Фьючерсы
Доступ к сотням фьючерсов
CFD
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
CFD
Деривативы CFD на акции США
Акции США
Доступ к реальным акциям США и ETF
Акции Гонконга
Торгуйте качественными акциями, котирующимися в Гонконге
Корейские акции
SK Hynix
Торгуйте реальными корейскими акциями и инвестируйте в популярные активы
Фьючерсы на акции
Высокое кредитное плечо, круглосуточная торговля
Токенизированные акции
Обеспечено реальными акциями
IPO Access
Откройте полный доступ к глобальным IPO акций
GUSD
Создать GUSD для получения доходности казначейских RWA
Мероприятия, связанные с акциями
Торгуйте популярными акциями и получайте щедрые эирдропы
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
IPO Access
Откройте полный доступ к глобальным IPO акций
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
Рекламные акции
Промоакции
Участвуйте и получайте награды
Реферал
20 USDT
Приглашайте друзей за бонусы
Партнерская программа
Эксклюзивные комиссионные
Gate Booster
Растите влияние и получайте аирдроп
Анонсы
Обновления в реальном времени
Блог Gate
Статьи о криптоиндустрии
VIP-услуги
Огромные скидки на комиссии
Управление активами
Универсальное решение для управления активами
Институциональный
Крипто-решения для бизнеса
Разработчикам (API)
Подключение к экосистеме приложений Gate
Внебиржевые банковские переводы
Ввод и вывод фиатных денег
Брокерская программа
Щедрые механизмы скидок API
AI
Gate AI
Ваш универсальный AI-ассистент для любых задач
Gate AI Bot
Используйте Gate AI прямо в вашем социальном приложении
GateClaw
Gate Синий Лобстер — готов к использованию
Gate for AI Agent
AI-инфраструктура: Gate MCP, Skills и CLI
Gate Skills Hub
Более 10 тыс навыков
От офиса до трейдинга: единая база навыков для эффективного использования ИИ
Mistral AI и TanStack подверглись атаке в цепочке поставок с использованием вредоносного ПО, подтвержденного SLSA
Атакующие скомпрометировали официальный пакет Python Mistral AI на PyPI вместе с сотнями других широко используемых пакетов для разработчиков, раскрывая токены GitHub, облачные учетные данные и хранилища паролей по всему экосистеме разработчиков ИИ и криптовалют.
Microsoft Threat Intelligence сообщил 11 мая, что он расследует версию пакета mistralai PyPI 2.4.6 после обнаружения вредоносного кода, внедренного в mistralai/client/init.py, который выполняется при импорте, скачивая вторичный полезный груз с 83.142.209.194 в /tmp/transformers.pyz и запускающего его на системах Linux.
Microsoft расследует компрометацию пакета mistralai PyPI v2.4.6. Атакующие внедрили код в mistralai/client/init.py, который выполняется при импорте, скачивает hxxps://83[.]142[.]209[.]194/transformers.pyz в /tmp/transformers.pyz и запускает вторичный полезный груз на Linux.… pic.twitter.com/9Xfb07Hcia
— Microsoft Threat Intelligence (@MsftSecIntel) 12 мая 2026
Имя файла маскируется под широко используемый фреймворк Transformers от Hugging Face. Компрометация Mistral — это одна часть скоординированной кампании, которую исследователи называют Mini Shai-Hulud.
Платформа безопасности SafeDep сообщила, что операция скомпрометировала более 170 пакетов и опубликовала 404 вредоносных версии между 11 и 12 мая.
Атака носит CVE-2026-45321 с оценкой CVSS 9.6, что делает ее критической по степени опасности.
Модель доверия происхождения SLSA только что сломалась
Что делает эту атаку структурно беспрецедентной: вредоносные пакеты содержали действительные подтверждения происхождения SLSA уровня Build Level 3.
Происхождение SLSA — это криптографический сертификат, созданный Sigstore, предназначенный для подтверждения, что пакет был собран из доверенного источника.
Snyk сообщил, что атака TanStack — первый задокументированный случай вредоносных npm-пакетов с действительным подтверждением SLSA, что означает, что защиты цепочки поставок на основе аттестации теперь явно недостаточны.
Атакующие, известные как TeamPCP, связали три уязвимости: неправильная настройка workflow pull_request_target, отравление кэша GitHub Actions и извлечение токена OIDC из процесса GitHub Actions runner во время выполнения.
Вредоносный коммит был создан под вымышленной личностью, выдающей себя за приложение Anthropic Claude GitHub, с префиксом [skip ci], чтобы подавить автоматические проверки.
Что делает malware и как оно распространяется
Как сообщило Cryptopolitan о инциденте Trust Wallet в январе 2026 года, связанного с потерями на сумму 8,5 миллиона долларов, червь Shai-Hulud эволюционировал в нескольких волнах с сентября 2025 года.
Этот последний вариант добавляет кражу паролей из хранилищ, при этом исследователи Wiz задокументировали, что вредоносное ПО теперь нацелено на хранилища 1Password и Bitwarden, а также на SSH-ключи, учетные данные AWS и GCP, сервисные аккаунты Kubernetes, токены GitHub и учетные данные для публикации npm.
Кража передается через три резервных канала: домен с ошибкой в написании (git-tanstack.com), децентрализованную сеть обмена сообщениями Session и репозитории GitHub, созданные с украденными токенами.
Малварь прекращает работу, если обнаружены настройки языка на русском. На системах, геолокация которых — Израиль или Иран, вероятность рекурсивной очистки (rm -rf /) составляет 1 из 6.
Как Mistral и более широкая экосистема отреагировали
Mistral опубликовала совет по безопасности 12 мая, заявив, что их основная инфраструктура не была скомпрометирована. Компания проследила инцидент до скомпрометированного устройства разработчика, связанного с более широкой кампанией цепочки поставок TanStack.
Релиз mistralai==2.4.6 был загружен вскоре после полуночи по всемирному времени 12 мая, до того как PyPI поместила проект в карантин.
Скомпрометированные npm-пакеты, включая @mistralai/mistralai, @mistralai/mistralai-azure и @mistralai/mistralai-gcp, были доступны несколько часов до их удаления.
Общий объем загрузок скомпрометированных пакетов за неделю превышает 518 миллионов. Только @tanstack/react-router получает 12,7 миллиона загрузок в неделю.
Разработчикам, установившим уязвимые версии, рекомендуется сменить облачные учетные данные, токены GitHub, SSH-ключи и обменяться API-ключами, а также проверить директории .claude/ и .vscode/ на наличие постоянных хуков.
Если вы читаете это, вы уже на шаг впереди. Оставайтесь с нами с помощью нашей рассылки.