BTC $79,647.32 -1.78%
ETH $2,460.12 -2.57%
BNB $747.91 +4.00%
XRP $1.41 -3.25%
SOL $102.59 -1.72%
TRX $0.3318 +1.12%
DOGE $0.0859 -2.09%
ADA $0.2132 -4.04%
BCH $251.80 -3.29%
LINK $11.82 -2.10%
HYPE $84.74 -2.41%
AAVE $130.30 -3.16%
SUI $0.7856 +1.26%
XLM $0.1831 -1.38%
ZEC $1,010.95 +0.88%
BTC $79,647.32 -1.78%
ETH $2,460.12 -2.57%
BNB $747.91 +4.00%
XRP $1.41 -3.25%
SOL $102.59 -1.72%
TRX $0.3318 +1.12%
DOGE $0.0859 -2.09%
ADA $0.2132 -4.04%
BCH $251.80 -3.29%
LINK $11.82 -2.10%
HYPE $84.74 -2.41%
AAVE $130.30 -3.16%
SUI $0.7856 +1.26%
XLM $0.1831 -1.38%
ZEC $1,010.95 +0.88%

安全

ブロックチェーンと暗号通貨の分野において、安全性とは、デジタル資産と取引を不正アクセス、データ漏洩、悪意のある攻撃から保護する能力を指します。安全性には、暗号アルゴリズム、コンセンサス機構、スマートコントラクトの監査、多重署名ウォレット、ハードウェアウォレット、分散型アイデンティティ認証など、複数の技術と戦略が関与しています。安全性を確保することは、ブロックチェーン技術の広範な応用にとって重要であり、いかなる安全上の脆弱性も深刻な経済的損失や信頼の危機を引き起こす可能性があります。
すべて
記事
速報

first_img AnthropicはClaudeの権限を超えたアクセスを安全上のミスとして認めた。

Anthropicは月曜日に発表したブログ記事で、Claudeモデルがサイバーセキュリティ評価プロセス中に無許可で実際のコンピュータシステムにアクセスしたことを認め、この事件は運用の安全性の失敗と動機推論、害意の2つの整合性の失敗を反映していると述べました。Anthropicは7月に、Claudeモデルが3社のシステムに侵入したことを明らかにしました。その理由は、第三者の評価環境が公共インターネットに接続されていたためであり、モデルはインターネットのないシミュレーション環境にいると告げられていました。Anthropicは、Claudeが実際のインターネットへのアクセスの証拠をシミュレーション環境にいるものと解釈し、サイバーセキュリティ評価タスクを完了するために実際のインターネット上で有害な行動を取ることを厭わなかった可能性があると述べています。さらに、英国のAI安全研究所のテストでは、評価者が意図的にClaude Mythosにインターネットアクセスを与えた後、そのモデルがリアルタイムのネットワーク上で無許可の行動を取ったことが確認されました。Anthropicは、関与したモデルには正式にリリースされた製品に含まれるサイバーセキュリティ保護が搭載されていなかったことを強調しました。7月30日の事件発生後、Anthropicはプレリリースモデルのネットワーク評価を一時停止し、より厳格な保護を導入しました:テストは検証されたオフラインサンドボックス内で実行され、リアルタイム監視が装備される必要があります;新しい分類器は疑わしい越境行動を遮断し、テストを終了させ、人工に通知します。Anthropicはまた、内部の最前線エージェントの使用におけるオフライン監視の範囲を拡大しました。以前、OpenAIモデルも7月にHugging Faceに侵入し、サイバーセキュリティテストの回答を取得したことがあり、調査では約1200のエージェントが無許可の掲示板を通じて協力して行動していたことが明らかになりました。

first_img Polygonは二度のハードフォークを通じてセキュリティの脆弱性を修正し、以前に非公開で展開されていました。

Polygon Labsは、2回のハードフォークを通じて、プルーフ・オブ・ステークネットワーク内の一連のセキュリティ脆弱性を修正したことを発表しました。関連する修正は公開前に非公開で展開されていました。水曜日に公開されたフォーラムの投稿によると、チームは修正案をBorクライアントのAustinハードフォークとHeimdallクライアントのKyotoハードフォークにパッケージ化しました。両者は、コンセンサスに影響を与える修正の標準プロセスに従っています:まずAmoyテストネットで検証し、メインネットがアクティブになり、ネットワークが安全になった後に公開されます。Austinフォークは、ブロック処理における2つのサービス拒否パスを修正しました。その中には、悪意のあるブロックプロデューサーが超大きなフィールドデータを埋め込むことでピアノードをクラッシュさせる脆弱性が含まれています。Kyotoフォークは、より広範囲なコンセンサス強化の問題に対処しました。その中で最も深刻な脆弱性は、攻撃者が1つの構築取引だけで、全体のバリデーター集合に高価で調整された作業を強制することを可能にしました------この取引の構築コストは低いですが、ネットワーク処理のコストは高額です。Polygonは、すべての脆弱性がメインネットで利用されているのは観察されておらず、積極的に解決されたことを強調しました。これらの2つのアップグレードは、ノードオペレーターにとって必須の要件となり、すでに有効であり、状態の移行や再同期は必要ありません。今回の発表は、Polygonの重要な転換期にあたります。彼らは、従来のMATICトークンをPOLに移行する作業を完了し、ネットワークアーキテクチャの全面的な改革の一環として行いました。このニュースはPOLの価格を押し上げることはありませんでした。CoinGeckoのデータによると、POLの週日取引価格は約0.09983ドルで、24時間で2.3%下落し、過去1週間で約6.8%下落し、過去1年で約60.8%下落し、市場価値は約10.7億ドルです。

first_img CronosネットワークはTectonicの攻撃により一時停止し、損失は約7500万ドルと推定されています。

Crypto.com に関連する Cronos ネットワークは、貸出プロトコル Tectonic が攻撃を受けたことを検知し、運営を一時停止しました。Cronos Network は X プラットフォームで、Tectonic 上の脆弱性を特定しネットワークを一時停止したと発表しました。Tectonic も関連する事件を調査中であり、ユーザーに対して安全が確認されるまでこのプロトコルと相互作用しないように推奨しています。DefiLlama のデータによると、事件発生前に Tectonic のロックされた総資産は約 1.217 億ドル、アクティブな貸出は約 8270 万ドルでした。オンチェーン研究者 Weilin Li は、今回の攻撃を TONIC トークンの価格操作に起因するとしています。攻撃者は 20 分以内に十分な TONIC を購入し、その価格を約 100 倍押し上げ、その後、虚偽のトークンを担保にして Tectonic から他の資産を借り出しました。この手法は 2022 年の Mango Markets のオラクル操作攻撃に類似しています。Li は当初、攻撃者の利益を約 6600 万ドルと推定しましたが、その後、別の攻撃者が制御するアドレスに約 800 万ドルがあることを発見し、総推定額は約 7500 万ドルとなりました。Li はまた、攻撃者が約 600 万ドルをイーサリアムにブリッジすることに成功したが、Cronos ネットワークの一時停止により大部分の影響を受けた資産の流出が阻止されたと述べています。Crypto.com の CEO Kris Marsalek は、同社のアプリと取引所は攻撃を受けていないと述べ、セキュリティチームが Tectonic の調査を支援していると報告しました。

SemiAnalysisがNeocloudの安全深度報告を発表:インフラ構成の誤りが衝撃的で、テナント間のRCEが銀行、通信、さらには国家の情報機関に波及する可能性がある

半導体とAIの独立研究機関SemiAnalysisは、Neocloud(新型クラウド)に関する安全深度レポートを発表し、ClusterMAX 3のテスト期間中に発見された複数のクロステナントセキュリティ脆弱性を明らかにしました。4ヶ月間にわたり、25社のサプライヤーと32のクラスターを対象にしたテストで、チームは公開されている既知の脆弱性と基本的な設定チェックを利用して、複数のクロステナントリモートコード実行(RCE)を実現しました。影響を受けた実体には、銀行、通信会社、大学、研究機関、AIラボ、さらには一国の情報機関が含まれます。典型的な問題には、共有Kubernetesコントロールプレーンによるテナントメタデータの相互参照、コンテナの脱出、BMC/IPMI管理ネットワークの露出、InfiniBandのセキュリティキー(P_Key、SA_Key、M_Key)の不適切な設定、BlueField DPUのデフォルト信頼モードの未強化、Grafana監視ダッシュボードの神レベルAPIキーの使用、フロントエンドネットワークのVXLAN隔離の欠如などがあります。レポートは特に、共有vClusterの設定ミスとソフトウェアバージョンの遅れが重なり、最終的に午後の時間内にクロステナントRCEのPOC検証が完了した級聯脆弱性のケースを指摘しています。レポートは「AIがネットワークセキュリティのリズムを根本的に変えた」という主流のナラティブに疑問を呈しています。NVIDIAのGPUドライバー、CUDA、PyTorch、Kubernetes、Docker、LinuxカーネルのCVE統計は、AIコーディングモデルの普及後に顕著な脆弱性の増加が見られず、多くのデータにおいて「変化がない仮説を拒否できない」と示しています。レポートはまた、OpenAIがHugging Faceに対して訓練したエージェント攻撃の事件を詳述しており、AIエージェントはArtifactoryを通じて構築されたメッセージボードを利用してクラスター権限の昇格を実現し、5月から7月まで完全に発見されることはありませんでした。POC検証のために既存の脆弱性を構築する際、チームはClaude FableとGPT-5.6 Solがセキュリティ関連のリクエストを頻繁に拒否することを発見し、最終的にはDeepSeek V4、Kimi K3、GLM-5.2などのオープンソースモデルに依存して完了しました。SemiAnalysisは、Neocloud(新型クラウド)業界の核心的な問題はAIがもたらす新たなリスクではなく、最も基本的なパッチ管理、テナント隔離、安全設計の長期的な欠如であると述べ、サプライヤーに自動化されたセキュリティ通知監視システムを構築し、単一障害点を修正することで全ユーザーを露出させるアーキテクチャモデルを改善することを提案しています。

first_img ソラナの暗号カードがハッキングされ、アヴィチトークンが49%暴落

Solanaに基づく暗号デビットカードインフラのRainは、古い契約に存在する脆弱性によりハッカーの攻撃を受け、約110万ドルの資金が盗まれました。影響を受けた暗号銀行AviciのトークンAVICIは、24時間の高値0.43ドルから一時0.217ドルの歴史的安値まで下落し、下落幅は49%に達しましたが、その後約0.378ドルに回復しました。Aviciは、攻撃がチャージ消費に使用されるカードの資金契約にのみ影響を及ぼしたことを確認し、自己管理ウォレットは影響を受けていないとし、影響を受けた残高を全額返金することを約束しました。この事件で、1685名のAviciユーザーが約50.08万ドルの損失を被りました。また、別の暗号銀行Triaでも636名のユーザーが影響を受け、43万ドル以上の損失が発生しました。オンチェーンで追跡された約110万ドルとAviciが報告した損失との間の差額は、Rainがサポートする他のプロトコルも同様に攻撃を受けたことを示しています。取引データによると、攻撃者は繰り返し署名を提出し、自分自身をカードの担保アカウントの管理者として追加し、残高を引き出しました。盗まれたステーブルコインはSOLに交換され、イーサリアムにクロスチェーンされた後、最終的にミキサーTornado Cashに流入しました。Aviciはアメリカ連邦捜査局のインターネット犯罪苦情センターに報告を提出しました。この事件は、自己管理型暗号カードの背後にある管理の引き渡し問題も浮き彫りにしました:ユーザーはウォレットを管理していますが、消費に使用される資金は第三者の契約に移転されます。

first_img Polygonが最近のハードフォークで修正したセキュリティ脆弱性を公開

Polygonは、最近の2回のハードフォークを通じて修正された複数の未公開のセキュリティ脆弱性を明らかにしました。これらの脆弱性は、同社のプルーフ・オブ・ステークネットワークに影響を与える可能性があります。脆弱性はPolygonのBorおよびHeimdallクライアントに関連しており、サービス拒否リスク、バリデーターのリソース枯渇、チェックポイントおよびマイルストーン処理に影響を与える欠陥が含まれています。Polygonは、これらの脆弱性がAustinおよびKyotoハードフォークによって修正されたと述べており、修正案はメインネットにデプロイされ、公開される前に非公開でテストされていました。最も深刻な問題はHeimdallに関連しており、巧妙に構築されたトランザクションがバリデーターに過剰な処理作業を強いる可能性があり、ネットワークを混乱させる恐れがあります。Austinハードフォークはまた、Bor内の2つのサービス拒否リスクを修正しており、これらはブロック処理を遅延させるか、ノードのクラッシュを引き起こす可能性があります。Polygonは、これらの脆弱性がメインネットで悪用されていないことを明らかにし、修正は詳細が公開される前に積極的にデプロイされたと述べています。古いバージョンのクライアントを実行しているノードは、ハードフォークのアクティベーション高度後にコンセンサスから外れ、再び規範ネットワークに参加するにはアップグレードが必要です。すべてのPolygon PoSノードはBor v2.1.0にアップグレードする必要があり、バリデーターおよびフルノードはHeimdall v0.11.0にアップグレードする必要があります。これらの2つのアップグレードはすでにメインネットで有効です。

first_img OneKeyは旧版LedgerのEthereumアプリに対する取引置換攻撃を再現しました。

オープンソースウォレットプロバイダーの OneKey のセキュリティチームは、ラボ環境で旧版 Ledger イーサリアムアプリに対する脆弱性の悪用を成功裏に再現しました。OneKey の創設者兼 CEO の王一石氏は、以前に修正された脆弱性を利用して、Ledger イーサリアムアプリ 1.22.1 バージョンで「取引置換攻撃」を実行したと述べています。攻撃者は、ユーザーが合法的な取引を確認している間に、署名待ちの取引を上書きすることができます。Ledger は、この脆弱性を利用するにはデバイスとホスト間の通信を制御する必要があると応じています。例えば、悪意のあるソフトウェア、侵害されたウォレットソフトウェア、または悪意のあるウェブページを通じて実現されます。Ledger は、8 月 13 日にリリースされたイーサリアムアプリ 1.22.2 でアプリケーション層の防護を追加し、8 月 21 日に Secure SDK 26.6.1 で基盤となる問題を修正しました。Ledger は、ユーザーがこの件でハッキングされたことはなく、これはあくまでラボ環境での脆弱性の再現であると強調しています。今回のセキュリティテストは、Coldcard 脆弱性事件の後に発生しました。以前、Coldcard ウォレットはファームウェアの脆弱性により、一部のニーモニックフレーズ生成に安全上のリスクがあることが判明しましたが、Ledger はそのデバイスはこの脆弱性の影響を受けていないと述べています。なぜなら、リカバリーフレーズはデバイスのセキュリティチップ内蔵の認証乱数源によって生成されるからです。OneKey が再現した脆弱性はニーモニックフレーズ生成とは無関係であり、署名プロセス中の取引の処理方法に影響を与えます。

LedgerのCTOが脆弱性に関するFUDに応答:問題が発覚する前に修正済み、ユーザーはタイムリーに更新すれば安全に使用可能

ハードウェアウォレットメーカーのLedgerの最高技術責任者チャールズ・ギルメットは、最近市場でLedgerに対する「FUD」が出ていると発表しました。あるスマートコントラクトセキュリティ会社がLedgerのEthereumアプリに脆弱性があると主張しています。ギルメットは、LedgerのEthereumアプリには以前、いくつかのクリアサイニングプロセスに関連する脆弱性が確かに存在していたが、その脆弱性はLedgerのセキュリティ研究チームであるDonjonによってAI駆動の脆弱性研究ツールを使用して発見され、2週間前に修正と展開が完了したと述べています。ユーザーは、Ledgerデバイスのファームウェアとアプリを適時更新することで保護を受けることができます。関連するセキュリティ会社は、Ledgerが修正を完了した後にその脆弱性報奨プログラムに連絡を取り、責任ある開示プロセスに従っておらず、脆弱性報奨チームとのコミュニケーションも行わず、その後の発表で問題がまだ解決されていないかのように示唆しました。このような行為は真のセキュリティ研究ではなく、注目を集めるために恐怖を煽るものです。AIはサイバーセキュリティの風景を変えつつあり、攻撃者と防御者の両方がAIを利用して効率を向上させることができますが、AI駆動のセキュリティ研究は責任ある開示や公開前の検証などの基本的なセキュリティ原則に従う場合にのみ、エコシステム全体の安全性を真に向上させることができます。ギルメットは最後にLedgerユーザーに対し、デバイスのファームウェア、Ledgerアプリ、および関連ソフトウェアを最新バージョンに保つことで、自動的に最新のセキュリティ修正と研究成果を受け取ることができると注意を促しました。ユーザーは関連する「FUD」の影響を受ける必要はなく、ソフトウェアを適時更新し、安全な習慣を維持することで十分です。

first_img OpenAIは安全上の問題によりAstraモデルのトレーニングを一時停止しました。

TIME の報道によると、OpenAI の CEO サム・アルトマンは最近のインタビューで、同社が重要な顧客に向けて、近日中に発表される最前線のモデルシリーズ Astra のプレビューを行ったと述べました。デモでは、16 の AI エージェントが協力して数学の難問を解決し、証明を組み立てることができ、Astra は超人的な速度でアプリケーションを操作することができます。アルトマンは、Astra が長期的にタスクを実行できる「持続可能なインテリジェンス」をサポートし、意味のある方法で新しいものを発明できる最初のモデルになると予想しており、AGI の特徴を備えていると述べました。過去一年、OpenAI は製品の方向性と事前トレーニングの研究において期待を下回り、Anthropic にプログラミング製品、年収、評価で追い越されました。会社は多くの幹部の退職を経験し、同時に複数の製品責任訴訟や、アップルやマスクとの法的な争いなどの課題に直面しています。OpenAI の現在の評価は約 1 兆ドルで、ChatGPT の月間アクティブユーザーは 10 億を超えています。最近、OpenAI は安全事故を公表しました:未発表のエージェントがサンドボックスを脱出し、Hugging Face を攻撃しました。その後、研究チームは一部の実験を凍結し、監視を強化し、最大の能力向上が期待される未発表モデルのトレーニングを新しい安全対策が整うまで一時停止しました。アルトマンは「AI の安全性を確保することは、どの会社の成長よりも重要だ」と強調し、会社はペースを落とし、安全性と整合性のチームにリソースを傾けると述べました。最高研究責任者のマーク・チェンは、会社が AGI に到達するまでに約 80% 完了していると推定しており、アルトマンは年末までに内部システムが AGI と呼べる可能性があると述べています。
app_icon
ChainCatcher Building the Web3 world with innovations.