BTC $65,552.92 +1.22%
ETH $1,915.41 +1.88%
BNB $573.13 +0.56%
XRP $1.12 +1.45%
SOL $78.09 +1.38%
TRX $0.3264 -0.15%
DOGE $0.0723 -0.23%
ADA $0.1708 +3.17%
BCH $221.03 +3.53%
LINK $8.61 +2.54%
HYPE $62.51 +2.79%
AAVE $90.89 +1.20%
SUI $0.7693 +2.18%
XLM $0.1887 +0.37%
ZEC $547.86 +0.07%
BTC $65,552.92 +1.22%
ETH $1,915.41 +1.88%
BNB $573.13 +0.56%
XRP $1.12 +1.45%
SOL $78.09 +1.38%
TRX $0.3264 -0.15%
DOGE $0.0723 -0.23%
ADA $0.1708 +3.17%
BCH $221.03 +3.53%
LINK $8.61 +2.54%
HYPE $62.51 +2.79%
AAVE $90.89 +1.20%
SUI $0.7693 +2.18%
XLM $0.1887 +0.37%
ZEC $547.86 +0.07%

キー

すべて
記事
速報

安全警告:30個の悪意のあるnpmパッケージが取引ボットのリポジトリに偽装し、開発者のキーとリカバリーフレーズを狙っています。

慢雾 SlowMist は安全警報を発表し、協調的な悪意のある npm サプライチェーン攻撃を監視しました。攻撃者は偽の取引ボットリポジトリと DeFi テーマの npm パッケージを利用して JavaScript 情報窃取器を投下し、ターゲットは npm ユーザー、DeFi 開発者および取引ボットユーザーです。今回の攻撃には 30 の悪意のある npm パッケージが関与しており、その中の stake-math@3.5.4 が donoaccestag/forex-mt5-trading-bot リポジトリにロック依存関係として現れています。このリポジトリは約 2300 の高度に同質化されたバルク生成フォークを呈示しており、大部分は poly-stocks アカウントに集中しています。信号は異常に明確です。攻撃者が窃取できる敏感データの範囲は非常に広く、暗号ウォレットライブラリ、ブラウザの Cookie と保存されたパスワード、ブラウジング履歴、開発者の資格情報、Shell の履歴、パスワードマネージャーライブラリ、秘密鍵、助記詞およびソースコードに露出した API トークンが含まれます。慢雾は開発者に対し、影響を受けた npm パッケージを直ちに削除し、package.json と package-lock.json および CI ログに 30 の悪意のあるパッケージのいずれかが含まれていないか監査することを推奨します。また、npm install を実行したシステムは侵害されている可能性があると見なし、すべての露出したウォレット、秘密鍵、npm トークン、クラウド資格情報、SSH キーおよび API トークンをローテーションし、クリーンなイメージから影響を受けた環境を再構築することを推奨します。

KalshiやPolymarketなどの予測市場プラットフォームがケンタッキー州の14.25%取引税を共同で訴えた

Abcnewsの報道によると、Kalshi、Crypto.com、Polymarketを含む複数の予測市場プラットフォームが連盟を結成し、今週金曜日に州裁判所に訴訟を提起し、ケンタッキー州で新たに施行された14.25%の予測市場取引税を阻止しようとしています。この税は、ケンタッキー州議会によって今年4月に可決され、予測市場プラットフォームの取引手数料に対して課されるもので、税率は14.25%であり、地元の競馬業界の約9.75%の税負担を上回っています。原告側は訴訟の中で、この税が差別的であり、憲法に違反し、連邦法と衝突する可能性があると主張しています。予測市場プラットフォームは、ユーザーが現実世界の出来事(経済データ、選挙結果など)に対して契約取引を行うことを可能にし、本質的にはイベントデリバティブ市場に属します。訴訟を起こした側は、この税がコンプライアンスコストを著しく引き上げ、取引活動を規制が緩いオフショアプラットフォームに流出させる可能性があると考えています。ケンタッキー州検事総長のラッセル・コールマンは、この法律を法廷で堅固に擁護すると述べ、州政府は関連する挑戦に対処する能力があるとしています。一方、Kalshi側は、過度な州税負担が合法市場の競争力を弱め、ユーザーを規制や保護が不十分な違法取引プラットフォームに向かわせる可能性があると述べています。この事件は、アメリカの予測市場業界と各州の規制および税制との間の継続的な対立の最新の進展と見なされています。

Echo Protocol Monadの関連管理者キーが攻撃され、約81.6万ドルの資産が影響を受けました。

Echo Protocolは、Monad上のeBTCの展開において未承認の活動が発生し、異常な鋳造と資金の損失が生じたと発表しました。初期調査によると、問題はMonadの展開に関連する管理者キーが破られたことに起因しており、現在約81.6万ドルの資産が影響を受けていることが確認されています。Echoは、Monadネットワーク自体には影響がなく、正常に稼働していると述べています。チームは管理者キーの制御権を再取得し、攻撃者が保有していた残りの955枚のeBTCを焼却しました。プロジェクト側はさらに、現在の事件はMonadの展開に限られているようであり、Aptos側に影響があったという証拠はないと説明しています。Aptos上のaBTCとMonad上のeBTCは独立した、ブリッジできない資産であり、Aptosの現在の関連リスクエクスポージャーは約7.1万ドルです。追加の防護措置として、EchoはMonad展開のクロスチェーン機能を一時停止し、関連するEVMブリッジ契約と権限管理メカニズムのアップグレードを開始しました。また、ユーザーに対して非公式の請求、返金、または復元ページとやり取りしないよう警告しています。

慢雾は高危険なnpmワーム「Mini Shai-Hulud」を検出しました。これはCI/CDキーや暗号ウォレット情報を盗む可能性があります。

ブロックチェーンセキュリティ機関 SlowMist (@SlowMist_Team) の脅威監視システム MistEye によると、「Mini Shai-Hulud」と呼ばれる高度に複雑な npm ワームが、TanStack、UiPath、DraftLab などの有名な開発者プロジェクトを通じて拡散しています。攻撃者は GitHub の認証情報をハイジャックし、合法的な更新を装った悪意のあるソフトウェアパッケージを公開し、その中に隠れたスクリプト router_init.js を埋め込み、GitHub Actions などの CI/CD 環境で静かに実行され、CI/CD キー、クラウドインフラストラクチャキー、暗号通貨ウォレット情報を専門に盗み、GitHub 自身のインフラストラクチャを利用してデータを外部に送信します。SlowMist は顧客に関連する脅威インテリジェンス (IOC) を同期し、影響を受けたソフトウェアパッケージを使用しているプロジェクトに対し、CI/CD パイプライン内に router_init.js ファイルが存在するかどうかを直ちに調査し、すべての露出した GitHub、クラウドサービス、暗号通貨の認証情報をローテーションし、開発環境内の異常なバックグラウンド活動を継続的に監視することを推奨しています。

NEARプロトコルは、ポスト量子暗号のサポートを追加しており、アカウントは単一のトランザクションでキーのローテーションを完了できます。

NEAR ProtocolはXプラットフォームで、チームがこのネットワークにポスト量子暗号学のサポートを追加していると発表しました。NEARのアカウントモデルはビットコインやイーサリアムとは異なり、アカウントと暗号が分離されており、可変のアクセスキーによって制御されています。NEAR Oneチームは、NIST承認の格子署名に基づくFIPS-204スキームを最初のポスト量子署名オプションとして追加しています。稼働後、すべてのNEARアカウント保有者は単一の取引でキーをローテーションし、量子安全を実現できます。NEARはまた、ソフトウェアおよびハードウェアウォレットと協力してポスト量子サポートを進めています。チェーン署名機能を通じて、NEARは35以上のチェーンに対して閾値署名を提供でき、NEAR Intentsチームは量子安全なクロスチェーン署名スキームを開発しています。他のチェーンがポスト量子暗号学の採用において進展が遅れている場合、NEARは量子安全な環境を提供できます。コンセンサスメカニズム、バリデーター、ブロック同期、取引署名などの面でもポスト量子時代に向けた進化が必要であり、目標は一度きりの未来互換移行を実現することです。
app_icon
ChainCatcher Building the Web3 world with innovations.