BTC $64,085.48 -1.55%
ETH $1,878.30 -2.13%
BNB $600.57 -1.15%
XRP $1.02 -1.99%
SOL $76.39 -1.03%
TRX $0.3306 +0.32%
DOGE $0.0698 -0.78%
ADA $0.1933 -2.27%
BCH $212.74 -1.52%
LINK $8.27 -0.51%
HYPE $55.45 +1.30%
AAVE $89.74 -1.92%
SUI $0.6907 -1.20%
XLM $0.1624 -0.67%
ZEC $498.34 -3.27%
BTC $64,085.48 -1.55%
ETH $1,878.30 -2.13%
BNB $600.57 -1.15%
XRP $1.02 -1.99%
SOL $76.39 -1.03%
TRX $0.3306 +0.32%
DOGE $0.0698 -0.78%
ADA $0.1933 -2.27%
BCH $212.74 -1.52%
LINK $8.27 -0.51%
HYPE $55.45 +1.30%
AAVE $89.74 -1.92%
SUI $0.6907 -1.20%
XLM $0.1624 -0.67%
ZEC $498.34 -3.27%

秘密

すべて
記事
速報

暗号業界が再び「誰が秘密鍵を持つべきか」を議論、Coldcardウォレットの1.3億ドル盗難事件による

約1.3億ドルのビットコイン損失に関わるウォレットセキュリティ事件が、暗号業界における資産管理モデルの再考を引き起こしています:ビットコイン保有者は個人での自己管理に依存すべきか、それとも機関による管理に移行すべきか。ハードウェアウォレットメーカーのColdcardは、2021年にランダム数生成の脆弱性が存在し、デバイスが生成した一部のリカバリーフレーズに予測可能なリスクがあったことが判明しました。この脆弱性は数年後に発見され、現在約5200以上のアドレス、約2000枚のBTCが盗まれ、損失規模は約1.3億ドルに達しています。事件発生後、一部の投資家はウォール街の管理商品に移行し始めました。データによると、アメリカの現物ビットコインETFは事件後数日内に約6.26億ドルの純流入がありました。ブルームバーグのETFアナリスト、エリック・バルチュナスは、このようなセキュリティ事件が資金をETFにさらに流入させる可能性があると述べています。しかし、ビットコインのコアコミュニティは依然として自己管理の理念を堅持しています。Casaの共同創設者、ジェイムソン・ロップは、最近の事件がユーザーの自己管理に対する信頼を損なうべきではないとし、第三者による管理にもリスクが存在することを指摘しました。ビットコインコアの初期開発者、ピーター・トッドも自己管理の長期的な安全記録は中央集権的な機関よりも優れていると考えています。ビットコイン管理プラットフォームOnrampの共同創設者、マイケル・タンガマは、両方の選択肢に欠陥があると考えています。彼は、大量の資産を単一の機関に集中させることは「ハニーポット」を形成し、ハードウェアウォレットはサプライチェーン、ファームウェア、ランダム数生成などのリスクに直面すると述べています。タンガマは「マルチ機関管理」プランを提案しており、複数の規制された機関がそれぞれ鍵を保有し、すべての取引には複数の機関の共同署名が必要であることで単一障害点のリスクを低減します。しかし、このモデルは論争を引き起こしています。批評家は、マルチ機関管理は安全性を高める一方で、許可制の管理を導入し、ビットコインが最初に追求していた分散型の理念と矛盾すると主張しています。ビットコインが徐々に年金、信託、機関資産の配分分野に進出する中で、業界は長期的な資産管理に適した新しい管理プランを模索しています。このColdcardの脆弱性事件は、安全性、分散化、使いやすさの間でバランスを取る方法が、ビットコインエコシステムが直面する核心的な課題であることを再び浮き彫りにしています。

Zilliqa Ledgerアプリに深刻な脆弱性が発覚、5件のネイティブトランザクションに署名すると秘密鍵が漏洩する可能性あり

Zilliqaは、Zilliqa Ledgerアプリに深刻な乱数生成の脆弱性が存在し、ネイティブな非EVM Zilliqa取引のSchnorr署名に影響を与えることを発表しました。攻撃者は公開されたチェーン上のデータを利用するだけで、偏りのある一時的な乱数から署名者の秘密鍵を復元することができます。Zilliqa Ledgerアプリを通じて約5件以上のネイティブ取引に署名し、放送したアカウントは、すでに漏洩したと見なされるべきです。関連する署名はチェーン上に永久に記録されているため、後続のアプリ更新でもリスクを排除することはできず、影響を受けた秘密鍵は無効にする必要があります。EVM取引およびzilliqa-js、gozilliqa-sdk、pyzilなどの開発ツールは影響を受けません。脆弱性は、アプリが乱数をコピーする際に誤った32バイトを選択し、8バイトのゼロパディングを保持し、8バイトのエントロピーを失ったことに起因し、各乱数が最大64ビットゼロに固定される結果となりました。攻撃者は、5件以上の影響を受けた署名を利用して、通常のハードウェアで数秒以内に秘密鍵を復元することができます。Zilliqaは7月19日に疑わしい積極的な利用活動を観察し、7月21日に根本原因を確認しました。Zilliqaはさらなる資金損失を防ぐためにネイティブ取引を一時停止し、Ledgerと修正版アプリの準備を進めています。しかし、修正版では既に露出した鍵を保護することはできず、影響を受けたユーザーは現在、自ら資産を移動するべきではなく、公式の調整処理案の発表を待つべきです。

Solv BTC+ コントラクトは、デプロイヤーの秘密鍵の漏洩により攻撃を受け、申込と償還は約2週間以内に復旧する見込みです。

Solv Protocol は X プラットフォームで発表し、7 月 13 日に BNB Smart Chain 上の BTC+ コントラクトがセキュリティ事件に遭遇したと述べました。調査の結果、攻撃者がデプロイ者のプライベートキーに侵入し、BSC 上の BTC+ ミント代理コントラクトをアップグレードし、無許可の BTC+ トークンを鋳造したことが判明しました。チームは 3 時間以内に緊急対応を完了し、悪意のあるコントラクトを隔離し、すべての無許可の BTC+ を凍結、破棄、または隔離しました。すべての基盤となる BTC 資産は安全です。予防措置として、BTC+ の申込および償還は一時停止されており、2 週間以内に再開される予定です。BTC+ はこれまでにいかなる DEX にも公式流動性プールを設けておらず、ユーザーは Solv の公式チャネルを通じてのみ BTC+ を取得し、保有するべきです。チームはデプロイ者のセキュリティ対策をアップグレードし、影響を受けたすべてのアクセス認証情報と署名キーをローテーションし、包括的な外部再監査を開始しました。詳細な事後分析報告書は後日発表される予定です。
app_icon
ChainCatcher Building the Web3 world with innovations.