QR 코드를 스캔하여 다운로드하세요.
BTC $71,462.00 -2.69%
ETH $2,003.39 +0.43%
BNB $693.95 -2.02%
XRP $1.30 -1.87%
SOL $81.12 -0.39%
TRX $0.3437 -1.65%
DOGE $0.1003 +1.05%
ADA $0.2312 -0.49%
BCH $291.02 -2.92%
LINK $9.07 +0.67%
HYPE $73.69 +7.14%
AAVE $80.61 -0.66%
SUI $0.8769 +0.34%
XLM $0.2494 +1.94%
ZEC $557.44 +2.92%
BTC $71,462.00 -2.69%
ETH $2,003.39 +0.43%
BNB $693.95 -2.02%
XRP $1.30 -1.87%
SOL $81.12 -0.39%
TRX $0.3437 -1.65%
DOGE $0.1003 +1.05%
ADA $0.2312 -0.49%
BCH $291.02 -2.92%
LINK $9.07 +0.67%
HYPE $73.69 +7.14%
AAVE $80.61 -0.66%
SUI $0.8769 +0.34%
XLM $0.2494 +1.94%
ZEC $557.44 +2.92%

장치

GitHub 보안 사건 조사 업데이트: 한 직원의 장치가 침해당했으며, 오염된 VS Code 확장과 관련이 있음

GitHub는 내부 저장소에 대한 무단 접근 사건의 조사 세부 사항을 업데이트했습니다: GitHub는 어제 직원 장치가 침해된 사건을 감지하고 통제했으며, 이 사건은 악성 프로그램이 심어진 VS Code 확장과 관련이 있습니다. GitHub는 악성 확장 프로그램을 제거하고 영향을 받은 단말기를 격리했으며 즉시 사건 대응을 시작했습니다. 현재 평가에 따르면, GitHub 내부 저장소에서만 데이터 유출이 발생했으며, 공격자가 주장한 약 3800개의 저장소 수는 조사 결과와 대체로 일치합니다. GitHub는 주요 자격 증명을 우선적으로 교체했으며, 로그를 분석하고 자격 증명 교체를 검증하며 후속 활동을 모니터링하고 있습니다. 조사가 완료되면 전체 보고서를 발표할 예정입니다.또한, 느린 안개(慢雾)의 최고 정보 보안 책임자 23pds는 이 사건에 대해 다음과 같이 언급했습니다: "네트워크 범죄 포럼의 폭로를 분석한 결과, 해커는 Anthropic의 Mythos 보안 AI를 사용하여 GitHub의 방어선을 정확하게 뚫고 약 4000개의 핵심 내부 저장소를 훔쳤을 가능성이 있습니다: 여기에는 Copilot의 소스 코드, CodeQL의 알고리즘, Actions 런타임 및 전체 청구 시스템 등의 정보가 포함되어 있습니다. 이후 이 코드를 분석하면 다시 공격할 가능성이 있으며, 오픈 소스 커뮤니티에 심각한 보안 영향을 미칠 수 있습니다."

Ledger 연구원: 안드로이드 칩 결함으로 인해 장치가 완전히 제어될 수 있으며, 스마트폰 기반의 Web3 지갑이 물리적 공격 위험에 직면해 있습니다

Ledger의 Donjon 연구팀은 전자기 결함 주입(EMFI)이 많은 Android 스마트폰 모델에 사용되는 일반적인 미디어텍(Mediatek) 스마트폰 칩을 완전히 파괴할 수 있음을 시연했습니다. 이 문제는 공격자가 장치에 물리적으로 접근해야 하지만, 스마트폰에 개인 키를 저장하는 사용자들이 직면한 위험을 강조합니다.Ledger는 팀이 TSMC에서 생산한 미디어텍 다이멘시티 7300(MT6878) 칩을 연구했다고 밝혔습니다. 연구자들은 EMFI 도구를 사용하여 칩의 부트 읽기 전용 메모리(boot ROM)를 방해하고, 핵심 보안 검사를 성공적으로 우회하여 칩을 완전히 제어할 수 있게 하였으며, 이를 통해 최고 권한 수준(EL3)에서 임의 코드를 실행할 수 있게 되었습니다. Ledger는 이 발견이 Ledger 하드웨어 지갑에는 영향을 미치지 않는다고 강조했습니다.Ledger는 5월에 미디어텍에 이 취약점을 공개했습니다. 미디어텍은 EMFI 공격이 MT6878 칩의 보안 범위를 초과한다고 응답했으며, 이 칩은 소비자 제품을 위해 설계되었지 금융 또는 하드웨어 보안 모듈 응용을 위해 설계되지 않았다고 밝혔습니다. 동시에 미디어텍은 암호화 하드웨어 지갑과 같은 더 높은 보안 요구 사항을 가진 장치는 전용 방어 조치를 포함해야 한다고 덧붙였습니다.보고서가 발표될 당시, 전 세계적으로 암호화 사용자에 대한 물리적 공격 사건이 증가하고 있었습니다.

Safe는 블라인드 서명 보안 사건에 응답하여 다중 장치 서명을 권장합니다

ChainCatcher 메시지, Safe 팀은 Radiant Capital의 사후 보고서에서 언급된 보안 사건을 검토하였으며, Safe {Wallet} 프론트엔드 기능은 정상적으로 작동하지만 외부 장치가 서명 프로세스에서 손상되어 해커가 거래 데이터를 교체하고 서명자에게 악성 거래에 서명하도록 유도할 수 있음을 지적했습니다.Safe 팀은 이 사건이 사용자가 거래 세부 정보를 완전히 확인하지 않고 거래를 승인하는 블라인드 서명의 위험성을 강조한다고 생각합니다. 특히 하드웨어 지갑을 사용할 때 더욱 그렇습니다. 이 문제를 해결하기 위해 Safe는 다양한 공급업체의 여러 서명 장치(예: Ledger와 Trezor의 조합)를 사용하고, 이러한 장치를 신뢰할 수 있는 인터페이스를 통해 연결하여 거래의 가시성과 보안을 향상시킬 것을 제안했습니다.또한, Safe는 보안을 희생하지 않고 더 많은 맥락 정보를 제공하기 위해 조건부 서명과 같은 기술을 탐색하고 있습니다. Safe 팀은 사용자들이 하드웨어 지갑과 인터페이스에 표시된 해시를 확인할 수 있도록 Ledger 해시를 직접 계산하는 것을 인터페이스에 포함하는 방안을 고려하고 있습니다. Safe 팀은 생태계의 모든 이해관계자가 블라인드 서명 문제를 해결하기 위해 협력해야 하며, 거래 및 메시지 서명 프로세스를 개선하기 위해 하드웨어 지갑 공급업체 및 커뮤니티와 협력할 것을 약속했습니다.
app_icon
ChainCatcher Building the Web3 world with innovations.