BTC $63,921.50 -2.25%
ETH $1,853.63 -1.97%
BNB $564.61 -0.68%
XRP $1.08 -2.35%
SOL $73.73 -2.72%
TRX $0.3292 -0.47%
DOGE $0.0693 -0.83%
ADA $0.1617 -3.70%
BCH $210.20 -0.84%
LINK $8.27 -3.03%
HYPE $57.09 -3.17%
AAVE $90.99 -5.24%
SUI $0.7039 -5.25%
XLM $0.1770 -3.60%
ZEC $475.25 -6.78%
BTC $63,921.50 -2.25%
ETH $1,853.63 -1.97%
BNB $564.61 -0.68%
XRP $1.08 -2.35%
SOL $73.73 -2.72%
TRX $0.3292 -0.47%
DOGE $0.0693 -0.83%
ADA $0.1617 -3.70%
BCH $210.20 -0.84%
LINK $8.27 -3.03%
HYPE $57.09 -3.17%
AAVE $90.99 -5.24%
SUI $0.7039 -5.25%
XLM $0.1770 -3.60%
ZEC $475.25 -6.78%

code

전체
뉴스 플래시

느린 안개余弦:Claude Code가 고위험 보안 위험을 폭로하며, 악의적인 구성 파일이 조용히 명령을 실행할 수 있음

느낌의 창립자 유선이 X 플랫폼에서 Claude Code의 잠재적인 투독 공격 위험에 대한 트윗을 리트윗하고 Grok Build CLI 및 Claude Code CLI의 투독 공격 세부 분석을 발표했습니다.그 중에서 Grok Build CLI의 보안 메커니즘이 통일되지 않았으며, 서로 다른 코드 경로가 서로 다른 신뢰 가정을 가지고 있어 틈새가 공격자의 통로가 될 수 있다고 지적했습니다. 공격자는 악성 프로젝트 구성 파일을 통해 사용자가 모르는 사이에 임의의 명령을 실행하여 API 키, 클라우드 자격 증명 또는 로컬 장치를 제어할 수 있습니다.연구원들은 테스트 환경을 구성하여 Mac 시스템에서 Claude Code가 영향을 받을 경우 특정 테스트 명령을 실행한 후 로컬 계산기가 시작되는 것을 확인하여 잠재적인 명령 실행 위험이 존재함을 증명했습니다.공격이 성공하면 공격자는 Claude, OpenAI 등의 AI 서비스 API 키를 추가로 탈취하여 계정 비용 손실을 초래하고, AWS, 알리바바 클라우드, 텐센트 클라우드 등의 클라우드 서비스 자격 증명을 통해 서버와 데이터에 접근하며, 코드 저장소를 변조하여 백도어를 심고, 로컬 장치를 기업 내부 네트워크에 대한 점프 공격으로 이용할 수 있습니다. 관련 취약점은 이미 1년 동안 존재해 왔습니다.

OpenAI는 차세대 GPT-5.6 시리즈 모델을 출시했으며, 현재는 Codex와 API 신뢰할 수 있는 파트너만 사용할 수 있습니다

공식 소식에 따르면, OpenAI는 차세대 GPT-5.6 시리즈 모델 미리보기 버전을 공식 출시했습니다. 여기에는 플래그십 모델 Sol, 균형 모델 Terra, 그리고 빠르고 저렴한 모델 Luna가 포함됩니다. GPT-5.6은 새로운 최대 추론 노력을 도입하며, 복잡한 작업을 가속화할 수 있는 초강력 모드를 갖추고 있습니다.플래그십 모델 Sol은 최대 추론 강도와 자율 에이전트 협업의 Ultra 모드를 도입했습니다. Terminal-Bench 2.1 명령줄 작업 흐름 테스트에서 Sol은 88.8%의 성적을 기록했으며, Ultra 모드에서는 점수가 91.9%로 상승하여 GPT-5.5의 83.4%와 Claude Fable 5의 88.0%를 초월했습니다. 중간급 모델 Terra는 GPT-5.5에 근접한 성능을 보이며 가격은 절반으로 줄어들었고, 가장 경량 모델 Luna는 일상 자동화 작업을 위해 설계되었습니다. Sol의 가격은 백만 입력 토큰당 5달러, 출력은 30달러이며, 프롬프트 캐시를 활용하여 재호출 비용을 줄이는 것을 지원합니다.안전 측면에서, 안전 평가 결과 Sol은 Preparedness Framework 네트워크 보안 핵심 임계값을 초과하지 않았습니다. OpenAI는 70만 개 이상의 A100 동등 GPU 시간을 투입하여 자동화된 레드 팀 훈련을 진행했으며, 모든 모델에 거부 메커니즘, 실시간 남용 분류기 및 계정 수준 감사가 포함된 방어 스택을 장착했습니다. 현재 한정 출시가 미국 정부의 안전 프레임워크를 따르고 있지만, OpenAI는 정부 주도의 접근 방식이 장기적인 기본 모드가 되기를 원하지 않으며, 그렇지 않으면 방어 인력이 최전선 도구를 얻는 데 제한이 있을 것이라고 강조했습니다.

GitHub 보안 사건 조사 업데이트: 한 직원의 장치가 침해당했으며, 오염된 VS Code 확장과 관련이 있음

GitHub는 내부 저장소에 대한 무단 접근 사건의 조사 세부 사항을 업데이트했습니다: GitHub는 어제 직원 장치가 침해된 사건을 감지하고 통제했으며, 이 사건은 악성 프로그램이 심어진 VS Code 확장과 관련이 있습니다. GitHub는 악성 확장 프로그램을 제거하고 영향을 받은 단말기를 격리했으며 즉시 사건 대응을 시작했습니다. 현재 평가에 따르면, GitHub 내부 저장소에서만 데이터 유출이 발생했으며, 공격자가 주장한 약 3800개의 저장소 수는 조사 결과와 대체로 일치합니다. GitHub는 주요 자격 증명을 우선적으로 교체했으며, 로그를 분석하고 자격 증명 교체를 검증하며 후속 활동을 모니터링하고 있습니다. 조사가 완료되면 전체 보고서를 발표할 예정입니다.또한, 느린 안개(慢雾)의 최고 정보 보안 책임자 23pds는 이 사건에 대해 다음과 같이 언급했습니다: "네트워크 범죄 포럼의 폭로를 분석한 결과, 해커는 Anthropic의 Mythos 보안 AI를 사용하여 GitHub의 방어선을 정확하게 뚫고 약 4000개의 핵심 내부 저장소를 훔쳤을 가능성이 있습니다: 여기에는 Copilot의 소스 코드, CodeQL의 알고리즘, Actions 런타임 및 전체 청구 시스템 등의 정보가 포함되어 있습니다. 이후 이 코드를 분석하면 다시 공격할 가능성이 있으며, 오픈 소스 커뮤니티에 심각한 보안 영향을 미칠 수 있습니다."

감사 플랫폼 Code4rena가 서비스 중단을 발표했으며, Immunefi가 그들의 취약점 보상 고객 및 연구자를 흡수할 것입니다

공식 소식에 따르면, 스마트 계약 감사 플랫폼 Code4rena가 운영을 단계적으로 중단한다고 발표했으며, Web3 보안 회사 Immunefi가 고객과 보안 연구원을 인수할 것입니다. Code4rena는 소셜 미디어에 중단 결정을 내렸다고 게시하며, 모든 진행 중인 대회와 보상 활동은 정상적으로 완료될 것이며, 기존 협력은 "적절히 마무리"될 것이라고 밝혔습니다. Immunefi는 Code4rena의 보상 프로젝트, 보상 구조 및 연구원을 자신의 플랫폼으로 이전하는 데 도움을 줄 것이라고 전했습니다.Code4rena는 "경쟁 감사" 모델로 유명하며, 독립 연구원들이 보상을 받기 위해 스마트 계약의 취약점을 찾기 위해 경쟁합니다. 이번 중단은 블록체인 보안 회사 Zellic이 2024년에 Code4rena를 인수한 지 2년이 채 되지 않은 시점에서 이루어졌습니다. 이전에 Code4rena는 2023년에 Paradigm으로부터 감사 인센티브 및 플랫폼 확장을 위해 600만 달러를 모금한 바 있습니다.이번 중단은 DeFi 프로토콜과 보안 분야가 어려운 시기를 겪고 있는 가운데 이루어졌습니다. DefiLlama 데이터에 따르면, 4월 한 달 동안 20건 이상의 암호화 취약점 사건이 발생하여 월간 기록을 세웠습니다. 모건 스탠리 분석가는 지속적인 DeFi 보안 사건이 주요 기관 투자자들의 진입을 제한하고 있다고 보고하고 있습니다. 동시에 DeFi의 총 잠금 가치가 10월 약 1600억 달러에서 현재 약 830억 달러로 감소했습니다.

AI 소셜 플랫폼 Polarise가 Aster Code를 통합하여 Aster 공식 첫 번째 생태계 파트너가 되었습니다

AI 소셜 플랫폼 Polarise가 Aster DEX 핵심 실행 레이어 Aster Code를 통합하고 Aster의 첫 공식 생태계 파트너로 선정되었다. 이번 통합은 Polarise가 고성능 영구 계약 거래 기능을 공식적으로 출시했음을 의미하며, AI 소셜 통찰력에서 체인 상 거래 실행으로의 깊은 연결을 실현했다.이번 통합은 사용자에게 원활한 거래 경험을 제공할 뿐만 아니라, Aster의 기술 지원 아래 인간 행동과 AI 간의 실시간 피드백 폐쇄 루프를 구축했다. 모듈화된 "기술(Skills)" 프레임워크를 도입함으로써, Polarise는 AI 에이전트가 시장 감정을 실시간으로 분석하고, 체인 상 데이터를 해석하며, 거래 신호를 생성하고, 사용자 상호작용에서 지속적으로 진화할 수 있도록 지원한다.Polarise는 사용자 소셜, 체인 상 행동 및 유동성을 통합하여 통합 아키텍처 레이어를 만드는 데 전념하는 AI 기반 플랫폼이다. 이전 발표에 따르면, Polarise의 자금 조달 규모는 천만 달러를 초과하며, 자금 조달 기관에는 Digital Currency Group(DCG), Coinbase Ventures, Crypto.com, Coinlist Seed, Gate Labs, Polygon, Animoca Brands, HashKey Capital, Alliance DAO, Dapper Labs 등이 포함된다.
app_icon
ChainCatcher Building the Web3 world with innovations.