BTC $84,415.87 -0.36%
ETH $2,668.92 -1.12%
BNB $765.75 -0.46%
XRP $1.47 -1.63%
SOL $118.06 +0.02%
TRX $0.3346 -0.27%
DOGE $0.0916 -3.12%
ADA $0.2408 -2.99%
BCH $305.95 -0.86%
LINK $13.63 -5.30%
HYPE $86.52 -1.09%
AAVE $181.73 +6.88%
SUI $1.12 -4.89%
XLM $0.2122 -3.57%
ZEC $1,290.27 -3.17%
AAPL $333.60 +0.93%
AMZN $251.11 +0.97%
GOOGL $343.18 +1.16%
MSFT $517.46 +0.68%
META $727.17 +0.29%
NVDA $233.96 +1.14%
TSLA $370.08 +4.20%
SNDK $1,718.91 -3.50%
INTC $119.36 -0.42%
SPCX $158.78 +6.84%
MU $1,073.01 -1.67%
AMD $633.00 +2.69%
BTC $84,415.87 -0.36%
ETH $2,668.92 -1.12%
BNB $765.75 -0.46%
XRP $1.47 -1.63%
SOL $118.06 +0.02%
TRX $0.3346 -0.27%
DOGE $0.0916 -3.12%
ADA $0.2408 -2.99%
BCH $305.95 -0.86%
LINK $13.63 -5.30%
HYPE $86.52 -1.09%
AAVE $181.73 +6.88%
SUI $1.12 -4.89%
XLM $0.2122 -3.57%
ZEC $1,290.27 -3.17%
AAPL $333.60 +0.93%
AMZN $251.11 +0.97%
GOOGL $343.18 +1.16%
MSFT $517.46 +0.68%
META $727.17 +0.29%
NVDA $233.96 +1.14%
TSLA $370.08 +4.20%
SNDK $1,718.91 -3.50%
INTC $119.36 -0.42%
SPCX $158.78 +6.84%
MU $1,073.01 -1.67%
AMD $633.00 +2.69%

脆弱性攻撃

すべて
記事
速報

BounceBitチェーンの更新に関する脆弱性攻撃の進展:永久にチェーンを停止し、BNBチェーンに移行します。

クロスチェーン収益プロトコル BounceBit は、安全事件公告を発表し、そのブロックチェーンネットワークが 8 月 19 日 21:02 UTC から 8 月 20 日 01:54 UTC の間にプロトコルレベルの脆弱性攻撃を受けたことを明らかにしました。攻撃者は Evmos の基盤アーキテクチャにおける権限の欠陥を利用し、アカウント所有者の承認なしに 9 つのメインネットアカウントから BB トークンを移転しました。公告によると、攻撃者は 14 件の取引を通じて約 2.865 億枚の BB を移転しました。事件の影響範囲は BounceBit Chain 自体に限られ、秘密鍵の漏洩、署名の偽造、ウォレット、ハードウェアデバイス、または取引所アカウントのセキュリティ問題には関与していません。BounceBit CeDeFi ストラテジー、プロモボールト、プライムおよび RWA 製品は影響を受けていません。BounceBit は、脆弱性が Evmos アーキテクチャ内のプロトコルネイティブモジュールの権限検証の欠陥に起因していると述べています。攻撃者はスマートコントラクトを通じて関連モジュールを呼び出す際に、資金の出所アカウントの権限関係を検証すべきセキュリティチェックを回避し、任意のアカウントを資金の出所として指定できるようになりました。事件発生後、BounceBit Chain はブロック高 20,702,857 でブロック生成を停止し、その後チームはチェーンのアップグレードを行わず、BounceBit Chain を永久に閉鎖し、BB を BNB Chain に基づく BEP-20 トークンとして再発行することを決定しました。BounceBit は、新しい BB トークンの供給が初回異常転送前のチェーン上のスナップショット(ブロック高 20,697,260)に基づくことを述べ、攻撃者が移転した 286,543,148 枚の BB は新しいトークン残高に含まれないとしています。ユーザーは申請やウォレットの移行を行う必要はなく、公式は新しい BB を対応する BNB Chain アドレスに自動的に配布する計画です。ステーキング中の BB に関して、BounceBit はスナップショット時点で一緒に復元されると述べており、保有者は解除や償還の操作を行う必要はありません。現在、BounceBit は関連する取引所に凍結および協力のリクエストを提出しており、ユーザーに詐欺に警戒し、公式確認のない BB の移行や受取リンクをクリックしないように注意を促しています。チームは、今後新しい BEP-20 BB コントラクトアドレスおよび再発行の進捗を発表する予定です。

分析:ZetaChainの脆弱性はホワイトハットによって事前に報告されたが無視され、最終的に33.4万ドルの攻撃事件を引き起こした。

Cointelegraph の報道によると、クロスチェーンプロトコル ZetaChain は、最近約 33.4 万ドルの脆弱性攻撃事件に関与するセキュリティ問題が、脆弱性報奨金プログラムで研究者によって事前に報告されていたが、その時点ではプロジェクト側によって「予期される動作」と見なされ、対処されなかったことを明らかにしました。公式に発表された事故の振り返りによれば、今回の攻撃は、元々独立しているように見え、リスクが低い設計欠陥の組み合わせから発生しました:Gateway コントラクトは誰でも任意のクロスチェーン指示を送信できる;受信側はほぼ任意のコントラクトに対して呼び出しを実行でき、ブラックリストの制限が狭すぎる;一部のウォレットは長期間無限の承認(Unlimited Approval)を保持しており、清掃されていなかった。攻撃者は最終的にこれらの欠陥を組み合わせて、Gateway にトークンを直接自分の制御アドレスに転送させ、資産の移転を完了しました。ZetaChain は、この攻撃が Ethereum、Arbitrum、Base、BSC の 4 つのチェーン上で 9 件の取引に関与しており、盗まれた資金はすべて ZetaChain が管理するウォレットから来ており、ユーザーの資金には影響がなかったと述べています。公式は、この攻撃が明らかに計画的であるとしています。攻撃者は犯行の 3 日前に Tornado Cash を通じてウォレットに資金を注入し、専用の Drainer コントラクトを事前に展開し、さらにアドレス汚染(Address Poisoning)攻撃を実施しました。現在、ZetaChain はメインネットノードに修正パッチをプッシュし、任意呼び出し(arbitrary call)機能を永久に無効化し、預金プロセスにおける無限承認メカニズムを「正確な額の承認」に変更し始めています。

中国工信部は、iOSの特定バージョンを迅速に更新し、脆弱性攻撃の利用リスクを防ぐための注意喚起を発表しました。

中国工業情報化部のネットワークセキュリティ脅威および脆弱性情報共有プラットフォーム(NVDB)が監視したところ、攻撃者がApple社の端末製品に対する脆弱性を利用した攻撃活動を行っており、情報の盗取やシステムの制御などの深刻な危害を引き起こす可能性があります。影響範囲には、iOS 13から17.2.1を実行しているiPhone、iPadなどのApple社の端末製品が含まれます。攻撃者は、SMS、メール、またはウェブページの毒入れなどの方法を通じて、ユーザーを誘導し、Safariブラウザを使用して悪意のあるコードを含むウェブページにアクセスさせ、端末デバイスに存在するセキュリティ脆弱性を総合的に利用して、被害を受けた端末製品にリモートコントロールのトロイの木馬を植え付け、ユーザーの敏感情報を盗み、最高権限を取得して制御します。Apple社の端末製品を使用しているユーザーには、リスクの調査を行い、できるだけ早くバージョンをアップグレードし、パッチをインストールするなどの方法で脆弱性を修正することをお勧めします(Apple社のセキュリティ更新のお知らせを参照してください)。システム更新通知やApple社が発表した最新のセキュリティ更新のお知らせに注意し、最新の安全バージョンに適時アップグレードし、使用の安全意識を強化し、不明なリンクをクリックしないようにし、ネットワーク攻撃のリスクを防ぎましょう。
app_icon
ChainCatcher Building the Web3 world with innovations.