BTC $85,048.02 +0.58%
ETH $2,697.03 +0.56%
BNB $787.75 +2.87%
XRP $1.50 +0.98%
SOL $120.99 +1.30%
TRX $0.3351 -0.00%
DOGE $0.0931 +0.48%
ADA $0.2453 +0.55%
BCH $318.25 +2.27%
LINK $14.05 +0.52%
HYPE $89.86 +1.84%
AAVE $182.49 +1.43%
SUI $1.17 +2.02%
XLM $0.2166 +1.28%
ZEC $1,335.18 +1.70%
AAPL $333.44 +0.03%
AMZN $252.45 +0.17%
GOOGL $343.88 +0.05%
MSFT $518.13 +0.09%
META $729.83 +0.30%
NVDA $234.64 +0.10%
TSLA $371.38 +0.08%
SNDK $1,715.67 -0.01%
INTC $118.18 +0.03%
SPCX $159.02 +0.04%
MU $1,066.46 -0.19%
AMD $633.33 -0.01%
BTC $85,048.02 +0.58%
ETH $2,697.03 +0.56%
BNB $787.75 +2.87%
XRP $1.50 +0.98%
SOL $120.99 +1.30%
TRX $0.3351 -0.00%
DOGE $0.0931 +0.48%
ADA $0.2453 +0.55%
BCH $318.25 +2.27%
LINK $14.05 +0.52%
HYPE $89.86 +1.84%
AAVE $182.49 +1.43%
SUI $1.17 +2.02%
XLM $0.2166 +1.28%
ZEC $1,335.18 +1.70%
AAPL $333.44 +0.03%
AMZN $252.45 +0.17%
GOOGL $343.88 +0.05%
MSFT $518.13 +0.09%
META $729.83 +0.30%
NVDA $234.64 +0.10%
TSLA $371.38 +0.08%
SNDK $1,715.67 -0.01%
INTC $118.18 +0.03%
SPCX $159.02 +0.04%
MU $1,066.46 -0.19%
AMD $633.33 -0.01%

漏洩

すべて
記事
速報

BitgetのCEO:今回のプラットフォームへの攻撃は秘密鍵の漏洩によるものではなく、リスクを排除した後、最初の時間に出金を再開します。

BitgetのCEO、Gracy Chenはプラットフォームが攻撃を受けた事件について公開ライブで述べ、プラットフォームは現在、出金の復旧に向けて準備を進めているが、正確な復旧時間はまだ決まっていないと発表しました。Bitgetの内部および外部の技術チームは問題の特定と解決策の策定を同時に進めており、関連サービスの早期復旧を目指しています。Gracy Chenは、今回の盗難事件の攻撃手法が以前に一部の取引所で発生したセキュリティ事件とは異なると述べました。現在の調査によると、ハッカーはキーの漏洩を通じて攻撃を実行したのではなく、一部のシステムを回避し、システムを通じて出金を開始したとのことです。彼女は、キーの漏洩は最悪のシナリオにあたるが、今回の事件はそれとは異なると述べました。今回の事件は多くの通貨とブロックチェーンネットワークに関わっているため、Bitgetは一時的に出金を直接開放することができず、資金が完全に安全であることを確認し、より確実な処理方案を策定した後に復旧する必要があります。Gracy Chenは、プラットフォームは現在、全面的な損失防止を完了しており、さらなる攻撃は発生しないと述べました。安全問題がより確実に処理された後、出金を再開する予定です。

first_img 中国網信辦はDeepSeekと月の暗面について調査し、Claudeにデータを漏洩した疑いがある。

The Information の報道によると、中国国家インターネット情報局は AI 企業 DeepSeek と月の暗面(Moonshot AI)に対して調査を開始しました。これは Anthropic が両社が秘密裏に敏感なユーザーデータを自社のサーバーにルーティングしていると指摘したことが原因です。報道によれば、規制当局は両社のオフィスを訪れ、幹部や従業員と面談し、警察、軍事、国有関連企業の敏感データがアメリカのサーバーに流出しているかどうかを重点的に調査しています。今回の調査のきっかけは、Anthropic が 9 月 10 日に発表した第 4 回脅威インテリジェンスレポートです。この 154 ページの文書は、7 つの中国のラボ(アリババ、月の暗面、DeepSeek、智譜(Z.ai)、MiniMax、商湯、小米)が「違法な蒸留」と称される行為を行っていると指摘しています。これは、大規模モデルの出力を使用してより小さなモデルを訓練することを指します。Anthropic は蒸留自体は合法的な行為であると述べており、反対しているのは詐欺アカウントを通じて行われることです。ネット情報局は最初に報告書で名指しされた 7 社全てを召喚しましたが、その後調査範囲を DeepSeek と月の暗面に絞りました。Anthropic は、月の暗面が 5,380 の詐欺アカウントを通じて Claude に対して 2,300 万回以上のインタラクションをルーティングしたと述べ、DeepSeek は 7 月の 14 日間のウィンドウ内で 1,210 万回以上のインタラクションを生成したとしています。調査のタイミングは両社にとって非常に微妙です。

慢雾:FomoPeek 1.1–1.2 バージョンには悪意のあるコードが含まれており、または秘密鍵やリカバリーフレーズの漏洩を引き起こす可能性があります。

慢雾は安全警告を発表し、最近FomoPeekユーザーの資産が盗まれた報告を多数受け取ったと述べています。OKXのセキュリティチームと共同で調査した結果、影響を受けたユーザーの一部は以前にFomoPeek 1.1--1.2バージョンをインストールまたは使用しており、関連アプリには悪意のあるコードが含まれていることが判明しました。慢雾は、FomoPeekには正常な業務とは無関係なモジュールが存在し、その中の1つはiOSシステムに対するカーネル脆弱性を利用するフレームワークを含んでおり、8種類の異なる攻撃方法をサポートし、デバイスのモデルやiOSバージョンに応じて自動的に利用方法を選択できると述べています。影響を受けるシステムにはiOS 12から18.7およびiOS 26から26.1が含まれます。利用が成功した場合、アプリはiOSサンドボックスを突破し、Keychainデータにアクセス、復号化する可能性があり、その結果、秘密鍵、リカバリーフレーズ、ログイン資格情報およびその他の機密ファイルが漏洩する恐れがあります。さらに、FomoPeekはその公開サービスとは無関係な隠れたサーバーに接続し、リモート指令を受信することができます。慢雾は、分析したキャプチャされた平文トラフィックが、関連する攻撃機能が現在有効な状態であり、定期的に自動的に実行されることを示していると述べています。慢雾は、FomoPeek 1.1--1.2バージョンをインストールまたは使用したことがあるユーザーに対し、資産に異常がないかを直ちに確認し、決してそのアプリをインストールしたことがない信頼できるデバイスで新しい秘密鍵とリカバリーフレーズを生成し、できるだけ早く資産を新しいアカウントに移動し、最新のiOSバージョンにアップグレードし、FomoPeekを使用し続けたり再インストールしたりしないようにすることを推奨しています。

Revolut:一部のユーザーのKYCおよびビットコイン取引データが漏洩した可能性があり、システムと資金には影響がありません。

Revolutは、未承認の第三者が特定の政府機関の実際のドメイン名を使用した電子メールを通じて虚偽の顧客情報の取得要求を提出し、少数の顧客の機密情報が漏洩したと発表しました。会社はこの事件を「複雑な外部のなりすまし詐欺」と呼び、関連する電子メールを封鎖したと述べ、システムや顧客の資金には影響がないとしています。漏洩した可能性のある情報には、氏名、生年月日、住所、電子メール、電話番号、パスポートおよび運転免許証などの身分証明書のコピー、本人確認の自撮り、口座明細書、IBAN、出金記録、完全な取引履歴が含まれ、ビットコインの取引記録も含まれています。Mt. Goxの前CEOであるMark Karpelèsは、自身が影響を受けた者の一人であると述べています。Revolutは、影響を受けた顧客の人数、事件が単一の市場にのみ関与しているかどうか、及び悪用されたドメインが属する政府機関については公表していません。会社は関連する政府機関、法執行機関、データ保護機関および金融規制機関に通知を行いました。オンチェーン調査員のZachXBTは、事件の規模は限られている可能性があるが、ターゲットは高額資産を持つユーザーであると推測しています。

ZachXBT:Revolutは、偽の政府の要求を誤って信じたため、一部の高純資産ユーザーの情報が漏洩した。

ZachXBTというオンチェーン探偵が自身のチャンネルで、Revolutが偽の政府機関からの情報要求を認識できなかったため、一部のユーザーの個人情報(PII)が漏洩した疑いがあると発表しました。彼の発表によると、Revolutは以前に、実際の政府機関からのように見える、かつその機関の公式メールドメインから送信された顧客情報の取得要求を受け取っていました。メールには有効なドメイン認証情報があったため、Revolutはこの要求が本物であると考え、応じました。今回漏洩の可能性があるデータには、ユーザーの名前、生年月日、職業、住所、メールアドレス、電話番号、パスポートまたは運転免許証のコピー、本人確認の自撮り写真、口座明細、IBAN、出金記録、完全な取引履歴が含まれ、ビットコインの取引記録も含まれています。Revolutがユーザーに送信した通知によれば、生体認証の顔の遠隔測定データは漏洩していないとのことです。ZachXBTは、現在のところ事件の規模は限られている可能性があるが、状況から見ると主に高額資産を持つユーザーをターゲットにしている疑いがあると述べています。複数のRevolutユーザーは昨日、関連するセキュリティ事件の通知を受け取りました。Revolutの公式も以前に、疑わしい情報に遭遇した場合はアプリ内のカスタマーサービスで確認し、個人情報や財務情報を提供しないようにとユーザーに注意を促していました。

Trezor 物流業者 ShipMonk のデータ漏洩が拡大し、さらに 67,000 人のアメリカのユーザーが影響を受けました。

ハードウェアウォレットメーカー Trezor は、物流パートナー ShipMonk のデータ漏洩事件の進展を更新し、以前に公表された漏洩規模が過小評価されていたことを明らかにしました。2019年11月から2021年8月の間に注文した約67,000人のアメリカのユーザー情報が完全に漏洩し、氏名、メールアドレス、電話番号、配送先住所、注文番号が含まれています。Trezor は、以前に ShipMonk と関連データが契約およびデータポリシーに従って削除され、書面での保証を受けたと確認していたが、相手のシステムでは実際には削除されていなかったと述べています。Trezor は自社のシステムには影響がないとし、ハードウェアウォレットは依然として安全であるが、影響を受けたユーザーはより多くの標的型フィッシング攻撃のリスクに直面する可能性があるとしています。すべての影響を受けたユーザーには、個別にメールで通知されています。この事件は8月13日に最初に公表され、当時約13,700人のユーザーに影響を与えました。Trezor は、ユーザーが注文する際の情報漏洩リスクを低減するために、匿名配送サービスの導入を加速させていると述べています。

first_img 5万以上のStripe APIキーが公開コードで漏洩しました

Security Affairs の報道によると、Ransomnews の研究者は大規模な Stripe マーチャント API キーの漏洩事件を記録しました。キーは公開コードリポジトリ、GitHub Actions ログ、および不適切に設定された Web サーバーに露出しており、累計で 5 万以上のユニークキーが特定されました。サンプルテストでは、相当数がまだアクティブであり、攻撃者は数時間以内にこれを利用して詐欺を実行できることが示されています。報告によると、2026 年 8 月 18 日にあるデータ取引フォーラムが公開したデータセットには、659 のマーチャントアカウントの有効な Stripe API キーと約 35 GB の顧客および支払いデータが含まれています。Ransomnews はオフラインで分析を行い、公開前に Stripe に報告しました。Stripe 自体は侵害されておらず、キーはすべてマーチャントに属しています。研究者は有効なキーを発見した後、17 時間以内にマーチャントの顧客リストにアクセスし、詐欺的な支払いリンクを作成し、1 ドルのテスト課金を完了することができます。有効なキーは顧客および保存された支払い方法をリストアップし、課金および支払い意図を作成し、攻撃者が制御するアカウントに対して返金を開始し、支払い通知を傍受するために Webhook エンドポイントを変更し、Stripe Connect を有効にした場合に関連アカウントにアクセスすることができます。主な漏洩源には、GitHub リポジトリのハードコーディングされたキーや無視されていない .env ファイル、GitHub Actions のビルドログにマスクされていない環境変数、そして 3000 台以上の不適切に設定されたサーバーの約 12% に利用可能なキーが含まれています。
app_icon
ChainCatcher Building the Web3 world with innovations.