BTC $79,585.96 -0.14%
ETH $2,477.86 +0.84%
BNB $743.20 -3.36%
XRP $1.41 -0.36%
SOL $105.72 +2.78%
TRX $0.3351 +0.59%
DOGE $0.0884 +1.08%
ADA $0.2173 +0.14%
BCH $254.87 +1.92%
LINK $12.17 +2.30%
HYPE $89.47 +5.04%
AAVE $134.02 +2.50%
SUI $0.7877 -1.00%
XLM $0.1835 -0.18%
ZEC $1,158.09 +13.82%
BTC $79,585.96 -0.14%
ETH $2,477.86 +0.84%
BNB $743.20 -3.36%
XRP $1.41 -0.36%
SOL $105.72 +2.78%
TRX $0.3351 +0.59%
DOGE $0.0884 +1.08%
ADA $0.2173 +0.14%
BCH $254.87 +1.92%
LINK $12.17 +2.30%
HYPE $89.47 +5.04%
AAVE $134.02 +2.50%
SUI $0.7877 -1.00%
XLM $0.1835 -0.18%
ZEC $1,158.09 +13.82%

発見

すべて
記事
速報

first_img OpenAIの新しいモデルAstraは、自主的にソフトウェアの脆弱性を発見し利用することができ、「深刻な」ネットワーク能力レベルに評価されました。

OpenAIは、同社が近日中に発表するAstraモデルが、人工的な介入なしに以前は知られていなかったソフトウェアの脆弱性を自律的に発見し、それを利用可能な攻撃手段に変換できることを示しています。このモデルは、同社が「重大」(Critical)なサイバーセキュリティ能力レベルの閾値に達した初のモデルとなります。OpenAIは火曜日に発表したブログ記事で、同社のPreparedness Frameworkに基づき、このレベルに達することは、モデルが人工的な介入なしに、強化された実際のシステム内でゼロデイ脆弱性を発見し、利用可能なエクスプロイトコードを開発できることを意味すると述べています。また、高レベルの目標のみで攻撃を設計し実行できることも含まれます。テストでは、Astraは既知の脆弱性に基づいて開発されたエクスプロイトコードのベンチマークテストで100%の成績を収め、別の内部テストでは以前は知られていなかった2つの脆弱性を発見しました。さらに、このモデルは強化されたブラウザサンドボックスを突破し、ホストマシン上でコマンドを実行することに成功し、オペレーティングシステム内の複数の弱点を組み合わせることでroot権限を取得しました。OpenAIは、セキュリティ対策を強化するためにAstraの一部の開発進捗を遅らせており、最先端のサイバーセキュリティ能力を選ばれたテスターのみに開放する計画を立てています。この能力は暗号業界に特に関連性が高く、ソフトウェアの脆弱性は数分で資金の損失に変わる可能性があります。CoinDeskは今年6月に、ますます強力なAIモデルがコードの検索、誤った設定の発見、攻撃の組み立てを数日または数週間から機械の速度に圧縮できると報じました。当時、セキュリティ研究者は、より大きな変化は新しい攻撃のカテゴリーが出現することではなく、既存の脆弱性が発見され利用される速度が大幅に向上することだと指摘しました。

慢雾:偽のQwenモデルのGitHubリポジトリを発見、悪意のあるソフトウェアの投下トラップです。

慢雾セキュリティチームは最近、「Qwen 3.8 27B ローカル量子モデル」を偽装した悪意のあるGitHubリポジトリを発見したと発表しました。このリポジトリは、モデルファイルが16GBを超えるべきだと主張していますが、実際にダウンロードされる内容は約487KBで、偽装ファイル、LuaJITインタプリタ、及び難読化されたLuaスクリプトが含まれています。慢雾は、Qwen公式プロジェクトが侵害されていないことを強調しています。慢雾の分析によると、この悪意のあるプログラムが実行されると、ホスト情報を収集し、スクリーンをキャプチャして攻撃者のC2サーバーに送信します。ハードコーディングされたサーバーが無効になると、Polygonチェーン上の契約からバックアップC2アドレスを読み取ります。攻撃者はチェーン上の取引を通じてインフラを切り替えることができます。その後のペイロードは、ブラウザのログイン情報、Cookie、履歴、メール、WinSCP、Steamの認証情報、及び暗号財布に関連するファイルや拡張データを盗むことができます。慢雾はまた、少なくとも23のGitHubリポジトリと29の類似の圧縮パッケージが同じLuaデリバリーチェーンを使用していることを発見しました。

ビットコインのライトニングネットワークソフトウェア Core Lightning が AI レポートにより複数の実際の脆弱性を発見し、緊急警告を発表しました。

CoinDeskの報道によると、ビットコインのライトニングネットワーク支払いソフトウェアCore Lightning(CLN)の開発者は、ノードオペレーターに緊急警告を発しました。これは、チームが大量の人工知能生成のセキュリティレポートを受け取った後であり、その中には実際に存在するいくつかの脆弱性が明らかにされています。開発チームは、オペレーターに対して機械の電源を直接切るのではなく、「--offline」モードでソフトウェアを再起動し、他のライトニングネットワークノードとの通信を停止させることを推奨していますが、ビットコインブロックチェーンを継続的に監視し、支払いチャネル内の資金の安全を保つために、動作状態を維持することが求められています。Core Lightningチームは8月初旬から大量の人工知能生成の脆弱性レポートを受け取っており、その一部は実際に有効であることが確認されています。開発者は、詳細を秘密にして修正プログラムの開発を完了するために2週間以内に行う予定であり、最初に署名されたパッチバージョンをオペレーターに検証用に公開する計画です。ソースコードおよび脆弱性の詳細は、秘密保持期間が終了した後に公開されます。これは今月2件目の人工知能に関連するライトニングネットワークのセキュリティ事件であり、8月初旬にはBTCPay Serverが脆弱性により一部のライトニングネットワークノードの証明書が漏洩し、資金が盗まれる事態が発生しました。また、16名の開発者からなる「Bitcoin Red Team」は7月末に人工知能モデルを利用して390のビットコインコードリポジトリをスキャンし、約5000の問題を発見し、そのうち85件が深刻なレベルと評価されました。

BitBox:AIはそのファームウェアに深刻な脆弱性を発見し、修正アップデートを公開しました。

Decrypt の報道によると、スイスのハードウェアウォレットメーカー BitBox は内部 AI 監査でファームウェアに二つの深刻な脆弱性と一つのブートローダーの問題を発見し、Dixence セキュリティアップデートを公開しました。脆弱性を悪用するにはフィッシング攻撃とユーザーが改ざんされたデバイスのロックを解除する必要がありますが、BitBox はユーザーの資金が盗まれたことはないと述べています。ブートローダーの脆弱性は旧型 BitBox02 に影響を与え、攻撃者は悪意のあるファームウェアをロードして資産を盗むことができます。この問題は 7 月の Oeschinen アップデートで部分的に修正されました。二つ目の深刻な脆弱性は Multi バージョンデバイスの初期化前の段階に影響を与え、任意のコード実行を許可する可能性があります。三つ目の問題はサイレントペイメント機能に関するもので、直接的にコインを盗むことはできませんが、資金をロックする可能性があります。新型 Nova バージョンは影響を受けません。BitBox は旧ファームウェアのユーザーに早急にアップデートをインストールするよう警告しており、現在のところユーザーの資金損失の報告はありません。

Bitcoin Red Teamはビットコインのオープンソースエコシステムの基盤スキャンを完了し、大量の深刻かつ高危険な脆弱性を発見しました。

Bitcoin NewsはXプラットフォームで、最先端のAIを使用してほぼ全てのビットコインオープンソースエコシステムの脆弱性をスキャンした結果、Bitcoin Red Teamのメンバー@callebtcが「容易に発見できる脆弱性はすでに処理済み」と述べ、メンテナーが「大量」の深刻かつ高リスクの脆弱性を検証中であると報告しました。@callebtcは、主な発見には以下が含まれると述べています:数十年にわたるオープンソース技術の負債が、人間の研究者が到達できない速度と規模で脆弱性を発見するAIの能力と同時に露呈していること;Lightningは特に影響を受けやすく、その複雑さはその安全性が「平均よりも悪い」ことを意味していること;確認された安全が得られるまで、メンテナンスされていないビットコインプロジェクトは脆弱性が存在するものとして扱われるべきであること。数ヶ月前からAIの安全性と監査プロセスを構築しているプロジェクトは、今まで待っていたプロジェクトとは完全に異なる位置にあります。Bitcoin Red Teamはほぼ全てのビットコインオープンソースエコシステムの基礎スキャンを完了しました。容易に発見できる脆弱性はほぼ処理済みですが、AIの能力が向上するにつれて、外部のレッドチームテストは無期限に続く可能性があります。「大量」の深刻かつ高リスクの脆弱性が発見され報告されたにもかかわらず、@callebtcはこのプロセスが最終的にビットコインをより強力にするだろうと考えています。同様のAI安全審査は、ビットコインを超えた分野にもすぐに拡大されるでしょう。

研究者は20未満のAIプロンプトを使用してZoomの脆弱性を発見し、24時間以内に攻撃チェーンを構築しました。

Decrypt の報道によると、イスラエルのサイバーセキュリティ企業 ASecurity が発表した報告書によれば、ある研究者が公開されている AI モデルを使用し、24 時間以内に 20 件未満のプロンプトを通じて Zoom の注釈ツールに複数の脆弱性を発見し、利用可能な攻撃チェーンを構築したとのことです。この脆弱性は CVE-2026-53413、CVE-2026-53414、CVE-2026-53415 と番号付けされており、攻撃者は会議中に被害者の操作なしでリモートでコードを実行し、デバイスを制御し、データを盗み、マイクやカメラを起動することができます。この攻撃は Windows、macOS、Linux、Android および iOS 版の Zoom で有効であることが確認されており、ASecurity はそのレベルを「国家級」と称しています。従来、このような利用ツールを構築するには専門チームが数ヶ月の作業と巨額の予算を必要としました。ASecurity は 6 月 10 日に Zoom に最初の脆弱性を報告し、Zoom は 6 月 22 日から 7 月 20 日の間に修正を順次公開しましたが、エンドツーエンドの暗号化会議におけるサーバー側の防護は悪意のあるメッセージをフィルタリングできず、ユーザーは手動で更新する必要があります。Zoom のスポークスマンは問題が解決されたことを確認し、ユーザーに最新バージョンを維持するように勧めました。

OpenAIがGPT-5.6-Cyberモデルを発表し、脆弱性発見とセキュリティ研究能力を向上させました。

OpenAIはネットワークセキュリティ防御プランDaybreakを拡張し、ネットワークセキュリティ分野専用のGPT-5.6-Cyberモデルを発表しました。これは、認可されたセキュリティ研究者や防御チームが脆弱性発見、脅威分析、セキュリティテスト能力を向上させることを目的としています。攻撃者がAIを利用してより迅速かつ大規模なネットワーク攻撃を仕掛ける中、防御側は先進的なAI能力を事前に取得する必要があります。今回のDaybreakは2種類のアクセス権を提供します:Daybreak Blueは大多数の防御チーム向けで、脆弱性発見、安全コードレビュー、マルウェア分析、インシデントレスポンス、パッチ検証に使用されるGPT-5.6 Solなどの汎用モデルを提供します。一方、Daybreak Redは高度なセキュリティ研究向けで、認可された脆弱性研究、脆弱性検証、セキュリティテストに使用されるGPT-5.6-Cyberを提供します。GPT-5.6-CyberはGPT-5.6 Solを基にトレーニングされ、ネットワークセキュリティタスクに最適化されており、ゼロデイ脆弱性の発見や脆弱性悪用チェーンの分析などが含まれます。実際の脆弱性研究に使用され、Chrome V8 JavaScriptエンジンを含むソフトウェアの高危険脆弱性が発見されています。さらに、OpenAIはGPT-5.6-Cyberがモバイルオペレーティングシステムの権限昇格脆弱性、データベースのリモートコード実行脆弱性、オペレーティングシステムカーネルの数百の権限昇格脆弱性など、さまざまな分野の高危険脆弱性の発見にも役立ったと述べています。OpenAIは同時に、Daybreak Redは承認された個人および組織にのみ開放され、アクセス権は認証、アカウントセキュリティ、監視、使用制限、法的声明などの手段によって制御されると強調しています。会社は、高度なネットワークセキュリティモデルの悪用リスクを低減するために、セキュリティ監視、権限管理、モデルセキュリティテストを強化し続けると述べています。

Bitcoin Red Teamは150のコードリポジトリをスキャンし、数十の重要な脆弱性を発見しました。

Bitcoin News は X プラットフォームで、ボランティア組織 Bitcoin Red Team が 150 のコードリポジトリをスキャンし、十数の脆弱性を非公開で開示し、COLDCARD 脆弱性事件後にウォレット、暗号ライブラリ、インフラストラクチャの強化プロセスで重要な問題を発見したと述べています。この作業には約 2 万ドルの AI 計算コストがかかり、OpenSats が負担しています。研究者たちは複数の AI ツールを使用しており、多くの人々が Kimi K3 などのオープンソースモデルがセキュリティ研究の主要なツールになっていると述べています。一方、OpenAI や Anthropic などの最先端のクローズドソースモデルは、このような分析においてより多くの制限があると見なされています。このチームは、自身の AI セキュリティツールをオープンソース化し、プロジェクトが自らのコードリポジトリを継続的に監査できるようにする計画です。研究者たちは、ビットコインが AI 支援の脆弱性発見の波に直面する最初の業界である可能性があり、同様の作業がその後すべてのオープンソースソフトウェアに拡大する可能性があると警告しています。
app_icon
ChainCatcher Building the Web3 world with innovations.