BTC $81,280.72 +6.64%
ETH $2,630.95 +7.91%
BNB $763.72 +4.11%
XRP $1.40 +9.06%
SOL $113.46 +12.58%
TRX $0.3385 +1.25%
DOGE $0.0886 +9.18%
ADA $0.2255 +12.76%
BCH $258.64 +11.59%
LINK $12.41 +10.23%
HYPE $92.18 +11.00%
AAVE $138.55 +8.89%
SUI $0.8207 +12.29%
XLM $0.1936 +5.61%
ZEC $1,501.84 +2.72%
AAPL $334.94 -0.54%
AMZN $254.43 +1.49%
GOOGL $350.40 +1.03%
MSFT $494.93 -0.25%
META $668.37 -1.74%
NVDA $222.18 +1.30%
TSLA $363.90 -0.57%
SNDK $1,793.97 +11.31%
INTC $108.92 -0.17%
SPCX $152.38 -1.78%
MU $1,016.24 +3.65%
AMD $557.20 +2.08%
BTC $81,280.72 +6.64%
ETH $2,630.95 +7.91%
BNB $763.72 +4.11%
XRP $1.40 +9.06%
SOL $113.46 +12.58%
TRX $0.3385 +1.25%
DOGE $0.0886 +9.18%
ADA $0.2255 +12.76%
BCH $258.64 +11.59%
LINK $12.41 +10.23%
HYPE $92.18 +11.00%
AAVE $138.55 +8.89%
SUI $0.8207 +12.29%
XLM $0.1936 +5.61%
ZEC $1,501.84 +2.72%
AAPL $334.94 -0.54%
AMZN $254.43 +1.49%
GOOGL $350.40 +1.03%
MSFT $494.93 -0.25%
META $668.37 -1.74%
NVDA $222.18 +1.30%
TSLA $363.90 -0.57%
SNDK $1,793.97 +11.31%
INTC $108.92 -0.17%
SPCX $152.38 -1.78%
MU $1,016.24 +3.65%
AMD $557.20 +2.08%

脆弱性

すべて
記事
速報

ビットコインコアの開発者ニクラス・ゲーゲ:AIに依存して脆弱性を先に発見することは持続可能な安全戦略ではない

Bitcoin News は X プラットフォームで、Bitcoin Core 開発者の Niklas Gögge が警告したと述べています。最近、AI 駆動の脆弱性スキャンがビットコインのセキュリティ状況を変えつつあり、大規模言語モデルが脆弱性発見コストを大幅に削減しているため、攻撃者は数百ドルの計算コストで壊滅的な脆弱性を発見できる可能性があります。Bitcoin Core に関して、Project Loupe、Bitcoin Red Team および個人貢献者は 1000 以上の報告書を生成しましたが、現時点では高危険度または重大な脆弱性は発見されていません。Gögge は、より強力なモデルに依存して攻撃者よりも先に脆弱性を発見することは持続可能なセキュリティ戦略ではないと述べ、開発者は自動化テスト、ファジングテスト、および属性ベースのテストを通じて、全ての脆弱性を事前に防ぐことができるテスト基盤を構築すべきだとしています。Bitcoin Core の重要なコンポーネントは、累計で 100 年以上の CPU ファジングテストを完了し、数十年にわたるビットコインノードネットワークのシミュレーションを行っています。

慢雾:Core Lightning のある実験的機能に脆弱性が存在し、ユーザーの資金が危険にさらされる可能性があります。

慢雾によると、Core Lightning(CLN)の実験的機能に脆弱性が存在し、ユーザーの資金が危険にさらされる可能性があります。Core Lightningの公式はこの脆弱性を調査中であり、実験的機能を有効にしているすべてのノードに対して、直ちに無効化し、パッチを待つことを推奨しています。高リスクのオプションには、--experimental-dual-fund、--experimental-splicing、--experimental-peer-storageが含まれます。慢雾は、同様の問題が8月に修正されたことを指摘しており、リモートピアはチャネルを開く際や資金調整プロトコルにおいて、任意の料金またはゼロ料金を指定できることがあり、ローカルノードは追加の検証なしに署名し、データベースに書き込む可能性があるため、ノードが異常な料金を支払わされることや、クラッシュループを引き起こし、ノードが長期間オフラインになることがあります。ノード運営者には、すべての実験的パラメータを直ちに無効化または削除することを推奨します。ノードを完全にシャットダウンするのではなく、オフラインモードを使用してチェーン上の監視能力を保持し、ノードがオフラインの際にピアがチャネルを強制的に閉じるのを防ぐべきです。公式のパッチがリリースされた後に署名を検証してからアップグレードし、公式アカウントを偽装した虚偽のパッチリンクに注意してください。

first_img 欧州連合の「ネットワーク弾力性法案」が発効し、暗号ウォレットメーカーは24時間以内に脆弱性を報告する必要があります。

Cointelegraph の報道によると、EUの「サイバー耐性法案」(CRA)が9月11日に正式に施行され、暗号ハードウェアおよびソフトウェアウォレットプロバイダーは、悪用されている脆弱性や重大なセキュリティ脆弱性を発見した場合、24時間以内に早期警告報告を提出し、72時間以内に完全通知を提出することが求められます。製造業者は、是正または緩和措置を講じた後、14日以内に最終報告を提出する必要があり、重大な事件は1ヶ月以内に報告を完了しなければなりません。欧州委員会は、新しい報告要件が消費者と企業をサイバー脅威からより良く保護することを目的としており、EU市場で販売される「デジタル要素を含む製品」に適用され、EUのより広範なサイバーセキュリティ戦略に基づいていると述べています。最終草案の罰則条項によれば、第13条および第14条の規定に従わない企業は、最高1500万ユーロ(約1730万ドル)または全世界の年商の2.5%の行政罰金に直面する可能性があり、高い方が適用されます。不正確、不完全、または誤解を招く情報を提供した場合も、最高500万ユーロの罰金が科されることになります。この措置が導入される前に、複数のハードウェアウォレットメーカーが最近、ユーザーデータの漏洩事件を公表しました。9月4日、Trezorはその物流サプライヤーであるShipMonkが遭遇したデータ漏洩が約6.7万人のアメリカの顧客に影響を及ぼし、最初の推定の1.4万人を超えたことを明らかにしました;今週、TrezorとBitBoxは、緊急のセキュリティ通知を装ったフィッシングメールに注意するようユーザーに警告しました。6月には、Layer-1ブロックチェーンネットワークのZilliqaがそのLedgerアプリに脆弱性が存在することを警告し、攻撃者が公開チェーン上のデータを利用してユーザーの秘密鍵を復元する可能性があると述べました。

Symbiosis ビットコインブリッジの脆弱性事件:ハッカーが約 461 億ドルの syBTC を鋳造しました

ブロックチェーンセキュリティプラットフォーム Blockaid は、クロスチェーンプロトコル Symbiosis のビットコインブリッジに脆弱性が存在することを発見しました。攻撃者は新たに外部所有のアカウントを作成し、約 2^62 枚の syBTC を鋳造し、8 桁の小数で計算するとその価値は約 461 億ドルに相当します。そして、Ethereum の Uniswap V4 で約 4.39 枚の WBTC を売却し、約 33.6 万ドルを現金化しました。Symbiosis は、攻撃が 9 月 11 日の 4 時 28 分頃に発生したと述べており、チームは BTC ルーティングを一時停止しましたが、他のルーティングは引き続き運用されており、影響を受けていません。チームは約 15 枚のビットコインを回収し、チームが管理するマルチシグウォレットに保管しました。また、攻撃者に対して資金の 20% のホワイトハット報酬を提供し、締切は 9 月 13 日です。最近数週間の間に、Liquid Network、Nomic、Symbiosis の各社は、実際の資産に裏付けられていないトークンを鋳造して供給を拡大するというセキュリティ事件が発生しました。9 月 13 日時点で、Symbiosis は BridgeV2 の技術レビュー、最終的な損失額、または攻撃者が報酬を受け入れたかどうかについて公表していません。

DART:超 50 枚 BTC が COLDCARD エントロピー脆弱性ウォレットから救出され、資金は Crypto Recovery Trust に転送されて返還待ちです。

Bitcoin News の監視によると、DART は独立したホワイトハット研究者と共に、COLDCARD のエントロピー脆弱性の影響を受けたウォレットから 50 枚以上の BTC を救出し、悪意のある攻撃者に盗まれる前に転送を完了しました。DART はデジタル資産回収組織であり、ホワイトハット研究者と協力して脆弱性のある資金を保護し、それを所有者に合法的に返還するための調整を行っています。ホワイトハット研究者は報酬を要求せず、ビットコインを所有者に返還します。救出された BTC は Crypto Recovery Trust に転送されました。この信託はワイオミング州の法律に基づいて設立された専用の法定信託で、回収されたデジタル資産を保有し、合法的な所有者が確認され、検証された後に返還されます。信託は回収プロセスを記録し、BTC を DART および研究者の資金と分離し、ブロックチェーン分析、所有権の確認、制裁のスクリーニングを行い、確認された所有者に合法的な返還プロセスを提供します。所有権に争いがある場合や、関連する資金が制裁や刑事手続きに関与している場合、BTC は適用される法律手続きに従って処理されます。DART は、他の脆弱性のある資産および回収の手がかりがまだ審査中であると述べています。

Liquid Networkは緊急修正を発表しました:Elements v23.3.4がProof検証キャッシュの脆弱性を修正しました。

Liquid Networkは最新の進展を発表し、緊急版Elements v23.3.4がリリースされたことを伝えました。Functionaryノードは即座にアップグレードを開始し、すべてのLiquidノード運営者に同期更新を推奨しています。このバージョンは、以前に発見されたProof検証キャッシュの脆弱性を修正し、Range Proofの使用におけるキャッシュキーを強化しました。ネットワークの回復について、Blockstreamは現在回復プランを策定中であり、3つの段階で進める予定です:ブロック生成を回復するがPeg操作は引き続き停止;検証済みの有効な取引をリプレイ;ネットワーク状態が完全に回復し、資金の返還が確認された後にPeg操作を再開します。現在、最初の2つの段階は並行してテスト中であり、各段階は安全が確認された後にのみ進められます。Liquid Networkは、Elements v23.3.4がBitcoin Red Team、Alpen Labsなどのチームを含む多くの内部および外部のレビューを完了したことを発表しました。同時に、Liquid Networkはユーザーに対し、この事件を利用して詐欺を行う偽のアップグレードサイトに警戒するよう警告しています。情報は公式のLiquid NetworkおよびBlockstreamのチャネルを通じてのみ取得し、見知らぬ人に資金を送ったり、秘密鍵やリカバリーフレーズを漏らしたりしないようにしてください。

The Sandbox:正式にオープンした脆弱性事件の補償申請は、23日零時まで続きます。

公式の発表によると、The Sandboxは正式にSAND補償の申請を開始した。8月22日に発生したBaseとBNB Smart Chain(BSC)ネットワークのSANDクロスチェーン契約の脆弱性事件で影響を受けたユーザーは、事件発生前に影響を受けたネットワーク上のブリッジ版SANDを保有していた場合、1:1の比率でイーサリアムネットワーク上のSANDの全額補償を受けることができる。補償資格は事件発生前のオンチェーン残高のスナップショットに基づき、ユーザーの事件発生後の取引、送金、または保有行動とは無関係である。The Sandboxは、補償資格が契約がハッキングされる前に記録されたオンチェーン残高に基づいて決定されると述べており、Baseネットワークのスナップショットは2026年8月21日23:42:03 UTCのブロック50283188に対応し、BSCのスナップショットは2026年8月21日11:42:44 UTCのブロック117322025に対応している。中央集権型取引所を通じてBaseまたはBSCネットワークのSANDを保有しているユーザーは、何の行動も取る必要はなく、The Sandboxは関連取引所と調整して補償を処理している;個人ウォレットを通じて保有しているユーザーは自ら申請を行う必要がある。申請期間は9月8日から9月22日24:00(UTC+8)まで。申請は、事件のスナップショット時にSANDを保有していた元のウォレットから1回の取引を発起するだけで済み、トークンの承認やオフチェーンメッセージの署名、または任意のアドレスへの送金は不要である。

first_img LedgerとTrezorは責任あるセキュリティ脆弱性の開示を呼びかけています。

ハードウェアウォレットメーカーのLedgerとTrezorは、安全研究者に対してより責任ある脆弱性開示の方法を取るよう呼びかけています。Ledgerの最高技術責任者チャールズ・ギルメットはXプラットフォームで、人工知能が脆弱性を発見し利用することを容易にしているが、一部の研究者は修正案が発表される前に詳細を公開しており、これを「他人のリスクを利用して注目を集める行為」と呼びました。ギルメットは、研究者に対してまず非公開で脆弱性を報告し、修正のタイムラインに合意した後に詳細を公開するよう促しました。彼は90日を一般的なデフォルトの期限として挙げ、脆弱性の深刻度や修正に必要な作業量に応じて柔軟に調整できると述べました。Trezorのセキュリティ責任者ヤン・コマレクはCointelegraphに対し、90日はメーカーへの約束であり、単なる研究者の義務ではないと述べました。彼は研究者に対してまずメーカーに連絡し、スケジュールを合意することを提案し、メーカーがその期限内に修正を完了できなかった場合は公開開示を選択できるとしました。この発言の背景には、ハードウェアウォレットのセキュリティが最近密接に注目されていることがあります。Coldcardの盗難事件は1億ドルを超える金額が関与しており、Trezorの物流サプライヤーのデータ漏洩も数万名の顧客の個人情報に影響を与えました。

Blockstreamは「ホワイトハット」ハッカーの脆弱性が修正されたことを通知し、4000枚のBTCを安全に返還できると発表しました。

Bitcoin Newsによると、Blockstreamは「ホワイトハット」ハッカーに対し、脆弱性が修正されたことを通知し、4,000 BTCを安全に返還できるとしています。以前、Liquidネットワークから約4,000 BTCを引き出したハッカーは、資金を返還する意向を示しましたが、脆弱性の修正を待つ必要がありました。全ての交渉プロセスは、ビットコインのOP_RETURNメッセージを通じて公開されました。ハッカーは最初に「大部分」のBTCを返還する提案をしましたが、後に脆弱性の修正を先に求めるように変更しました。「まず脆弱性を修正してください。最新の提出されたコードはチェーンにリスクをもたらします。すべてのノードがパッチを適用したことを確認した後、修正が完了したら安全に資金を返還します。」ハッカーはまた、Blockstreamに暗号化された脆弱性の詳細を送信しました。約2時間前、BlockstreamはPGP署名付きのOP_RETURNメッセージで応答しました。「クロスチェーンブリッジノードはパッチが適用されており、資金を安全に返還できます。」現在、3,998.5 BTCは依然としてハッカーの管理下にあります。

first_img SideSwap:顧客は脆弱性を利用して4000 L-BTCを換金しました

SideSwapは声明を発表し、今日14:05 UTCに1人の顧客がそのペグアウトサービスに4000 L-BTCを送信したと述べました。このサービスは通常通りに注文を処理し、L-BTCはLiquid上で消却され、有効なペグアウト認証が付与されました。14:28 UTCにLiquid Federationはその顧客のビットコインアドレスに3996 BTCを支払いました。BlockstreamはそのL-BTCがElementsソフトウェアの脆弱性を利用して鋳造されたことを確認しました。SideSwapのペグアウト認証キーおよびシステムは攻撃されておらず、サービスはこれらのトークンを他のL-BTCと区別できません。SideSwapは非管理型サービスであり、ユーザーのウォレットは影響を受けず、資産はユーザー自身のキーによって制御されています。LiquidはFederationによって一時停止され、SideSwapの交換、ペグインおよびペグアウトはネットワークが回復するまで停止します。ビットコインでの支払いが完了したペグアウトは影響を受けません。未完了のペグインまたはペグアウトは、取引IDをhello@sideswap.ioに送信して個別に処理されます。サービスが回復する前に新しいペグインまたはペグアウトの入金を送信しないでください。
app_icon
ChainCatcher Building the Web3 world with innovations.