BTC $78,716.46 +1.77%
ETH $2,607.48 +6.82%
BNB $732.91 +3.20%
XRP $1.39 +2.02%
SOL $103.16 +2.95%
TRX $0.3366 -0.63%
DOGE $0.0861 +2.77%
ADA $0.2111 -0.20%
BCH $233.58 +2.06%
LINK $11.89 +1.92%
HYPE $82.57 +1.72%
AAVE $127.88 +4.48%
SUI $0.7467 -0.21%
XLM $0.1816 +2.01%
ZEC $1,183.33 +0.45%
AAPL $334.53 +4.29%
AMZN $255.25 +1.08%
GOOGL $340.25 +2.72%
MSFT $493.79 +0.31%
META $652.95 -0.44%
NVDA $219.92 +0.84%
TSLA $365.52 -0.61%
SNDK $1,631.09 -3.74%
INTC $103.01 +2.16%
SPCX $147.10 -1.91%
MU $974.32 -0.99%
AMD $512.70 +0.78%
BTC $78,716.46 +1.77%
ETH $2,607.48 +6.82%
BNB $732.91 +3.20%
XRP $1.39 +2.02%
SOL $103.16 +2.95%
TRX $0.3366 -0.63%
DOGE $0.0861 +2.77%
ADA $0.2111 -0.20%
BCH $233.58 +2.06%
LINK $11.89 +1.92%
HYPE $82.57 +1.72%
AAVE $127.88 +4.48%
SUI $0.7467 -0.21%
XLM $0.1816 +2.01%
ZEC $1,183.33 +0.45%
AAPL $334.53 +4.29%
AMZN $255.25 +1.08%
GOOGL $340.25 +2.72%
MSFT $493.79 +0.31%
META $652.95 -0.44%
NVDA $219.92 +0.84%
TSLA $365.52 -0.61%
SNDK $1,631.09 -3.74%
INTC $103.01 +2.16%
SPCX $147.10 -1.91%
MU $974.32 -0.99%
AMD $512.70 +0.78%

コード

すべて
記事
速報

first_img 5万以上のStripe APIキーが公開コードで漏洩しました

Security Affairs の報道によると、Ransomnews の研究者は大規模な Stripe マーチャント API キーの漏洩事件を記録しました。キーは公開コードリポジトリ、GitHub Actions ログ、および不適切に設定された Web サーバーに露出しており、累計で 5 万以上のユニークキーが特定されました。サンプルテストでは、相当数がまだアクティブであり、攻撃者は数時間以内にこれを利用して詐欺を実行できることが示されています。報告によると、2026 年 8 月 18 日にあるデータ取引フォーラムが公開したデータセットには、659 のマーチャントアカウントの有効な Stripe API キーと約 35 GB の顧客および支払いデータが含まれています。Ransomnews はオフラインで分析を行い、公開前に Stripe に報告しました。Stripe 自体は侵害されておらず、キーはすべてマーチャントに属しています。研究者は有効なキーを発見した後、17 時間以内にマーチャントの顧客リストにアクセスし、詐欺的な支払いリンクを作成し、1 ドルのテスト課金を完了することができます。有効なキーは顧客および保存された支払い方法をリストアップし、課金および支払い意図を作成し、攻撃者が制御するアカウントに対して返金を開始し、支払い通知を傍受するために Webhook エンドポイントを変更し、Stripe Connect を有効にした場合に関連アカウントにアクセスすることができます。主な漏洩源には、GitHub リポジトリのハードコーディングされたキーや無視されていない .env ファイル、GitHub Actions のビルドログにマスクされていない環境変数、そして 3000 台以上の不適切に設定されたサーバーの約 12% に利用可能なキーが含まれています。

米国国税庁が新型暗号通貨フィッシング攻撃を警告:偽造された手紙がQRコードを利用してウォレットの秘密鍵を盗む

CoinDesk の報道によると、アメリカ国税庁(IRS)は、アメリカの暗号通貨保有者を狙った高度なメールフィッシング活動が拡大していると警告しています。攻撃者は公式の税務書類を偽造し、ユーザーに悪意のある QR コードをスキャンさせることで、暗号ウォレットの証明書や秘密鍵を盗もうとしています。報告によると、攻撃者は IRS を装って紙の手紙を送信し、「税務コンプライアンス」や「アカウント確認」といった名目で緊急感を煽り、手紙に QR コードを添付しています。一度ユーザーがスキャンすると、偽のウェブサイトに誘導され、ウォレットのログイン情報、リカバリーフレーズ、または秘密鍵が漏洩し、デジタル資産が盗まれる可能性があります。IRS は納税者に対し、公式機関が非公式な手段でユーザーに暗号ウォレットの秘密鍵、リカバリーフレーズ、または「ウォレット確認」操作を要求することはないと警告しています。暗号通貨保有者は、QR コードのスキャン、ウォレットの接続、または敏感な情報の提出を求める疑わしいメールや手紙に警戒する必要があります。暗号資産保有者の規模が拡大するにつれて、デジタルウォレットを狙った社会工学的攻撃が増加しており、規制機関やセキュリティ機関は関連する詐欺活動に対する防止の警告を強化しています。

イーサリアム財団は、WEBCATに安全資金を提供し、ウォレットの検証フロントエンドコードを強化してフィッシング攻撃を防ぎます。

公式の発表によると、イーサリアム財団傘下の「万億ドルセキュリティプラン」(Trillion Dollar Security、1TS)は、自由報道財団(Freedom of the Press Foundation、FPF)に特別助成金を提供し、オープンソースツールWEBCATの継続的な開発を支援し、イーサリアムウォレットと分散型アプリケーション(DApp)の長期的なフロントエンドコード検証のセキュリティギャップを解決します。WEBCAT(Web-based Code Assurance and Transparency)は、ブラウザがウェブサイトが読み込むコードが開発者によって公開されたバージョンと一致しているかどうかを検証するのを助けるオープンソースツールです。今回の助成金は、WEBCATをイーサリアムウォレットとアプリケーションシナリオに拡張し、ユーザーがアクセスするフロントエンドページが改ざんされていないかを検証できるようにします。イーサリアム財団は、現在HTTPSはユーザーが接続するウェブサイトを検証し通信を暗号化できるものの、ウェブサイトが実際に実行しているフロントエンドコードが開発者が公開したバージョンであることを証明できないと述べています。攻撃者がウェブサイトのフロントエンドコードを制御する場合、ユーザーが知らないうちに取引受取先アドレスを変更したり、ページに表示されている内容と一致しない取引に署名させたりする可能性があります。イーサリアム財団は、フロントエンド攻撃がブロックチェーンインフラストラクチャの重要なセキュリティリスクとなっており、悪意のあるウェブページインターフェースの変更がサプライチェーン攻撃、DNSハイジャック後の攻撃、ユーザーインターフェースの欺瞞などの問題を引き起こす可能性があると述べています。WEBCATはもともと自由報道財団によって開発され、SecureDropなどの安全な通信システムのコードの信頼性を高めるために使用されていました。今回のイーサリアムエコシステムへの拡張は、1TSプランの「クリアサイニング(Clear Signing)」などのセキュリティ対策と相互補完的な関係を形成します。前者はウォレットがアプリのフロントエンドが改ざんされていないことを確認するのを助け、後者はユーザーが承認しようとしている取引内容を理解するのを助けます。

Bitcoin Red Teamは150のコードリポジトリをスキャンし、数十の重要な脆弱性を発見しました。

Bitcoin News は X プラットフォームで、ボランティア組織 Bitcoin Red Team が 150 のコードリポジトリをスキャンし、十数の脆弱性を非公開で開示し、COLDCARD 脆弱性事件後にウォレット、暗号ライブラリ、インフラストラクチャの強化プロセスで重要な問題を発見したと述べています。この作業には約 2 万ドルの AI 計算コストがかかり、OpenSats が負担しています。研究者たちは複数の AI ツールを使用しており、多くの人々が Kimi K3 などのオープンソースモデルがセキュリティ研究の主要なツールになっていると述べています。一方、OpenAI や Anthropic などの最先端のクローズドソースモデルは、このような分析においてより多くの制限があると見なされています。このチームは、自身の AI セキュリティツールをオープンソース化し、プロジェクトが自らのコードリポジトリを継続的に監査できるようにする計画です。研究者たちは、ビットコインが AI 支援の脆弱性発見の波に直面する最初の業界である可能性があり、同様の作業がその後すべてのオープンソースソフトウェアに拡大する可能性があると警告しています。
app_icon
ChainCatcher Building the Web3 world with innovations.