BTC $83,491.62 -0.81%
ETH $2,689.28 +0.51%
BNB $761.96 -1.75%
XRP $1.49 -0.91%
SOL $118.68 -2.28%
TRX $0.3358 +0.77%
DOGE $0.0935 -2.36%
ADA $0.2457 -2.77%
BCH $310.60 -6.40%
LINK $15.32 +9.94%
HYPE $87.30 -4.48%
AAVE $147.83 -4.00%
SUI $1.15 -7.61%
XLM $0.2256 +5.41%
ZEC $1,479.26 -6.69%
AAPL $338.80 -0.16%
AMZN $246.53 -1.04%
GOOGL $342.67 -0.24%
MSFT $510.02 -1.30%
META $718.72 -4.07%
NVDA $229.41 +2.20%
TSLA $358.55 -3.81%
SNDK $1,715.76 -3.25%
INTC $116.22 -5.72%
SPCX $146.16 -2.17%
MU $1,056.40 -3.14%
AMD $611.66 -3.01%
BTC $83,491.62 -0.81%
ETH $2,689.28 +0.51%
BNB $761.96 -1.75%
XRP $1.49 -0.91%
SOL $118.68 -2.28%
TRX $0.3358 +0.77%
DOGE $0.0935 -2.36%
ADA $0.2457 -2.77%
BCH $310.60 -6.40%
LINK $15.32 +9.94%
HYPE $87.30 -4.48%
AAVE $147.83 -4.00%
SUI $1.15 -7.61%
XLM $0.2256 +5.41%
ZEC $1,479.26 -6.69%
AAPL $338.80 -0.16%
AMZN $246.53 -1.04%
GOOGL $342.67 -0.24%
MSFT $510.02 -1.30%
META $718.72 -4.07%
NVDA $229.41 +2.20%
TSLA $358.55 -3.81%
SNDK $1,715.76 -3.25%
INTC $116.22 -5.72%
SPCX $146.16 -2.17%
MU $1,056.40 -3.14%
AMD $611.66 -3.01%

セキュリティホール

すべて
記事
速報

first_img Cosmos Labsは誤判の脆弱性を認め、6つのチェーンが攻撃を受け570万ドルの損失を被った。

Cosmos Labsは技術報告を発表し、以前にCosmos EVMの整数アンダーフローの脆弱性を誤って判断したことを認め、8月20日から25日の間に6つのブロックチェーンネットワークが攻撃を受け、盗まれたトークンの合計は約570万ドルに達した。攻撃者はこの脆弱性を利用してアカウントの残高を2^256-1の最大値までアンダーフローさせ、逆操作で膨張した残高を転送し、ターゲットアカウントのトークンを盗み出した。この過程で新たにトークンが発行されることはなかった。報告書によると、研究者は4月25日にバグバウンティプログラムを通じてこの欠陥を提出したが、テスターは既存のCosmosチェーンの構成上で再現できなかったため、Cosmos Labsは5月にサイレントパッチ方式で修正を行った。独立した研究者が8月初旬に脆弱性がすべてのCosmos EVMチェーンに影響を及ぼすことを確認した後、Cosmos Labsは8月19日にパッチをリリースしたが、最初の攻撃は約20時間後に発生した。具体的な損失については、MANTRAが7.209億枚のトークン(約360万ドル)を失い、TACが近く30億枚のTACを失い、KiiChainが約1.48億枚のKIIを失った。MANTRAとKiiChainは、Cosmos Labsが影響を受けたチェーンに事前に通知せず、停止を提案しなかったことを批判しており、KiiChainはパッチの展開に数日かかる一方で、停止には数分しかかからないと述べた。Cosmos Labsは40のチェーンと調整して対応し、13のチェーンが攻撃を受ける前に修正または停止を完了するのを支援したと述べている。

The Sandbox:攻撃前のチェーン上のスナップショットに基づいて補償を行い、2週間以内に補償申請プロセスを開放する予定です。

The Sandboxは、SANDのクロスチェーンブリッジがセキュリティ脆弱性攻撃を受けた事件の更新を発表しました。攻撃者は検証メカニズムを変更し、クロスチェーンの入金メッセージを偽造して裏付けのないSANDを鋳造しました。この事件により、約1474.23万枚のSANDが引き出され、約69.7万ドルの価値が失われました。また、一部の無担保SANDは市場取引で利益を上げ、全体の経済的影響は約149.7万ドルに達し、そのうち攻撃者が実際に得た金額は約98.7万ドルです。The Sandboxは、攻撃がイーサリアムおよびPolygon上のSAND供給に影響を与えなかったと述べています。イーサリアムのSAND総量は30億枚のままであり、スーパー管理者権限も盗まれていません。攻撃はトークン契約内の一般的な呼び出し機能とブリッジ権限設計の組み合わせによる脆弱性から発生しました。現在、関連アドレスはマークされており、取引所、安全機関、LayerZeroチームと協力しています。影響を受けたユーザーに対して、The Sandboxは攻撃前のチェーン上のスナップショットに基づき、合法的なブリッジSANDを保有するウォレットに対して1:1の比率でイーサリアムチェーン上のSANDを補償することを約束しました。補償申請プロセスは、2週間以内にオープンし、2週間続く予定です。

Bubblemaps:攻撃者が5000万ドルのNESを盗み、実際には6万ドルの利益を得た

BubblemapsはXプラットフォームで発表し、攻撃者がCosmos EVM共有モジュールの脆弱性を利用して5000万ドル相当のNESトークンを盗んだが、最終的には約6万ドルの利益しか得られなかったと述べています。以前、Cosmos Labsはその共有Cosmos EVMソフトウェアにセキュリティの脆弱性があることを報告しており、Nesaを含むこのモジュールに基づいて構築された複数のチェーンが影響を受けています。報告によると、主要な攻撃者である0x9AE7で始まるアドレスは、以前に25万ドルを費やしてNESを購入し、Nesa Chainにクロスチェーンした後、この脆弱性を利用してアカウント残高を200倍に膨らませ、5000万ドルのNESをイーサリアムにクロスチェーンで転送しました。このウォレットの初期資金はモネロから来ています。攻撃者はその後、トークンを複数のウォレットアドレスに分散させ、DEXでNESをETHに交換し、得た利益を中央集権取引所に預けました。流動性プールの資金が迅速に引き出されたため、攻撃者の大部分の交換取引は深刻なスリッページに直面し、実際には25.5万ドルを費やして攻撃を開始し、現金化したのは31.5万ドルで、純利益は約6万ドルでした。Bubblemapsは、別のCosmos EVMチェーンが前日に140万ドルの類似の攻撃を受けたにもかかわらず、資金の出所と操作手法の違いから、2件の事件は異なる攻撃者によるものである可能性があると判断しています。報告では、NESトークンの価格が一時90%暴落した後、大幅に回復したことが述べられており、チームは回復の主な原因は攻撃後のDEXとCEXの価格の不一致によるアービトラージ行為であると考えています。

Zcashが重要な脆弱性を修正:25,000枚以上のZECの安全を脅かし、約650万ドルの価値がある

プライバシーコイン Zcash は最近、悪意のあるマイナーによって利用される可能性のある重要なセキュリティ脆弱性を公開し修正しました。この脆弱性により、廃止された Sprout プライバシープールから 25,000 ZEC(約 650 万ドル)以上が移動される可能性がありました。セキュリティ研究者の Alex "Scalar" Sol は 3 月 23 日に、この脆弱性が zcashd ノードが Sprout プールに関連する取引を処理する際に証明の検証をスキップすることに起因していることを明らかにしました。公式によれば、この脆弱性は 2020 年 7 月以来存在していましたが、実際には利用されておらず、ユーザーの資金は常に安全でした。開発チームは v6.12.0 バージョンをリリースして修正を完了し、主要なマイニングプールは数日以内にアップグレードを完了しました。また、影響を受けていない Zebra フルノード実装は、脆弱性が利用された場合に追加の保護を提供するためにチェーンフォークをトリガーする能力を持っています。報告によると、Sprout プールは 2020 年 11 月に新しい預金を閉鎖しましたが、約 25,424 ZEC が未移動のまま残っています。たとえ脆弱性が利用されても、Zcash の "turnstile" メカニズムはインフレ的な発行を防ぎ、総供給量が突破されないようにします。この脆弱性は AI によって発見され、研究者は合計 200 ZEC(約 5.1 万ドル)の報酬を受け取ることになります。注目すべきは、これは Zcash が重大な脆弱性に直面したのは初めてではなく、2019 年には無限発行を引き起こす深刻な欠陥を修正したことがあります。
app_icon
ChainCatcher Building the Web3 world with innovations.