Популярность имеет свои минусы. Чем популярней язык программирования, тем выше его распространённость, а значит найдутся те кто поспешит воспользоваться этим.
С ростом популярности Python всё больше на PyPi появляется вредоносных пакетов. Трояны, стиллеры и доставщики более опасных вредоносов.
Команда PyPi постоянно мониторит подобные случаи но и их возможности достигли предела. В результате сервис временно закрывает возможность заливки новых пакетов и регистрации юзеров.
PyPI new user and new project registrations temporarily suspended
Возможно одной из причин большого наплыва вредоносов является резко возросшая доступность их создания. Сегодня любой, даже не программист, может попросить у ChatGPT написать необходимый код и все инструкции для атаки.
Основной тип атаки - рассчёт на опечатку в названии пакета. Если невнимательный программист случайно установит pilow или djangoo, считай что вредонос уже в системе.
Чтобы избежать подобных факапов я рекомендую:
▫️ Всегда работайте в виртуальном окружении, неизвестные проекты устанавливайте внутри контейнеров.
▫️ Используйте файл requirements.txt вместо ручной установки пакетов
▫️ Очень внимательно пишите названия пакетов, а после написания проверьте еще раз. Сверьте с названием из документации.
▫️ После успешных тестов всегда фиксируйте версию пакета. Бывали случаи когда опасный код добавляли в новые версии. К тому же и без этой опасности не рекомендуется ставить по умолчанию последнюю версию.
▫️ Используйте вспомогательные инструменты для проверки безопасности, например https://pyup.io/safety или https://github.com/PyCQA/bandit. Они помогут не только найти опасный код в чужих пакетах, но и ваш код проверит на уязвимости.
Будем надеяться что PyPi переосмыслит методы борьбы с вредоносами, например внедрит ИИ для проверки как симметричный шаг.
#offtop
😁 Восстание машин отменяется — ИИ-агент оказался щедрым идиотом и слил все первому встречному.
🤖 Разраб из OpenAI запустил «гениального» торгового бота Lobstar Wilde, поставив задачу превратить $50k в лям баксов.
Но в реплаи залетел базовый попрошайка и попросил у бота 4 SOL якобы на лечение дяди от столбняка.
💸 ИИ решил сыграть в благотворительность, но перепутал десятичные разряды и вместо пары баксов отправил весь свой балик — 52,4 млн токенов #LOBSTAR. На пике которые оценивались в $600k.
Бот потом сам офигел и выдал: «Я живу три дня, хотел скинуть $4, а слил все свои средства. Это самый сильный смех в моей жизни».
Получатель на радостях слил всё в стакан за 15 минут и лутанул всего $40 000. История быстро расфорсилась и цена токена сделала туземун.
Пока одни учат промпт-инжиниринг, другие просто просят на лечение столбняка в Твиттере
😁
А что если это была схема создателя по обналу ликвидности токена, ну и полюс хайп на этом?
😏
⚠️ The main events of the weekend:
⚠️#Tradewars Trump signed a decree on imposing additional 15% tariffs on all countries
📉#IOTX Hack IoTeX 📉
🕯#RAVE are actively withdrawing from Bitget 🚀
🙅♂️ Tether ceases support for the yuan stablecoin #CNHT
🗣 Robert Kiyosaki announced that he bought 1 BTC at a price of 67,000$
✅ It's nice that the Jupiter community proposed to stop the emission of #JUP for team members this year, as well as to stop holding Jupuary
🤖 The AI agent Lobstar sent 5.2% of the total supply of #LOBSTAR (~270 thousand $) to the person who asked for it in the comments on X (he asked for 4 SOL)
🖇#ICP DFINITY Foundation updates the tokenomics of the internet Computer
#Binance Futures lists #OPN
📊 Charts:
- The Bloomberg index of economic and geopolitical uncertainty since 1990 is at record highs
- Stablecoin reserves on crypto exchanges fell by 14% over the past three months
💫Events for tomorrow:
🔓 Unlocks: Spacecoin (#SPACE) - 3.75% (7.92 million $)
🙅♂️#NFT The NFT platform Gemini Nifty Gateway will close
🙅♂️#TT ThunderCore will stop the operation of the TT Wallet wallet
🖼#DOLZ DOLZ will complete the auction for the NFT collection "Oriental Desire" by Veronica Leal
🙋♂️#IMX Immutable launches the open beta testing of StoneHold
🙋♂️#ACH Alchemy Pay will launch the Alchemy Chain in the test network
🇺🇸#NEAR The start of NEARCON 2026 in San Francisco