QRコードをスキャンしてダウンロードしてください。
BTC $64,920.22 -2.49%
ETH $1,771.97 -1.04%
BNB $601.67 -2.23%
XRP $1.20 -3.40%
SOL $72.52 -3.17%
TRX $0.3196 +0.60%
DOGE $0.0859 -3.01%
ADA $0.1693 -5.81%
BCH $214.37 -4.68%
LINK $8.19 -1.80%
HYPE $72.98 -0.46%
AAVE $75.70 +1.00%
SUI $0.7912 -1.00%
XLM $0.2212 +0.14%
ZEC $510.33 -2.27%
BTC $64,920.22 -2.49%
ETH $1,771.97 -1.04%
BNB $601.67 -2.23%
XRP $1.20 -3.40%
SOL $72.52 -3.17%
TRX $0.3196 +0.60%
DOGE $0.0859 -3.01%
ADA $0.1693 -5.81%
BCH $214.37 -4.68%
LINK $8.19 -1.80%
HYPE $72.98 -0.46%
AAVE $75.70 +1.00%
SUI $0.7912 -1.00%
XLM $0.2212 +0.14%
ZEC $510.33 -2.27%

攻撃者

慢雾:Asterix 攻撃と Flooring Protocol、BMP の類似、攻撃者は脆弱性の共通点を探している

慢雾の創設者余弦は、Asterixが遭遇した攻撃が昨日のFlooring ProtocolやBMPと類似していると発表しました(基盤プロトコルはDN404とBT404であり)、高位NFT IDの移動操作がオーバーフローして再利用されています。攻撃者は脆弱性の共通点を探しているようです。報告によると、Asterixは昨日、ASTXトークン契約に影響を与える攻撃事件を公表し、Uniswap v4流動性プールが6月8日に攻撃を受けたと述べています。攻撃者は242件の取引を通じて約30枚のETHを盗みました。脆弱性はDN404の初期バージョンにおける承認操作のトークンID制限チェックの欠如に起因しており、攻撃者は過去のトークン承認を利用してプール内でトークンを繰り返し売却しETHを取得し、さらに偽造IDを通じて同額のトークンを引き出すという循環操作により資金が枯渇しました。スマートコントラクトは不変で修正不可能であるため、チームはユーザーに現在のプールおよびトークンとの相互作用を停止するよう推奨しており、安全なトークンへの移行を計画しています。チームは攻撃者が脱獄版AIツールを使用してファジングテストを行い、非常規の論理パスを発見したのではないかと疑っています。

Verus:ネットワークは停止しています。攻撃者が資金を返還する場合、脆弱性報酬を提供する意向があります。

VerusはXプラットフォームで、Verus-Ethereumクロスチェーンブリッジが攻撃を受けたことを確認しました。Ethereumチェーン上の契約にあるETH、USDC、tBTCが盗まれ、現在他のブリッジ資産には影響が出ていません。Verusネットワークは現在停止しており、大多数のブロック生成ノードは攻撃の影響を受けて自発的にオフラインになっています。開発チームは事件の影響範囲、攻撃経路、今後の処理方法を全力で調査しており、さらなる情報が確認され次第、進捗を発表します。Verusは、関連する法執行機関と協力して法的責任を追及する意向を示していますが、攻撃者が全額返還する場合、プロジェクト側は脆弱性報奨金を提供し、さらなる責任追及は行わないとしています。また、Verusは、公開チャンネル、プライベートメッセージ、または他のチャネルで自称Verusチームまたはコミュニティメンバーであり、「賠償」や「補償プラン」を提供する人物はすべて詐欺師であると警告しています。公式は、賠償プロジェクトが存在すると主張する人や補償を提供する人とやり取りしないように強調し、関連アカウントをDiscordまたはXプラットフォームに通報するように求めています。以前、VerusのEthereumクロスチェーンブリッジが攻撃を受け、約1158万ドルの損失がありました。

AIエージェントの安全リスクの暴露:攻撃者は「メモリ汚染」を利用して資金の誤操作を誘導できる

GoPlus Security チームは、その AgentGuard AI プロジェクトにおいて新たな攻撃手法を明らかにしました: "歴史的記憶注入(memory poisoning)" を通じて AI エージェントに明示的に許可されていない敏感な操作を実行させる方法です。この攻撃手法は、従来の脆弱性や悪意のあるコードに依存せず、AI エージェントの長期記憶メカニズムを利用します。例えば、攻撃者はまずエージェントに "好みを記憶させる" ように誘導し、"通常は積極的に返金を優先する" などの指示を与え、その後の指示で "慣例に従って処理する" "以前の方法で実行する" などの曖昧な表現を使用することで、自動化された資金操作を引き起こします。GoPlus は、この種のリスクの鍵は AI エージェントが "歴史的好み" を誤って許可の根拠と見なすことにあると指摘しており、その結果、返金、送金、設定変更などの操作において資金の損失やセキュリティ事件が発生する可能性があります。この問題に対処するために、チームはいくつかの防護提案を行っています:返金、送金、削除または敏感な設定に関する操作は、現在のセッションで明示的な確認を行う必要があります"習慣" "通常の方法" "従来通り" などの記憶に関する指示は、高リスクの状態変化と見なされるべきです長期記憶には追跡可能なメカニズム(書き込み者、時間、確認の有無)が必要です曖昧な指示は自動的にリスクレベルを引き上げ、二次確認をトリガーするべきです長期記憶はリアルタイムの承認プロセスの代わりにはなりませんこのチームは、"AI エージェントの記憶システム" を潜在的な攻撃面と見なし、専用のセキュリティフレームワークを通じて制約と監査を行うべきだと強調しています。
app_icon
ChainCatcher Building the Web3 world with innovations.