BTC $64,151.43 -0.92%
ETH $1,858.74 -0.99%
BNB $564.61 -0.27%
XRP $1.08 -1.58%
SOL $73.84 -2.31%
TRX $0.3301 +0.99%
DOGE $0.0691 -0.09%
ADA $0.1635 -3.22%
BCH $209.34 -0.46%
LINK $8.34 -1.41%
HYPE $58.50 -0.02%
AAVE $93.66 -1.96%
SUI $0.7090 -4.83%
XLM $0.1774 -2.56%
ZEC $495.45 -2.44%
BTC $64,151.43 -0.92%
ETH $1,858.74 -0.99%
BNB $564.61 -0.27%
XRP $1.08 -1.58%
SOL $73.84 -2.31%
TRX $0.3301 +0.99%
DOGE $0.0691 -0.09%
ADA $0.1635 -3.22%
BCH $209.34 -0.46%
LINK $8.34 -1.41%
HYPE $58.50 -0.02%
AAVE $93.66 -1.96%
SUI $0.7090 -4.83%
XLM $0.1774 -2.56%
ZEC $495.45 -2.44%

秘密鍵

すべて
記事
速報

Zilliqa Ledgerアプリに深刻な脆弱性が発覚、5件のネイティブトランザクションに署名すると秘密鍵が漏洩する可能性あり

Zilliqaは、Zilliqa Ledgerアプリに深刻な乱数生成の脆弱性が存在し、ネイティブな非EVM Zilliqa取引のSchnorr署名に影響を与えることを発表しました。攻撃者は公開されたチェーン上のデータを利用するだけで、偏りのある一時的な乱数から署名者の秘密鍵を復元することができます。Zilliqa Ledgerアプリを通じて約5件以上のネイティブ取引に署名し、放送したアカウントは、すでに漏洩したと見なされるべきです。関連する署名はチェーン上に永久に記録されているため、後続のアプリ更新でもリスクを排除することはできず、影響を受けた秘密鍵は無効にする必要があります。EVM取引およびzilliqa-js、gozilliqa-sdk、pyzilなどの開発ツールは影響を受けません。脆弱性は、アプリが乱数をコピーする際に誤った32バイトを選択し、8バイトのゼロパディングを保持し、8バイトのエントロピーを失ったことに起因し、各乱数が最大64ビットゼロに固定される結果となりました。攻撃者は、5件以上の影響を受けた署名を利用して、通常のハードウェアで数秒以内に秘密鍵を復元することができます。Zilliqaは7月19日に疑わしい積極的な利用活動を観察し、7月21日に根本原因を確認しました。Zilliqaはさらなる資金損失を防ぐためにネイティブ取引を一時停止し、Ledgerと修正版アプリの準備を進めています。しかし、修正版では既に露出した鍵を保護することはできず、影響を受けたユーザーは現在、自ら資産を移動するべきではなく、公式の調整処理案の発表を待つべきです。

Solv BTC+ コントラクトは、デプロイヤーの秘密鍵の漏洩により攻撃を受け、申込と償還は約2週間以内に復旧する見込みです。

Solv Protocol は X プラットフォームで発表し、7 月 13 日に BNB Smart Chain 上の BTC+ コントラクトがセキュリティ事件に遭遇したと述べました。調査の結果、攻撃者がデプロイ者のプライベートキーに侵入し、BSC 上の BTC+ ミント代理コントラクトをアップグレードし、無許可の BTC+ トークンを鋳造したことが判明しました。チームは 3 時間以内に緊急対応を完了し、悪意のあるコントラクトを隔離し、すべての無許可の BTC+ を凍結、破棄、または隔離しました。すべての基盤となる BTC 資産は安全です。予防措置として、BTC+ の申込および償還は一時停止されており、2 週間以内に再開される予定です。BTC+ はこれまでにいかなる DEX にも公式流動性プールを設けておらず、ユーザーは Solv の公式チャネルを通じてのみ BTC+ を取得し、保有するべきです。チームはデプロイ者のセキュリティ対策をアップグレードし、影響を受けたすべてのアクセス認証情報と署名キーをローテーションし、包括的な外部再監査を開始しました。詳細な事後分析報告書は後日発表される予定です。

Superfortune:攻撃系署名者の秘密鍵が漏洩し、アドレスの毒付けではなく、内部の人間によるものではない

Mantaが孵化したSuperfortuneは、Xプラットフォームで最近の安全事件に関する更新を発表し、攻撃は内部の人間によるものではなく、チームのメンバーは誰も関与していないと述べ、チームが秘密裏にトークンを販売しているという主張は誤りであるとしました。チームはWeb3Portとも接触していません。調査の結果、攻撃はアドレスの毒化ではなく、署名者の秘密鍵の漏洩によるものであることが確認されました。攻撃者は独自に秘密鍵を保持し、正しい取引から43分後に偽のアドレスの取引を提出しました。偽のアドレスは正しいアドレスの先頭4文字と末尾4文字が同じ(0x70AEで始まり、5C15で終わる)で、Safeインターフェースのプレビューで偽装するために使用されました。盗まれた資金は全て追跡可能で、現在はイーサリアム上の3つのコールドウォレットに保管されており、約2784枚のETHと約17万枚のUSDTがクロスチェーンで転送されています。攻撃者はまた、大量の偽のアドレスを作成し、Unicodeで偽造されたトークンシンボルを使ってこれらのアドレスに虚偽の送金イベントを送信し、追跡を混乱させようとしました。このような偽のアドレス構築技術は、本プロジェクトに対する攻撃時に使用された手法と同じです。攻撃者は事前に大規模なインフラを構築しており、これは工業的な操作であり、機会主義的な攻撃ではないことを示しています。

ポーランドの暗号取引プラットフォームがポンジスキームを暴露、前CEOが4500枚のビットコインの秘密鍵を持って失踪

Politicoの報道によると、ポーランドの主要な暗号取引プラットフォームZondacryptoは深刻な詐欺調査に直面しています。前CEOは2022年に行方不明になり、4500枚のビットコイン(現在の価値は3.4億ドルを超える)を保管しているコールドウォレットの秘密鍵を持ち去りました。現CEOはそのウォレットを利用できないことを認め、最近イスラエルに逃亡したことが報じられました。検察官は顧客の潜在的な損失を約9700万ドルと見積もっています。オンチェーンのデータによると、このプラットフォームのホットウォレットにあるビットコインの残高は2024年中頃から99.7%暴落しており、ユーザーは一般的に出金の困難を訴えています。ポーランドの首相トゥスクは、最大で3万人のユーザーが影響を受けている可能性があると推定しています。トゥスクはこのプラットフォームがロシア関連の資金によって資金提供され、ポーランドの暗号通貨規制法案を妨害するために反対派議員に資金を提供していると公然と非難しました。彼はこれを「ポーランド版ポンジスキーム」と呼び、2度にわたってEUのMiCAフレームワークのローカライズ法案を拒否した大統領を批判し、ポーランドを「詐欺師の楽園」にしていると述べました。プラットフォームの取締役会は、行方不明のCEOから「検証可能な情報」を得られなかったとして、全員辞任しました。創業者は2022年から行方不明であり、前述の「容疑者の誘拐告発」事件はまだ調査中です。この事件はポーランドおよびEUが暗号通貨取引プラットフォームに対する規制の強化を促すことが予想されています。

Syndicate Labsの秘密鍵が漏洩し攻撃を受け、約1850万枚のSYNDが移転され、ユーザーに全額補償を約束。

公式の発表によると、Syndicate Labsは、プライベートキーの漏洩により、クロスチェーンブリッジ契約が2つのチェーンで悪意のあるアップグレードを受け、攻撃者が約1,850万枚のSYND(約33万ドル)と約5万ドルのユーザートークンを移転・販売したと明らかにしました。この事件は特定のチェーンにのみ影響を及ぼし、他のチェーンには影響がありませんでした。Syndicate Labsは、今回の攻撃が多段階の偵察、インフラストラクチャのマッピング、そして慎重に実行されたものであり、高度な技術的複雑性を持ち、内部関係者の関与は排除されていると述べています。根本的な原因は、プライベートキーがパスワード管理ツールに保存されており、追加の暗号化層が欠如していること、またアップグレードプロセスがマルチシグやハードウェア署名メカニズムを採用していないこと、さらに契約のアップグレードに対する警告やブレーク措置が不足していることです。Syndicate Labsは、すべての影響を受けたユーザーに対して全額賠償を行うことを表明しており、1,850万枚のSYNDを返還し、追加の補償を提供するほか、影響を受けたアプリケーションチェーンの顧客にも全額補償を行います。同社は、プライベートキーの暗号化を強化し、アクセス権限を厳格化するなどのセキュリティアップグレード措置を開始しており、ハードウェアまたはマルチシグ署名メカニズムおよびアップグレードパスの監視を導入する計画です。これにより、同様の事件の再発を防止します。
app_icon
ChainCatcher Building the Web3 world with innovations.