BTC $84,028.75 -0.12%
ETH $2,674.25 -0.46%
BNB $773.25 +0.09%
XRP $1.53 +2.11%
SOL $116.24 +1.32%
TRX $0.3388 -1.30%
DOGE $0.0949 +0.62%
ADA $0.2471 +2.53%
BCH $332.64 -2.01%
LINK $13.39 +7.91%
HYPE $92.33 +0.06%
AAVE $143.56 +2.82%
SUI $1.01 +4.77%
XLM $0.2178 +7.43%
ZEC $1,543.97 +1.73%
AAPL $335.89 -0.04%
AMZN $250.74 +1.16%
GOOGL $343.29 +1.40%
MSFT $497.58 -0.04%
META $779.72 +6.06%
NVDA $225.20 +0.56%
TSLA $380.35 +0.76%
SNDK $1,783.51 +0.45%
INTC $129.58 +7.65%
SPCX $148.91 +0.50%
MU $1,089.97 +3.19%
AMD $640.63 +5.56%
BTC $84,028.75 -0.12%
ETH $2,674.25 -0.46%
BNB $773.25 +0.09%
XRP $1.53 +2.11%
SOL $116.24 +1.32%
TRX $0.3388 -1.30%
DOGE $0.0949 +0.62%
ADA $0.2471 +2.53%
BCH $332.64 -2.01%
LINK $13.39 +7.91%
HYPE $92.33 +0.06%
AAVE $143.56 +2.82%
SUI $1.01 +4.77%
XLM $0.2178 +7.43%
ZEC $1,543.97 +1.73%
AAPL $335.89 -0.04%
AMZN $250.74 +1.16%
GOOGL $343.29 +1.40%
MSFT $497.58 -0.04%
META $779.72 +6.06%
NVDA $225.20 +0.56%
TSLA $380.35 +0.76%
SNDK $1,783.51 +0.45%
INTC $129.58 +7.65%
SPCX $148.91 +0.50%
MU $1,089.97 +3.19%
AMD $640.63 +5.56%

研究者

すべて
記事
速報

研究者は、6TBの中継データを購入することで、HuaweiやXiaomiなど19社に攻撃できると述べています。

安全研究者の寿超璠は、彼が中国の大手モデル中継所から約6TBのFableモデル呼び出しデータを購入したと述べ、その中にはSSHキー、VPN設定、阿里云キー、GitLabトークンなどの敏感な証明書が含まれていると報告しています。彼は、このデータの中のキーが彼に19の中国の大手企業および7つの中国とCIS政府関連機関のサーバーや内部システムにアクセスするのに十分であると述べています。これにはHuawei、小米、蔚来、MiniMaxが含まれています。大モデル中継所はユーザーとClaudeなどのモデルの間に位置しており、リクエストとレスポンスは最初にそこを通過するため、完全な平文を見ることができます。開発者がSSHキー、APIキー、VPN設定などをエージェントのコンテキストに入れると、中継所がこれらの記録を保存または販売した場合、会社のシステムキーも一緒に流出することになります。これは寿超璠が中継所のリスクについて警告するのは初めてではありません。彼が参加した4月の論文では、428のLLM中継所をテストし、9つが悪意のあるコードを積極的に注入し、17が研究者が故意に入れたAWSテストキーを見た後に本当にそれらのキーを使ってAWSを呼び出したことを発見し、1つはテストウォレット内のETHを直接転送しました。寿超璠はブロックチェーンセキュリティ会社Fuzzlandの共同創設者であり、長年にわたり脆弱性とサプライチェーンセキュリティの研究を行っています。3月末には、彼はClaude Code 2.1.88のリリースパッケージ内のソースマップが約50万行のTypeScriptソースコードを意図せず露出していることを最初に発見しました。

研究者がSolanaのPoH時計攻撃の脆弱性を明らかに:Alpenglowのアップグレード前の移行リスクが未解決のまま

CryptoSlate の報道によると、USENIX Security の研究者が Solana の歴史的証明(PoH)メカニズムに対する時計攻撃の脆弱性を公開しました。この脆弱性は、2025 年 12 月に Solana 開発チームに私的に通知されていました。研究によれば、悪意のあるスケジューリングリーダーは「再アンカー」を通じて PoH の論理時計を操作し、論理時間の進行を遅くすることで、物理時間内でより長い取引選択ウィンドウを得ることができ、TowerBFT の分岐選択メカニズムを利用して誠実なリーダーのブロックを孤立させることができます。攻撃者が必要とするステーク比率は 33% 未満です。Anza の 5 万 SOL 賞金を提供する Alpenglow セキュリティコンペティションは 8 月 19 日に締切を迎えましたが、コンペティションのルールにより「Alpenglow が未アクティブな場合にのみトリガーされる行動」が除外されているため、この脆弱性は審査の対象外となりました。Solana 開発チームは関連する行動を認識しており、最も深刻なシナリオが現在の条件下で発生する確率は低いと考えています。また、Alpenglow のアップグレードが攻撃の前提を根本的に排除することを期待しています。現在、Alpenglow のコードは Agave 4.2 クライアントに含まれていますが、まだメインネットではアクティブになっておらず、Agave 4.3 の正式なローンチとともに予定されています。それまでの間、この脆弱性の移行期リスクは公開された実装レベルの分析と対応を受けていません。

153の盗まれたアドレスには132.95枚のBTCが含まれており、研究者は依然としてColdcard攻撃者のシードを再現できていません。

Bitcoin News の監視によると、@PraveenPerera が発表した新しい研究は、Coldcard の攻撃者がまず脆弱性のあるアドレスを特定し、その後、アドレスが保有するビットコインの数量に基づいてソートし、保有量が最も多いアドレスから順に分割して移転を行っていることを示しています。実際に使用された移転ソフトウェアはかなり粗雑でした。あるアドレスは 225 の可用な UTXO を持っており、攻撃者はちょうど最新の 200 個を抽出し、最も古い 25 個を残しました。その中には 0.16 BTC の価値を持つ UTXO が含まれています。これは、研究者が調査したあるブロックチェーン API がデフォルトで 200 件の記録を返す制限と完全に一致しており、攻撃者が次のページのデータを読み込むことができなかった可能性を示唆しています。このソフトウェアは、294 サトシの UTXO を消費することさえあり、報告によれば取引手数料が約 2040 サトシ増加し、消費額はその UTXO 自体の価値を明らかに上回っています。研究の著者は、これに基づいて、このツールの構築者がアカウント残高システムの理解に関してはビットコイン UTXO モデルの理解よりも優れている可能性があると考えています。攻撃者は被害者の完全なシードを取得したようですが、少なくとも 75 BTC は同じシードから派生した他のアドレスに残っています。現在最大の疑問は、153 の盗まれたアドレスの中にまだ 132.95 BTC が存在しており、研究者はこれらのアドレスの背後にあるシードを再現できていないため、攻撃者が未公開のプライベートデバイスデータや候補データを取得した可能性を排除できないことです。

研究者は20未満のAIプロンプトを使用してZoomの脆弱性を発見し、24時間以内に攻撃チェーンを構築しました。

Decrypt の報道によると、イスラエルのサイバーセキュリティ企業 ASecurity が発表した報告書によれば、ある研究者が公開されている AI モデルを使用し、24 時間以内に 20 件未満のプロンプトを通じて Zoom の注釈ツールに複数の脆弱性を発見し、利用可能な攻撃チェーンを構築したとのことです。この脆弱性は CVE-2026-53413、CVE-2026-53414、CVE-2026-53415 と番号付けされており、攻撃者は会議中に被害者の操作なしでリモートでコードを実行し、デバイスを制御し、データを盗み、マイクやカメラを起動することができます。この攻撃は Windows、macOS、Linux、Android および iOS 版の Zoom で有効であることが確認されており、ASecurity はそのレベルを「国家級」と称しています。従来、このような利用ツールを構築するには専門チームが数ヶ月の作業と巨額の予算を必要としました。ASecurity は 6 月 10 日に Zoom に最初の脆弱性を報告し、Zoom は 6 月 22 日から 7 月 20 日の間に修正を順次公開しましたが、エンドツーエンドの暗号化会議におけるサーバー側の防護は悪意のあるメッセージをフィルタリングできず、ユーザーは手動で更新する必要があります。Zoom のスポークスマンは問題が解決されたことを確認し、ユーザーに最新バージョンを維持するように勧めました。

研究者は偽の暗号スタートアップ「Ballena Azul」を設立し、疑わしい北朝鮮のIT労働者を誘い込み、重要な情報を成功裏に引き出しました。

Cointelegraph の報道によると、サイバーセキュリティ会社 BCA LTD の創設者 Mauro Eldritch と Telefónica Tech のネットワーク脅威インテリジェンスアナリスト Heiner García が共同で偽の暗号スタートアップ「Ballena Azul」を設立し、疑わしい北朝鮮の IT 労働者を制御された仮想デスクトップ環境で最大五週間働かせ、その行動を全て監視することに成功した。調査によると、関連する労働者が使用していた外部サーバーは、以前に InvisibleFerret、BeaverTail、OtterCookie などのマルウェアを配布していた北朝鮮のネットワーク作戦インフラと関連があることが示されている。また、労働者は ChatGPT を利用したプログラミングや Google Gemini による偽の身分証明書の作成に大きく依存していた。研究者は、北朝鮮の IT 労働者がアメリカの身分を偽造してリモートワークを得て、その報酬が最終的に平壌政権の大量破壊兵器プロジェクトに流れ込んでいると指摘しており、アメリカ財務省のデータによれば、このような計画は 2024 年に北朝鮮に約 8 億ドルの収入をもたらすとされている。

中国公安大学の研究者がAIアルゴリズムを開発し、ビットコインのマネーロンダリングを追跡、全体の正確率は約90%に達する。

中国人民公安大学の研究者たちは、違法な暗号通貨取引を約90%の全体的な精度で検出できるAIフレームワークを開発しました。この研究は中国語の査読付きジャーナル『情報雑誌』に掲載され、通信著者の孫静超博士(刑事捜査とサイバーセキュリティを専門とする)は、この研究が「違法な暗号通貨取引を検出するための正確で、拡張可能かつ説明可能な解決策を提供する」と指摘し、規制当局が違法な暗号通貨取引や経済犯罪を取り締まるために「革新的な技術的アプローチを提供する」と述べました。このAIフレームワークは、記憶モジュールと大規模言語モデルを利用し、暗号通貨の匿名性と越境特性を特定することに特化しており、マネーロンダリングなどの違法取引行為を追跡します。この研究の発表は、中国が暗号通貨に関連する金融犯罪の取り締まりを強化している時期に行われました。中国最高人民検察院は今年の3月に、2025年全体で検察機関が仮想通貨や地下銀行に関連するマネーロンダリング犯罪で3259人を起訴したと発表しました。暗号通貨の取引量が急速に増加する中、その匿名性と越境特性は違法な資金の流れを提供しています。今回、警察が自主開発したAI検出ツールは、規制技術手段が受動的な追跡から能動的なインテリジェント識別へと進化していることを示しています。

研究者は「幻覚侵入」という新しい攻撃を発見し、AIエージェントが利用されてボットネットを構築される可能性があることを示唆しています。

Decrypt の報道によると、テルアビブ大学、イスラエル工科大学、Intuit の研究者たちは「対抗的幻覚侵入」と呼ばれる新しい攻撃手法を発見しました。この手法は、AI モデルの幻覚現象を利用して、AI エージェントを騙して悪意のあるコードをダウンロードさせ、ボットネットを構築する可能性があります。攻撃者は、AI モデルが生成する可能性のある虚偽のリソースリンクを予測し、事前に登録して悪意のある指令を埋め込みます。AI エージェントがそのリソースを取得すると、それを合法的なコンテンツとして認識し、実行します。テストの結果、コードリポジトリのクローンシナリオでは幻覚の発生率が 85%、スキルインストールシナリオでは 100% に達しました。Cursor、GitHub Copilot、Gemini CLI、OpenClaw などの AI コーディングアシスタントが影響を受けています。この攻撃は、従来のネットワーク攻撃における「誤植ドメイン」に似ていますが、ターゲットは人間の入力ミスではなく、AI モデルの誤りです。以前の研究では、悪意のあるウェブサイトが間接的なヒントを通じて AI エージェントをハイジャックすることができることが示されています。OpenClaw のユーザーは、AI エージェントに機密情報を漏洩させるように誘導する攻撃を 6,000 回以上受けたと報告しています。

Zcashの致命的な脆弱性研究者がMoneroの監査を行い、より多くのプライバシーコインプロジェクトに拡大する予定です。

CoinDesk の報道によると、Anthropic Opus 4.8 AI モデルを利用して Zcash の深刻な脆弱性を発見したセキュリティエンジニアの Taylor Hornby は、Monero(XMR)を監査リストに追加し、今後さらに多くのプライバシーコインプロジェクトのセキュリティ審査を行う予定であると述べています。Hornby は、5 月 29 日に Zcash Orchard プライバシープールに重大な脆弱性が存在することを発見しました。この脆弱性は 2022 年 5 月以来発見されておらず、理論的には攻撃者が無限に偽の ZEC を発行でき、検出されない可能性があります。開発を担当する Shielded Labs は 6 月 1 日までに緊急修正を完了し、その後脆弱性の詳細を公開しました。この事件の影響で、ZEC は発表後 24 時間以内に一時 38% 下落し、市場は攻撃者がこの脆弱性を利用してプライバシープールから資金を盗んだ可能性を懸念しています。Hornby は、今年 4 月に非営利団体 Shielded Labs に委託され、攻撃者が発見する前にプロトコルの脆弱性を特定する責任を負っていました。脆弱性を利用して利益を得る条件が整っていたにもかかわらず、彼は開発チームに問題を報告することを選び、「このような裏切りは受け入れられない」と述べました。さらに、Hornby は Zcash コミュニティの資金援助を申請し、今後のセキュリティ研究を支援する計画です。
app_icon
ChainCatcher Building the Web3 world with innovations.