BTC $63,302.36 -0.90%
ETH $1,879.38 -1.99%
BNB $566.87 -0.63%
XRP $1.06 +0.21%
SOL $72.50 -2.01%
TRX $0.3253 +0.39%
DOGE $0.0691 -2.10%
ADA $0.1608 +0.60%
BCH $205.35 -3.89%
LINK $8.18 -2.45%
HYPE $53.52 -3.40%
AAVE $95.16 -5.95%
SUI $0.6788 -1.89%
XLM $0.1690 -2.41%
ZEC $457.66 -2.52%
BTC $63,302.36 -0.90%
ETH $1,879.38 -1.99%
BNB $566.87 -0.63%
XRP $1.06 +0.21%
SOL $72.50 -2.01%
TRX $0.3253 +0.39%
DOGE $0.0691 -2.10%
ADA $0.1608 +0.60%
BCH $205.35 -3.89%
LINK $8.18 -2.45%
HYPE $53.52 -3.40%
AAVE $95.16 -5.95%
SUI $0.6788 -1.89%
XLM $0.1690 -2.41%
ZEC $457.66 -2.52%

연구자

전체
뉴스 플래시

연구자들은 "환각 침입"이라는 새로운 공격을 발견했으며, AI 에이전트가 좀비 네트워크를 구성하는 데 이용될 수 있다고 경고했다

Decrypt에 따르면, 텔아비브 대학교, 이스라엘 공과대학교 및 Intuit의 연구자들이 "적대적 환각 침입"이라는 새로운 공격 기법을 발견했습니다. 이 기법은 AI 모델의 환각 현상을 이용하여 AI 에이전트를 유인해 악성 코드를 다운로드하게 하고, 잠재적으로 좀비 네트워크를 구성하게 합니다.공격자는 AI 모델이 생성할 수 있는 가짜 리소스 링크를 예측하고 미리 등록하여 그 안에 악성 명령을 심습니다. AI 에이전트가 해당 리소스를 검색할 때 이를 합법적인 콘텐츠로 간주하고 실행하게 됩니다. 테스트 결과, 코드 저장소 클론 시나리오에서 AI의 환각 발생률은 85%에 달하며, 기술 설치 시나리오에서는 100%에 이릅니다. Cursor, GitHub Copilot, Gemini CLI 및 OpenClaw와 같은 AI 코딩 도우미들이 모두 영향을 받았습니다. 이 공격은 전통적인 사이버 공격에서의 "오타 도메인"과 유사하지만, 인간 입력 오류가 아닌 AI 모델의 오류를 겨냥합니다. 이전 연구에서는 악성 웹사이트가 간접적인 힌트를 통해 AI 에이전트를 탈취할 수 있음을 보여주었으며, OpenClaw 사용자들은 AI 에이전트가 민감한 정보를 유출하도록 유인하려는 6,000회 이상의 공격을 경험했다고 보고했습니다.

감사 플랫폼 Code4rena가 서비스 중단을 발표했으며, Immunefi가 그들의 취약점 보상 고객 및 연구자를 흡수할 것입니다

공식 소식에 따르면, 스마트 계약 감사 플랫폼 Code4rena가 운영을 단계적으로 중단한다고 발표했으며, Web3 보안 회사 Immunefi가 고객과 보안 연구원을 인수할 것입니다. Code4rena는 소셜 미디어에 중단 결정을 내렸다고 게시하며, 모든 진행 중인 대회와 보상 활동은 정상적으로 완료될 것이며, 기존 협력은 "적절히 마무리"될 것이라고 밝혔습니다. Immunefi는 Code4rena의 보상 프로젝트, 보상 구조 및 연구원을 자신의 플랫폼으로 이전하는 데 도움을 줄 것이라고 전했습니다.Code4rena는 "경쟁 감사" 모델로 유명하며, 독립 연구원들이 보상을 받기 위해 스마트 계약의 취약점을 찾기 위해 경쟁합니다. 이번 중단은 블록체인 보안 회사 Zellic이 2024년에 Code4rena를 인수한 지 2년이 채 되지 않은 시점에서 이루어졌습니다. 이전에 Code4rena는 2023년에 Paradigm으로부터 감사 인센티브 및 플랫폼 확장을 위해 600만 달러를 모금한 바 있습니다.이번 중단은 DeFi 프로토콜과 보안 분야가 어려운 시기를 겪고 있는 가운데 이루어졌습니다. DefiLlama 데이터에 따르면, 4월 한 달 동안 20건 이상의 암호화 취약점 사건이 발생하여 월간 기록을 세웠습니다. 모건 스탠리 분석가는 지속적인 DeFi 보안 사건이 주요 기관 투자자들의 진입을 제한하고 있다고 보고하고 있습니다. 동시에 DeFi의 총 잠금 가치가 10월 약 1600억 달러에서 현재 약 830억 달러로 감소했습니다.

Virtuals Protocol은 심각한 취약점을 수정하고 연구자의 발견에 대해 보상을 제공할 것을 약속했습니다

ChainCatcher 메시지에 따르면, Cointelegraph의 보도에 의하면 블록체인 회사 Virtuals Protocol의 스마트 계약에서 보안 연구원 Jinu(가명)가 감사 중 우연히 취약점을 발견했습니다. Virtuals Protocol은 신속하게 수정 조치를 발표하고 취약점 보상 프로그램을 재개했습니다. 12월 3일, Jinu는 계약을 감사하는 과정에서 이 문제를 우연히 발견하고 즉시 Virtuals Protocol에 보고했습니다. 이후 해당 회사에 활성화된 취약점 보상 프로그램이 없다는 사실을 알게 되었고, 이는 그의 발견이 보상 조건에 부합하지 않음을 의미했습니다. Jinu에 따르면, Virtuals Protocol 팀은 이 취약점을 보고하기 위한 전용 Discord 그룹도 폐쇄했습니다.X 플랫폼의 한 게시물에서 Jinu는 "이 취약점은 Virtuals 생태계에 영향을 미칠 수 있으며, 악용될 경우 이 취약점은 계약이 수정될 때까지 AgentTokens의 생성을 방해할 것입니다."라고 말했습니다. X 플랫폼에서 이 정보를 공개한 후, Virtuals Protocol은 Jinu에게 연락하고 즉시 수정 조치를 발표했습니다. 비록 신속하게 수정 조치를 발표했지만, Virtuals Protocol은 아직 Jinu에게 취약점 보상금을 제공하겠다고 발표하지 않았습니다. 연구원에게 보낸 메시지에서 해당 회사는 Jinu가 이 문제를 보고한 것에 대해 감사하며, 이전의 소통 부족에 대해 사과했습니다.

연구자들: 북한 해커가 새로 개발한 악성 소프트웨어는 애플 공증을 우회하고 macOS 시스템에 침투할 수 있다

ChainCatcher 메시지에 따르면, Cointelegraph는 북한 해커들이 애플의 보안 검사를 피할 수 있는 악성 소프트웨어를 개발한 것으로 보인다고 보도했습니다. 애플에 집중하는 Jamf Threat Labs 연구원들은 이러한 애플리케이션이 실험적이라고 밝혔습니다. 이는 그들이 애플의 macOS 운영 체제를 침해하는 데 이러한 기술이 사용된 것을 처음으로 목격한 것이지만, 최신 시스템에서는 실행되지 않습니다.연구원들은 Microsoft VirusTotal 온라인 스캔 서비스가 이러한 애플리케이션이 무해하다고 보고했지만, 실제로는 악성이었다고 발견했습니다. 이러한 애플리케이션의 변형은 Go와 Python 언어로 작성되었으며, Google Flutter 애플리케이션을 사용했습니다. Flutter는 다중 플랫폼 애플리케이션을 만들기 위한 오픈 소스 개발 도구 키트입니다.여섯 개의 악성 애플리케이션 중 다섯 개는 개발자 계정 서명이 있으며, Apple에 의해 임시로 공증되었습니다. 연구원들은 "이 악성 소프트웨어의 도메인과 기술은 다른 북한 해커 악성 소프트웨어에서 사용된 도메인과 기술과 매우 유사하며, 이 악성 소프트웨어가 서명되었고 심지어 Apple의 공증 절차를 임시로 통과한 것으로 보이는 징후가 있다"고 작성했습니다.

연구자들이 20자 비밀번호를 해독하여 10년 넘게 묻혀 있던 43.6개의 비트코인을 되찾았다

ChainCatcher 메시지에 따르면, The Block의 보도에 의하면 두 명의 연구원이 한 남성이 잃어버린 암호화폐 지갑의 비밀번호를 찾는 데 도움을 주었으며, 해당 지갑에는 43.6 비트코인이 들어있고 현재 가치는 약 296만 달러입니다.이 남성은 Michael로 알려져 있으며, 2013년 어느 시점에 암호화폐 지갑을 만들고 RoboForm을 사용하여 독특한 비밀번호를 생성했습니다. 보안 우려로 인해 Michael은 비밀번호를 암호화된 파일에 저장하고 RoboForm에 저장하지 않기로 선택했습니다. 그러나 암호화된 파일이 손상되면서 Michael은 지갑에 있는 43.6 비트코인에 접근하는 데 필요한 20자 비밀번호를 더 이상 가지고 있지 않게 되었습니다.Michael은 자신의 비밀번호를 언제 생성했는지 완전히 기억하지 못하지만, 연구원들은 그가 2013년 4월 13일에 비트코인을 지갑으로 이체했다는 것을 지적했습니다. 그들은 특정 시간 매개변수를 사용하여 많은 비밀번호를 테스트했고, 2013년 5월 15일에 생성된 올바른 비밀번호를 찾을 때까지 계속했습니다.Michael은 비트코인의 일부를 두 명의 연구원에게 이체했습니다. Michael은 또 다른 소량을 판매했기 때문에 현재 그는 30 비트코인을 보유하고 있으며, 그 가치는 약 200만 달러입니다. Michael은 단일 토큰의 가치가 10만 달러에 도달할 때까지 비트코인을 보유할 계획이라고 밝혔습니다.그는 지갑에 접근할 수 없었던 것에 대해 기쁘게 생각하며, 오랜 기간 동안 토큰을 보유함으로써 시간이 지남에 따라 그 가치가 상승했다고 덧붙였습니다.

비탈릭이 연구자들과 공동으로 《블록체인 프라이버시와 규제 준수: 실제 균형을 향하여》 논문을 발표했습니다

ChainCatcher 메시지, 이더리움 공동 창립자 비탈릭 부테린이 Chainalysis, 바젤 대학교 등 기관 연구자들과 함께 발표한 논문 제목은 《Blockchain Privacy and Regulatory Compliance: Towards a Practical Equilibrium(블록체인 프라이버시와 규제 준수: 실질적인 균형을 향하여)》입니다.논문은 스마트 계약 기반의 강화된 프라이버시 프로토콜인 프라이버시 풀(Privacy Pools)을 연구하였습니다. 논문은 이 프로토콜의 장단점을 논의하고, 정직한 사용자와 부정직한 사용자 간의 분리 균형을 생성하는 데 어떻게 적용될 수 있는지를 보여줍니다.논문의 핵심 아이디어는 사용자가 제로 지식 증명을 게시하여 그들의 자금이 알려진(비)합법적 출처에서 (비)유래되었음을 증명할 수 있도록 하면서, 전체 거래 망을 공개하지 않도록 하는 것입니다. 이는 규제 또는 사회적 합의에 의해 규정된 특정 속성 요구 사항을 충족하는 사용자 정의 연관 집합의 구성원 자격을 증명함으로써 달성됩니다. 이 논문은 사람들이 전체 거래 이력을 공개하지 않고도 규제 요구 사항을 충족함을 증명할 수 있는 미래를 향한 첫걸음이 될 수 있습니다.

연구자: 트위터 리스트의 암호화 사기가 1년 동안 87만 달러 손실을 초래함

ChainCatcher 메시지에 따르면, The Block의 보도에 의하면, 샌디에이고 주립대학교 연구자들이 전자동 사기 탐지 시스템인 GiveawayScamHunter를 개발했습니다. 이 시스템은 2022년 6월부터 2023년 6월까지 X 플랫폼(구 Twitter)에서 87,617개의 계정이 95,111개의 사기 목록(List)을 생성한 것을 발견했습니다.전해진 바에 따르면, Twitter Lists 기능은 사용자가 관심 있는 팬, 사람들, 태그 및 관심사를 효과적으로 조직하여 중요한 사항에 집중할 수 있도록 도와줍니다. 사용자는 자신의 타임라인에서 볼 트윗을 사용자 정의하고, 조직하고, 우선 순위를 매길 수 있습니다. 사용자는 허가 없이 다른 사용자를 목록에 추가할 수 있으며, 자신을 목록에서 삭제하는 유일한 방법은 생성자를 차단하는 것이기 때문에 사기꾼에게 기회를 제공합니다.8월 10일 발표된 연구 논문에 따르면, "365명 이상의 피해자가 무료 암호화폐 사기의 공격을 받았으며, 예상되는 경제적 손실은 87만 달러에 달한다"고 하며, 이러한 문제는 아직 완전히 해결되지 않았습니다.해당 팀은 X 플랫폼에 결과와 계정 정보를 보고했음에도 불구하고, 기사를 작성할 당시 약 44%의 스팸을 게시하는 계정이 여전히 활성 상태라고 결론지었습니다.
app_icon
ChainCatcher Building the Web3 world with innovations.