BTC $78,610.23 -0.36%
ETH $2,487.92 +0.15%
BNB $750.23 +1.59%
XRP $1.41 +1.47%
SOL $103.10 +0.02%
TRX $0.3387 +1.18%
DOGE $0.0895 -0.28%
ADA $0.2169 -0.58%
BCH $257.42 +0.09%
LINK $12.42 -1.53%
HYPE $85.36 +1.61%
AAVE $128.21 -2.08%
SUI $0.8094 -1.41%
XLM $0.1868 -1.17%
ZEC $1,184.25 +5.10%
BTC $78,610.23 -0.36%
ETH $2,487.92 +0.15%
BNB $750.23 +1.59%
XRP $1.41 +1.47%
SOL $103.10 +0.02%
TRX $0.3387 +1.18%
DOGE $0.0895 -0.28%
ADA $0.2169 -0.58%
BCH $257.42 +0.09%
LINK $12.42 -1.53%
HYPE $85.36 +1.61%
AAVE $128.21 -2.08%
SUI $0.8094 -1.41%
XLM $0.1868 -1.17%
ZEC $1,184.25 +5.10%

漏洩

すべて
記事
速報

Trezor 物流業者 ShipMonk のデータ漏洩が拡大し、さらに 67,000 人のアメリカのユーザーが影響を受けました。

ハードウェアウォレットメーカー Trezor は、物流パートナー ShipMonk のデータ漏洩事件の進展を更新し、以前に公表された漏洩規模が過小評価されていたことを明らかにしました。2019年11月から2021年8月の間に注文した約67,000人のアメリカのユーザー情報が完全に漏洩し、氏名、メールアドレス、電話番号、配送先住所、注文番号が含まれています。Trezor は、以前に ShipMonk と関連データが契約およびデータポリシーに従って削除され、書面での保証を受けたと確認していたが、相手のシステムでは実際には削除されていなかったと述べています。Trezor は自社のシステムには影響がないとし、ハードウェアウォレットは依然として安全であるが、影響を受けたユーザーはより多くの標的型フィッシング攻撃のリスクに直面する可能性があるとしています。すべての影響を受けたユーザーには、個別にメールで通知されています。この事件は8月13日に最初に公表され、当時約13,700人のユーザーに影響を与えました。Trezor は、ユーザーが注文する際の情報漏洩リスクを低減するために、匿名配送サービスの導入を加速させていると述べています。

first_img 5万以上のStripe APIキーが公開コードで漏洩しました

Security Affairs の報道によると、Ransomnews の研究者は大規模な Stripe マーチャント API キーの漏洩事件を記録しました。キーは公開コードリポジトリ、GitHub Actions ログ、および不適切に設定された Web サーバーに露出しており、累計で 5 万以上のユニークキーが特定されました。サンプルテストでは、相当数がまだアクティブであり、攻撃者は数時間以内にこれを利用して詐欺を実行できることが示されています。報告によると、2026 年 8 月 18 日にあるデータ取引フォーラムが公開したデータセットには、659 のマーチャントアカウントの有効な Stripe API キーと約 35 GB の顧客および支払いデータが含まれています。Ransomnews はオフラインで分析を行い、公開前に Stripe に報告しました。Stripe 自体は侵害されておらず、キーはすべてマーチャントに属しています。研究者は有効なキーを発見した後、17 時間以内にマーチャントの顧客リストにアクセスし、詐欺的な支払いリンクを作成し、1 ドルのテスト課金を完了することができます。有効なキーは顧客および保存された支払い方法をリストアップし、課金および支払い意図を作成し、攻撃者が制御するアカウントに対して返金を開始し、支払い通知を傍受するために Webhook エンドポイントを変更し、Stripe Connect を有効にした場合に関連アカウントにアクセスすることができます。主な漏洩源には、GitHub リポジトリのハードコーディングされたキーや無視されていない .env ファイル、GitHub Actions のビルドログにマスクされていない環境変数、そして 3000 台以上の不適切に設定されたサーバーの約 12% に利用可能なキーが含まれています。

フランスの税務データが漏洩し、約67.8万人が影響を受け、暗号資産保有者に対する暴力攻撃のリスクが高まる可能性がある。

フランスの財務大臣は、ハッカーが6月末にフランス公共財政総局のシステムに侵入し、個人および企業の納税者データを盗んだことを確認しました。フランスのサイバー攻撃を追跡するプラットフォームFrenchBreachesによると、この事件は約678,437人に影響を与え、フランスの人口の約1%に相当しますが、具体的な人数はまだ調査中で、最終的には確認されていません。漏洩したデータには、名前、生年月日、家庭住所、電話番号、電子メール、税務識別情報、収入データなどの敏感な情報が含まれているとされています。その中で、約27,000人の税収は少なくとも10万ユーロ、386人は100万ユーロを超え、さらに8人は1000万ユーロを超えています。報道によれば、このデータベースはダークウェブ市場で数千ユーロの価格で販売されています。攻撃者はZeroBytesを名乗り、内部検索ツールを通じて関連記録を抽出したと主張し、その後発見されてアクセスが遮断されたとされています。この事件は暗号業界に懸念を引き起こしています。なぜなら、近年フランスでは暗号保有者に対する「レンチ攻撃」の暴力的な強盗事件が明らかに増加しているからです。高所得者層、住所、連絡先が漏洩すれば、犯罪者により正確なターゲットリストが提供される可能性があります。

梁文锋は4時間の内部発言の漏洩に不満を示し、DeepSeekは第2ラウンドの資金調達を一時停止すると発表した。

彭博社の報道によると、DeepSeekは第二回資金調達を一時停止し、一部の潜在的な投資家に対して、期待通りに投資契約を締結しないと口頭で通知した。この一時停止の一因は、創業者の梁文鋒が初回資金調達の際の4時間の内部発言録が漏洩したことに不満を持っているためであり、彼は投資家会議で52回の発言を行い、DeepSeekの組織文化、オープンソースの論理、技術ロードマップ、業界競争の状況に対する見解について述べた。最近、約4時間の会議記録がソーシャルメディアで拡散され、その中には「中米AIの最大のギャップは計算資源である」といった表現が含まれている。DeepSeekと梁文鋒は、漏洩した記録の真偽を確認していない。DeepSeekは、将来的に取引プロセスを再開する可能性があると述べており、初回公開株式(IPO)の準備を開始しており、最も早くて今年中に申請する可能性がある。DeepSeekは2026年6月に初回の外部資金調達を完了し、500億元を超える資金を調達し、約74億ドル、投資後の評価額は約500億から590億ドルであり、特別な構造を採用し、大部分の資金は梁文鋒が管理する有限責任組合に流入し、投資家には投票権がなく、5年間のロックアップがある。梁文鋒自身が約200億元を出資し、最大の出資者となり、テンセント、寧徳時代、京東、网易、中国国家AI基金などが共同出資している。DeepSeekはその後、7月中旬に第二回資金調達の交渉を開始し、目標評価額は約710億ドルである。

Zilliqa Ledgerアプリに深刻な脆弱性が発覚、5件のネイティブトランザクションに署名すると秘密鍵が漏洩する可能性あり

Zilliqaは、Zilliqa Ledgerアプリに深刻な乱数生成の脆弱性が存在し、ネイティブな非EVM Zilliqa取引のSchnorr署名に影響を与えることを発表しました。攻撃者は公開されたチェーン上のデータを利用するだけで、偏りのある一時的な乱数から署名者の秘密鍵を復元することができます。Zilliqa Ledgerアプリを通じて約5件以上のネイティブ取引に署名し、放送したアカウントは、すでに漏洩したと見なされるべきです。関連する署名はチェーン上に永久に記録されているため、後続のアプリ更新でもリスクを排除することはできず、影響を受けた秘密鍵は無効にする必要があります。EVM取引およびzilliqa-js、gozilliqa-sdk、pyzilなどの開発ツールは影響を受けません。脆弱性は、アプリが乱数をコピーする際に誤った32バイトを選択し、8バイトのゼロパディングを保持し、8バイトのエントロピーを失ったことに起因し、各乱数が最大64ビットゼロに固定される結果となりました。攻撃者は、5件以上の影響を受けた署名を利用して、通常のハードウェアで数秒以内に秘密鍵を復元することができます。Zilliqaは7月19日に疑わしい積極的な利用活動を観察し、7月21日に根本原因を確認しました。Zilliqaはさらなる資金損失を防ぐためにネイティブ取引を一時停止し、Ledgerと修正版アプリの準備を進めています。しかし、修正版では既に露出した鍵を保護することはできず、影響を受けたユーザーは現在、自ら資産を移動するべきではなく、公式の調整処理案の発表を待つべきです。

Solv BTC+ コントラクトは、デプロイヤーの秘密鍵の漏洩により攻撃を受け、申込と償還は約2週間以内に復旧する見込みです。

Solv Protocol は X プラットフォームで発表し、7 月 13 日に BNB Smart Chain 上の BTC+ コントラクトがセキュリティ事件に遭遇したと述べました。調査の結果、攻撃者がデプロイ者のプライベートキーに侵入し、BSC 上の BTC+ ミント代理コントラクトをアップグレードし、無許可の BTC+ トークンを鋳造したことが判明しました。チームは 3 時間以内に緊急対応を完了し、悪意のあるコントラクトを隔離し、すべての無許可の BTC+ を凍結、破棄、または隔離しました。すべての基盤となる BTC 資産は安全です。予防措置として、BTC+ の申込および償還は一時停止されており、2 週間以内に再開される予定です。BTC+ はこれまでにいかなる DEX にも公式流動性プールを設けておらず、ユーザーは Solv の公式チャネルを通じてのみ BTC+ を取得し、保有するべきです。チームはデプロイ者のセキュリティ対策をアップグレードし、影響を受けたすべてのアクセス認証情報と署名キーをローテーションし、包括的な外部再監査を開始しました。詳細な事後分析報告書は後日発表される予定です。
app_icon
ChainCatcher Building the Web3 world with innovations.