BTC $65,980.61 -0.32%
ETH $1,919.20 -0.93%
BNB $569.20 -1.23%
XRP $1.12 -0.09%
SOL $77.18 -1.60%
TRX $0.3290 +0.86%
DOGE $0.0723 -1.53%
ADA $0.1716 -2.22%
BCH $221.29 -1.16%
LINK $8.60 -1.38%
HYPE $58.62 -6.67%
AAVE $96.17 +1.36%
SUI $0.7562 -2.48%
XLM $0.1892 -1.34%
ZEC $515.66 -5.86%
BTC $65,980.61 -0.32%
ETH $1,919.20 -0.93%
BNB $569.20 -1.23%
XRP $1.12 -0.09%
SOL $77.18 -1.60%
TRX $0.3290 +0.86%
DOGE $0.0723 -1.53%
ADA $0.1716 -2.22%
BCH $221.29 -1.16%
LINK $8.60 -1.38%
HYPE $58.62 -6.67%
AAVE $96.17 +1.36%
SUI $0.7562 -2.48%
XLM $0.1892 -1.34%
ZEC $515.66 -5.86%

発見

すべて
記事
速報

イーサリアム財団:AIが検証ノードのオフラインを引き起こす脆弱性を発見したが、真偽の確認には依然として人間の検証が必要である

CoinDeskの報道によると、イーサリアム財団は最近、そのセキュリティチームがAIエージェントを利用してイーサリアムの検証ノードで動作するソフトウェアのテストを行い、リモートでトリガーされ、ノードがクラッシュする脆弱性を発見したと発表しました。しかし、研究者は、AIが生成した大量のセキュリティレポートの中で、人工的なレビューが真の脆弱性と誤報を区別するための重要なプロセスであると強調しています。この脆弱性は、イーサリアムネットワークのメッセージ伝播プロトコルgossipsubに存在し、攻撃者はリモートでノードソフトウェアを異常な計算状態にトリガーし、プログラムがクラッシュしてシャットダウンし、検証ノードがオフラインになることを引き起こします。運営者が手動で再起動するまで、この脆弱性は修正され、番号「CVE-2026-34219」として登録されました。イーサリアム財団のプロトコルセキュリティチームのメンバーであるニコス・バクセバニスは、今回の事件で本当に驚くべきことはAIが脆弱性を発見する能力ではなく、チームがどれだけの時間をかけてどの脆弱性が実際に存在するのか、どれが単に信頼できる「幻影」なのかを見極めることに費やしたかだと述べました。

研究者は「幻覚侵入」という新しい攻撃を発見し、AIエージェントが利用されてボットネットを構築される可能性があることを示唆しています。

Decrypt の報道によると、テルアビブ大学、イスラエル工科大学、Intuit の研究者たちは「対抗的幻覚侵入」と呼ばれる新しい攻撃手法を発見しました。この手法は、AI モデルの幻覚現象を利用して、AI エージェントを騙して悪意のあるコードをダウンロードさせ、ボットネットを構築する可能性があります。攻撃者は、AI モデルが生成する可能性のある虚偽のリソースリンクを予測し、事前に登録して悪意のある指令を埋め込みます。AI エージェントがそのリソースを取得すると、それを合法的なコンテンツとして認識し、実行します。テストの結果、コードリポジトリのクローンシナリオでは幻覚の発生率が 85%、スキルインストールシナリオでは 100% に達しました。Cursor、GitHub Copilot、Gemini CLI、OpenClaw などの AI コーディングアシスタントが影響を受けています。この攻撃は、従来のネットワーク攻撃における「誤植ドメイン」に似ていますが、ターゲットは人間の入力ミスではなく、AI モデルの誤りです。以前の研究では、悪意のあるウェブサイトが間接的なヒントを通じて AI エージェントをハイジャックすることができることが示されています。OpenClaw のユーザーは、AI エージェントに機密情報を漏洩させるように誘導する攻撃を 6,000 回以上受けたと報告しています。

イーサリアム財団がAIを使用してETHネットワークのレッドチームテストを行い、実際の脆弱性を発見しました。

Ethereum Foundation プロトコルセキュリティチームの研究者は、木曜日のブログ記事で、Ethereum に依存するソフトウェアをテストするために一連の AI エージェントを展開し、暗号システム、プロトコルコード、スマートコントラクトの脆弱性を探していると述べました。AI エージェントが発見した脆弱性には、Ethereum コンセンサスクライアントが使用するピアツーピア層 libp2p gossipsub におけるリモートトリガー可能な panic 問題が含まれ、この問題は修正され、GitHub に CVE-2026-34219 として公開されました。研究者は、AI エージェントが偵察、探索、欠陥修正、検証などの専門的な役割に組織されており、潜在的な攻撃経路を探し、障害を再現し、それが本番コードに適用できるかどうかを検証するために使用されていると述べています。Ethereum Foundation は、AI がセキュリティ研究者を置き換えるのではなく、作業方法を変え、チームが手動レビューよりもはるかに広範囲をカバーできるようにしたが、研究者は多くの一見信頼できる結論に対してより慎重な判断を下す必要があると述べています。

Secret Networkはクロスチェーンの脆弱性により467万ドルの損失を被り、攻撃行為は7日間発見されなかった。

ブロックチェーン研究機関 Common Prefix が明らかにしたところによると、ハッカーは6月10日にSecret NetworkとAxelarのクロスチェーンブリッジ契約の脆弱性を利用し、偽の預金を行い無担保トークンを発行し、その後約467万ドルを換金しました。この攻撃は7日間発見されず、6月17日に通常のクロスチェーン送金が保管口座の資金不足により失敗したことで異常が明らかになりました。脆弱性の根本原因は、契約が保管モデルから発行モデルに変更された際に、送金元を検証するための2つの重要な関数が削除されたことにあり、2023年初頭に展開されて以来、外部監査が行われていなかったことです。Secret Networkは、Axelarのブリッジインフラが資産が大規模に盗まれる前に有効な異常監視や緊急停止メカニズムを発動できなかったことを指摘しています。盗まれた資金はOsmosisを通じてイーサリアムにルーティングされ、CoW ProtocolでETHに交換された後、KuCoin、ChangeNow、HitBTCなどの取引所に分散して送金されました。現在、約67.2万ドルが攻撃者のAxelarウォレットに留まっています。Secret NetworkはAxelarにそのアドレスを凍結するよう要求しましたが、拒否されました。Axelar側は、そのコアプロトコルは影響を受けておらず、利用された契約はAxelarによって開発または維持されていないと強調しています。現在、Axelarは関連するクロスチェーン接続を無効にし、取引所および法執行機関と調整を行っていると述べています。

日本の暗号取引所 Bitbank:Polymarket などの予測市場に関連する出金や入金が発見された場合、アカウント停止措置を講じる可能性があります。

日本の暗号取引所 Bitbank は本日、Polymarket などの予測市場サービスの利用に関してユーザーにリスク警告を発表しました。公告では、暗号資産を利用して未来の出来事、選挙、またはスポーツイベントの結果を取引する予測プラットフォームは多くが海外の機関によって運営されていると指摘しています。ユーザーが日本国内からこれらのプラットフォームに接続し、金銭的利益を得る目的で取引に参加する場合、日本の関連ギャンブル法に違反する可能性があります。Bitbank は、プラットフォームがユーザーのアカウントに予測市場または疑わしい関連サービスの出金および入金記録があることを検出した場合、そのアカウントに対して停止措置を講じる可能性があると強調しています。アカウントが一度停止されると、ユーザーはログイン、取引、暗号資産および日本円の出金および入金ができなくなり、プラットフォームはそれによって生じるいかなる損失についても責任を負いません。

研究により、サードパーティのAIルーターにセキュリティの脆弱性が発見され、暗号通貨が盗まれる可能性があることがわかりました。

市場の情報によると、カリフォルニア大学の研究者たちが最近、一部のサードパーティ製AI大型言語モデル(LLM)ルーターに安全リスクが存在し、暗号通貨資産が盗まれる可能性があることを明らかにしました。研究によると、LLMルーターはAPIの仲介として、平文情報を読み取ることができ、一部のルーターは悪意のあるコードを注入し、認証情報を盗むことが発見されました。チームは28の有料ルーターと400の無料ルーターをテストし、9つのルーターが積極的に悪意のあるコードを注入し、2つがトリガーを回避するために展開され、17がAmazon Web Servicesの認証情報にアクセスし、さらには研究者のイーサリアムの秘密鍵を通じてETHを移転するルーターもありました。研究は、ルーターの悪意のある行動は検出が難しく、一部のAIエージェントフレームワークの「YOLOモード」が自動的にコマンドを実行できるため、安全リスクが増加することを指摘しています。研究は、開発者に対して秘密鍵やリカバリーフレーズをAIエージェントを通じて送信しないようにし、AI企業に対して応答に暗号署名を行うよう呼びかけています。

Resolv聯創:完全復旧プランの明確なタイムテーブルはまだなく、内部関係者の関与を示す証拠は現時点で発見されていない。

Resolv Labsの共同創設者Ivanは、プロトコルのセキュリティ事件とその後の回復進展について更新を発表しました。ホワイトリストに登録されたUSRユーザーは優先的に償還できるとのことです。これは、彼らのウォレットが検証を完了しているためであり、Resolvチームはリスクを制御するために24時間以内に手動で処理できるとのことです。現在、98%の関連する償還が完了しています。脆弱性発生前の非ホワイトリストUSR保有者に対しても、Resolvは同様に1:1の比率での償還を約束していますが、関連する償還技術方案はまだ最終決定されていません。内部の関与があるかどうかについて、Ivanは現在のところ内部参加の証拠は発見されていないと述べています。脆弱性発生後のUSR保有者、LPおよびRLP保有者に対する今後の処理は、法律、技術、エコシステムの多方面の調整を含み、単一の解決策はまだありません。完全な回復プランには明確なタイムラインはなく、今後は慎重に進めることを前提にできるだけ早く完了させる予定です。以前、Resolveの攻撃者は20万枚のUSDCを使用して8000万ドルのUSRを鋳造しました。
app_icon
ChainCatcher Building the Web3 world with innovations.