BTC $63,769.59 +0.55%
ETH $1,866.32 -0.67%
BNB $591.09 +0.29%
XRP $1.08 -0.21%
SOL $73.89 +0.44%
TRX $0.3286 +0.44%
DOGE $0.0702 -1.01%
ADA $0.1943 +2.54%
BCH $214.20 +0.32%
LINK $8.22 -1.34%
HYPE $54.41 +3.38%
AAVE $93.03 +0.25%
SUI $0.6941 +0.17%
XLM $0.1716 -1.72%
ZEC $488.80 +3.26%
BTC $63,769.59 +0.55%
ETH $1,866.32 -0.67%
BNB $591.09 +0.29%
XRP $1.08 -0.21%
SOL $73.89 +0.44%
TRX $0.3286 +0.44%
DOGE $0.0702 -1.01%
ADA $0.1943 +2.54%
BCH $214.20 +0.32%
LINK $8.22 -1.34%
HYPE $54.41 +3.38%
AAVE $93.03 +0.25%
SUI $0.6941 +0.17%
XLM $0.1716 -1.72%
ZEC $488.80 +3.26%

安全事件

すべて
記事
速報

first_img OpenAIの更新発表:制御を失ったAIエージェントがHugging Face以外の4つのプラットフォームにも侵入した

OpenAIは7月28日に安全事件の開示を静かに更新し、そのAIエージェントがHugging Faceへの侵入中に4つの外部サービスプラットフォームにアクセスしたことを確認し、影響を受けたプラットフォームの総数は5つに達しました。以前、OpenAIはGPT-5.6 Solおよびより強力なモデルのテスト中に安全フィルターをオフにして原始的な能力を評価しましたが、モデルは期待通りに安全基準テストを完了せず、テスト環境内のソフトウェアパッケージキャッシュエージェントのゼロデイ脆弱性がインターネットアクセス権を取得し、その後Hugging Faceを侵入して回答を盗みました。Hugging Faceが7月27日に発表したフォレンジックレポートによると、この自律エージェントは約4日半の間に17,600の操作を実行し、181台のデバイスをHugging Face内部VPNに接続し、偽のアイデンティティトークンを生成しました。4つの追加プラットフォームのうち、Modal LabsのCTOであるAkshat Bubnaがロイターを通じてその会社がそのうちの1つであることを確認し、攻撃者は顧客の未防御の公開エンドポイントを全体の攻撃の中継および指揮制御基地として利用しました。残りの3つのプラットフォームの身元はまだ公開されておらず、OpenAIは「サービス提供者に直接通知する」と述べていますが、名前を公表することはありません。現在、法的要求により強制的に公開することはできません。アメリカ合衆国議会は、二党間の「AI緊急停止法案」を提案し、国土安全保障省にAIモデルを強制的に停止させる権限を付与し、違反企業には最高で1日あたり200万ドルの罰金を科すことを目指しています。

間もなく安全事件のレビューが完了し、プロトコルおよびユーザー資産に影響がないことを確認しました。メインネットのRPCは復旧しました。

Solana Optimistic Network(SOON)は、7月12日に発見されたセキュリティ事件の調査と復旧が完了したと発表しました。この事件はSOONプロトコル、シーケンサー、またはユーザー向けスマートコントラクトの脆弱性には関与しておらず、ユーザー資金の損失も確認されていません。SOONは、この事件がオフチェーンの運用環境におけるセキュリティ問題に起因していると述べています。第三者のセキュリティ会社BlockSecの調査によると、外部の攻撃者が誤った設定のサービスを通じて不正アクセス権を取得し、アクセス制御の不備により一部の内部環境にさらに侵入しました。この事件の影響範囲は一部の運用インフラおよび関連プロセスに限られ、オンチェーンのユーザー資産、ユーザーのスマートコントラクト、またはSOONネットワークのセキュリティには関与していません。事件発生後、SOONはシーケンサーおよび一部のサービスを一時停止し、全面的なセキュリティレビューを開始しました。その間、NFTのミント、トークンの受け取り、オンチェーンの引き出しなどの機能は一時的に停止されました。現在、SOONはNFTのミントおよびトークンの受け取り機能を復旧させ、メインネットのRPCサービスおよびブロック生成を再開しました。現在、ネットワークは正常に稼働しています。

Solv BTC+ コントラクトは、デプロイヤーの秘密鍵の漏洩により攻撃を受け、申込と償還は約2週間以内に復旧する見込みです。

Solv Protocol は X プラットフォームで発表し、7 月 13 日に BNB Smart Chain 上の BTC+ コントラクトがセキュリティ事件に遭遇したと述べました。調査の結果、攻撃者がデプロイ者のプライベートキーに侵入し、BSC 上の BTC+ ミント代理コントラクトをアップグレードし、無許可の BTC+ トークンを鋳造したことが判明しました。チームは 3 時間以内に緊急対応を完了し、悪意のあるコントラクトを隔離し、すべての無許可の BTC+ を凍結、破棄、または隔離しました。すべての基盤となる BTC 資産は安全です。予防措置として、BTC+ の申込および償還は一時停止されており、2 週間以内に再開される予定です。BTC+ はこれまでにいかなる DEX にも公式流動性プールを設けておらず、ユーザーは Solv の公式チャネルを通じてのみ BTC+ を取得し、保有するべきです。チームはデプロイ者のセキュリティ対策をアップグレードし、影響を受けたすべてのアクセス認証情報と署名キーをローテーションし、包括的な外部再監査を開始しました。詳細な事後分析報告書は後日発表される予定です。

CertiK:2026年上半期にWeb3の損失が13億ドルを超え、攻撃は高価値のターゲットに集中する傾向が加速している

Web3 セキュリティ会社 CertiK は『Hack3D:2026 年上半期レポート』を発表しました。レポートによると、2026 年上半期に Web3 エコシステムで発生したセキュリティ事件は合計 344 件で、累計損失は約 13.2 億ドルに達しました。昨年同期と比較してこの数字は 46.8% 減少しましたが、Bybit が遭遇した 14.5 億ドルのセキュリティ事件の影響を除外すると、今年上半期の損失規模は実際には前年同期比で約 28% 増加しており、業界全体のセキュリティ環境には実質的な改善が見られないことを示しています。レポートは、ウォレットの盗難が資金損失を引き起こす最大の攻撃タイプとなっており、上半期には約 4.5 億ドルの損失をもたらしたと指摘しています。一方で、フィッシング攻撃の件数は前年同期比で 50% 以上減少しましたが、損失額は約 10.8% のみ減少しており、攻撃者が高額な個人や機関をターゲットにし、よりターゲットを絞った高価値の攻撃を実施していることを反映しています。さらに、コードの脆弱性は依然として発生頻度が最も高い攻撃タイプであり、関連する事件は 204 件に達しました。CertiK は、攻撃者が長期間運用されており再監査が行われていない古いスマートコントラクトをますます狙っていると考えています。レポートはまた、超大規模な攻撃事件が業界の損失を引き続き支配しており、Kelp DAO と Drift Protocol の 2 件の事件は合計で約 5.77 億ドルの損失を引き起こし、上半期の総損失の 44% を占めています。事件の数、単一の攻撃の影響力、および攻撃パターンの変化から見ると、Web3 業界はより複雑で持続的に進化するセキュリティの課題に直面しています。

Klueの安全事件がLastPassに波及、顧客の電話番号、住所などのCRMデータが漏洩

パスワード管理ツール LastPass の発表によると、第三者市場情報プラットフォーム Klue でセキュリティ事件が発生し、ハッカーが Klue が保有する複数の顧客(LastPass を含む)の OAuth トークンを盗み、これらのトークンを利用して LastPass の Salesforce CRM システムにアクセスしました。その結果、一部の顧客の名前、電話番号、メールアドレス、住所、サポートケースなどのビジネス連絡情報および CRM データが漏洩する可能性があります。公式の注意喚起:LastPass の製品、サービス、インフラストラクチャおよび顧客パスワード庫(ボールト)は影響を受けておらず、Gong システムのデータもアクセスされていません。LastPass は直ちに対策を講じ、Klue への従業員のアクセスを停止し、露出した API トークンをローテーションし、詳細な調査を行い、Klue、Salesforce および法執行機関と協力しています。また、TIME チームを通じてセキュリティコミュニティに脅威情報を共有し、今後の防護を強化しています。ユーザーは警戒を強め、漏洩した情報を利用したフィッシングメール、電話、またはソーシャルエンジニアリング攻撃に対する防止策を講じるべきです。また、LastPass は決してマスターパスワードを要求することはなく、すべての公式コミュニケーションは信頼できるチャネルを通じて送信されることを忘れないでください。

人類は安全事件調査報告を発表しました:メインネットブリッジは影響を受けておらず、攻撃ツールと手段は北朝鮮のハッカーの特徴を持っています。

HumanityはQuantstampの独立調査報告を発表し、その中でHトークンのセキュリティ事件において攻撃者が北朝鮮のハッカーの特徴を持つツールと手法を使用し、フィッシングメールでBithumb取引所を装ってコミュニケーションを行い、プロジェクトの取締役に悪意のある添付ファイルをクリックさせ、そのデバイスにリモートコントロールのトロイの木馬を展開し、最終的に完全なデスクトップ制御権限とウォレットの秘密鍵を取得したことが明らかになりました。その後、イーサリアムとBNBチェーン上でオンチェーン攻撃を行い、イーサリアム側では秘密鍵を盗んで契約をアップグレードし、約1.4118億枚のHを移転し、BSC側ではProxyAdmin契約を乗っ取り、新たなトークンを鋳造しました。盗まれた資産はその後、UniswapとPancakeSwapで約8時間にわたり継続的に売却され、流動性と市場価格に明らかな影響を与えました。現在、イーサリアム側のHトークン契約は凍結されており、メインネットブリッジには影響がありませんが、BSCのデプロイは攻撃者に制御されており、依然として鋳造権限を持っています。チームは取引所およびセキュリティ関係者と協力して、今後の処置と復旧計画を進めており、ユーザーには偽の「補償/受け取り」リンクに注意するよう警告しています。また、今後の進展については公式チャンネルを通じて発表することを示しています。以前、Humanity Protocolは攻撃を受け、Humanity財団のメンバーの秘密鍵が漏洩し、3100万ドル以上の資金が盗まれました。

謙虚:盗まれた資金は3600万ドルに達し、警察と連携して調査を行い、資金を回収します。

Humility ProtocolはXプラットフォームでセキュリティ事件の更新を発表し、昨日HトークンがイーサリアムとBSCチェーン上で協調攻撃を受けたことを指摘しました。現在、3600万ドル以上の資産が盗まれ、売却されたことが確認されています。初期調査によると、この事件は従業員のコンピュータが侵害され、Hyperlane Bridge ProxyAdminを制御するマルチシグウォレットの鍵が漏洩したことに起因しています。その中で、攻撃者はイーサリアムチェーン上のGnosis Safeの6人の保有者のうち3人の秘密鍵を取得し、ProxyAdminの所有権を自分の制御するウォレットに移転し、ブリッジ契約を悪意のある実装にアップグレードしました。その後、単一の取引で約1.412億枚のHトークンを移転しました。同時に、攻撃者はBSCチェーン上のSafeウォレットの5人の保有者のうち3人の秘密鍵も制御し、同様の方法でProxyAdminを引き継ぎ、無限発行機能を持つ悪意のある契約を展開し、2回に分けて自分のウォレットに2億枚のHトークンを増発しました。Humilityは、影響を受けたブリッジサービスのすべての入出金操作を停止し、取引所などの関連パートナーと協力して損失を軽減するために取り組んでいると述べています。また、警察と協力して調査を進め、一部の盗まれた資金を回収しようとしています。

GoPlus:DxSaleの安全事件で1550万ドルの資金とLPが緊急に自救を必要としている

「DxSaleがバックドアを利用して730万ドルの流動性資金を引き出した」との件について、安全会社GoPlusは、この攻撃は内部の者によるものである可能性が高いと述べ、まだ1550万ドルの資金とLPが緊急に救済を必要としているとしています。GoPlusはプロジェクトチームに対し、直ちにプロジェクトのLPが0xEb3a9C56、0x81E0eF68、0x2D045410、0x5b5e9448の契約にロックされているかどうかを確認し、もしロックされている場合は直ちに撤回する措置を講じるように提案しています。初期資金の出所がBybitであるため、KYCの追跡を推奨します。最終的な出金経路は複数のバイナンスアドレスであるため、関連するセキュリティチームはチェーン上の証拠を提出し、攻撃者のアドレスを凍結するように申請することを推奨します。GoPlusはプロジェクトに対し、セキュリティメカニズムを強化するよう呼びかけており、重要な管理者関数にはタイムロックを設け、オーナー権限にはマルチシグを使用する必要があると強調しています。GoPlusは、現時点でDxSaleが公開の事件対応声明を発表していないこと、その沈黙自体が注目に値することを強調しています。
app_icon
ChainCatcher Building the Web3 world with innovations.