1 May 2026, 07:27 UTC885 views29 reactionsread 6 August 2026 Photo
Белый хакер: “может, всё-таки responsibly disclose?”
Google: давай! memory corruption - 500$, controlled write - 5к$.
И мало просто найти баг, так PoC еще должен лечь правильными файлами, без harness/shell scripts/CDP, с идеальной репрой на их стороне.
Индустрия сама выдаёт сомневающимся вайтхэтам билет в “enjoy cybercrime”.
Естественно вслед за гуглом подтянутся и другие компании. И только на стендофе и бизоне в…
😁21😱5👻2🗿1
13 Apr 2026, 10:41 UTC≈1,250 views13 reactionsread 6 August 2026 DeFi-протоколы не взламывают. Они просто не закрыты.
Омар рассказал кейс про то как их AI-агент задетектил эксплойт DeFi-протокола в реальном времени. Пока алерт горел, фаундер протокола 30-60 минут пытался разбудить своего CTO. За это время деньги были почти полностью украдены.
Масштаб в целом таков:
- Wormhole не проверяли подписи валидаторов и $326M ушли в один вызов
- В Ronin Bridge взлом заметили только через …
👍12🗿1
8 Apr 2026, 07:18 UTC≈1,280 views17 reactionsread 6 August 2026 Photo
Claude Mythos..
.. еще не выпущен, но опубликовали исследование про него:
https://red.anthropic.com/2026/mythos-preview/
Я ещё сам не дочитал, но вот несколько мыслей по тому, что успел прочесть.
Антропики говорят, что целенаправленно не обучали модель что-то ломать и это просто вылезло само потому что модель стала умнее по всем направлениям. И вот это, кажется, загоняет их в угол. Нельзя выпилить эти навыки, не с…
😱6😁5❤4👍1🗿1
6 Apr 2026, 09:06 UTC≈1,060 views29 reactionsread 6 August 2026 Как КНДР полгода играла в квант-фонд и вынесла $285M из Drift
Drift - крупнейший перпетуальный DEX на Solana. 1 апреля 2026 протокол потерял ~$285M. Не из-за бага в смарт-контракте.
Осень 2025. На конференции к команде Drift подходят ребята из "квантового трейдингового фонда". Технически грамотные, проверяемые биографии. Встречи вживую в нескольких странах, переписка в Telegram, рабочие сессии. В декабре-январе вно…
🔥13😱8🏆5👎1🗿1🆒1
3 Apr 2026, 18:35 UTC991 views43 reactionsread 6 August 2026 Photo
Мое лицо когда закрыл серию статей (думайте, какое именно лицо мое)
Закрыл, да не полностью. 15 и 16 частей нет. Не знаю будут ли. Подробнее написал в 17-й.
Захардкоженные секреты, альтернативы JWT, RFC 8725 и постквантовая криптография:
17. Hardcoded secrets - CVE-2025-20188 (CVSS 10.0), 17% JWT CVE за 2024-2026, где искать секреты
18. Что вместо JWT - PASETO, Macaroons, opaque tokens, server-side sessions
19. RF…
🔥24👍8❤7😁3🗿1
28 Mar 2026, 08:20 UTC≈1,880 views37 reactionsread 6 August 2026 Photo
Продолжение серии про JWT - шесть новых статей
Криптография, шифрование, библиотеки, OAuth/OIDC, XSS и продвинутые криптоатаки:
9. Криптография JWT для хакеров - ECDSA, RSA-PSS, EdDSA и где ломается математика
10. JWE — зашифрованные токены, Bleichenbacher, Invalid Curve, PBES2 DoS
11. JWT-библиотеки — рейтинг дырявости, Top 5 CVE, fingerprinting по токену
12. JWT в OAuth 2.0 и OIDC — token confusion, cross-service…
🔥23❤9👍4🗿1
21 Mar 2026, 17:13 UTC≈3,520 views24 reactionsread 6 August 2026 Photo
Опубликовал новые статьи из серии статей про JWT
Не пугайтесь графика на скриншоте - он просто для наглядности того почему именно работает уязвимость
От структуры токена до атак с PoC:
1. Почему JWT сломан by design
2. Анатомия токена
3. alg:none - одна строчка и ты admin
4. Algorithm Confusion - публичный ключ как пароль
5. kid injection - SQLi через заголовок токена
6. jku/x5u/jwk/x5c - весь заголовок это attack …
🔥17❤3😱2⚡1🗿1
20 Mar 2026, 18:23 UTC≈2,110 views12 reactionsread 6 August 2026 Photo
Так, начинаю серию статей про JWT
Это будет настолько глубоко, насколько хватило моих мозгов разобраться.
Каждая статья чуть больше чем пост в телеграме, поэтому выходить они будут на отдельном ресурсе.
В канал тоже буду постить что-то интересное.
Первые статьи уже тут: rmrf.tips
🔥10❤1🗿1
13 Mar 2026, 21:50 UTC933 views11 reactionsread 6 August 2026 Обфускация на стероидах: Как base64+reverse в JS бандле "защищает" 24 секрета DeFi протокола
Пишу пока что про Web3, потому что там сейчас примерно так же как в Web2 было в 2015-м. Web3-проекты усвоили (не все), что хранить API-ключи в REACT_APP_ переменных плохо - их видно в бандле через Ctrl+F. Решение? Обфускация. Но не нормальная серверная архитектура, а base64(reverse(key)) прямо в клиентском JavaScript. Securi…
🔥8⚡1🗿1🆒1
2 Mar 2026, 22:16 UTC619 views11 reactionsread 6 August 2026 Video
MEV за чужой счет: Как публичные RPC-ключи превращают юзеров в сэндвичи
Web3-проекты любят хардкодить RPC-ключи в фронтенд. Разработчики думают: «Мы просто читаем балансы из блокчейна, кому нужен наш ключ?». На деле они дарят MEV-ботам и снайперам идеальный, а главное - бесплатный инструмент для фронтраннинга своих же пользователей.
Вектор атаки: Мемпул как на ладони
Открываем рандомный DEX. В минифицированном JS …
🔥7⚡1❤1👍1🗿1
28 Feb 2026, 19:16 UTC481 views10 reactionsread 6 August 2026 Advertisementerid transferId
GraphQL Injection через строковую интерполяцию
Проект - bridge для перевода токенов между L1 и L2. Фронтенд обращается к The Graph для чтения данных о трансферах. Исходный код нашли через source maps, оставленные в production (2159 файлов).
Что в коде
Файл queries.ts содержал функции с прямой подстановкой пользовательского ввода в тело GraphQL-запроса через template literals:
const query = `
{
transferSents…
🔥7⚡1👍1🗿1
27 Feb 2026, 14:04 UTC563 views10 reactionsread 6 August 2026 Photo
CERTIK это конечно очень важно и нужно. А что с вебом делать то будем?
Как ДОЛЖНА работать Web3 аутентификация
Нормальный flow аутентификации через кошелёк:
1. Клиент серверу: "Хочу войти, мой адрес 0xАБВ"
2. Сервер клиенту: "Подпиши этот уникальный nonce: a7f3b2..."
3. Клиент подписывает nonce приватным ключом в MetaMask
4. Клиент серверу: "Вот подпись: 0x8e3f..."
5. Сервер проверяет подпись через ecrecover - сов…
🔥6❤2⚡1🗿1
Showing the 12 most recent of 20 posts we hold for @rmrf_0. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.