BTC $86,790.71 +3.52%
ETH $2,749.05 +1.99%
BNB $781.66 +1.58%
XRP $1.54 +3.15%
SOL $122.45 +3.91%
TRX $0.3348 +0.57%
DOGE $0.0969 +2.26%
ADA $0.2560 +3.37%
BCH $315.76 +2.55%
LINK $14.38 +0.06%
HYPE $91.02 +2.18%
AAVE $183.35 +10.70%
SUI $1.20 +3.95%
XLM $0.2247 +1.72%
ZEC $1,385.88 -1.21%
AAPL $330.98 +0.17%
AMZN $251.15 +1.01%
GOOGL $343.34 -0.13%
MSFT $516.38 -0.46%
META $731.77 +0.39%
NVDA $236.89 +2.46%
TSLA $369.20 +3.65%
SNDK $1,733.65 -0.81%
INTC $124.13 +4.02%
SPCX $156.22 +2.84%
MU $1,083.47 +3.50%
AMD $638.03 +4.85%
BTC $86,790.71 +3.52%
ETH $2,749.05 +1.99%
BNB $781.66 +1.58%
XRP $1.54 +3.15%
SOL $122.45 +3.91%
TRX $0.3348 +0.57%
DOGE $0.0969 +2.26%
ADA $0.2560 +3.37%
BCH $315.76 +2.55%
LINK $14.38 +0.06%
HYPE $91.02 +2.18%
AAVE $183.35 +10.70%
SUI $1.20 +3.95%
XLM $0.2247 +1.72%
ZEC $1,385.88 -1.21%
AAPL $330.98 +0.17%
AMZN $251.15 +1.01%
GOOGL $343.34 -0.13%
MSFT $516.38 -0.46%
META $731.77 +0.39%
NVDA $236.89 +2.46%
TSLA $369.20 +3.65%
SNDK $1,733.65 -0.81%
INTC $124.13 +4.02%
SPCX $156.22 +2.84%
MU $1,083.47 +3.50%
AMD $638.03 +4.85%

慢雾

すべて
記事
速報

慢雾余弦談 THORChain:分散化はスローガンではなく、「干渉しない」ということで業界の安全事件に対応すべきではない。

慢雾余弦は X プラットフォームで発表し、Bitget の盗難事件が広範囲に広がり、関与した金額が巨大であり、関連する資金がすぐに北朝鮮のハッカーに関連付けられたと述べました。Circle、Tether などの機関は、関連する資金を凍結するために迅速に協力しました。その中で Circle はハッカーが保有する USDC を凍結しました。THORChain に関して、余弦は、THORChain が以前に自身が遭遇した盗難事件の際にも、いわゆる「分散型」プラットフォームに迅速に介入したことを指摘しました。しかし、今回の業界の重大なセキュリティ事件に直面して、「分散型、干渉しない」という理由で応答し、自身をビットコインやイーサリアムと同列に扱いながら、ハッカーの大規模なクロスチェーン取引から手数料を得続けています。彼は、分散型は単なるスローガンであってはならず、重大なセキュリティ事件が発生した後には、どの問題が業界全体で解決すべきかを明確にすることが重要だと述べました。また、THORChain のようなプラットフォームをビットコインやイーサリアムと簡単に比較すべきではなく、異なるシステムの分散型の程度やメカニズムには明らかな違いが存在すると考えています。

first_img 慢雾:まだ確認されていない iPhone Safari 攻撃による暗号資産の盗難

Cointelegraph の報道によると、ブロックチェーンセキュリティ会社 SlowMist は、最近のセキュリティ警告を引き起こした iPhone Safari 攻撃と、確認された暗号通貨の盗難事件との関連性を調査中であると述べています。SlowMist は Cointelegraph に対し、分析した特定の Safari 攻撃サンプルによって被害を受けた者が独立して確認されていないと述べており、同社が把握している最も強力な技術的証拠は iOS 18.4 から 18.6.2 バージョンをカバーしています。同社は、外部で流布されている「iOS 13 から 26.5」の影響範囲は初期の判断と見なすべきであり、再現可能な技術的証拠を得る前に iOS 26.5 が影響を受けたと主張することは避けるべきだとしています。SlowMist は、この Safari 攻撃が以前に公開された DarkSword 脆弱性を利用した攻撃手法を再利用しており、App Store アプリ内に悪意のあるコンポーネントを組み込む FomoPeek 調査とは独立していることを指摘しています。Google 脅威情報チーム(GTIG)は、3 月に DarkSword を公開し、2025 年 11 月以来、複数の脅威行為者によって使用されている iOS 脆弱性利用手法であると述べています。

慢雾:FomoPeek 1.1–1.2 バージョンには悪意のあるコードが含まれており、または秘密鍵やリカバリーフレーズの漏洩を引き起こす可能性があります。

慢雾は安全警告を発表し、最近FomoPeekユーザーの資産が盗まれた報告を多数受け取ったと述べています。OKXのセキュリティチームと共同で調査した結果、影響を受けたユーザーの一部は以前にFomoPeek 1.1--1.2バージョンをインストールまたは使用しており、関連アプリには悪意のあるコードが含まれていることが判明しました。慢雾は、FomoPeekには正常な業務とは無関係なモジュールが存在し、その中の1つはiOSシステムに対するカーネル脆弱性を利用するフレームワークを含んでおり、8種類の異なる攻撃方法をサポートし、デバイスのモデルやiOSバージョンに応じて自動的に利用方法を選択できると述べています。影響を受けるシステムにはiOS 12から18.7およびiOS 26から26.1が含まれます。利用が成功した場合、アプリはiOSサンドボックスを突破し、Keychainデータにアクセス、復号化する可能性があり、その結果、秘密鍵、リカバリーフレーズ、ログイン資格情報およびその他の機密ファイルが漏洩する恐れがあります。さらに、FomoPeekはその公開サービスとは無関係な隠れたサーバーに接続し、リモート指令を受信することができます。慢雾は、分析したキャプチャされた平文トラフィックが、関連する攻撃機能が現在有効な状態であり、定期的に自動的に実行されることを示していると述べています。慢雾は、FomoPeek 1.1--1.2バージョンをインストールまたは使用したことがあるユーザーに対し、資産に異常がないかを直ちに確認し、決してそのアプリをインストールしたことがない信頼できるデバイスで新しい秘密鍵とリカバリーフレーズを生成し、できるだけ早く資産を新しいアカウントに移動し、最新のiOSバージョンにアップグレードし、FomoPeekを使用し続けたり再インストールしたりしないようにすることを推奨しています。

慢雾:Core Lightning のある実験的機能に脆弱性が存在し、ユーザーの資金が危険にさらされる可能性があります。

慢雾によると、Core Lightning(CLN)の実験的機能に脆弱性が存在し、ユーザーの資金が危険にさらされる可能性があります。Core Lightningの公式はこの脆弱性を調査中であり、実験的機能を有効にしているすべてのノードに対して、直ちに無効化し、パッチを待つことを推奨しています。高リスクのオプションには、--experimental-dual-fund、--experimental-splicing、--experimental-peer-storageが含まれます。慢雾は、同様の問題が8月に修正されたことを指摘しており、リモートピアはチャネルを開く際や資金調整プロトコルにおいて、任意の料金またはゼロ料金を指定できることがあり、ローカルノードは追加の検証なしに署名し、データベースに書き込む可能性があるため、ノードが異常な料金を支払わされることや、クラッシュループを引き起こし、ノードが長期間オフラインになることがあります。ノード運営者には、すべての実験的パラメータを直ちに無効化または削除することを推奨します。ノードを完全にシャットダウンするのではなく、オフラインモードを使用してチェーン上の監視能力を保持し、ノードがオフラインの際にピアがチャネルを強制的に閉じるのを防ぐべきです。公式のパッチがリリースされた後に署名を検証してからアップグレードし、公式アカウントを偽装した虚偽のパッチリンクに注意してください。

慢雾:KREMLIN マルウェアはイーサリアムのスマートコントラクトを利用して攻撃インフラを動的に更新します

慢雾の監視によると、2025年5月以降に活動しているブラジルの銀行マルウェアキャンペーンREF9334が最近明らかになりました。そのKREMLINマルウェアエコシステムは、多段階ローダーと悪意のあるブラウザ拡張機能を使用して、認証情報、セッショントークン、敏感なデータを盗みます。悪意のある拡張機能は、Chromiumの整合性メカニズム(Secure Preferences、HMAC、App-Bound暗号ハッシュを含む)を回避して、ユーザーの承認なしにChromeやEdgeにインストールされることがあります。このキャンペーンは、イーサリアムのスマートコントラクトを「デッドレター解決器」として使用し、C2エンドポイントとペイロードホスティングの位置を動的に更新します。ネットワークのカナリアドメインを登録した後、分析者は1515台の感染したホストがチェックインしているのを観察しました。そのうち98.75%はブラジルに位置しています。慢雾は、セキュリティチームに関連するマルウェア、ブラウザ拡張機能の活動、およびこのキャンペーンに関連するインフラを監視することを推奨しています。

慢雾:iOS Safari DarkSword 攻撃はウォレットの入力を盗むことができ、ゼロクリックで六つの脆弱性チェーンを引き起こします。

慢雾セキュリティチームによると、無料VPSサービスを装った攻撃活動が監視されており、iOS 18.4から18.6.2バージョンのiPhone Safariブラウザを対象に攻撃が行われています。攻撃者は、コードネームDarkSwordの6つの脆弱性を利用して完全な攻撃チェーンを形成し、WebKitのリモートコード実行、サンドボックスの脱出、カーネルの読み書きなどの段階を含んでおり、ユーザーが気づかないうちにAppコンテナファイルやキーチェーンデータを取得し、imToken、TokenPocket、またはTronLinkなどのウォレットが前面にあるときにキーボード入力を記録します。慢雾チームは、上記の6つの脆弱性は現在Appleによって修正されており、現在の攻撃はn-day脆弱性チェーンの再利用に該当すると述べています。悪意のあるページにアクセスするだけでは、リカバリーフレーズや秘密鍵が盗まれたことを直接証明することはできず、デバイスの証拠収集を通じて確認する必要があります。iOS/iPadOSユーザーには、できるだけ早くシステムを18.7.3または26.3以上のバージョンにアップグレードすることをお勧めします。

慢雾:偽のQwenモデルのGitHubリポジトリを発見、悪意のあるソフトウェアの投下トラップです。

慢雾セキュリティチームは最近、「Qwen 3.8 27B ローカル量子モデル」を偽装した悪意のあるGitHubリポジトリを発見したと発表しました。このリポジトリは、モデルファイルが16GBを超えるべきだと主張していますが、実際にダウンロードされる内容は約487KBで、偽装ファイル、LuaJITインタプリタ、及び難読化されたLuaスクリプトが含まれています。慢雾は、Qwen公式プロジェクトが侵害されていないことを強調しています。慢雾の分析によると、この悪意のあるプログラムが実行されると、ホスト情報を収集し、スクリーンをキャプチャして攻撃者のC2サーバーに送信します。ハードコーディングされたサーバーが無効になると、Polygonチェーン上の契約からバックアップC2アドレスを読み取ります。攻撃者はチェーン上の取引を通じてインフラを切り替えることができます。その後のペイロードは、ブラウザのログイン情報、Cookie、履歴、メール、WinSCP、Steamの認証情報、及び暗号財布に関連するファイルや拡張データを盗むことができます。慢雾はまた、少なくとも23のGitHubリポジトリと29の類似の圧縮パッケージが同じLuaデリバリーチェーンを使用していることを発見しました。

慢雾がクロスチェーンブリッジAllbridgeの攻撃詳細を明らかにしました:偽造CCTPメッセージ、フラッシュローン、ミント結果の検証不足

慢雾安全チームは、クロスチェーンブリッジプロジェクト Allbridge が 2026 年 8 月 19 日に攻撃を受け、約 19 万ドルの損失を被ったことを明らかにしました。注目すべきは、この攻撃が即座に完了したわけではなく、攻撃者は約 1 ヶ月前から準備を進め、偽のクロスチェーンメッセージを通じて検証メカニズムを回避したことです。慢雾の分析によると、攻撃者は 7 月 26 日に Polygon チェーン上で Circle の MessageTransmitterV2.sendMessage 関数を直接呼び出し、CCTP スタイルのクロスチェーンメッセージを偽装し、100 万枚の USDC の送金があると主張しましたが、実際には USDC の焼却操作は行われませんでした。その後、Circle は通常のプロセスに従って、その完全なメッセージに対して有効な検証証明(attestation)を生成しました。約 24 日後の 8 月 19 日、攻撃者は Base Router が実際の CCTP 入金を受け取り、残高が約 19.1 万 USDC に増加するのを待ち、わずか 6 秒後に攻撃を開始しました。攻撃者は以前に偽造したメッセージと検証証明を利用して Allbridge の receiveCctpMessage 関数を呼び出しましたが、プロジェクトは重要な検証を欠いていたため、システムは虚偽のクロスチェーンメッセージを実際の入金と誤認し、100 万 USDC の額面を記録しました。その後、攻撃者は Aave のフラッシュローンを利用して約 80.9 万 USDC を一時的に借り入れ、Router の残高を偽造された金額と一致させ、内部の信用記録を利用して送金関数を呼び出し、最終的に約 99.9 万 USDC(0.1% の手数料を差し引いた後)を送金しました。フラッシュローンと手数料を返済した後、攻撃者は約 18.98 万ドルの純利益を得ました。この脆弱性の根本的な原因は、Allbridge がクロスチェーンメッセージの送信者と受信者の身元を検証せず、USDC が実際に鋳造されたかどうかや残高が実際に増加したかを確認しなかったことにあります。攻撃者が構築した金額とメッセージのハッシュデータを直接信頼してしまったのです。慢雾は、オンチェーンメッセージの検証が実際の資産の入金と同等ではないことを強調しています。クロスチェーンプロトコルは、メッセージの真実性を検証するだけでなく、メッセージの出所が信頼できること、受信者が Circle の公式 TokenMessengerV2 であることを確認し、資産が実際に鋳造され、残高が変化したことを確認した後に資産の記帳を行う必要があります。この事件は、クロスチェーンブリッジにおけるメッセージ検証と資産決済の段階での安全リスクを再度浮き彫りにしました。

慢雾余弦:Claude Codeが高危険な安全リスクを暴露し、悪意のある設定ファイルが静かにコマンドを実行する可能性がある

慢雾の創設者余弦がXプラットフォームでClaude Codeの潜在的な毒攻撃リスクに関するツイートをリツイートし、Grok Build CLIおよびClaude Code CLIに対する毒攻撃の詳細分析を発表しました。その中で、Grok Build CLIのセキュリティメカニズムは統一されておらず、異なるコードパスには異なる信頼仮定が存在し、その隙間が攻撃者の通路となることが指摘されています。攻撃者は悪意のあるプロジェクト設定ファイルを通じて、ユーザーが知らないうちに任意のコマンドを実行し、APIキー、クラウド認証情報、またはローカルデバイスを制御する可能性があります。研究者はテスト環境を構築し、MacシステムにおいてClaude Codeが影響を受けた場合、特定のテストコマンドを実行後にローカル計算機が起動することを確認し、潜在的なコマンド実行リスクが存在することを証明しました。攻撃が成功した場合、攻撃者はClaude、OpenAIなどのAIサービスのAPIキーをさらに盗み、アカウントの費用損失を引き起こし、AWS、アリババクラウド、テンセントクラウドなどのクラウドサービスの認証情報を取得してサーバーやデータにアクセスし、コードリポジトリを改ざんしてバックドアを埋め込み、ローカルデバイスを利用して企業内部ネットワークへの攻撃を行う可能性があります。関連する脆弱性はすでに1年間存在しているとのことです。
app_icon
ChainCatcher Building the Web3 world with innovations.