BTC $84,117.99 -0.10%
ETH $2,701.62 +1.14%
BNB $775.64 +0.01%
XRP $1.59 +5.67%
SOL $119.50 +3.98%
TRX $0.3370 -0.86%
DOGE $0.0976 +3.90%
ADA $0.2562 +6.01%
BCH $335.78 -0.36%
LINK $14.01 +12.49%
HYPE $92.46 -0.07%
AAVE $148.84 +5.65%
SUI $1.12 +14.88%
XLM $0.2211 +8.71%
ZEC $1,594.52 +5.28%
AAPL $336.09 +0.11%
AMZN $249.11 +0.82%
GOOGL $345.40 +1.99%
MSFT $511.10 +3.52%
META $756.23 -0.43%
NVDA $225.35 +1.03%
TSLA $372.64 -1.47%
SNDK $1,808.73 +2.87%
INTC $126.17 +2.44%
SPCX $148.35 -0.11%
MU $1,105.51 +5.48%
AMD $633.70 +2.31%
BTC $84,117.99 -0.10%
ETH $2,701.62 +1.14%
BNB $775.64 +0.01%
XRP $1.59 +5.67%
SOL $119.50 +3.98%
TRX $0.3370 -0.86%
DOGE $0.0976 +3.90%
ADA $0.2562 +6.01%
BCH $335.78 -0.36%
LINK $14.01 +12.49%
HYPE $92.46 -0.07%
AAVE $148.84 +5.65%
SUI $1.12 +14.88%
XLM $0.2211 +8.71%
ZEC $1,594.52 +5.28%
AAPL $336.09 +0.11%
AMZN $249.11 +0.82%
GOOGL $345.40 +1.99%
MSFT $511.10 +3.52%
META $756.23 -0.43%
NVDA $225.35 +1.03%
TSLA $372.64 -1.47%
SNDK $1,808.73 +2.87%
INTC $126.17 +2.44%
SPCX $148.35 -0.11%
MU $1,105.51 +5.48%
AMD $633.70 +2.31%

秘密

すべて
記事
速報

BitgetのCEO:今回のプラットフォームへの攻撃は秘密鍵の漏洩によるものではなく、リスクを排除した後、最初の時間に出金を再開します。

BitgetのCEO、Gracy Chenはプラットフォームが攻撃を受けた事件について公開ライブで述べ、プラットフォームは現在、出金の復旧に向けて準備を進めているが、正確な復旧時間はまだ決まっていないと発表しました。Bitgetの内部および外部の技術チームは問題の特定と解決策の策定を同時に進めており、関連サービスの早期復旧を目指しています。Gracy Chenは、今回の盗難事件の攻撃手法が以前に一部の取引所で発生したセキュリティ事件とは異なると述べました。現在の調査によると、ハッカーはキーの漏洩を通じて攻撃を実行したのではなく、一部のシステムを回避し、システムを通じて出金を開始したとのことです。彼女は、キーの漏洩は最悪のシナリオにあたるが、今回の事件はそれとは異なると述べました。今回の事件は多くの通貨とブロックチェーンネットワークに関わっているため、Bitgetは一時的に出金を直接開放することができず、資金が完全に安全であることを確認し、より確実な処理方案を策定した後に復旧する必要があります。Gracy Chenは、プラットフォームは現在、全面的な損失防止を完了しており、さらなる攻撃は発生しないと述べました。安全問題がより確実に処理された後、出金を再開する予定です。
13 часов назад

SlowMist:Darkswordの脆弱性は、iOS 26.5を攻撃し、ウォレットの秘密鍵を盗むことができるとされています。

ブロックチェーンセキュリティ会社SlowMistの最高情報セキュリティ責任者23pdsは、攻撃者がDarkswordの脆弱性を利用して、Safariを通じてiOSのセキュリティメカニズムを回避し、デバイスを制御してホスティングされた暗号ウォレットから秘密鍵やその他のデータを抽出していると述べています。この脆弱性は、サウジアラビア、トルコ、マレーシア、ウクライナのユーザーを対象とした攻撃に使用されていました。Googleの脅威インテリジェンスグループは、Darkswordが最初にiOS 18.4から18.7バージョンにのみ影響を与えていたことを明らかにしました。23pdsは、攻撃者がこれをiOS 26.5に適応させたと述べていますが、この判断はまだ公式に確認されていません。攻撃は通常、ソーシャルエンジニアリングから始まり、ユーザーがソーシャルメディアや通信アプリを通じて送信された悪意のあるリンクをクリックすると、デバイスがRoot権限を取得し、ウォレットデータが抽出される可能性があります。ユーザーは、携帯電話のシステムを適時更新し、見知らぬ人から送信されたウェブサイトのリンクにアクセスしないようにするべきです。また、3人の投資家がApple公式App Storeから偽のウォレットアプリをダウンロードしたために約180万ドルのビットコインを失い、Appleに対して訴訟を起こしました。

慢雾:FomoPeek 1.1–1.2 バージョンには悪意のあるコードが含まれており、または秘密鍵やリカバリーフレーズの漏洩を引き起こす可能性があります。

慢雾は安全警告を発表し、最近FomoPeekユーザーの資産が盗まれた報告を多数受け取ったと述べています。OKXのセキュリティチームと共同で調査した結果、影響を受けたユーザーの一部は以前にFomoPeek 1.1--1.2バージョンをインストールまたは使用しており、関連アプリには悪意のあるコードが含まれていることが判明しました。慢雾は、FomoPeekには正常な業務とは無関係なモジュールが存在し、その中の1つはiOSシステムに対するカーネル脆弱性を利用するフレームワークを含んでおり、8種類の異なる攻撃方法をサポートし、デバイスのモデルやiOSバージョンに応じて自動的に利用方法を選択できると述べています。影響を受けるシステムにはiOS 12から18.7およびiOS 26から26.1が含まれます。利用が成功した場合、アプリはiOSサンドボックスを突破し、Keychainデータにアクセス、復号化する可能性があり、その結果、秘密鍵、リカバリーフレーズ、ログイン資格情報およびその他の機密ファイルが漏洩する恐れがあります。さらに、FomoPeekはその公開サービスとは無関係な隠れたサーバーに接続し、リモート指令を受信することができます。慢雾は、分析したキャプチャされた平文トラフィックが、関連する攻撃機能が現在有効な状態であり、定期的に自動的に実行されることを示していると述べています。慢雾は、FomoPeek 1.1--1.2バージョンをインストールまたは使用したことがあるユーザーに対し、資産に異常がないかを直ちに確認し、決してそのアプリをインストールしたことがない信頼できるデバイスで新しい秘密鍵とリカバリーフレーズを生成し、できるだけ早く資産を新しいアカウントに移動し、最新のiOSバージョンにアップグレードし、FomoPeekを使用し続けたり再インストールしたりしないようにすることを推奨しています。

米国国税庁が新型暗号通貨フィッシング攻撃を警告:偽造された手紙がQRコードを利用してウォレットの秘密鍵を盗む

CoinDesk の報道によると、アメリカ国税庁(IRS)は、アメリカの暗号通貨保有者を狙った高度なメールフィッシング活動が拡大していると警告しています。攻撃者は公式の税務書類を偽造し、ユーザーに悪意のある QR コードをスキャンさせることで、暗号ウォレットの証明書や秘密鍵を盗もうとしています。報告によると、攻撃者は IRS を装って紙の手紙を送信し、「税務コンプライアンス」や「アカウント確認」といった名目で緊急感を煽り、手紙に QR コードを添付しています。一度ユーザーがスキャンすると、偽のウェブサイトに誘導され、ウォレットのログイン情報、リカバリーフレーズ、または秘密鍵が漏洩し、デジタル資産が盗まれる可能性があります。IRS は納税者に対し、公式機関が非公式な手段でユーザーに暗号ウォレットの秘密鍵、リカバリーフレーズ、または「ウォレット確認」操作を要求することはないと警告しています。暗号通貨保有者は、QR コードのスキャン、ウォレットの接続、または敏感な情報の提出を求める疑わしいメールや手紙に警戒する必要があります。暗号資産保有者の規模が拡大するにつれて、デジタルウォレットを狙った社会工学的攻撃が増加しており、規制機関やセキュリティ機関は関連する詐欺活動に対する防止の警告を強化しています。

暗号業界が再び「誰が秘密鍵を持つべきか」を議論、Coldcardウォレットの1.3億ドル盗難事件による

約1.3億ドルのビットコイン損失に関わるウォレットセキュリティ事件が、暗号業界における資産管理モデルの再考を引き起こしています:ビットコイン保有者は個人での自己管理に依存すべきか、それとも機関による管理に移行すべきか。ハードウェアウォレットメーカーのColdcardは、2021年にランダム数生成の脆弱性が存在し、デバイスが生成した一部のリカバリーフレーズに予測可能なリスクがあったことが判明しました。この脆弱性は数年後に発見され、現在約5200以上のアドレス、約2000枚のBTCが盗まれ、損失規模は約1.3億ドルに達しています。事件発生後、一部の投資家はウォール街の管理商品に移行し始めました。データによると、アメリカの現物ビットコインETFは事件後数日内に約6.26億ドルの純流入がありました。ブルームバーグのETFアナリスト、エリック・バルチュナスは、このようなセキュリティ事件が資金をETFにさらに流入させる可能性があると述べています。しかし、ビットコインのコアコミュニティは依然として自己管理の理念を堅持しています。Casaの共同創設者、ジェイムソン・ロップは、最近の事件がユーザーの自己管理に対する信頼を損なうべきではないとし、第三者による管理にもリスクが存在することを指摘しました。ビットコインコアの初期開発者、ピーター・トッドも自己管理の長期的な安全記録は中央集権的な機関よりも優れていると考えています。ビットコイン管理プラットフォームOnrampの共同創設者、マイケル・タンガマは、両方の選択肢に欠陥があると考えています。彼は、大量の資産を単一の機関に集中させることは「ハニーポット」を形成し、ハードウェアウォレットはサプライチェーン、ファームウェア、ランダム数生成などのリスクに直面すると述べています。タンガマは「マルチ機関管理」プランを提案しており、複数の規制された機関がそれぞれ鍵を保有し、すべての取引には複数の機関の共同署名が必要であることで単一障害点のリスクを低減します。しかし、このモデルは論争を引き起こしています。批評家は、マルチ機関管理は安全性を高める一方で、許可制の管理を導入し、ビットコインが最初に追求していた分散型の理念と矛盾すると主張しています。ビットコインが徐々に年金、信託、機関資産の配分分野に進出する中で、業界は長期的な資産管理に適した新しい管理プランを模索しています。このColdcardの脆弱性事件は、安全性、分散化、使いやすさの間でバランスを取る方法が、ビットコインエコシステムが直面する核心的な課題であることを再び浮き彫りにしています。

Zilliqa Ledgerアプリに深刻な脆弱性が発覚、5件のネイティブトランザクションに署名すると秘密鍵が漏洩する可能性あり

Zilliqaは、Zilliqa Ledgerアプリに深刻な乱数生成の脆弱性が存在し、ネイティブな非EVM Zilliqa取引のSchnorr署名に影響を与えることを発表しました。攻撃者は公開されたチェーン上のデータを利用するだけで、偏りのある一時的な乱数から署名者の秘密鍵を復元することができます。Zilliqa Ledgerアプリを通じて約5件以上のネイティブ取引に署名し、放送したアカウントは、すでに漏洩したと見なされるべきです。関連する署名はチェーン上に永久に記録されているため、後続のアプリ更新でもリスクを排除することはできず、影響を受けた秘密鍵は無効にする必要があります。EVM取引およびzilliqa-js、gozilliqa-sdk、pyzilなどの開発ツールは影響を受けません。脆弱性は、アプリが乱数をコピーする際に誤った32バイトを選択し、8バイトのゼロパディングを保持し、8バイトのエントロピーを失ったことに起因し、各乱数が最大64ビットゼロに固定される結果となりました。攻撃者は、5件以上の影響を受けた署名を利用して、通常のハードウェアで数秒以内に秘密鍵を復元することができます。Zilliqaは7月19日に疑わしい積極的な利用活動を観察し、7月21日に根本原因を確認しました。Zilliqaはさらなる資金損失を防ぐためにネイティブ取引を一時停止し、Ledgerと修正版アプリの準備を進めています。しかし、修正版では既に露出した鍵を保護することはできず、影響を受けたユーザーは現在、自ら資産を移動するべきではなく、公式の調整処理案の発表を待つべきです。

Solv BTC+ コントラクトは、デプロイヤーの秘密鍵の漏洩により攻撃を受け、申込と償還は約2週間以内に復旧する見込みです。

Solv Protocol は X プラットフォームで発表し、7 月 13 日に BNB Smart Chain 上の BTC+ コントラクトがセキュリティ事件に遭遇したと述べました。調査の結果、攻撃者がデプロイ者のプライベートキーに侵入し、BSC 上の BTC+ ミント代理コントラクトをアップグレードし、無許可の BTC+ トークンを鋳造したことが判明しました。チームは 3 時間以内に緊急対応を完了し、悪意のあるコントラクトを隔離し、すべての無許可の BTC+ を凍結、破棄、または隔離しました。すべての基盤となる BTC 資産は安全です。予防措置として、BTC+ の申込および償還は一時停止されており、2 週間以内に再開される予定です。BTC+ はこれまでにいかなる DEX にも公式流動性プールを設けておらず、ユーザーは Solv の公式チャネルを通じてのみ BTC+ を取得し、保有するべきです。チームはデプロイ者のセキュリティ対策をアップグレードし、影響を受けたすべてのアクセス認証情報と署名キーをローテーションし、包括的な外部再監査を開始しました。詳細な事後分析報告書は後日発表される予定です。
app_icon
ChainCatcher Building the Web3 world with innovations.