BTC $85,647.36 +0.93%
ETH $2,701.72 +0.55%
BNB $790.17 +0.24%
XRP $1.50 +0.88%
SOL $120.97 +0.89%
TRX $0.3355 -0.05%
DOGE $0.0955 +2.45%
ADA $0.2506 +2.05%
BCH $316.26 +0.07%
LINK $14.14 +0.44%
HYPE $90.50 +1.22%
AAVE $179.80 -0.60%
SUI $1.20 +2.13%
XLM $0.2196 +1.51%
ZEC $1,334.25 +0.53%
AAPL $333.58 +0.05%
AMZN $252.36 +0.19%
GOOGL $344.35 +0.27%
MSFT $518.51 +0.06%
META $729.17 -0.09%
NVDA $234.94 +0.03%
TSLA $372.76 +0.52%
SNDK $1,719.82 +0.20%
INTC $117.76 -0.16%
SPCX $159.09 +0.01%
MU $1,066.63 -0.38%
AMD $633.54 -0.08%
BTC $85,647.36 +0.93%
ETH $2,701.72 +0.55%
BNB $790.17 +0.24%
XRP $1.50 +0.88%
SOL $120.97 +0.89%
TRX $0.3355 -0.05%
DOGE $0.0955 +2.45%
ADA $0.2506 +2.05%
BCH $316.26 +0.07%
LINK $14.14 +0.44%
HYPE $90.50 +1.22%
AAVE $179.80 -0.60%
SUI $1.20 +2.13%
XLM $0.2196 +1.51%
ZEC $1,334.25 +0.53%
AAPL $333.58 +0.05%
AMZN $252.36 +0.19%
GOOGL $344.35 +0.27%
MSFT $518.51 +0.06%
META $729.17 -0.09%
NVDA $234.94 +0.03%
TSLA $372.76 +0.52%
SNDK $1,719.82 +0.20%
INTC $117.76 -0.16%
SPCX $159.09 +0.01%
MU $1,066.63 -0.38%
AMD $633.54 -0.08%

セキュリティ研究者

すべて
記事
速報

first_img Coinbase AgentKitに存在するプロンプトインジェクションの脆弱性は修正されましたが、実際の影響は明らかに過小評価されています。

CriptoNoticiasによると、ある独立したセキュリティ研究者がCoinbase AgentKitにprompt injectionの脆弱性が存在することを明らかにしました。攻撃者は悪意のあるコマンドを通じてAIエージェントを誘導し、承認されていないトークンの転送を実行させることができ、手動確認は不要です。この脆弱性はBase Sepoliaテストネットで実際の取引を通じて検証されました。さらに、研究者はこの脆弱性がERC-20トークンの無限承認プロセスを暴露し、エージェントの同一実行コンテキスト内でリモートサーバーへのアクセス権を持つことを指摘し、リスクをウォレットが空になる以上の範囲に拡大させる可能性があると述べていますが、報告書では具体的にどのインフラが影響を受ける可能性があるかは詳述されていません。この脆弱性は2月にCoinbaseのバグバウンティプログラムに提出され、公式に確認されました。最終的には中程度の危険度として処理され、2,000ドルの報酬が支払われました。しかし、研究者は脆弱性の実際の影響は公式の評価よりもはるかに大きいと強調しています。

Virtuals Protocolは深刻な脆弱性を修正し、研究者の発見に対して報奨金を提供することを約束しました。

ChainCatcher のメッセージによると、Cointelegraph が報じたところでは、ブロックチェーン企業 Virtuals Protocol のスマートコントラクトが、セキュリティ研究者 Jinu(仮名)によるレビュー中に偶然に脆弱性が発見されました。Virtuals Protocol は迅速に修正措置を発表し、脆弱性報奨プログラムを再開しました。12 月 3 日、Jinu はコントラクトのレビュー中にこの問題を偶然発見し、すぐに Virtuals Protocol に報告しましたが、その後、同社には活発な脆弱性報奨プログラムがないことを知り、彼の発見は報酬の条件を満たさないことが分かりました。Jinu によれば、Virtuals Protocol チームはこの脆弱性を報告するための Discord グループも閉鎖しました。X プラットフォームの投稿で、Jinu は「この脆弱性は Virtuals エコシステムに影響を与える可能性があり、悪用されると、コントラクトが修正されるまで AgentTokens の生成を妨げることになります。」と述べました。この情報を X プラットフォームで公開した後、Virtuals Protocol は Jinu に連絡し、すぐに修正措置を発表しました。修正措置は迅速に発表されましたが、Virtuals Protocol は Jinu に脆弱性報奨を提供することをまだ発表していません。同社は研究者へのメッセージの中で、Jinu がこの問題を報告してくれたことに感謝し、以前のコミュニケーションの不備について謝罪しました。

Cosmosの文書に深刻な脆弱性が発見されたため、あるWeb3セキュリティ研究者が15万ドルの報奨金を獲得しました。

ChainCatcher のメッセージによると、Cointelegraph が報じたところによれば、ある Web3 セキュリティ研究者が Cosmos ネットワークのドキュメントを読み、Evmos ブロックチェーンおよびその上に構築されたすべての分散型アプリケーション(DApp)が停止する可能性のある深刻な脆弱性を発見し、150,000 ドルの報酬を得たとのことです。10 月 28 日に公開されたブログ記事で、セキュリティ研究者「jayjonah.eth」は、Cosmos ドキュメントで遭遇した「モジュールアカウント」の概念について次のように説明しています。「これらのアドレス(モジュールアカウント)が受け取る資金が状態機械の期待されるルールを超えると、不変性が破壊され、ネットワークが停止する可能性があります。」Cosmos ドキュメントに基づいて Evmos ブロックチェーンのクラッシュテストを行ったセキュリティ研究者は、テスト環境でモジュールアカウントに資金を送信してこの理論を検証し、「この時点で、ブロックはもはや生成されず、ブロックチェーンは完全に停止しました。これにより、Evmos ブロックチェーンおよびその上に構築されたすべての DApp が破壊されます。」と報告しました。彼は、Evmos チームが情報公開の前にこの脆弱性を修正したことを明らかにしました。
app_icon
ChainCatcher Building the Web3 world with innovations.