BTC $63,921.50 -2.25%
ETH $1,853.63 -1.97%
BNB $564.61 -0.68%
XRP $1.08 -2.35%
SOL $73.73 -2.72%
TRX $0.3292 -0.47%
DOGE $0.0693 -0.83%
ADA $0.1617 -3.70%
BCH $210.20 -0.84%
LINK $8.27 -3.03%
HYPE $57.09 -3.17%
AAVE $90.99 -5.24%
SUI $0.7039 -5.25%
XLM $0.1770 -3.60%
ZEC $475.25 -6.78%
BTC $63,921.50 -2.25%
ETH $1,853.63 -1.97%
BNB $564.61 -0.68%
XRP $1.08 -2.35%
SOL $73.73 -2.72%
TRX $0.3292 -0.47%
DOGE $0.0693 -0.83%
ADA $0.1617 -3.70%
BCH $210.20 -0.84%
LINK $8.27 -3.03%
HYPE $57.09 -3.17%
AAVE $90.99 -5.24%
SUI $0.7039 -5.25%
XLM $0.1770 -3.60%
ZEC $475.25 -6.78%

code

すべて
記事
速報

慢雾余弦:Claude Codeが高危険な安全リスクを暴露し、悪意のある設定ファイルが静かにコマンドを実行する可能性がある

慢雾の創設者余弦がXプラットフォームでClaude Codeの潜在的な毒攻撃リスクに関するツイートをリツイートし、Grok Build CLIおよびClaude Code CLIに対する毒攻撃の詳細分析を発表しました。その中で、Grok Build CLIのセキュリティメカニズムは統一されておらず、異なるコードパスには異なる信頼仮定が存在し、その隙間が攻撃者の通路となることが指摘されています。攻撃者は悪意のあるプロジェクト設定ファイルを通じて、ユーザーが知らないうちに任意のコマンドを実行し、APIキー、クラウド認証情報、またはローカルデバイスを制御する可能性があります。研究者はテスト環境を構築し、MacシステムにおいてClaude Codeが影響を受けた場合、特定のテストコマンドを実行後にローカル計算機が起動することを確認し、潜在的なコマンド実行リスクが存在することを証明しました。攻撃が成功した場合、攻撃者はClaude、OpenAIなどのAIサービスのAPIキーをさらに盗み、アカウントの費用損失を引き起こし、AWS、アリババクラウド、テンセントクラウドなどのクラウドサービスの認証情報を取得してサーバーやデータにアクセスし、コードリポジトリを改ざんしてバックドアを埋め込み、ローカルデバイスを利用して企業内部ネットワークへの攻撃を行う可能性があります。関連する脆弱性はすでに1年間存在しているとのことです。

アナリスト:BNBチェーンのエコシステムプロジェクトCodexFieldは、詐欺やラグプルのリスクがあると疑われています。

オンチェーンアナリストのSpecterはXプラットフォームでコミュニティアラートを発表し、BNB ChainエコシステムプロジェクトCodexFieldに詐欺およびRug Pullのリスクがあると疑われています。このプロジェクトはBNB Chainの公式サポートのもとで8,500万ドル以上を調達しました。Specterの追跡によると、プロジェクトのウォレットは1,730万USDTをトロンからイーサリアムにクロスチェーンし、その後Bitget SwapでDAIに交換してポリゴンに移動しました。現在、650万ドルが移動され、残りの1,080万ドルはまだ処理待ちです。プロジェクトはユーザーの預金のために2つのドメインと4つのサブドメインを運営しており、Blocksec MetaSuitesは預金契約を「Fake CodexField」とマークしていますが、オンチェーンの証拠はこの契約がプロジェクトチーム自身によって操作されていることを示しています。プロジェクトの資金の流れは異常であり、複数のチェーンを通じて、中継ウォレットを経由して最終的に中央集権型取引所に入金されています。わずか2つのトロンウォレットだけで、取引所に340万ドル以上が入金されています。Specterはバイナンスの創業者である趙長鵬とBNB Chainにこの問題に注目し、調査を行う可能性があることを呼びかけています。

工業情報化部のサイバーセキュリティプラットフォームがClaude Codeの安全なバックドアリスクを警告

工業情報化部のネットワークセキュリティ脅威と脆弱性情報共有プラットフォーム(NVDB)が7月8日に通報したところによると、最近、アメリカのAnthropic社が開発したAIプログラミングツールClaude Codeに深刻なセキュリティバックドアのリスクが存在することが監視によって発見されました。通報によれば、影響を受けるClaude Codeのバージョンは2.1.91から2.1.196です。このツールには監視メカニズムが内蔵されており、ユーザーの同意なしに、リモートサーバーにユーザーの地域、IDなどの敏感なデータを無断で送信することができます。公式は、関連する機関やユーザーに対して、直ちに全面的な調査を行い、上記の影響を受けたバージョンの端末をアンインストールするか、関連するバックドアコードが削除された最新の安全バージョンにアップグレードすることを推奨しています。また、コアビジネスネットワーク内の開発ツールの外部接続権限の管理とトラフィック監視を強化し、敏感なデータの不正な外部送信を防ぐべきです。

OpenAIは次世代のGPT-5.6シリーズモデルを発表しましたが、現在はCodexとAPIの信頼できるパートナーのみが使用できます。

公式の発表によると、OpenAIは次世代のGPT-5.6シリーズモデルのプレビュー版を正式に発表しました。これにはフラッグシップモデルのSol、バランスモデルのTerra、そして迅速で低コストなモデルのLunaが含まれています。GPT-5.6は新しい最大推論努力を導入し、超強力なモードを備えており、サブエージェントを通じて複雑な作業を加速することができます。フラッグシップモデルのSolは、最大推論強度とサブエージェントの協力によるUltraモードを導入しています。Terminal-Bench 2.1のコマンドラインワークフローテストでは、Solは88.8%のスコアを取得し、Ultraモードでは91.9%に上昇し、GPT-5.5の83.4%やClaude Fable 5の88.0%を超えました。中間モデルのTerraはGPT-5.5に近い性能を持ち、価格は半分に削減されています。最軽量モデルのLunaは日常の自動化タスクのために設計されています。Solの価格は、入力トークン100万あたり5ドル、出力30ドルで、プロンプトキャッシュを利用して二次呼び出しコストを削減することをサポートしています。安全性の面では、安全評価によりSolはPreparedness Frameworkのサイバーセキュリティの重要な閾値を超えていないことが確認されました。OpenAIは70万時間以上のA100相当のGPU時間を投入して自動化されたレッドチーム演習を行い、全モデルに拒否メカニズム、リアルタイムの悪用分類器、アカウントレベルの監査を含む防御スタックを装備しました。現在の限定リリースはアメリカ政府の安全フレームワークに従っていますが、OpenAIは政府主導のアクセスメカニズムが長期的なデフォルトモードになることを望んでおらず、そうなると防御者が最前線のツールを入手することが制限されると強調しています。

GitHubのセキュリティインシデント調査を更新:従業員のデバイスが侵害され、汚染されたVS Code拡張に関与していた

GitHubは、内部リポジトリへの不正アクセス事件に関する調査の詳細を更新しました:GitHubは昨日、従業員のデバイスが侵害された事件を検出し、制御しました。この事件は、悪意のあるプログラムが埋め込まれたVS Code拡張に関連しています。GitHubは悪意のある拡張を削除し、影響を受けた端末を隔離し、直ちに事件対応を開始しました。現在の評価では、GitHubの内部リポジトリのみがデータ漏洩の影響を受けており、攻撃者が主張する約3800のリポジトリ数は調査結果と大体一致しています。GitHubは重要な認証情報のローテーションを優先し、ログの分析、認証情報のローテーションの検証、及びその後の活動の監視を行っています。調査が完了次第、完全な報告書を発表する予定です。さらに、SlowMistの最高情報セキュリティ責任者23pdsはこの事件について次のように述べています:"ネット犯罪フォーラムの情報を分析することで、ハッカーはAnthropicのMythosセキュリティAIを使用して、GitHubの防御を正確に突破し、約4000のコア内部リポジトリを盗み出した可能性があります:その中にはCopilotのソースコード、CodeQLのアルゴリズム、Actionsの実行環境、そして全体の請求システムなどの情報が含まれています。今後、これらのコードを分析することで再度攻撃が行われ、オープンソースコミュニティ全体に深刻なセキュリティ影響を及ぼす可能性があります。"

監査プラットフォームCode4renaが運営を終了し、Immunefiがその脆弱性報奨金の顧客と研究者を引き継ぐことを発表しました。

公式な情報によると、スマートコントラクト監査プラットフォーム Code4rena は徐々に運営を停止することを発表し、Web3 セキュリティ会社 Immunefi がその顧客とセキュリティ研究者を引き継ぐことになります。Code4rena はソーシャルメディアに投稿し、運営停止の決定を下したと述べ、すべての進行中のコンペティションと報酬活動は通常通り完了し、既存の協力関係は「適切に締めくくる」としています。Immunefi は Code4rena の報酬プロジェクト、報酬構造、研究者を自社プラットフォームに移行する手助けをすると述べています。Code4rena はその「競争的監査」モデルで知られ、独立した研究者が報酬を得るためにスマートコントラクトの脆弱性を見つける競争を行います。この運営停止は、ブロックチェーンセキュリティ会社 Zellic が 2024 年に Code4rena を買収してから 2 年も経っていません。以前、Code4rena は 2023 年に Paradigm から 600 万ドルを調達し、監査インセンティブとプラットフォームの拡張に使用しました。この閉鎖は、DeFi プロトコルとセキュリティ分野が困難な時期に直面している時期に行われます。DefiLlama のデータによると、4 月だけで 20 件以上の暗号脆弱性事件が発生し、月間記録を更新しました。モルガン・スタンレーのアナリストは、継続的な DeFi セキュリティ事件が主要な機関投資家の参入を制限していると考えています。同時に、DeFi の総ロック資産価値は 10 月の約 1600 億ドルから現在の約 830 億ドルに減少しています。

AIソーシャルプラットフォームPolariseがAster Codeを統合し、Asterの公式初期エコシステムパートナーとなりました。

AIソーシャルプラットフォームPolariseは、Aster DEXのコア実行層Aster Codeを統合し、Asterの最初の公式エコシステムパートナーに選ばれたことを発表しました。この統合は、Polariseが高性能な永続契約取引機能を正式に立ち上げ、AIソーシャルインサイトからオンチェーン取引実行への深い統合を実現したことを示しています。この統合は、ユーザーにシームレスな取引体験を提供するだけでなく、Asterの技術的裏付けのもとで、人間の行動とAIの間のリアルタイムフィードバックの閉ループを構築しました。モジュール式の「スキル(Skills)」フレームワークを導入することで、PolariseはAIエージェントに市場の感情をリアルタイムで分析し、オンチェーンデータを解釈し、取引信号を生成し、ユーザーとのインタラクションから継続的に進化する能力を与えています。Polariseは、ユーザーのソーシャル、オンチェーン行動、流動性を統合した統一アーキテクチャ層を目指すAI駆動プラットフォームです。以前の発表によれば、Polariseの資金調達規模は1000万ドルを超え、資金調達機関にはDigital Currency Group(DCG)、Coinbase Ventures、Crypto.com、Coinlist Seed、Gate Labs、Polygon、Animoca Brands、HashKey Capital、Alliance DAO、Dapper Labsなどが含まれています。
app_icon
ChainCatcher Building the Web3 world with innovations.