BTC $84,796.44 +0.25%
ETH $2,692.45 +0.52%
BNB $783.32 +1.94%
XRP $1.49 +0.15%
SOL $120.20 +0.99%
TRX $0.3353 +0.32%
DOGE $0.0926 -0.51%
ADA $0.2431 -1.51%
BCH $317.76 +1.86%
LINK $14.04 +0.65%
HYPE $89.66 +1.14%
AAVE $182.07 +0.62%
SUI $1.18 +1.06%
XLM $0.2151 -0.30%
ZEC $1,305.21 -1.28%
AAPL $333.32 -0.05%
AMZN $252.35 +0.26%
GOOGL $343.84 +0.13%
MSFT $517.63 -0.10%
META $730.94 +0.50%
NVDA $234.49 +0.08%
TSLA $371.57 +0.13%
SNDK $1,716.35 -0.21%
INTC $117.19 -1.29%
SPCX $158.88 -0.01%
MU $1,066.79 -0.10%
AMD $634.02 -0.16%
BTC $84,796.44 +0.25%
ETH $2,692.45 +0.52%
BNB $783.32 +1.94%
XRP $1.49 +0.15%
SOL $120.20 +0.99%
TRX $0.3353 +0.32%
DOGE $0.0926 -0.51%
ADA $0.2431 -1.51%
BCH $317.76 +1.86%
LINK $14.04 +0.65%
HYPE $89.66 +1.14%
AAVE $182.07 +0.62%
SUI $1.18 +1.06%
XLM $0.2151 -0.30%
ZEC $1,305.21 -1.28%
AAPL $333.32 -0.05%
AMZN $252.35 +0.26%
GOOGL $343.84 +0.13%
MSFT $517.63 -0.10%
META $730.94 +0.50%
NVDA $234.49 +0.08%
TSLA $371.57 +0.13%
SNDK $1,716.35 -0.21%
INTC $117.19 -1.29%
SPCX $158.88 -0.01%
MU $1,066.79 -0.10%
AMD $634.02 -0.16%

偽造

すべて
記事
速報

慢雾がクロスチェーンブリッジAllbridgeの攻撃詳細を明らかにしました:偽造CCTPメッセージ、フラッシュローン、ミント結果の検証不足

慢雾安全チームは、クロスチェーンブリッジプロジェクト Allbridge が 2026 年 8 月 19 日に攻撃を受け、約 19 万ドルの損失を被ったことを明らかにしました。注目すべきは、この攻撃が即座に完了したわけではなく、攻撃者は約 1 ヶ月前から準備を進め、偽のクロスチェーンメッセージを通じて検証メカニズムを回避したことです。慢雾の分析によると、攻撃者は 7 月 26 日に Polygon チェーン上で Circle の MessageTransmitterV2.sendMessage 関数を直接呼び出し、CCTP スタイルのクロスチェーンメッセージを偽装し、100 万枚の USDC の送金があると主張しましたが、実際には USDC の焼却操作は行われませんでした。その後、Circle は通常のプロセスに従って、その完全なメッセージに対して有効な検証証明(attestation)を生成しました。約 24 日後の 8 月 19 日、攻撃者は Base Router が実際の CCTP 入金を受け取り、残高が約 19.1 万 USDC に増加するのを待ち、わずか 6 秒後に攻撃を開始しました。攻撃者は以前に偽造したメッセージと検証証明を利用して Allbridge の receiveCctpMessage 関数を呼び出しましたが、プロジェクトは重要な検証を欠いていたため、システムは虚偽のクロスチェーンメッセージを実際の入金と誤認し、100 万 USDC の額面を記録しました。その後、攻撃者は Aave のフラッシュローンを利用して約 80.9 万 USDC を一時的に借り入れ、Router の残高を偽造された金額と一致させ、内部の信用記録を利用して送金関数を呼び出し、最終的に約 99.9 万 USDC(0.1% の手数料を差し引いた後)を送金しました。フラッシュローンと手数料を返済した後、攻撃者は約 18.98 万ドルの純利益を得ました。この脆弱性の根本的な原因は、Allbridge がクロスチェーンメッセージの送信者と受信者の身元を検証せず、USDC が実際に鋳造されたかどうかや残高が実際に増加したかを確認しなかったことにあります。攻撃者が構築した金額とメッセージのハッシュデータを直接信頼してしまったのです。慢雾は、オンチェーンメッセージの検証が実際の資産の入金と同等ではないことを強調しています。クロスチェーンプロトコルは、メッセージの真実性を検証するだけでなく、メッセージの出所が信頼できること、受信者が Circle の公式 TokenMessengerV2 であることを確認し、資産が実際に鋳造され、残高が変化したことを確認した後に資産の記帳を行う必要があります。この事件は、クロスチェーンブリッジにおけるメッセージ検証と資産決済の段階での安全リスクを再度浮き彫りにしました。

米国国税庁が新型暗号通貨フィッシング攻撃を警告:偽造された手紙がQRコードを利用してウォレットの秘密鍵を盗む

CoinDesk の報道によると、アメリカ国税庁(IRS)は、アメリカの暗号通貨保有者を狙った高度なメールフィッシング活動が拡大していると警告しています。攻撃者は公式の税務書類を偽造し、ユーザーに悪意のある QR コードをスキャンさせることで、暗号ウォレットの証明書や秘密鍵を盗もうとしています。報告によると、攻撃者は IRS を装って紙の手紙を送信し、「税務コンプライアンス」や「アカウント確認」といった名目で緊急感を煽り、手紙に QR コードを添付しています。一度ユーザーがスキャンすると、偽のウェブサイトに誘導され、ウォレットのログイン情報、リカバリーフレーズ、または秘密鍵が漏洩し、デジタル資産が盗まれる可能性があります。IRS は納税者に対し、公式機関が非公式な手段でユーザーに暗号ウォレットの秘密鍵、リカバリーフレーズ、または「ウォレット確認」操作を要求することはないと警告しています。暗号通貨保有者は、QR コードのスキャン、ウォレットの接続、または敏感な情報の提出を求める疑わしいメールや手紙に警戒する必要があります。暗号資産保有者の規模が拡大するにつれて、デジタルウォレットを狙った社会工学的攻撃が増加しており、規制機関やセキュリティ機関は関連する詐欺活動に対する防止の警告を強化しています。

販売価格 500 ドルの詐欺ツールキットがテスラトークンの偽造プレセールを行い、ウォレットの残高をフィルタリングした後に盗難を実施する

Cryptopolitan の報道によると、サイバーセキュリティ会社 Malwarebytes は、あるサイバー犯罪フォーラムのユーザーが 500 ドルで「詐欺ツールキット」を販売していることを発見しました。このツールキットを使用すると、ほとんど技術的なバックグラウンドがなくても、偽のテスラ $TSLA トークンのプレセールサイトを構築できます。詐欺の流れは次の通りです:訪問者が X ユーザー名を入力すると、ページにその実際のアバターが表示され、「ターゲット招待」の錯覚を作り出します。カウントダウンと価格上昇の警告を組み合わせて緊迫感を演出します。被害者が「15% ボーナスリンクウォレット」オプションを選択すると、12 語のリカバリーフレーズを入力するよう求められ、その結果ウォレットが空にされます。直接「投資」を選択した場合は、詐欺者が管理するアドレスに暗号資産を送信する必要があり、その後、偽のダッシュボードで偽造された残高を見ることになります。このツールキットのコントロールパネルは、オペレーターがリアルタイムで被害者を追跡し、リカバリーフレーズを収集し、ウォレットの残高を事前に確認して攻撃するかどうかを決定することを可能にします。Malwarebytes は 5 月 16 日にこのツールを発見し、最近 IRS と Ledger のユーザーも同様のフィッシング攻撃に遭遇しています。

香港証券監察委員会は、偽造文書やマネーロンダリングのリスクに対処し、口座開設基準を引き上げるための措置を強化しました。

香港証券監察委員会は、口座開設および顧客関係の維持時に実施すべき監視措置を明記した通達を発出しました。この通達は、証券監察委員会が12の証券ブローカーの口座開設業務の手法を検討した後に発出されたものです。この検討により、口座開設書類のデューデリジェンスが不十分であること、口座開設プロセスにおいて疑わしいまたは偽造された書類を受け入れること、及び海外仲介者との越境代理関係の管理における弱点など、複数の重大な欠陥が特定されました。証券監察委員会は、顧客口座が不適切に使用されて疑わしいまたは違法な取引が行われる可能性、及びそれによって悪化するマネーロンダリングやテロ資金調達のリスクについて、深い懸念を表明しています。証券監察委員会は、すべてのライセンスを持つ法人に対し、実行可能な場合にはできるだけ早く内部調査を行い、口座開設に使用された疑わしいまたは偽造された書類が存在するかどうかを検出するよう求めています。また、証券監察委員会は、内陸の投資家のために口座を開設および管理する際の追加措置も示しています。これらの追加措置には、疑わしいまたは偽造された書類で開設された投資口座の閉鎖、ゼロ残高の不動投資口座の閉鎖、及び新しい投資口座を開設する際に投資家の書面による声明を取得し、決済および資金引き出し時には顧客自身の名義で適格な銀行に保有されている銀行口座を通じてのみ行うことが求められます。

Meta-1コインの詐欺主犯が23年の懲役刑を言い渡され、224923%のリターン率を主張し、440億ドルの金の備蓄を偽造していた。

フォーブスの報道によると、アメリカの裁判所は暗号詐欺のメタ-1コインの操作者ロバート・ダンラップに23年の懲役刑を言い渡しました。彼は2018年から2023年の間に虚偽の暗号投資プロジェクトを通じて約1000人の投資家を欺いたとして起訴されており、関与した金額は2000万ドルを超えています。アメリカ司法省の発表によれば、ダンラップは彼が発行した「メタ-1コイン」が440億ドルの金の準備金と10億ドルのピカソ、ダリ、ゴッホなどの美術品によって支えられていると主張し、最高で224923%のリターンを約束しました。また、投資家には偽造された監査書類や保険資料を提供していました。調査によると、いわゆる金と美術品の資産は存在せず、彼が構築した「メタエクスチェンジ」サイトは自動取引ロボットを利用して利益の幻想を作り出しており、関連するトークンは実際にはチェーン上での発行を完了したことがありません。投資家の資金はその後、フェラーリを含む贅沢な消費に使われました。注目すべきは、U.S. Securities and Exchange Commissionが2020年にダンラップに対して民事詐欺訴訟を提起していたにもかかわらず、彼は2024年に刑事起訴されるまでプロジェクトを運営し続けていたことです。FBIは、この事件が「多くの被害者の長年にわたる富と信頼を破壊した」と述べています。

ハッカーがGoogle Playストアのページを偽造し、ブラジルのユーザーを対象に暗号通貨のマイニングとウォレットのハイジャック攻撃を実施

ハッカーはGoogle Playストアを模倣したフィッシングページを通じて、ブラジルでAndroidマルウェア攻撃を開始しました。現在、すべての既知の被害者はブラジルにいます。攻撃者はGoogle Playに非常に似たフィッシングサイトを構築し、ユーザーに「INSS Reembolso」という偽のアプリをダウンロードさせるように誘導しました。このアプリがインストールされると、段階的に隠された悪意のあるコードが解放され、直接メモリにロードされて実行され、デバイス上に可視ファイルを残さず、非常に高い隠蔽性を持っています。マルウェアの主要な機能の一つは暗号通貨のマイニングであり、ARMデバイス用にコンパイルされたXMRigマイニングプログラムが内蔵されており、バックグラウンドで静かに攻撃者が制御するマイニングサーバーに接続します。このプログラムはバッテリー残量、温度、デバイスの使用状況を監視し、検出を回避するためにマイニングの動作を動的に調整し、静音の音声ファイルをループ再生することでAndroidシステムのバックグラウンドプロセス管理メカニズムを回避します。一部の亜種は銀行トロイの木馬も内蔵しており、BinanceやTrust WalletのUSDT送金画面に偽のページを重ねて静かに受取先アドレスを置き換えます。さらに、マルウェアは録音、スクリーンショット、キーボード記録、リモートロックなどの多くのリモートコントロール命令をサポートしています。
app_icon
ChainCatcher Building the Web3 world with innovations.