Google Chrome
Google Chrome
Антон Василюк Опубликована 21.09.2025 в 6:52

Хакеры используют дыру в Chrome — кошельки рискуют исчезнуть без следа и предупреждения

Новая уязвимость в Chrome может лишить вас криптовалюты

За последние дни вокруг Chrome разгорелась нешуточная дискуссия о безопасности. Исследователи сообщили об уязвимости, которую злоумышленники уже пытаются использовать для кражи криптоактивов. Google отреагировал быстро — выпустил экстренный патч — но итоговое "лекарство" работает только там, где пользователь сам нажал "Обновить". Разбираем, чем опасен баг, кого он затрагивает и какие простые шаги действительно снижают риски.

Что произошло и почему это важно

Уязвимость с идентификатором CVE-2025-10585 обнаружили в движке JavaScript V8, который лежит в основе Chromium. Проблема касалась не только Chrome, но и браузеров на базе Chromium — в частности, Edge и Brave. По оценкам специалистов, дыра могла позволять запускать вредоносный код, а значит — стать мостиком к краже приватных ключей, опустошению кошельков и другим сценариям компрометации.

Google закрыл уязвимость оперативно — на выпуск патча ушло около 48 часов. Однако автоматического иммунитета от этого нет: чтобы защита сработала, нужно обновить браузер и перезапустить его. На момент подготовки материала отдельного публичного предупреждения от Microsoft об этой уязвимости ещё не было, но оно ожидается. Сам факт инцидента напоминает: любой софт — это живая система с ошибками, а криптоактивы остаются "вкусной" целью для атак.

Контекст: BigTech и Web3 — курс на сближение

Google последние годы заметно активнее экспериментирует с интеграциями в сторону Web3 и криптоплатежей. Это частично объясняет скорость реакции: критические дыры в инфраструктурных компонентах вроде V8 получают приоритет, ведь ущерб от их эксплуатации может быть системным — от массовых заражений до целевых атак на криптокошельки разработчиков, трейдеров и компаний.

Кого затронул баг и как им пользовались

Технические детали Google не раскрывает — разумная практика, чтобы не подсказывать злоумышленникам. Но подтверждено главное: эксплойт давал шанс исполнить произвольный код на устройстве жертвы. В реальном мире этого достаточно, чтобы:

  • перехватить сессию браузера и вытащить сессионные токены;
  • попытаться добраться до расширений-кошельков;
  • внедрить скрипты для кражи seed-фраз и паролей;
  • развернуть троян и закрепиться в системе.

Сравнение: кто на каком этапе закрытия уязвимости

Продукт/браузер Движок Риск при неустановленном патче Статус защиты
Google Chrome Chromium/V8 Высокий (RCE/исполнение кода) Патч выпущен, требуется обновление пользователем
Microsoft Edge Chromium/V8 Высокий для старых версий Ждём/ставим актуальные сборки
Brave Chromium/V8 Высокий для старых версий Обновления выходят оперативно, нужен restart
Другие Chromium-браузеры Chromium/V8 Сопоставимый Следить за релизами конкретного вендора

Как защититься: пошаговая инструкция

  1. Обновите браузер и перезапустите его. В Chrome: Меню → Справка → О браузере Google Chrome → дождитесь загрузки обновления → Перезапуск.
  2. Проверьте версию. Зафиксируйте номер сборки после перезапуска и убедитесь, что он относится к актуальной ветке.
  3. Отключите и перечистите расширения. Удалите всё ненужное, оставшимся — минимальные разрешения. Избегайте клонов популярных кошельков и "аирдропных" тулов.
  4. Перенесите долгосрочные активы в холодное хранение. Аппаратный кошелёк + офлайн-резерв seed — базовый стандарт для сбережений.
  5. Разведите среду. Для операций с криптой используйте отдельный профиль/браузер, лучше — отдельный компьютер/"чистую" учётку.
  6. Включите 2FA на биржах и в сервисах. Предпочтительно аппаратный ключ (U2F/FIDO2), реже — TOTP. SMS — только как крайний случай.
  7. Следите за обновлениями ОС и драйверов. Браузер — лишь один слой обороны; уязвимости ядра и модулей тоже важны.
  8. Используйте менеджер паролей и уникальные пароли. Желательно с локным хранилищем и периодической ротацией.
  9. Включите предупреждения о фишинге и блокировку вредоносных сайтов в настройках браузера/защитника.
  10. Сделайте план восстановления. Бумажная копия seed (офлайн), контакты поддержки бирж, чек-лист действий при компрометации.

Ошибка → Последствие → Альтернатива

Откладывать обновление браузера. → Остаётесь уязвимыми к уже известным эксплойтам. → Обновляйте сразу и перезапускайте.

Хранить seed-фразы в заметках/облаке. → Риск мгновенной утечки при компрометации учётки. → Бумажный офлайн-носитель, металлические пластины.

Держать все средства в hot-кошельках/на бирже. → Потеря активов при взломе устройства/аккаунта. → Мультиподпись, аппаратные кошельки, распределение.

Ставить "левые" расширения ради удобства. → Кейлоггеры и стиллеры в один клик. → Только проверенные источники, минимум разрешений.

Использовать одну почту/пароль везде. → Эффект "домино" при единственной утечке. → Уникальные пароли + отдельные почты под критичные сервисы.

А что если…

Если связаны корпоративной политикой/инфраструктурой:

  • временно используйте отдельный "чистый" профиль без расширений для операций с криптой;
  • переведите крупные суммы в холодный кошелёк до установки патча;
  • откатите критические действия (подписание, выводы) до подтверждения о закрытии уязвимости со стороны вашего ИБ-отдела.

Плюсы и минусы "браузерной" модели при работе с криптой

Плюсы Минусы
Быстро, удобно, кроссплатформенно Широкая поверхность атаки (расширения, вкладки, плагины)
Богатая экосистема (DeFi, dApp, кошельки) RCE-эксплойты в движке бьют по всем Chromium-браузерам
Простое обновление и автопатчи Человеческий фактор: пользователь не всегда перезапускает
Инструменты антифишинга и защищённые профили Риски смешивания личной и "крипто"-активности на одном устройстве

FAQ

Как понять, что у меня стоит "правильная" версия Chrome?
Откройте "О браузере Google Chrome" и сравните номер сборки с актуальным на странице релизов. После обновления нужен перезапуск.

Поможет ли VPN/антивирус?
Это полезные слои защиты, но не "щит от всего". При RCE дыра в движке критичнее. Патч браузера — приоритет №1.

Безопасно ли держать кошелёк-расширение?
Для небольших сумм — да, при дисциплине. Для сбережений используйте аппаратные кошельки и мультиподписные схемы.

Если подозреваю компрометацию, что делать?
Срочно вывести активы на "чистый" адрес/холодный кошелёк, сменить пароли, отозвать сессии/токены, переустановить браузер и проверить систему.

Мифы и правда

"Обновлю Chrome — и можно расслабиться". На деле нет: расширения и фишинг никуда не делись, гигиена безопасности нужна всегда.

"Аппаратный кошелёк непробиваем". Он снимает массу рисков, но социальная инженерия и подмена адресов всё ещё опасны.

"Я не разработчик — меня не тронут". Атаки масштабируются автоматически: любой удобный таргет, включая бытовых юзеров, в зоне риска.

Сон и психология: как не выгореть на фоне новостей

Постоянный шквал "нулевых дней", патчей и предупреждений утомляет. Помогают ритуалы: раз в неделю — аудит расширений, раз в месяц — смена паролей ключевых сервисов, раз в квартал — обновление резервных копий seed. Автоматизируйте напоминания и проверяйте чек-лист — это лучше, чем реагировать в панике.

Три факта о "нулевых днях" в браузерах

  1. Большинство практических атак начинается с социальной инженерии, а не со сложного "кибер-дзюцу".
  2. Унифицированные движки (Chromium/V8) ускоряют внедрение патчей, но и тиражируют риск по экосистеме.
  3. Главный "патч" — привычка обновляться и перезапускаться, иначе фиксы остаются "на бумаге".

Исторический контекст

Браузерные уязвимости — не редкость: почти каждый год крупные вендоры закрывают десятки критических багов. В криптоиндустрии всплески краж часто совпадают с волнами фишинга и эксплойтов в популярных расширениях и JS-движках. Текущий эпизод — ещё один аргумент в пользу разделения сред, холодного хранения и минимизации доверия к "удобным" надстройкам.

Подписывайтесь на Moneytimes.Ru

Читайте также

Отказ от разделки и упаковки продуктов снизит траты в магазине сегодня в 14:27
Простой трюк с мясом и рыбой в супермаркете: платите меньше, а качество вашего ужина только выигрывает

Простые и реальные способы сократить траты, не жертвуя комфортом: как экономить на покупках, отдыхе и быту, сохраняя качество жизни.

Читать полностью »
Поручитель по кредиту может попасть в ловушку — эксперт по финансам Медведев сегодня в 12:30
Кредит берется на двоих, даже если вам не сказали: как поручитель становится вторым должником

Финансовый омбудсмен Павел Медведев рассказал MoneyTimes о рисках поручительства.

Читать полностью »
Переход на наличные избавляет от лишних трат сегодня в 12:13
Делаю 3 простых упражнения для экономии — и деньги перестают убегать уже через неделю

Три простых упражнения помогут пересмотреть отношение к деньгам, избавиться от лишних трат и начать путь к финансовой стабильности.

Читать полностью »
Лишние траты на еду лишают возможности эффективно копить сегодня в 10:01
Деньги тают не от маленькой зарплаты: вот 5 пожирателей бюджета, которых вы кормите каждый месяц

Даже при стабильном доходе деньги могут утекать сквозь пальцы — из-за привычек, невнимательности и незаметных ошибок.

Читать полностью »
Метод Марти Кёрца даёт безболезненный контроль над финансами сегодня в 8:40
Финансовая тревога исчезла за неделю: всё, что нужно сделать — это три простых шага с хранением денег

Управлять деньгами можно без стрессов и таблиц: финансовый консультант предложил систему, которая помогает держать баланс между обязательствами и удовольствием.

Читать полностью »
Бесплатные мероприятия и волонтёрство помогут сэкономить на развлечениях сегодня в 6:27
Ваши выходные стоят слишком дорого: где искать скрытые настройки города для скидки на кино, выставки и ужины

Развлечения могут быть яркими и доступными. Как отдыхать, посещать концерты, музеи и кино без лишних трат, используя бонусы, акции и волонтёрство.

Читать полностью »
Россияне массово переходят на фиксированный интернет, спасаясь от нестабильного мобильного сигнала. сегодня в 6:07
Миграция в сеть: полмиллиона домохозяйств за квартал совершили побег из нестабильного мобильного эфира

Рынок домашнего интернета в России бьет рекорды: за три месяца прирост составил 500 тысяч пользователей. Основная причина — проблемы с мобильным трафиком.

Читать полностью »
Российские банки получили рекордный приток заемщиков после долгого затишья сегодня в 5:38
Кредитный бум: ипотека и надежды на смягчение ЦБ разогнали долги россиян до рекорда

Рекордный рост кредитования в октябре: долги россиян за месяц выросли на 335 млрд рублей. Аналитики объясняют всплеск отложенным спросом и ожиданием смягчения кредитной политики.

Читать полностью »