BTC $86,441.45 +1.94%
ETH $2,726.94 +1.25%
BNB $796.79 +1.66%
XRP $1.52 +1.87%
SOL $120.88 +0.49%
TRX $0.3357 +0.07%
DOGE $0.0960 +3.69%
ADA $0.2691 +10.73%
BCH $319.70 +0.63%
LINK $14.13 +0.68%
HYPE $90.45 +0.84%
AAVE $180.64 -0.60%
SUI $1.23 +4.59%
XLM $0.2232 +3.89%
ZEC $1,333.83 +2.06%
AAPL $333.37 +0.01%
AMZN $252.10 -0.10%
GOOGL $344.14 +0.09%
MSFT $516.19 -0.33%
META $727.74 -0.42%
NVDA $235.66 +0.49%
TSLA $372.61 +0.26%
SNDK $1,732.19 +0.85%
INTC $118.05 +0.59%
SPCX $160.18 +0.85%
MU $1,079.47 +1.23%
AMD $638.53 +0.71%
BTC $86,441.45 +1.94%
ETH $2,726.94 +1.25%
BNB $796.79 +1.66%
XRP $1.52 +1.87%
SOL $120.88 +0.49%
TRX $0.3357 +0.07%
DOGE $0.0960 +3.69%
ADA $0.2691 +10.73%
BCH $319.70 +0.63%
LINK $14.13 +0.68%
HYPE $90.45 +0.84%
AAVE $180.64 -0.60%
SUI $1.23 +4.59%
XLM $0.2232 +3.89%
ZEC $1,333.83 +2.06%
AAPL $333.37 +0.01%
AMZN $252.10 -0.10%
GOOGL $344.14 +0.09%
MSFT $516.19 -0.33%
META $727.74 -0.42%
NVDA $235.66 +0.49%
TSLA $372.61 +0.26%
SNDK $1,732.19 +0.85%
INTC $118.05 +0.59%
SPCX $160.18 +0.85%
MU $1,079.47 +1.23%
AMD $638.53 +0.71%

セキュリティホール

すべて
記事
速報

first_img Core Lightningは旧版ノードが攻撃を受けたことを警告し、オペレーターに直ちにアップグレードするよう呼びかけています。

オープンソースのビットコインライトニングネットワークノードソフトウェアCore Lightningチームは、攻撃者がパッチをまだインストールしていないノードを標的にしているとの報告を受けて、緊急警告を発しました。そのため、古いバージョンを実行しているオペレーターに対して、すぐにアップグレードするよう促しています。チームは次のように述べています:「緊急セキュリティアップデート:使用しているバージョンが26.06.7またはそれ以前の場合は、できるだけ早く最新のリリースにアップグレードしてください。」それ以前に、Core Lightningは9月16日に、実験的機能に影響を与え、ユーザーの資金に波及する可能性のある問題を調査し始め、約6日後に26.06.8バージョンをリリースしました。このアップデートでは、いくつかの欠陥を修正するだけでなく、複数の責任ある報告者からのセキュリティ脆弱性に対するパッチも提供されており、リリースノートではBitcoin Red Teamおよび他の12名の個人と組織に感謝の意を表し、匿名の報告者にも敬意を表しています。変更ログによれば、今回の修正には、送信者ノードがクラッシュする可能性のある障害、RESTインターフェースのメモリを使い果たすリクエスト、および支払いチャネルを閉じる際にユーザーの資金が没収されるリスクを伴う脆弱性が含まれています。オペレーターに十分なアップグレードウィンドウを提供し、攻撃者が逆向きの研究と利用を行う機会を防ぐために、このバージョンでは一部のテスト内容が意図的に隠されています。今年の8月には、AIによって生成された一般的な脆弱性開示報告を大量にレビューした後、協調修正プロセスを開始し、2日後に26.06.7バージョンをリリースして確認された脆弱性を封じ込めました。

first_img Cosmos Labsは誤判の脆弱性を認め、6つのチェーンが攻撃を受け570万ドルの損失を被った。

Cosmos Labsは技術報告を発表し、以前にCosmos EVMの整数アンダーフローの脆弱性を誤って判断したことを認め、8月20日から25日の間に6つのブロックチェーンネットワークが攻撃を受け、盗まれたトークンの合計は約570万ドルに達した。攻撃者はこの脆弱性を利用してアカウントの残高を2^256-1の最大値までアンダーフローさせ、逆操作で膨張した残高を転送し、ターゲットアカウントのトークンを盗み出した。この過程で新たにトークンが発行されることはなかった。報告書によると、研究者は4月25日にバグバウンティプログラムを通じてこの欠陥を提出したが、テスターは既存のCosmosチェーンの構成上で再現できなかったため、Cosmos Labsは5月にサイレントパッチ方式で修正を行った。独立した研究者が8月初旬に脆弱性がすべてのCosmos EVMチェーンに影響を及ぼすことを確認した後、Cosmos Labsは8月19日にパッチをリリースしたが、最初の攻撃は約20時間後に発生した。具体的な損失については、MANTRAが7.209億枚のトークン(約360万ドル)を失い、TACが近く30億枚のTACを失い、KiiChainが約1.48億枚のKIIを失った。MANTRAとKiiChainは、Cosmos Labsが影響を受けたチェーンに事前に通知せず、停止を提案しなかったことを批判しており、KiiChainはパッチの展開に数日かかる一方で、停止には数分しかかからないと述べた。Cosmos Labsは40のチェーンと調整して対応し、13のチェーンが攻撃を受ける前に修正または停止を完了するのを支援したと述べている。

The Sandbox:攻撃前のチェーン上のスナップショットに基づいて補償を行い、2週間以内に補償申請プロセスを開放する予定です。

The Sandboxは、SANDのクロスチェーンブリッジがセキュリティ脆弱性攻撃を受けた事件の更新を発表しました。攻撃者は検証メカニズムを変更し、クロスチェーンの入金メッセージを偽造して裏付けのないSANDを鋳造しました。この事件により、約1474.23万枚のSANDが引き出され、約69.7万ドルの価値が失われました。また、一部の無担保SANDは市場取引で利益を上げ、全体の経済的影響は約149.7万ドルに達し、そのうち攻撃者が実際に得た金額は約98.7万ドルです。The Sandboxは、攻撃がイーサリアムおよびPolygon上のSAND供給に影響を与えなかったと述べています。イーサリアムのSAND総量は30億枚のままであり、スーパー管理者権限も盗まれていません。攻撃はトークン契約内の一般的な呼び出し機能とブリッジ権限設計の組み合わせによる脆弱性から発生しました。現在、関連アドレスはマークされており、取引所、安全機関、LayerZeroチームと協力しています。影響を受けたユーザーに対して、The Sandboxは攻撃前のチェーン上のスナップショットに基づき、合法的なブリッジSANDを保有するウォレットに対して1:1の比率でイーサリアムチェーン上のSANDを補償することを約束しました。補償申請プロセスは、2週間以内にオープンし、2週間続く予定です。

Bubblemaps:攻撃者が5000万ドルのNESを盗み、実際には6万ドルの利益を得た

BubblemapsはXプラットフォームで発表し、攻撃者がCosmos EVM共有モジュールの脆弱性を利用して5000万ドル相当のNESトークンを盗んだが、最終的には約6万ドルの利益しか得られなかったと述べています。以前、Cosmos Labsはその共有Cosmos EVMソフトウェアにセキュリティの脆弱性があることを報告しており、Nesaを含むこのモジュールに基づいて構築された複数のチェーンが影響を受けています。報告によると、主要な攻撃者である0x9AE7で始まるアドレスは、以前に25万ドルを費やしてNESを購入し、Nesa Chainにクロスチェーンした後、この脆弱性を利用してアカウント残高を200倍に膨らませ、5000万ドルのNESをイーサリアムにクロスチェーンで転送しました。このウォレットの初期資金はモネロから来ています。攻撃者はその後、トークンを複数のウォレットアドレスに分散させ、DEXでNESをETHに交換し、得た利益を中央集権取引所に預けました。流動性プールの資金が迅速に引き出されたため、攻撃者の大部分の交換取引は深刻なスリッページに直面し、実際には25.5万ドルを費やして攻撃を開始し、現金化したのは31.5万ドルで、純利益は約6万ドルでした。Bubblemapsは、別のCosmos EVMチェーンが前日に140万ドルの類似の攻撃を受けたにもかかわらず、資金の出所と操作手法の違いから、2件の事件は異なる攻撃者によるものである可能性があると判断しています。報告では、NESトークンの価格が一時90%暴落した後、大幅に回復したことが述べられており、チームは回復の主な原因は攻撃後のDEXとCEXの価格の不一致によるアービトラージ行為であると考えています。
app_icon
ChainCatcher Building the Web3 world with innovations.