BTC $84,942.57 +0.84%
ETH $2,683.93 +0.87%
BNB $789.06 +3.39%
XRP $1.49 +1.89%
SOL $119.83 +1.63%
TRX $0.3358 +0.20%
DOGE $0.0930 +2.27%
ADA $0.2452 +2.51%
BCH $314.25 +4.86%
LINK $13.89 +1.95%
HYPE $89.07 +2.04%
AAVE $178.84 -0.39%
SUI $1.17 +4.87%
XLM $0.2148 +1.29%
ZEC $1,296.95 +0.06%
AAPL $333.36 -0.12%
AMZN $251.76 +0.49%
GOOGL $343.13 +0.04%
MSFT $518.02 +0.53%
META $729.05 +0.18%
NVDA $234.53 -0.03%
TSLA $370.80 -0.40%
SNDK $1,715.58 -0.37%
INTC $118.10 -1.56%
SPCX $159.02 +0.09%
MU $1,070.72 -0.54%
AMD $633.22 +0.03%
BTC $84,942.57 +0.84%
ETH $2,683.93 +0.87%
BNB $789.06 +3.39%
XRP $1.49 +1.89%
SOL $119.83 +1.63%
TRX $0.3358 +0.20%
DOGE $0.0930 +2.27%
ADA $0.2452 +2.51%
BCH $314.25 +4.86%
LINK $13.89 +1.95%
HYPE $89.07 +2.04%
AAVE $178.84 -0.39%
SUI $1.17 +4.87%
XLM $0.2148 +1.29%
ZEC $1,296.95 +0.06%
AAPL $333.36 -0.12%
AMZN $251.76 +0.49%
GOOGL $343.13 +0.04%
MSFT $518.02 +0.53%
META $729.05 +0.18%
NVDA $234.53 -0.03%
TSLA $370.80 -0.40%
SNDK $1,715.58 -0.37%
INTC $118.10 -1.56%
SPCX $159.02 +0.09%
MU $1,070.72 -0.54%
AMD $633.22 +0.03%

悪用

すべて
記事
速報

macOSのスクリーン共有の脆弱性が悪用され、ハッカーがRoot権限を取得し、XMRマイニングプログラムを展開しました。

オランダ国家サイバーセキュリティセンター (NCSC-NL) の確認によると、攻撃者は macOS の画面共有機能における深刻な認証の脆弱性 CVE-2026-65400 を利用して、インターネットにさらされた Mac デバイスに対して攻撃を仕掛けています。この脆弱性の CVSS スコアは 9.8 で、攻撃者は有効な認証情報なしで認証をバイパスし、システムの Root 権限を取得できます。NCSC-NL は、複数の積極的な利用報告を受け取ったと述べており、影響を受けたデバイスの 5900 ポートはインターネットから直接アクセス可能です。現在確認されているケースでは、攻撃者はすべて Root 権限を取得し、感染した Mac デバイス上にモネロ (XMR) マイニングプログラムを展開しています。Apple は最近、macOS Tahoe 26.6.1、Sequoia 15.7.9、Sonoma 14.8.9 を通じてこの脆弱性を修正しました。Security Affairs は、画面共有を有効にしていてシステムをまだ更新していないユーザーは、できるだけ早くアップグレードを完了するように警告しています。もし一時的に更新できない場合は、画面共有機能をオフにして、5900 ポートをインターネットにさらさないようにするべきです。

Summer.fiのLazy Summer攻撃は契約の脆弱性ではなく、NAVメカニズムが悪用されたものである。

Summer.fiはLazy Summer Protocol USDC金庫攻撃事件分析報告を発表しました。攻撃者は単一の原子取引で2つのUSDC金庫のシェア価格を操作し、約604万ドルの預金者資金を引き出しました。攻撃の核心は金庫資産の純資産価値(NAV)の計算方法にあります。攻撃者は2025年11月の事件後に一時停止されたがまだ完全に削除されていないSilo Arkに、旧来の評価を保持しているトークンを寄付し、金庫の総資産が約9.5%虚増し、シェア価格が引き上げられ、その後高騰した価格で償還し、金庫の実際の流動性から資金を引き出しました。報告書は、この攻撃は契約コードの脆弱性によるものではなく、金庫のオフラインプロセスにおける段階の欠如によるものであると強調しています------そのArkの預金上限はゼロに設定されていましたが、依然として活発な資産集中においてNAVに計上されていました。攻撃者は3ヶ月前に複数のウォレットを通じて必要なトークンを計画的に蓄積し、一部の利益をTornado Cashを通じて移転しました。事件発生後、Guardian Multisigはすべてのオンチェーン金庫を一時停止し、預金上限をゼロに設定しました。Lazy Summer DAOは今後数日間で影響を受けたユーザーへの補償プランおよび金庫再起動計画について議論します。

暗号コミュニティは、Anthropic傘下のClaude Fable 5のセキュリティメカニズムがハッカーに悪用されることを懸念しています。

Cointelegraph の報道によると、Anthropic は Claude Mythos モデルの最初の公開バージョン Fable 5 をリリースしました。内蔵の安全バリアがあるにもかかわらず、暗号ユーザーはそれが悪意のある目的に使用される可能性を懸念しています。このモデルは以前に「システム上重要なソフトウェア」で 1 万件以上の高リスクの脆弱性が発見されています。Anthropic は、Fable 5 が一般的な用途に対して安全に準備されており、バリアがサイバーセキュリティなどの話題を他のモデルにリダイレクトすると述べています。Moonrock Capital の創設者 Simon Dedic は、Fable 5 を利用してスマートコントラクトの脆弱性を見つけるコストとスキルの要件が「基本的にゼロに近づく」と警告しました。監査されていないプロトコルは標的となり、既知の脆弱性が繰り返し悪用されることになります。彼はユーザーに対して、ウォレットの権限を取り消し、資産をプロトコルから移動し、新しいハードウェアウォレットに転送することを提案しました。Curve の共同創設者 Michael Egorov は、脅威が誇張されていると考えており、スマートコントラクトのコード量は数千行に過ぎず、人間と従来の AI は十分に推論できると述べています。真のリスクは操作の安全性とサプライチェーン攻撃にあるとしています。

first_img ドラゴンフライのパートナーHaseeb:Zcashの脆弱性が悪用されても、損失は主にプライバシープールの保有者が負担する。

DragonflyのパートナーであるHaseebは、最近修正されたZcashの脆弱性についてツイートで明確にしました。彼は、この脆弱性が修正される前に利用された場合(確率は非常に低いですが)、プライバシープールが偽のZECを鋳造する形で現れると述べました。攻撃者は迅速に売却する必要がありますが、市場では主に透明なZECが取引されているため、解読されていないプライバシーZECを主流の取引所で直接売却することはできません。したがって、損失は主にプライバシーZECを保有しているユーザーが負担し、透明なZECの保有者や価格発見にはほとんど影響を与えません。Haseebは、Zcashチームが次回のアップグレードで新しいターンスタイルメカニズムと全く新しいプライバシープールを導入し、プライバシープールが膨張していないことを検証することを強調しました。彼はまた、形式的検証技術に期待を寄せており、これは全業界のソフトウェアセキュリティを向上させるための重要な道であり、特にプライバシー協定にとって重要であると考えています。

予測市場プラットフォームPolymarketがデータ漏洩の疑い、30万件以上の記録と脆弱性悪用ツールキットが流出

去中心化予測市場プラットフォーム Polymarket がハッキングされた疑いがあり、脅威行為者 xorcat が有名なネット犯罪フォーラムに30万件以上のデータ記録と関連する脆弱性利用ツールキットを公開しました。攻撃者は、未公開のAPIエンドポイント、ページングバイパス、Polymarket GammaとCLOB APIのCORS設定ミスを通じてデータを抽出したとされています。漏洩した内容には、1万件のユーザーの完全な個人情報(名前、代理ウォレット、基本アドレスを含む)、4111件のコメント、1000件の通報記録(58のETHアドレスと管理者認証アドレス識別を含む)、48536件のGamma市場のメタデータ、25万件以上のアクティブCLOB市場の固定積算マーケットメイカーアドレス、そして9000件のフォロワーのソーシャルグラフデータが含まれています。ツールキットには、複数の脆弱性の概念実証コードが含まれており、CVE-2025-62718(Axios NO_PROXYバイパス、CVSS 9.9、サーバーサイドリクエストフォージェリを引き起こす可能性)、CVE-2024-51479(Next.jsミドルウェア認証バイパス、CVSS 7.5)、およびCORS設定ミスなどが含まれています。さらに、ツールキットには自動化された継続的プルスクリプトと完全なレッドチームレポートも添付されています。

カナダの住民が暗号通貨の連続詐欺に遭い、詐欺師がロイヤルカナディアンマウントポリスのロゴを悪用して二次詐欺を行った。

カナダのナナイモに住む住民は、昨年末にリモート株式取引の仕事を促進するSMSを受け取った後、暗号通貨ATMを通じて約5000カナダドル(約3600米ドル)を預け入れ、詐欺に遭いました。今年の初め、この被害者はオンラインでRCMPの公告を装った情報を見つけ、詐欺の被害者に通報を促していました。フォームを提出した後、自称弁護士の人物から電話があり、被害者に関連する2つの暗号通貨アカウントが見つかり、約6万ドルのいわゆる利益を取り戻す手助けができると伝えられました。ナナイモRCMPのメディア関係官ゲイリー・オブライエンは、RCMPは発見された暗号通貨アカウントについて個人に連絡することはなく、損失資金を取り戻すために民間企業と協力することもなく、詐欺調査のためにいかなる形の支払いを要求することもないと述べました。ブロックチェーンセキュリティ会社BlockSecの共同創設者兼CEOアンディ・ジョウは、このような手法は「偽の回収サービス詐欺」と呼ばれ、体系的な特徴を持っていると述べました。詐欺師は通常、元の詐欺で収集された被害者の情報を把握しており、組織的な詐欺団体は以前に送金された被害者のリストを流通させ、これらの人々を二次詐欺の標的にします。法執行機関のブランドを偽装することが効果的である理由は、「権威バイアス」の心理メカニズムを利用しているからです。カナダの警察は2022年から暗号通貨の調査トレーニングを開始しています。

オーストラリア警察:犯罪者が国家のサイバー犯罪プラットフォームを悪用して暗号ウォレットの資金を盗んでいる

据 Decrypt の報道によると、オーストラリア連邦警察は、詐欺師がオーストラリアの国家サイバー犯罪報告システム ReportCyber を利用し、盗まれた個人情報を使って虚偽の報告を提出し、その後オーストラリア連邦警察の職員を装って被害者に電話をかけ、デジタル資産を盗むという警告を発しています。この詐欺は非常に巧妙で、犯罪者は合理的な方法で情報を確認し、緊急性を生み出すために迅速に行動します。彼らは不正にメールアドレスや電話番号などの情報を取得し、システムが第三者による報告を許可するルールを利用して信頼を得ようとします。被害者は「警察」からの電話を受け、暗号通貨のデータ漏洩事件に巻き込まれたと告げられ、公式のように見える参照番号を受け取り、詐欺師が提出した報告と一致するのを見て、ほぼ騙されそうになりました。その後、2人目の電話者がプラットフォームを装い、同じ番号を使って送金を誘導しましたが、幸いにも被害者はすぐに気づいて電話を切りました。警察は、類似の事件では詐欺師が番号を偽造することが多いと述べており、市民に警戒を呼びかけ、詐欺を見分け、自身の財産を守るよう注意を促しています。
app_icon
ChainCatcher Building the Web3 world with innovations.