BTC $77,761.67 +0.74%
ETH $2,405.25 -0.02%
BNB $693.74 +1.27%
XRP $1.37 +1.83%
SOL $100.72 +0.96%
TRX $0.3251 +1.11%
DOGE $0.0830 +2.40%
ADA $0.2069 +4.94%
BCH $247.59 +0.37%
LINK $11.19 +0.20%
HYPE $82.36 -0.87%
AAVE $127.14 +0.12%
SUI $0.7762 +7.68%
XLM $0.1787 +2.14%
ZEC $823.88 -0.86%
BTC $77,761.67 +0.74%
ETH $2,405.25 -0.02%
BNB $693.74 +1.27%
XRP $1.37 +1.83%
SOL $100.72 +0.96%
TRX $0.3251 +1.11%
DOGE $0.0830 +2.40%
ADA $0.2069 +4.94%
BCH $247.59 +0.37%
LINK $11.19 +0.20%
HYPE $82.36 -0.87%
AAVE $127.14 +0.12%
SUI $0.7762 +7.68%
XLM $0.1787 +2.14%
ZEC $823.88 -0.86%

セキュリティ

すべて
記事
速報

first_img コア DAO は、バリデーターが報酬を過剰に受け取る計画のために緊急ハードフォークを実施します。

Core DAOは緊急ハードフォークを調整しています。その理由は、一部のバリデーターがプロトコルの予想を超えるCORE報酬を受け取ったためです。Coreは更新の中で、事象は制御下にあり、「悪意のあるバリデーター」はこれ以上の超過報酬を受け取ることができないと述べています。このフォークは前方へのアップグレードに属し、ネットワークをロールバックしたり、確認済みの取引を取り消したりすることはありません。以前、Coreは月曜日のステータス更新で、少数のバリデーターが蓄積した報酬がプロトコルの予想発行量を大幅に上回っていると述べました。この事象は報酬の配布段階に限られ、ユーザーの資産は安全であるとし、技術的な振り返りレポートを発表することを約束しました。事象発生後、多くの取引所がCOREの送金を制限しました:CoinbaseはCoreネットワークの入出金を一時停止し、BithumbとCoinoneは入出金を一時停止し、Bitgetはウォレットメンテナンスを理由に入出金を一時停止し、LBankはプロジェクト側の要求を理由に入金を一時停止しました。Coreは超過発行されたCOREの数量、活動の継続時間、および追加のトークンが流通に入るかどうかを明らかにしておらず、バリデーターが報酬を得る原因となった脆弱性の詳細も説明していません。CointelegraphはCoreにさらなる情報を求めて連絡しましたが、原稿執筆時点では応答が得られていません。

セキュリティ会社Huntress:ハッカーが偽のGoogle DocsとClaude.aiページを通じて暗号財布データを盗む

安全会社Huntressによると、ハッカーは偽のGoogle Docsファイル、GitHubにホストされた悪意のあるファイル、Claude.aiの偽ページを通じて、暗号通貨ユーザーに情報窃取マルウェアを広めています。攻撃者はソーシャルプラットフォームX上でCoinDeskの上級社員を装い、オンライン会議に参加するように誘導して、悪意のあるコードを含むGoogle Docs文書を開かせ、ユーザーにマルウェアを自らインストールさせるように仕向けています。MacユーザーはAtomic macOS Stealer(AMOS)の脅威に直面しており、ブラウザのパスワード、暗号ウォレットデータ、Telegramファイルを盗むことができます。Windowsユーザーには偽のGoogle API Connectorの更新がプッシュされ、インストール後にNetSupport RATと偽のLedgerハードウェアウォレットアプリが埋め込まれます。さらに、ハッカーはBingなどの検索エンジンに虚偽の広告を掲載し、ユーザーを偽のClaude.aiページに誘導して悪意のあるコマンドを実行させ、関連するマルウェアMacSyncとSectopRATはCookie、保存されたパスワード、リカバリーフレーズ、支払いカード情報を盗むことができます。安全会社Socketも同時期にChromeとEdgeを対象とした16種類の悪意のある拡張機能を発見しており、EVM、Solana、Tronのウォレット資産を空にすることができます。

Ontologyのメインネットはセキュリティ審査のためブロック生成を一時停止しており、ユーザーの資産には影響がありません。

Ontologyブログによると、そのコア開発チームは日常のセキュリティチェックの中で潜在的なセキュリティリスクを発見し、メインネットの安全性と完全性に対する高度な重視から、Ontologyメインネットのブロック生成を直ちに停止しました。技術チームとバリデーターがネットワークおよび関連コンポーネントの全面的なセキュリティレビューを行うためです。Ontologyは、現在のところセキュリティ事件が確認されておらず、ユーザー資産に損失や盗難の兆候もないと述べています。ONT、ONGおよびその他のオンチェーン資産は、現在の評価に基づいて影響を受けていません。この停止は予防的なセキュリティ措置であり、確認された資産の損失や進行中の攻撃に対する対応ではありません。レビュー期間中、ブロック生成は引き続き停止され、オンチェーン取引は処理できません。ユーザーはONT、ONGなどのオンチェーン資産を移動させたり、何らかの操作を行ったりする必要はありませんが、ネットワークが正式に回復するまで、時間に敏感なオンチェーン取引は避けるべきです。停止の期間は現在未定であり、チームは速度よりもセキュリティレビューの完全性を優先します。ネットワークが十分に評価され、安全が確認されるまで、ブロック生成は再開されません。Ontologyチームはバリデーターおよびエコシステムパートナーと協力してこの問題に対処しており、公式チャネルを通じて進捗を更新します。ネットワークの回復前後には別途公告が発表されます。

first_img Polygonは二度のハードフォークを通じてセキュリティの脆弱性を修正し、以前に非公開で展開されていました。

Polygon Labsは、2回のハードフォークを通じて、プルーフ・オブ・ステークネットワーク内の一連のセキュリティ脆弱性を修正したことを発表しました。関連する修正は公開前に非公開で展開されていました。水曜日に公開されたフォーラムの投稿によると、チームは修正案をBorクライアントのAustinハードフォークとHeimdallクライアントのKyotoハードフォークにパッケージ化しました。両者は、コンセンサスに影響を与える修正の標準プロセスに従っています:まずAmoyテストネットで検証し、メインネットがアクティブになり、ネットワークが安全になった後に公開されます。Austinフォークは、ブロック処理における2つのサービス拒否パスを修正しました。その中には、悪意のあるブロックプロデューサーが超大きなフィールドデータを埋め込むことでピアノードをクラッシュさせる脆弱性が含まれています。Kyotoフォークは、より広範囲なコンセンサス強化の問題に対処しました。その中で最も深刻な脆弱性は、攻撃者が1つの構築取引だけで、全体のバリデーター集合に高価で調整された作業を強制することを可能にしました------この取引の構築コストは低いですが、ネットワーク処理のコストは高額です。Polygonは、すべての脆弱性がメインネットで利用されているのは観察されておらず、積極的に解決されたことを強調しました。これらの2つのアップグレードは、ノードオペレーターにとって必須の要件となり、すでに有効であり、状態の移行や再同期は必要ありません。今回の発表は、Polygonの重要な転換期にあたります。彼らは、従来のMATICトークンをPOLに移行する作業を完了し、ネットワークアーキテクチャの全面的な改革の一環として行いました。このニュースはPOLの価格を押し上げることはありませんでした。CoinGeckoのデータによると、POLの週日取引価格は約0.09983ドルで、24時間で2.3%下落し、過去1週間で約6.8%下落し、過去1年で約60.8%下落し、市場価値は約10.7億ドルです。

Polygonが脆弱性の詳細を公開:複数の未公開のセキュリティ脆弱性が修正されました

Polygonは、最近AustinとKyotoの2回のハードフォークを通じて修正した複数の以前に公開されていないセキュリティ脆弱性を明らかにしました。これらの脆弱性は、同社のプルーフ・オブ・ステークネットワークに影響を及ぼす可能性があります。脆弱性はPolygonのBorおよびHeimdallクライアントに関連しており、サービス拒否リスク、バリデーターのリソース枯渇、チェックポイントおよびマイルストーン処理に影響を与える欠陥が含まれています。Polygonは、修正案がメインネットに展開され、公開される前にプライベートテストが完了していると述べています。最も深刻な問題はHeimdallに関連しており、巧妙に構築されたトランザクションがバリデーターに過剰な処理作業を強いる可能性があり、ネットワークを混乱させる恐れがあります。Austinのハードフォークでは、Bor内の2つのサービス拒否リスクも修正されており、これらはブロック処理を遅延させるか、ノードのクラッシュを引き起こす可能性があります。Polygonは、これらの脆弱性がメインネットで悪用されていないことを明言し、脆弱性の詳細が公開される前に修正作業が自主的に完了したと述べています。

first_img Polygonが最近のハードフォークで修正したセキュリティ脆弱性を公開

Polygonは、最近の2回のハードフォークを通じて修正された複数の未公開のセキュリティ脆弱性を明らかにしました。これらの脆弱性は、同社のプルーフ・オブ・ステークネットワークに影響を与える可能性があります。脆弱性はPolygonのBorおよびHeimdallクライアントに関連しており、サービス拒否リスク、バリデーターのリソース枯渇、チェックポイントおよびマイルストーン処理に影響を与える欠陥が含まれています。Polygonは、これらの脆弱性がAustinおよびKyotoハードフォークによって修正されたと述べており、修正案はメインネットにデプロイされ、公開される前に非公開でテストされていました。最も深刻な問題はHeimdallに関連しており、巧妙に構築されたトランザクションがバリデーターに過剰な処理作業を強いる可能性があり、ネットワークを混乱させる恐れがあります。Austinハードフォークはまた、Bor内の2つのサービス拒否リスクを修正しており、これらはブロック処理を遅延させるか、ノードのクラッシュを引き起こす可能性があります。Polygonは、これらの脆弱性がメインネットで悪用されていないことを明らかにし、修正は詳細が公開される前に積極的にデプロイされたと述べています。古いバージョンのクライアントを実行しているノードは、ハードフォークのアクティベーション高度後にコンセンサスから外れ、再び規範ネットワークに参加するにはアップグレードが必要です。すべてのPolygon PoSノードはBor v2.1.0にアップグレードする必要があり、バリデーターおよびフルノードはHeimdall v0.11.0にアップグレードする必要があります。これらの2つのアップグレードはすでにメインネットで有効です。

first_img OneKeyは旧版LedgerのEthereumアプリに対する取引置換攻撃を再現しました。

オープンソースウォレットプロバイダーの OneKey のセキュリティチームは、ラボ環境で旧版 Ledger イーサリアムアプリに対する脆弱性の悪用を成功裏に再現しました。OneKey の創設者兼 CEO の王一石氏は、以前に修正された脆弱性を利用して、Ledger イーサリアムアプリ 1.22.1 バージョンで「取引置換攻撃」を実行したと述べています。攻撃者は、ユーザーが合法的な取引を確認している間に、署名待ちの取引を上書きすることができます。Ledger は、この脆弱性を利用するにはデバイスとホスト間の通信を制御する必要があると応じています。例えば、悪意のあるソフトウェア、侵害されたウォレットソフトウェア、または悪意のあるウェブページを通じて実現されます。Ledger は、8 月 13 日にリリースされたイーサリアムアプリ 1.22.2 でアプリケーション層の防護を追加し、8 月 21 日に Secure SDK 26.6.1 で基盤となる問題を修正しました。Ledger は、ユーザーがこの件でハッキングされたことはなく、これはあくまでラボ環境での脆弱性の再現であると強調しています。今回のセキュリティテストは、Coldcard 脆弱性事件の後に発生しました。以前、Coldcard ウォレットはファームウェアの脆弱性により、一部のニーモニックフレーズ生成に安全上のリスクがあることが判明しましたが、Ledger はそのデバイスはこの脆弱性の影響を受けていないと述べています。なぜなら、リカバリーフレーズはデバイスのセキュリティチップ内蔵の認証乱数源によって生成されるからです。OneKey が再現した脆弱性はニーモニックフレーズ生成とは無関係であり、署名プロセス中の取引の処理方法に影響を与えます。

Besuは5つのセキュリティ脆弱性を修正しました:バージョン26.7.1は7月27日にリリースされました

イーサリアムクライアントのBesuは、7月27日にリリースされた26.7.1バージョンで、ブロックチェーンセキュリティ会社CertiKが発見した5つのセキュリティ脆弱性を修正し、8月14日に4つの詳細なセキュリティ公告を発表しました。脆弱性の詳細は、ノードオペレーターがアップグレードの展開を完了できるように、後日公開されます。CertiKのセキュリティエンジニアリングディレクター兼シニア監査パートナーであるJialiang Changは、パッチを先行させ、詳細を後置するアレンジが18日間のバッファ期間を提供し、ノードオペレーターが影響を受ける展開を特定し、新しいバージョンをテストし、バリデーターやアライアンスの参加者と調整してアップグレードを完了できると述べました。関連する脆弱性は、ブロックブロードキャスト処理、将来の高度な合意提案キャッシュ、WebSocketのサブスクリプション制限、およびJSON-RPCフィルターの作成に関係しています。修正されない場合、攻撃者はノードのメモリまたはスレッドリソースを枯渇させ、ノードの可用性や合意処理に影響を与える可能性があります。CertiKはChain Scanメソッドを使用して、プライベートなマルチノードテストネットワークでピアツーピア、HTTP RPC、WebSocket RPC、および合意インターフェースに対する対抗テストを実施し、Besuチームに再現可能なテストツールを提供しました。CertiKは、パブリックチェーンネットワークに対する24時間体制のマルチノードテストを拡大するためにChain Scanを更新しています。
app_icon
ChainCatcher Building the Web3 world with innovations.