BTC $76,783.89 -1.49%
ETH $2,453.34 -0.48%
BNB $710.46 -1.00%
XRP $1.33 -3.88%
SOL $98.85 -2.40%
TRX $0.3372 -0.88%
DOGE $0.0830 -2.47%
ADA $0.2011 -5.47%
BCH $224.03 -8.65%
LINK $11.33 -4.33%
HYPE $78.84 -4.87%
AAVE $121.47 -1.41%
SUI $0.7143 -6.39%
XLM $0.1736 -3.21%
ZEC $1,093.57 -10.76%
AAPL $326.56 +2.35%
AMZN $253.81 +0.39%
GOOGL $334.41 +0.84%
MSFT $494.46 +0.56%
META $651.16 -1.49%
NVDA $220.17 -1.12%
TSLA $363.04 -0.60%
SNDK $1,696.39 -2.68%
INTC $101.15 -3.05%
SPCX $149.21 +1.27%
MU $985.26 -2.45%
AMD $508.18 -1.24%
BTC $76,783.89 -1.49%
ETH $2,453.34 -0.48%
BNB $710.46 -1.00%
XRP $1.33 -3.88%
SOL $98.85 -2.40%
TRX $0.3372 -0.88%
DOGE $0.0830 -2.47%
ADA $0.2011 -5.47%
BCH $224.03 -8.65%
LINK $11.33 -4.33%
HYPE $78.84 -4.87%
AAVE $121.47 -1.41%
SUI $0.7143 -6.39%
XLM $0.1736 -3.21%
ZEC $1,093.57 -10.76%
AAPL $326.56 +2.35%
AMZN $253.81 +0.39%
GOOGL $334.41 +0.84%
MSFT $494.46 +0.56%
META $651.16 -1.49%
NVDA $220.17 -1.12%
TSLA $363.04 -0.60%
SNDK $1,696.39 -2.68%
INTC $101.15 -3.05%
SPCX $149.21 +1.27%
MU $985.26 -2.45%
AMD $508.18 -1.24%

セージ

すべて
記事
速報

慢雾がクロスチェーンブリッジAllbridgeの攻撃詳細を明らかにしました:偽造CCTPメッセージ、フラッシュローン、ミント結果の検証不足

慢雾安全チームは、クロスチェーンブリッジプロジェクト Allbridge が 2026 年 8 月 19 日に攻撃を受け、約 19 万ドルの損失を被ったことを明らかにしました。注目すべきは、この攻撃が即座に完了したわけではなく、攻撃者は約 1 ヶ月前から準備を進め、偽のクロスチェーンメッセージを通じて検証メカニズムを回避したことです。慢雾の分析によると、攻撃者は 7 月 26 日に Polygon チェーン上で Circle の MessageTransmitterV2.sendMessage 関数を直接呼び出し、CCTP スタイルのクロスチェーンメッセージを偽装し、100 万枚の USDC の送金があると主張しましたが、実際には USDC の焼却操作は行われませんでした。その後、Circle は通常のプロセスに従って、その完全なメッセージに対して有効な検証証明(attestation)を生成しました。約 24 日後の 8 月 19 日、攻撃者は Base Router が実際の CCTP 入金を受け取り、残高が約 19.1 万 USDC に増加するのを待ち、わずか 6 秒後に攻撃を開始しました。攻撃者は以前に偽造したメッセージと検証証明を利用して Allbridge の receiveCctpMessage 関数を呼び出しましたが、プロジェクトは重要な検証を欠いていたため、システムは虚偽のクロスチェーンメッセージを実際の入金と誤認し、100 万 USDC の額面を記録しました。その後、攻撃者は Aave のフラッシュローンを利用して約 80.9 万 USDC を一時的に借り入れ、Router の残高を偽造された金額と一致させ、内部の信用記録を利用して送金関数を呼び出し、最終的に約 99.9 万 USDC(0.1% の手数料を差し引いた後)を送金しました。フラッシュローンと手数料を返済した後、攻撃者は約 18.98 万ドルの純利益を得ました。この脆弱性の根本的な原因は、Allbridge がクロスチェーンメッセージの送信者と受信者の身元を検証せず、USDC が実際に鋳造されたかどうかや残高が実際に増加したかを確認しなかったことにあります。攻撃者が構築した金額とメッセージのハッシュデータを直接信頼してしまったのです。慢雾は、オンチェーンメッセージの検証が実際の資産の入金と同等ではないことを強調しています。クロスチェーンプロトコルは、メッセージの真実性を検証するだけでなく、メッセージの出所が信頼できること、受信者が Circle の公式 TokenMessengerV2 であることを確認し、資産が実際に鋳造され、残高が変化したことを確認した後に資産の記帳を行う必要があります。この事件は、クロスチェーンブリッジにおけるメッセージ検証と資産決済の段階での安全リスクを再度浮き彫りにしました。

ヴィタリック:Signalは電話番号なしでの登録を探求しており、真のプライバシーはメッセージごとに関連付けられない必要がある。

イーサリアムの共同創設者であるVitalik Buterinは、Signalが最近、ユーザーが電話番号なしでアカウントを登録できるようにすることを探求していると発表したことについて歓迎の意を示し、この措置が電話番号という高度に寡頭独占的なシステムへの依存を減らし、SIMカードの交換によるアイデンティティの安全リスクを低減するのに役立つと考えている。また、各国政府が国籍を理由にSignalに圧力をかけて自国のユーザーを禁止することが難しくなるとも述べた。Vitalikは同時に、この措置はプライバシー保護の面では現状より優れているが、"機密性"しか実現しておらず、真の匿名性には達していないと指摘した。なぜなら、メッセージの送信時間、頻度、対象などのメタデータが依然としてアイデンティティの関連付けに使用される可能性があるからだ。彼は、人工知能技術の発展に伴い、長期的に持続可能な匿名アカウントは時代遅れになりつつあり、唯一弁護可能なプライバシーの形態は"メッセージごとに関連付けられない"ことであり、つまり送受信の双方以外は通信の双方のアイデンティティを知らないということだ。この方向性は現在、SessionやSimpleXなどの新しい通信ツールやミキシングネットワークプロジェクトによって探求されており、さらにスパムやサービス拒否攻撃の防護も次に解決すべき重要な問題となるだろう。
app_icon
ChainCatcher Building the Web3 world with innovations.