Haavoittuvuuden vaikutukset

Haavoittuvuus vaikuttaa kaikkiin verkkosivustoihin, jotka käyttävät Reactia, ja hyökkääjät kohdistavat lupasignaaleja eri alustoilla. Käyttäjät kohtaavat riskin allekirjoittaessaan tapahtumia, sillä haitallinen koodi keskeyttää lompakkoviestinnän ja ohjaa varat hyökkääjän hallinnoimiin osoitteisiin.

”Kryptolompakoiden tyhjentäjät aseistavat aktiivisesti CVE-2025-55182:ta, kehottamalla kaikkia verkkosivustoja tarkistamaan etupään koodinsa välittömästi epäilyttävien varojen varalta.” – Security Alliance

Korjaukset ja suositukset

Reactin virallinen tiimi paljasti haavoittuvuuden 3. joulukuuta, arvioiden sen CVSS-pisteet 10.0:ksi. Haavoittuvuus vaikuttaa React-versioihin 19.0, 19.1.0, 19.1.1 ja 19.2.0. Suurten kehysten, kuten Next.js, React Router, Waku ja Expo, on päivitettävä välittömästi. Korjaukset saapuivat versioissa 19.0.1, 19.1.2 ja 19.2.1.

Hyökkäykset ja seuraukset

Google Threat Intelligence Group on dokumentoinut laajoja hyökkäyksiä, jotka alkoivat 3. joulukuuta. Kiinalaiset hakkeriryhmät asensivat erilaisia haittaohjelmatyyppejä kaapattuihin järjestelmiin, erityisesti pilvipalvelimiin. Taloudellisesti motivoituneet rikolliset liittyivät hyökkäysaalloon 5. joulukuuta, asentamalla kryptokaivostoimintaa, joka käyttää uhrien laskentatehoa Moneron tuottamiseen.

”Hakkerit varastavat kryptovaluuttaa ja siirtävät sitä nopeammin, yhden rahanpesuprosessin kestäessä raportoidusti vain 2 minuuttia 57 sekuntia.” – Alan tietojen mukaan

Toimenpiteet organisaatioille

Organisaatioita, jotka käyttävät Reactia tai Next.js:ää, kehotetaan:

  • Korjaamaan välittömästi versioihin 19.0.1, 19.1.2 tai 19.2.1
  • Käyttämään WAF-sääntöjä
  • Tarkastamaan kaikki riippuvuudet
  • Seuraamaan verkkoliikennettä wget- tai cURL-komentojen osalta
  • Etsimään valtuuttamattomia piilotettuja hakemistoja tai haitallisia shell-konfiguraatio-injektioita

Tietoturvaohjeet korostavat, että pelkkä WAF-suojaus ei riitä, ja korjatun version päivitys on välttämätöntä.

Uusimmat käyttäjältä Blog

Bitcoin-lompakon avaimet syntyvät radioaktiivisesta hajoamisesta

Avoimen lähdekoodin Bitcoin-siementen generaattori Avoimen lähdekoodin Bitcoin-siementen generaattori on muuntanut radioaktiivisen hajoamisen tapahtumat 12-sanaisiin ja 24-sanaisiin BIP39-palautuslauseisiin offline-laitteen avulla. Entropy32 Plus -varasto, jonka kehittäjä Alexander Higgins julkaisi syyskuussa 2026, sisältää projektin laiteohjelmiston,

Chainflip menetti 736,442.17 USDT TRON-hyökkäyksessä

Chainflipin Hyökkäys ja Varojen Menetys Chainflip on menettänyt 736,442.17 USDT kuuden luvattoman maksun seurauksena, kun hyökkääjä käytti hyväkseen sen TRON-transaktioiden muistiinpanojen käsittelyä. Chainflip ilmoitti 13. syyskuuta tapahtuneesta hyökkäyksestä, joka kohdistui sen TRON

Pankkitilisi Ei Ole Oikeasti Omaisuuttasi: Tässä Miksi

Tapahtumat ja riskit Tapahtumat, kuten vuoden 2013 Kyproksen kriisi ja viimeaikaiset hallituksen tilijäädytykset, korostavat kolmannen osapuolen riskin todellisuutta. Graham Stone painottaa, että itsevaltioisten varojen pitäminen perinteisen pankkijärjestelmän ulkopuolella, kuten käteinen raha, kulta

Ripple Rikkoo Stablecoin-säännöt, Kun Instituutiot Arvioivat RLUSD:tä

Stablecoin-lisenssit ja sääntely Stablecoin-lisensseillä on erilaisia varanto- ja valvontavaatimuksia, joita Ripple korosti RLUSD:n sääntelyrakennetta hahmotellessaan. Yritys erotti myös ehdollisen liittovaltion pankkivaltuutuksensa valmiista toimiluvasta ja selvensi johdannaisten vakuussääntöjen laajuutta. Stablecoin-haltijoiden suojat Stablecoin-haltijoiden suojat

Meksikon viidakosta löytyi 300 kryptovaluuttakaivosta

Meksikon kryptovaluuttakaivokset Meksikon lainvalvontaviranomaiset ovat löytäneet kryptovaluuttakaivoksen syvällä Puebla:n syrjäisissä Sierra Norte -vuoristossa. Viranomaisten mukaan GPU-kaivos on rahoitettu järjestäytyneen rikollisuuden syndikaattien kautta, ja se on jo neljäs piilotettu kryptovaluuttakaivos, joka on löydetty