Популярность имеет свои минусы. Чем популярней язык программирования, тем выше его распространённость, а значит найдутся те кто поспешит воспользоваться этим.
С ростом популярности Python всё больше на PyPi появляется вредоносных пакетов. Трояны, стиллеры и доставщики более опасных вредоносов.
Команда PyPi постоянно мониторит подобные случаи но и их возможности достигли предела. В результате сервис временно закрывает возможность заливки новых пакетов и регистрации юзеров.
PyPI new user and new project registrations temporarily suspended
Возможно одной из причин большого наплыва вредоносов является резко возросшая доступность их создания. Сегодня любой, даже не программист, может попросить у ChatGPT написать необходимый код и все инструкции для атаки.
Основной тип атаки - рассчёт на опечатку в названии пакета. Если невнимательный программист случайно установит pilow или djangoo, считай что вредонос уже в системе.
Чтобы избежать подобных факапов я рекомендую:
▫️ Всегда работайте в виртуальном окружении, неизвестные проекты устанавливайте внутри контейнеров.
▫️ Используйте файл requirements.txt вместо ручной установки пакетов
▫️ Очень внимательно пишите названия пакетов, а после написания проверьте еще раз. Сверьте с названием из документации.
▫️ После успешных тестов всегда фиксируйте версию пакета. Бывали случаи когда опасный код добавляли в новые версии. К тому же и без этой опасности не рекомендуется ставить по умолчанию последнюю версию.
▫️ Используйте вспомогательные инструменты для проверки безопасности, например https://pyup.io/safety или https://github.com/PyCQA/bandit. Они помогут не только найти опасный код в чужих пакетах, но и ваш код проверит на уязвимости.
Будем надеяться что PyPi переосмыслит методы борьбы с вредоносами, например внедрит ИИ для проверки как симметричный шаг.
#offtop
#XPL
Plasma запустит Plasma One в июне 2026
Plasma One — пользовательское приложение внутри экосистемы Plasma: необанк + платежная карта.
Команда прямо сравнивает себя с Revolut и хочет конкурировать не косметическими улучшениями, а кратно более сильным продуктом. Цель — сделать сервис настолько простым, чтобы им могли пользоваться даже те, кто далек от крипты.
Что обещают в первой версии:
— доходность на остаток до 5% без блокировки средств
— деньги можно тратить в любой момент, доход генерируется через DeFi внутри сети Plasma
— дебетовая карта с кэшбэком до 3%
— работа в 150+ странах и прием в 150 млн+ торговых точек
— поддержка Apple Pay и Google Pay
— пополнение разными стейблкоинами с автоматической конвертацией в фиат при оплате
Отдельный акцент — на переводах и UX:
— нулевые комиссии за переводы стейблкоинов
— для переводов USDT не нужен нативный токен на газ
— почти мгновенное подтверждение транзакций
— быстрый KYC и выпуск виртуальной карты за несколько минут
#XPL
Split Capital сворачивает фонд, сооснователь переходит в Plasma
Крипто-хедж-фонд Split Capital начал сворачивать работу. Его основатель Zaheer Ebtikar переходит в Plasma на должность chief strategy officer.
По словам Ebtikar, причина не в результатах фонда. Он заявил, что доходность Split Capital составила около 100% в 2024 году и около 20% в 2025-м. В конце 2025 года фонд вернул инвесторам капитал. При этом под управлением было восьмизначное количество долларов, а дальше структура продолжит работать уже только на собственные средства.
Сам Ebtikar считает, что крипто-хедж-фонды как бизнес-модель больше не работают, в том числе из-за роста ETF на цифровые активы. В Plasma он будет отвечать за стратегию, партнерства, работу с инвесторами и развитие продукта. Стартап готовит собственное приложение на базе стейблкоинов.
#XPL
На XPL прошла цепочка ликвидаций на $10 млн+
За последние два дня 6 кошельков, пополненных с Bitget, завели около $1,5 млн на Hyperliquid и Aster.
Дальше они агрессивно набрали лонги по XPL более чем на $10 млн. Когда цена выросла, с позиций успели вывести около $3 млн нереализованной прибыли. После разворота начались ликвидации.
Что произошло дальше:
— ликвидации по XPL превысили $10 млн
— на Hyperliquid сработал ADL
— HLP потерял около $600 тыс.
Среди возможных причин обсуждают компрометацию API-ключа крупного трейдера на Binance. Версия про целенаправленную атаку именно на Hyperliquid пока не выглядит основной.