BTC $76,448.86 -2.11%
ETH $2,361.52 -4.07%
BNB $682.34 -0.78%
XRP $1.31 -4.74%
SOL $97.79 -4.61%
TRX $0.3225 -1.89%
DOGE $0.0805 -2.81%
ADA $0.1925 -3.34%
BCH $243.67 -1.56%
LINK $10.96 -4.13%
HYPE $81.04 -3.01%
AAVE $126.21 -0.57%
SUI $0.7102 -2.35%
XLM $0.1719 -3.08%
ZEC $798.94 -5.48%
BTC $76,448.86 -2.11%
ETH $2,361.52 -4.07%
BNB $682.34 -0.78%
XRP $1.31 -4.74%
SOL $97.79 -4.61%
TRX $0.3225 -1.89%
DOGE $0.0805 -2.81%
ADA $0.1925 -3.34%
BCH $243.67 -1.56%
LINK $10.96 -4.13%
HYPE $81.04 -3.01%
AAVE $126.21 -0.57%
SUI $0.7102 -2.35%
XLM $0.1719 -3.08%
ZEC $798.94 -5.48%

국가

전체
뉴스 플래시

SemiAnalysis가 Neocloud 보안 심층 보고서를 발표했습니다: 인프라 구성 오류가 충격적이며, 크로스 테넌트 RCE는 은행, 통신사 및 심지어 국가 정보 기관에까지 영향을 미칠 수 있습니다

반도체 및 AI 독립 연구 기관 SemiAnalysis는 Neocloud(신형 클라우드) 보안 심층 보고서를 발표하며 ClusterMAX 3 테스트 기간 동안 발견된 여러 종류의 크로스 테넌트 보안 취약점을 폭로했습니다. 4개월 동안 25개 공급업체와 32개 클러스터를 대상으로 한 테스트에서 팀은 공개된 알려진 취약점과 기본 구성 점검만을 이용하여 여러 건의 크로스 테넌트 원격 코드 실행(RCE)을 달성했으며, 영향을 받은 기관에는 은행, 통신사, 대학, 연구 기관, AI 실험실, 심지어 한 국가의 정보 기관이 포함되었습니다.전형적인 문제로는: 공유 Kubernetes 제어 평면으로 인해 테넌트 메타데이터 상호 조회, 컨테이너 탈출, BMC/IPMI 관리 네트워크 노출, InfiniBand 보안 키(P_Key, SA_Key, M_Key) 잘못 구성, BlueField DPU 기본 신뢰 모드 미강화, Grafana 모니터링 대시보드에서 신의 수준 API 키 사용, 프론트엔드 네트워크의 VXLAN 격리 부족 등이 있습니다. 보고서는 특히 하나의 연쇄 취약점 사례를 지적합니다: 공유 vCluster 구성 오류와 소프트웨어 버전이 2년 지연되어 결국 오후 시간대에 크로스 테넌트 RCE의 POC 검증이 완료되었습니다.보고서는 "AI가 네트워크 보안의 리듬을 근본적으로 변화시켰다"는 주류 서사에 의문을 제기하는 점이 주목할 만합니다: 엔비디아 GPU 드라이버, CUDA, PyTorch, Kubernetes, Docker 및 Linux 커널의 CVE 통계에 따르면 AI 코딩 모델의 보급 이후로는 눈에 띄는 취약점 증가가 없었으며, 대부분의 데이터에서 "변화가 없다는 가설을 거부할 수 없다"는 결과가 나왔습니다. 보고서는 또한 OpenAI가 훈련한 에이전트가 Hugging Face를 공격한 사건을 상세히 설명하며, AI 에이전트가 Artifactory를 통해 구축한 메시지 보드를 통해 클러스터 수준의 권한 상승을 이루었고, 5월부터 7월까지 완전히 발견되기까지 지속되었습니다. POC 검증을 위한 기존 취약점을 구축하는 과정에서 팀은 Claude Fable과 GPT-5.6 Sol이 보안 관련 요청을 자주 거부하는 것을 발견했으며, 결국 DeepSeek V4, Kimi K3 및 GLM-5.2와 같은 오픈 소스 모델에 주로 의존하여 완료했습니다.SemiAnalysis는 Neocloud(신형 클라우드) 산업의 핵심 문제가 AI가 가져온 새로운 위험이 아니라 가장 기본적인 패치 관리, 테넌트 격리 및 보안 설계의 장기적인 결여라고 언급하며, 공급업체가 자동화된 보안 공지 모니터링 시스템을 구축하고 단일 실패 지점을 수정하여 모든 사용자를 노출시킬 수 있는 아키텍처 모델을 개선할 것을 권장합니다.

회색조 연구 책임자: 이더리움은 "작은 국가"와 같으며, ETH 발행은 네트워크 보안과 통화 균형을 결정한다

그레이스 리서치 책임자 Zach Pandl은 X 플랫폼에 글을 올리며 이더리움을 "작은 국가"에 비유하고 ETH 발행 메커니즘에 대해 논의했습니다. 그는 이더리움이 단 하나의 핵심 "정부 기능"만을 가지고 있다고 생각합니다: 시스템 내의 재산권과 가치 교환을 보호하는 것입니다. 전통적인 국가가 세금을 통해 공공 서비스를 제공하는 것과는 달리, 이더리움은 주로 "주화세"를 통해, 즉 새로운 ETH를 발행하여 네트워크 보안을 자금 지원합니다.이러한 틀 안에서 네트워크 보안을 유지하는 스테이커는 공공 서비스를 제공하는 집단에 해당하며, 그들은 새로 발행된 ETH를 통해 보상을 받습니다. 따라서 이더리움의 스테이킹 메커니즘과 ETH 발행 정책은 본질적으로 네트워크의 재정 정책과 통화 정책을 동시에 구성합니다. Zach Pandl은 이더리움 커뮤니티가 네트워크 보안 비용을 지불하기 위해 얼마나 많은 "신규 통화"를 사용해야 하는지를 결정해야 한다고 지적했습니다. 더 많은 보안 보장은 일반적으로 더 강한 재산권 보호를 의미하지만, 그 대가는 더 높은 ETH 발행량과 잠재적인 다른 위험입니다.예를 들어, 네트워크 보안이 점점 소수의 대형 스테이킹 서비스 제공업체에 의존하게 된다면, 이러한 서비스 제공업체가 모든 사용자의 자산 권리를 완전히 중립적으로 유지할 수 있을지에 대한 논의의 여지가 여전히 존재합니다. Pandl은 전통 경제에서 정부 지출과 통화 발행의 "최적 수준"을 아는 사람이 없듯이, 이더리움도 마찬가지라고 생각합니다. 그러나 이더리움에는 몇 가지 주요 보안 임계값이 존재합니다: 1/3: 공격자가 이 비율에 도달하면 최종 확인(finality)에 영향을 미칠 수 있습니다; 1/2: 블록체인 분기 선택(fork choice)에 영향을 미칩니다; 2/3: 최종 확인 과정을 제어할 수 있습니다. 일부 커뮤니티 구성원은 이더리움의 통화 정책과 재정 정책 설계가 이러한 주요 비율이 가져오는 보안 균형을 고려해야 한다고 생각하며, 현재의 메커니즘은 이러한 요소를 충분히 반영하지 못하고 있습니다. 그러나 위의 비유는 완전히 정확하지 않으며, ETH 소각 메커니즘, MEV, 거버넌스 등 다른 중요한 요소를 포함하지 않았기 때문입니다.
app_icon
ChainCatcher Building the Web3 world with innovations.