BTC $79,785.69 -1.42%
ETH $2,461.21 -1.34%
BNB $719.88 -0.36%
XRP $1.40 -3.63%
SOL $101.83 -2.56%
TRX $0.3306 -0.40%
DOGE $0.0846 -5.33%
ADA $0.2136 -3.80%
BCH $252.74 -2.20%
LINK $11.70 -0.14%
HYPE $85.09 +1.29%
AAVE $131.85 -0.73%
SUI $0.7543 -4.22%
XLM $0.1792 -4.23%
ZEC $1,034.35 +9.86%
BTC $79,785.69 -1.42%
ETH $2,461.21 -1.34%
BNB $719.88 -0.36%
XRP $1.40 -3.63%
SOL $101.83 -2.56%
TRX $0.3306 -0.40%
DOGE $0.0846 -5.33%
ADA $0.2136 -3.80%
BCH $252.74 -2.20%
LINK $11.70 -0.14%
HYPE $85.09 +1.29%
AAVE $131.85 -0.73%
SUI $0.7543 -4.22%
XLM $0.1792 -4.23%
ZEC $1,034.35 +9.86%

취약점

전체
뉴스 플래시

first_img OpenAI의 새로운 모델 Astra는 소프트웨어 취약점을 자율적으로 발견하고 활용할 수 있으며, "심각한" 네트워크 능력 등급을 받았습니다

OpenAI는 곧 출시될 Astra 모델이 인적 개입 없이 이전에 알려지지 않은 소프트웨어 취약점을 자율적으로 발견하고 이를 사용할 수 있는 공격 수단으로 전환할 수 있다고 밝혔으며, 이는 해당 회사의 첫 번째 "심각한" (Critical) 사이버 보안 능력 수준 기준을 충족하는 모델이 됩니다. OpenAI는 화요일에 발표한 블로그 글에서, Preparedness Framework에 따르면 이 수준에 도달하는 것은 모델이 인적 개입 없이 강화된 실제 시스템에서 제로데이 취약점을 발견하고 사용할 수 있는 익스플로잇 코드를 개발하거나 단지 하나의 고수준 목표만으로 공격을 설계하고 실행할 수 있음을 의미한다고 설명했습니다.테스트에서 Astra는 알려진 취약점을 기반으로 한 익스플로잇 코드 개발 기준 테스트에서 100%의 성과를 거두었고, 또 다른 내부 테스트에서 두 개의 이전에 알려지지 않은 취약점을 발견했습니다. 또한 이 모델은 강화된 브라우저 샌드박스를 성공적으로 우회하고 호스트 머신에서 명령을 실행했으며, 운영 체제의 여러 취약점을 조합하여 root 권한을 획득했습니다. OpenAI는 보안 방어 조치를 강화하기 위해 Astra의 일부 개발 진행을 연기했으며, 최첨단 사이버 보안 능력을 선별된 테스트 사용자에게만 공개할 계획이라고 밝혔습니다.이 능력은 암호화 산업과 특히 관련이 깊습니다. 소프트웨어 취약점은 몇 분 안에 자금 손실로 전환될 수 있기 때문입니다. CoinDesk는 올해 6월, 점점 더 강력해지는 AI 모델이 코드 검색, 잘못된 구성 발견 및 공격 조합 과정을 며칠 또는 몇 주에서 기계 속도로 압축할 수 있다고 보도했습니다. 당시 보안 연구원들은 더 큰 변화가 새로운 공격 유형의 출현이 아니라 기존 취약점이 발견되고 이용되는 속도가 크게 향상된 것이라고 지적했습니다.

first_img Balancer 경고 V1 구버전 유동성 제공자가 철수, 자금이 빠져나가는 취약점이 존재한다고 언급

탈중앙화 거래 프로토콜 Balancer는 8월 31일 V1 구버전 유동성 제공자에게 자금을 신속히 인출할 것을 경고했습니다. 그 이유는 LP 자금이 고갈될 수 있는 취약점을 발견했기 때문입니다. Balancer는 이러한 폐기된 V1 풀은 일시 중지할 수 없으므로 사용자 측에서의 일시 중지 조치가 현재 가장 직접적인 위험 방어선이 된다고 밝혔습니다.Balancer는 사용자에게 구버전 퇴출 인터페이스를 통해 비율에 따라 퇴출할 것을 안내하며, 다른 제품은 영향을 받지 않는다고 강조했습니다. 이 경고는 여전히 구 계약 포지션을 보유한 LP에게 해당되지만, Balancer는 영향을 받은 풀의 남은 자금 규모를 공개하지 않았고, 관련 풀 주소도 발표하지 않았습니다. 퇴출 도구는 지갑 연결 또는 주소 입력을 통해 포지션을 스캔할 수 있도록 지원하며, 풀 주소를 수동으로 추가하는 것도 허용합니다.블록체인 보안 기관 SlowMist는 Balancer V1 풀의 손실을 약 23.4만 달러로 별도로 추정했습니다. SlowMist는 이번 자금 유출을 joinswapPoolAmountOut 경로의 정수 반올림 결함에 기인한다고 분석했습니다: 공격자는 먼저 풀 내 WBTC 보유량을 극소수로 압축하여 계산에 필요한 입력이 1 사토시의 WBTC로 내림 반올림되도록 하면서 요청된 풀 토큰을 여전히 발행한 후 비율에 따라 퇴출하여 풀에서 DPI, USDC, WETH 및 WBTC를 빼앗았습니다.

first_img 폴리곤이 두 번의 하드포크를 통해 보안 취약점을 수정했으며, 이전에 비공식적으로 배포되었습니다

Polygon Labs는 두 번의 하드 포크를 통해 지분 증명 네트워크의 일련의 보안 취약점을 수정했다고 밝혔으며, 관련 수정 사항은 공개 발표 전에 비공식적으로 배포되었습니다. 수요일에 발표된 포럼 게시물에 따르면, 팀은 수정안을 Bor 클라이언트의 Austin 하드 포크와 Heimdall 클라이언트의 Kyoto 하드 포크에 패키징했으며, 두 가지 모두 합의에 영향을 미치는 수정 표준 절차를 따릅니다: 먼저 Amoy 테스트넷에서 검증한 후, 메인넷이 활성화되고 네트워크 보안이 확보되면 외부에 공개합니다.Austin 포크는 블록 처리 중 두 가지 서비스 거부 경로를 수정했으며, 여기에는 악의적인 블록 생성자가 초대형 필드 데이터를 채워 피어 노드를 충돌시킬 수 있는 취약점이 포함됩니다. Kyoto 포크는 더 광범위한 합의 강화 문제를 처리했으며, 그 중 가장 심각한 취약점은 공격자가 단 한 건의 구성 거래만으로 전체 검증자 집합이 비싼 비용의 조정된 작업을 수행하도록 강요할 수 있게 합니다. 해당 거래의 구축 비용은 저렴하지만, 네트워크 처리 비용은 매우 높습니다. Polygon은 모든 취약점이 메인넷에서 관찰되지 않았으며, 적극적으로 해결되었고, 두 가지 업그레이드는 이제 노드 운영자의 의무 사항이며 이미 시행 중이라고 강조했습니다. 상태 이전이나 재동기화가 필요하지 않습니다.이번 공개는 Polygon의 중요한 전환기에 이루어졌으며, 전통적인 MATIC 토큰을 POL로 이전하는 작업을 완료했습니다. 이는 네트워크 아키텍처의 전면 개혁의 일환입니다. 이 소식은 POL 가격을 끌어올리지 못했으며, CoinGecko 데이터에 따르면, POL의 일요일 거래 가격은 약 0.09983 달러로, 24시간 동안 2.3% 하락했으며, 지난 주에는 약 6.8% 하락했고, 지난 1년 동안 약 60.8% 하락했습니다. 시가 총액은 약 10.7억 달러입니다.

first_img Polygon은 최근 하드포크 수정의 보안 취약점을 공개했습니다

Polygon은 최근 두 번의 하드 포크를 통해 수정된 여러 개의 이전에 공개되지 않은 보안 취약점을 공개했습니다. 이 취약점은 Polygon의 지분 증명 네트워크에 영향을 미칠 수 있습니다. 취약점은 Polygon의 Bor 및 Heimdall 클라이언트와 관련이 있으며, 서비스 거부 위험, 검증자 자원 고갈, 체크포인트 및 이정표 처리에 영향을 미치는 결함이 포함됩니다.Polygon은 이러한 취약점이 Austin 및 Kyoto 하드 포크를 통해 수정되었으며, 수정안은 메인넷에 배포되고 공개적으로 발표되기 전에 비공식적으로 테스트되었다고 밝혔습니다. 가장 심각한 문제는 Heimdall과 관련이 있으며, 정교하게 구성된 거래가 검증자가 과도한 처리 작업을 수행하도록 강요하여 네트워크를 방해할 수 있습니다. Austin 하드 포크는 또한 Bor에서 두 개의 서비스 거부 위험을 수정했으며, 이 위험은 블록 처리 속도를 늦추거나 노드가 다운되는 원인이 될 수 있습니다.Polygon은 이러한 취약점이 메인넷에서 악용되지 않았으며, 수정은 세부 사항이 공개되기 전에 적극적으로 배포되었다고 밝혔습니다. 구버전 클라이언트를 실행하는 노드는 하드 포크 활성화 높이 이후 합의에서 이탈하였으며, 규범 네트워크에 다시 참여하기 위해서는 업그레이드가 필요합니다. 모든 Polygon PoS 노드는 Bor v2.1.0으로 업그레이드해야 하며, 검증자와 전체 노드는 Heimdall v0.11.0으로 업그레이드해야 하며, 두 가지 업그레이드는 모두 메인넷에서 적용되었습니다.

first_img 코스모스 랩스, 오판 취약점 인정, 6개 체인 공격으로 570만 달러 손실

Cosmos Labs가 기술 보고서를 발표하고, 이전에 Cosmos EVM에서 발생한 정수 하한 침해 취약점을 잘못 판단했음을 인정했습니다. 이로 인해 8월 20일부터 25일 사이에 6개의 블록체인 네트워크가 공격을 받았고, 도난당한 토큰의 총액은 약 570만 달러에 달합니다. 공격자는 이 취약점을 이용해 계좌 잔액을 2^256-1의 최대값으로 하한 침해한 후, 반대로 작동하여 팽창된 잔액을 출금함으로써 목표 계좌의 토큰을 훔쳤으며, 이 과정에서 토큰이 무작위로 발행되지 않았습니다.보고서에 따르면, 연구원들은 4월 25일에 취약점 보상 프로그램을 통해 이 결함을 제출했지만, 테스트 담당자는 기존 Cosmos 체인 구성에서 이를 재현할 수 없었습니다. 따라서 Cosmos Labs는 5월에 조용한 패치 방식으로 이를 수정했습니다. 독립 연구자가 8월 초에 이 취약점이 모든 Cosmos EVM 체인에 영향을 미친다고 확인한 후, Cosmos Labs는 8월 19일에 패치를 발표했지만, 첫 번째 공격은 약 20시간 후에 발생했습니다.구체적인 손실 측면에서, MANTRA는 7.209억 개의 토큰(약 360만 달러)을 잃었고, TAC는 거의 30억 개의 TAC를 잃었으며, KiiChain은 약 1.48억 개의 KII를 잃었습니다. MANTRA와 KiiChain은 모두 Cosmos Labs가 영향을 받은 체인에 대해 사전에 통보하지 않고 중단을 권장하지 않았다고 비판했습니다. KiiChain은 패치가 수일 걸리지만 중단은 몇 분이면 된다고 주장했습니다. Cosmos Labs는 40개의 체인과 협력하여 대응하고 있으며, 13개의 체인이 공격 전에 수리 또는 중단을 완료하도록 지원했다고 밝혔습니다.

first_img OneKey 구버전 Ledger 이더리움 애플리케이션에 대한 거래 대체 공격 재현

오픈 소스 지갑 제공업체 OneKey의 보안 팀이 실험실 환경에서 구버전 Ledger 이더리움 애플리케이션의 취약점을 성공적으로 재현했습니다. OneKey의 창립자이자 CEO인 왕이석은 그들이 이전에 수정된 취약점을 이용하여 Ledger 이더리움 애플리케이션 1.22.1 버전에서 "거래 대체 공격"을 수행했으며, 공격자는 사용자가 합법적인 거래를 검토할 때 서명을 기다리는 거래를 덮어쓸 수 있다고 밝혔습니다.Ledger는 이 취약점을 이용하려면 장치와 호스트 간의 통신을 제어해야 한다고 응답했습니다. 예를 들어 악성 소프트웨어, 해킹된 지갑 소프트웨어 또는 악성 웹페이지를 통해 이루어질 수 있습니다. Ledger는 8월 13일에 발표된 이더리움 애플리케이션 1.22.2에서 애플리케이션 레이어 방어를 추가했으며, 8월 21일에 Secure SDK 26.6.1에서 기본 문제를 수정했습니다. Ledger는 이로 인해 사용자가 해커의 공격을 받지 않았으며, 이번 사건은 실험실 환경에서의 취약점 재현에 불과하다고 강조했습니다.이번 보안 테스트는 Coldcard 취약점 사건 이후에 발생했습니다. 이전에 Coldcard 지갑은 펌웨어 취약점으로 인해 일부 니모닉 생성에 보안 위험이 있었지만, Ledger는 자사의 장치가 이 취약점의 영향을 받지 않았다고 밝혔습니다. 복구 구문은 장치의 보안 칩 내장 인증 난수 생성기로 생성되기 때문입니다. OneKey가 재현한 취약점은 니모닉 생성과는 관련이 없으며, 서명 과정에서 거래 처리 방식에 영향을 미칩니다.
app_icon
ChainCatcher Building the Web3 world with innovations.