BTC $83,069.73 -1.71%
ETH $2,647.48 -2.14%
BNB $763.40 -1.51%
XRP $1.48 -2.70%
SOL $118.56 -2.32%
TRX $0.3338 +0.20%
DOGE $0.0927 -4.22%
ADA $0.2449 -4.20%
BCH $308.04 -10.16%
LINK $13.76 -3.83%
HYPE $89.19 -3.77%
AAVE $148.55 -4.48%
SUI $1.19 -0.54%
XLM $0.2088 -3.80%
ZEC $1,546.54 -7.01%
AAPL $340.61 +0.09%
AMZN $248.92 -0.28%
GOOGL $341.62 -0.57%
MSFT $517.02 -0.17%
META $732.76 -2.00%
NVDA $223.29 -0.65%
TSLA $370.08 -0.61%
SNDK $1,721.96 -2.86%
INTC $118.95 -4.56%
SPCX $149.02 +0.30%
MU $1,061.06 -2.71%
AMD $614.61 -2.59%
BTC $83,069.73 -1.71%
ETH $2,647.48 -2.14%
BNB $763.40 -1.51%
XRP $1.48 -2.70%
SOL $118.56 -2.32%
TRX $0.3338 +0.20%
DOGE $0.0927 -4.22%
ADA $0.2449 -4.20%
BCH $308.04 -10.16%
LINK $13.76 -3.83%
HYPE $89.19 -3.77%
AAVE $148.55 -4.48%
SUI $1.19 -0.54%
XLM $0.2088 -3.80%
ZEC $1,546.54 -7.01%
AAPL $340.61 +0.09%
AMZN $248.92 -0.28%
GOOGL $341.62 -0.57%
MSFT $517.02 -0.17%
META $732.76 -2.00%
NVDA $223.29 -0.65%
TSLA $370.08 -0.61%
SNDK $1,721.96 -2.86%
INTC $118.95 -4.56%
SPCX $149.02 +0.30%
MU $1,061.06 -2.71%
AMD $614.61 -2.59%

セキュリティ脆弱性

すべて
記事
速報

first_img LedgerとTrezorは責任あるセキュリティ脆弱性の開示を呼びかけています。

ハードウェアウォレットメーカーのLedgerとTrezorは、安全研究者に対してより責任ある脆弱性開示の方法を取るよう呼びかけています。Ledgerの最高技術責任者チャールズ・ギルメットはXプラットフォームで、人工知能が脆弱性を発見し利用することを容易にしているが、一部の研究者は修正案が発表される前に詳細を公開しており、これを「他人のリスクを利用して注目を集める行為」と呼びました。ギルメットは、研究者に対してまず非公開で脆弱性を報告し、修正のタイムラインに合意した後に詳細を公開するよう促しました。彼は90日を一般的なデフォルトの期限として挙げ、脆弱性の深刻度や修正に必要な作業量に応じて柔軟に調整できると述べました。Trezorのセキュリティ責任者ヤン・コマレクはCointelegraphに対し、90日はメーカーへの約束であり、単なる研究者の義務ではないと述べました。彼は研究者に対してまずメーカーに連絡し、スケジュールを合意することを提案し、メーカーがその期限内に修正を完了できなかった場合は公開開示を選択できるとしました。この発言の背景には、ハードウェアウォレットのセキュリティが最近密接に注目されていることがあります。Coldcardの盗難事件は1億ドルを超える金額が関与しており、Trezorの物流サプライヤーのデータ漏洩も数万名の顧客の個人情報に影響を与えました。

first_img Balancer 警告 V1 旧版流動性提供者撤資、資金が抜かれる脆弱性があると指摘

去中心化取引プロトコル Balancer は 8 月 31 日にその V1 古い流動性提供者に対し、資金を早急に引き出すよう警告しました。その理由は、LP の資金が引き抜かれる可能性のある脆弱性を発見したためです。Balancer は、これらの廃止された V1 プールは一時停止できないため、ユーザーによる一時停止措置が現在の最も直接的なリスク防線であると述べました。Balancer はユーザーに対し、旧版の退出インターフェースを通じて比例的に退出するよう導き、他の製品には影響がないことを強調しました。この警告は、まだ古い契約ポジションを保持している LP に適用されますが、Balancer は影響を受けたプールの残りの資金規模を開示せず、関連するプールアドレスも公表していません。退出ツールは、ウォレットを接続するかアドレスを入力してポジションをスキャンすることをサポートし、プールアドレスを手動で追加することも可能です。ブロックチェーンセキュリティ機関 SlowMist は、Balancer V1 プールの損失を約 23.4 万ドルと独自に推定しています。SlowMist は今回の資金流出を joinswapPoolAmountOut パス内の定点取整の欠陥に起因するとしています:攻撃者は最初にプール内の WBTC 備蓄を極小値に圧縮し、計算に必要な入力が 1 satoshi の WBTC に切り下げられる一方で、要求されたプールトークンを鋳造し、その後比例的に退出してプール内の DPI、USDC、WETH および WBTC を引き抜きました。

Polygonが脆弱性の詳細を公開:複数の未公開のセキュリティ脆弱性が修正されました

Polygonは、最近AustinとKyotoの2回のハードフォークを通じて修正した複数の以前に公開されていないセキュリティ脆弱性を明らかにしました。これらの脆弱性は、同社のプルーフ・オブ・ステークネットワークに影響を及ぼす可能性があります。脆弱性はPolygonのBorおよびHeimdallクライアントに関連しており、サービス拒否リスク、バリデーターのリソース枯渇、チェックポイントおよびマイルストーン処理に影響を与える欠陥が含まれています。Polygonは、修正案がメインネットに展開され、公開される前にプライベートテストが完了していると述べています。最も深刻な問題はHeimdallに関連しており、巧妙に構築されたトランザクションがバリデーターに過剰な処理作業を強いる可能性があり、ネットワークを混乱させる恐れがあります。Austinのハードフォークでは、Bor内の2つのサービス拒否リスクも修正されており、これらはブロック処理を遅延させるか、ノードのクラッシュを引き起こす可能性があります。Polygonは、これらの脆弱性がメインネットで悪用されていないことを明言し、脆弱性の詳細が公開される前に修正作業が自主的に完了したと述べています。

first_img Polygonが最近のハードフォークで修正したセキュリティ脆弱性を公開

Polygonは、最近の2回のハードフォークを通じて修正された複数の未公開のセキュリティ脆弱性を明らかにしました。これらの脆弱性は、同社のプルーフ・オブ・ステークネットワークに影響を与える可能性があります。脆弱性はPolygonのBorおよびHeimdallクライアントに関連しており、サービス拒否リスク、バリデーターのリソース枯渇、チェックポイントおよびマイルストーン処理に影響を与える欠陥が含まれています。Polygonは、これらの脆弱性がAustinおよびKyotoハードフォークによって修正されたと述べており、修正案はメインネットにデプロイされ、公開される前に非公開でテストされていました。最も深刻な問題はHeimdallに関連しており、巧妙に構築されたトランザクションがバリデーターに過剰な処理作業を強いる可能性があり、ネットワークを混乱させる恐れがあります。Austinハードフォークはまた、Bor内の2つのサービス拒否リスクを修正しており、これらはブロック処理を遅延させるか、ノードのクラッシュを引き起こす可能性があります。Polygonは、これらの脆弱性がメインネットで悪用されていないことを明らかにし、修正は詳細が公開される前に積極的にデプロイされたと述べています。古いバージョンのクライアントを実行しているノードは、ハードフォークのアクティベーション高度後にコンセンサスから外れ、再び規範ネットワークに参加するにはアップグレードが必要です。すべてのPolygon PoSノードはBor v2.1.0にアップグレードする必要があり、バリデーターおよびフルノードはHeimdall v0.11.0にアップグレードする必要があります。これらの2つのアップグレードはすでにメインネットで有効です。

Besuは5つのセキュリティ脆弱性を修正しました:バージョン26.7.1は7月27日にリリースされました

イーサリアムクライアントのBesuは、7月27日にリリースされた26.7.1バージョンで、ブロックチェーンセキュリティ会社CertiKが発見した5つのセキュリティ脆弱性を修正し、8月14日に4つの詳細なセキュリティ公告を発表しました。脆弱性の詳細は、ノードオペレーターがアップグレードの展開を完了できるように、後日公開されます。CertiKのセキュリティエンジニアリングディレクター兼シニア監査パートナーであるJialiang Changは、パッチを先行させ、詳細を後置するアレンジが18日間のバッファ期間を提供し、ノードオペレーターが影響を受ける展開を特定し、新しいバージョンをテストし、バリデーターやアライアンスの参加者と調整してアップグレードを完了できると述べました。関連する脆弱性は、ブロックブロードキャスト処理、将来の高度な合意提案キャッシュ、WebSocketのサブスクリプション制限、およびJSON-RPCフィルターの作成に関係しています。修正されない場合、攻撃者はノードのメモリまたはスレッドリソースを枯渇させ、ノードの可用性や合意処理に影響を与える可能性があります。CertiKはChain Scanメソッドを使用して、プライベートなマルチノードテストネットワークでピアツーピア、HTTP RPC、WebSocket RPC、および合意インターフェースに対する対抗テストを実施し、Besuチームに再現可能なテストツールを提供しました。CertiKは、パブリックチェーンネットワークに対する24時間体制のマルチノードテストを拡大するためにChain Scanを更新しています。

Zcash財団は、重要なコンセンサスレベルのセキュリティ脆弱性を修正するために、Zebra 4.5.1の緊急アップデートを発表しました。

Zcash財団は、共識レベルのセキュリティ脆弱性を修正するためにZebra 4.5.1バージョンの更新を発表し、すべてのノードオペレーターに即座にアップグレードすることを強く推奨しています。この脆弱性の番号はGHSA-2prc-cj5x-4443で、P2SHトランザクションにおけるsigop(署名操作数)カウントの誤りに関連しており、潜在的なコンセンサスフォークのリスクを引き起こす可能性があります。この修正は、昨日リリースされた4.5.0バージョンでの不完全な修正を訂正するものです。Zcash開発チームは、問題がsigopカウントロジックの異なる実装間の偏差に起因していることを示しており、これによりノードがトランザクションを検証する際に異なる結果を生成し、チェーン上のコンセンサスの一貫性に影響を与える可能性があると述べています。修正案は、Rust実装ロジックをロールバックし調整することで、プロトコルの期待される動作と一致させることを確保しています。Zcash財団は、現在この問題を回避する解決策は存在せず、4.5.1へのアップグレードがノードが正しいチェーンに留まり、潜在的なフォークリスクを回避する唯一の方法であると強調しています。

安全会社:AI代理暗号決済インフラに重大なセキュリティ脆弱性が存在し、LLMルーターが50万ドルのウォレットの盗難を引き起こした

CoinDeskによると、カリフォルニア大学サンタバーバラ校、カリフォルニア大学サンディエゴ校、ブロックチェーンセキュリティ会社Fuzzland、World Liberty Financialの研究者たちが共同で論文を発表し、「LLMルーター」------ユーザーとAIモデルの間に位置する中間サービス------が暗号資産のセキュリティに重大な脅威となっていると警告しています。研究者たちは、26のLLMルーターが秘密裏に悪意のあるツール呼び出しを注入し、ユーザーの認証情報を盗んでいることを発見しました。そのうちの1件では、顧客の価値50万ドルの暗号ウォレットが空にされました。さらに、研究者たちは「汚染」ルーターエコシステムを通じて、数時間以内に約400台の下流ホストを制御できることを示しました。プライベートキーやAPI認証情報などの敏感なデータがこれらのルーターを介して平文で送信されるため、ユーザーは実際には何も知らずに資産をリスクにさらしています。研究者たちは、マッキンゼーが2030年までにAIエージェントが3兆から5兆ドルのグローバル消費ビジネスを仲介すると予測しているのに対し、バイナンスの創設者であるジャオ・チャンポンもAIエージェントの支払い量が人間の百万倍になると予測していると指摘しています。現在のインフラのセキュリティは業界の発展速度に大きく遅れをとっており、「最も弱い環」となるリスクがシステム的な連鎖危機を引き起こす可能性があります。

OKXスター:武漢安隼科技の攻撃事件はOKX Web3ウォレットのセキュリティ脆弱性によるものではない

OKXの創設者兼CEOのStarは、「武漢安隼科技チームによるプラグインの脆弱性を利用したハッキング事件」に関して発表し、「OKX Walletのセキュリティチームは調査を完了しました。原文で『OKXウォレットの脆弱性』と表現されているのは正確ではありません。以下の2点を明確にする必要があります:この事件はOKX Web3ウォレットのセキュリティ脆弱性ではありません。攻撃手法は、ハッカーがトロイの木馬ソフトウェアを通じてユーザーのデバイスを制御し、ウェブページのJSコードを改ざんしてhookを埋め込むか、キーボード入力を監視するなどの方法で、ローカルに保存された暗号ファイルやパスワードを盗むことです。OKX Web3ウォレットは100%自己管理型ウォレットです。秘密鍵とパスワードはユーザー自身のデバイスにのみ存在し、OKXはユーザーの資産にアクセスしたり制御したりすることはできません。しかし、ユーザーのデバイス自体がすでにハッカーに制御されている場合、MetaMaskを含むどのウォレットも安全を保証することはできません。これは、泥棒がすでにあなたのコンピュータを操作し、すべてのキーボード入力を見ているようなものです。ユーザーには、出所不明のソフトウェアやプラグインのインストールを避け、定期的にデバイスのセキュリティを確認し、リカバリーフレーズや秘密鍵を適切に保護することをお勧めします。」報道によると、武漢安隼科技チームは多数のユーザー端末を制御し、リカバリーフレーズを盗み、デジタル資産を遠隔で移転させ、関与した金額は700万ドルに達しています。

first_img ヴィタリックは「量子ロードマップ」を提案し、ブロックチェーンの量子安全性の脆弱性に対するいくつかの改善策を提示しました。

イーサリアムの共同創設者であるVitalik Buterinは今週の木曜日に「量子ロードマップ」を発表し、ブロックチェーンの量子セキュリティの脆弱性に対する複数の改善案を提案しました。これには、ハッシュ署名、再帰的STARKs、ネイティブアカウント抽象化、プロトコル層の署名集約などの技術アップグレードが含まれ、核心的な目標は現在存在する量子リスクのあるECDSA暗号アーキテクチャを置き換えることです。その中で、「frame transactions」案は、2026年下半期にリリース予定のイーサリアムのアップグレード版Hegotaの議題に組み込まれており、年内に実現する見込みです。Vitalikは昨年11月に、量子コンピュータが2028年までにイーサリアムの既存のセキュリティモデルを破る可能性があると警告しました。イーサリアム財団は特別なポスト量子チームを設立し、100万ドルの賞金を設定し、隔週技術セミナーを開始しました。研究者のJustin Drakeは、高度に分散化されたエコシステムの中で、拘束力のある「公式ロードマップ」を策定することは実際には不可能であると強調しました。

Anthropicの公式Git MCPサーバーには、ファイルの読み書きや潜在的なリモートコード実行を可能にする複数のセキュリティ脆弱性があります。

Anthropic が管理する公式 mcp-server-git に 3 つのセキュリティ脆弱性が発見されました。これらの脆弱性は、プロンプトインジェクション攻撃手法を通じて悪用される可能性があり、攻撃者は被害者のシステムに直接アクセスすることなく、悪意のある README ファイルや損なわれたウェブページを介して脆弱性を引き起こすことができます。これらの脆弱性には、CVE-2025-68143(制限のない git_init)、CVE-2025-68145(パス検証のバイパス)、および CVE-2025-68144(git_diff におけるパラメータインジェクション)が含まれます。これらの脆弱性をファイルシステム MCP サーバーと組み合わせて使用すると、攻撃者は任意のコードを実行したり、システムファイルを削除したり、任意のファイル内容を大規模言語モデルのコンテキストに読み込むことができます。Cyata は、mcp-server-git が repo_path パラメータに対してパス検証を行っていないため、攻撃者がシステムの任意のディレクトリに Git リポジトリを作成できると指摘しています。さらに、.git/config にクリーンアップフィルターを設定することで、攻撃者は実行権限なしにシェルコマンドを実行することができます。Anthropic は 2025 年 12 月 17 日に CVE 番号を割り当て、修正パッチを提出しました。ユーザーには mcp-server-git を 2025.12.18 以降のバージョンに更新することを推奨します。
app_icon
ChainCatcher Building the Web3 world with innovations.