Популярность имеет свои минусы. Чем популярней язык программирования, тем выше его распространённость, а значит найдутся те кто поспешит воспользоваться этим.
С ростом популярности Python всё больше на PyPi появляется вредоносных пакетов. Трояны, стиллеры и доставщики более опасных вредоносов.
Команда PyPi постоянно мониторит подобные случаи но и их возможности достигли предела. В результате сервис временно закрывает возможность заливки новых пакетов и регистрации юзеров.
PyPI new user and new project registrations temporarily suspended
Возможно одной из причин большого наплыва вредоносов является резко возросшая доступность их создания. Сегодня любой, даже не программист, может попросить у ChatGPT написать необходимый код и все инструкции для атаки.
Основной тип атаки - рассчёт на опечатку в названии пакета. Если невнимательный программист случайно установит pilow или djangoo, считай что вредонос уже в системе.
Чтобы избежать подобных факапов я рекомендую:
▫️ Всегда работайте в виртуальном окружении, неизвестные проекты устанавливайте внутри контейнеров.
▫️ Используйте файл requirements.txt вместо ручной установки пакетов
▫️ Очень внимательно пишите названия пакетов, а после написания проверьте еще раз. Сверьте с названием из документации.
▫️ После успешных тестов всегда фиксируйте версию пакета. Бывали случаи когда опасный код добавляли в новые версии. К тому же и без этой опасности не рекомендуется ставить по умолчанию последнюю версию.
▫️ Используйте вспомогательные инструменты для проверки безопасности, например https://pyup.io/safety или https://github.com/PyCQA/bandit. Они помогут не только найти опасный код в чужих пакетах, но и ваш код проверит на уязвимости.
Будем надеяться что PyPi переосмыслит методы борьбы с вредоносами, например внедрит ИИ для проверки как симметричный шаг.
#offtop
#LUNA/USDT analysis :
#LUNA is currently in a downtrend, trading below the 200 Exponential Moving Average (EMA) and forming lower lows and lower highs. It is anticipated that the price will test the resistance zone before resuming its bearish momentum. For short entry, consider waiting for the price to test this resistance level.
TF : 2H
Entry : $0.2226
Target : $0.1928
SL : $0.2435
#LUNA/USDT analysis :
#LUNA is in an uptrend, making higher highs (HHs) and higher lows (HLs) along the trendline. The price is currently retracing towards the 200 EMA, creating a potential long trade opportunity. Aim for the previous high levels, as the price is expected to rise higher.
TF : 1D
Entry : $0.3728
Target : $0.4278
SL : $0.3366
#LUNA/USDT analysis :
#LUNA has broken out and retested the support zone above the 200 EMA. The price is expected to continue its bullish momentum from the current level and test the previous swing high.
TF : 4H
Entry : $0.3816
Target : $0.4356
SL : $0.3527
#LUNA
CZ рассказал, почему Binance не вышла из LUNA до краха Terra
В автобиографии CZ написал, что Binance инвестировала в Terra еще в 2018 году, вложив $3 млн.
К моменту пика стоимость позиции в LUNA выросла примерно до $1,6 млрд.
По словам CZ, внутри Binance обсуждали возможность сократить позицию, но в итоге отказались от этого.
Одна из причин — опасение, что крупная продажа только усилит панику на рынке и ускорит обвал.
Кроме того, такой выход все равно занял бы время из-за масштаба позиции и уже падающего рынка.
CZ отдельно отметил, что не хотел, чтобы со стороны это выглядело так, будто платформа успела выйти раньше розничных инвесторов.
#LUNA
Jane Street обвинили в инсайдерской торговле перед крахом Terra
Торговую фирму Jane Street обвинили в использовании непубличной информации, которая могла повлиять на позиции по экосистеме Terra до ее обвала в 2022 году.
Согласно материалам иска, Jane Street якобы получила выгодные условия по токенам и использовала структуру сделок для защиты от падения, в то время как розничные инвесторы понесли значительные потери после краха UST и LUNA.
Один из ключевых эпизодов в заявлении: кошелек, связанный с Jane Street, вывел 85 млн UST из Curve 3pool за минуты до того, как Terraform «тихо» изъяла 150 млн UST ликвидности. Это, по версии истца, ухудшило динамику де-пега и ускорило цепную реакцию на рынке