BTC $62,873.76 -0.28%
ETH $1,873.76 -0.41%
BNB $601.77 -1.07%
XRP $0.9921 -0.91%
SOL $74.44 -1.21%
TRX $0.3310 -0.00%
DOGE $0.0695 -0.04%
ADA $0.1755 -0.64%
BCH $203.51 -0.00%
LINK $9.41 -1.09%
HYPE $57.20 +0.68%
AAVE $85.91 -0.33%
SUI $0.6704 -1.16%
XLM $0.1563 -1.15%
ZEC $486.78 -0.09%
BTC $62,873.76 -0.28%
ETH $1,873.76 -0.41%
BNB $601.77 -1.07%
XRP $0.9921 -0.91%
SOL $74.44 -1.21%
TRX $0.3310 -0.00%
DOGE $0.0695 -0.04%
ADA $0.1755 -0.64%
BCH $203.51 -0.00%
LINK $9.41 -1.09%
HYPE $57.20 +0.68%
AAVE $85.91 -0.33%
SUI $0.6704 -1.16%
XLM $0.1563 -1.15%
ZEC $486.78 -0.09%

発見

すべて
記事
速報

Bitcoin Red Teamはビットコインのオープンソースエコシステムの基盤スキャンを完了し、大量の深刻かつ高危険な脆弱性を発見しました。

Bitcoin NewsはXプラットフォームで、最先端のAIを使用してほぼ全てのビットコインオープンソースエコシステムの脆弱性をスキャンした結果、Bitcoin Red Teamのメンバー@callebtcが「容易に発見できる脆弱性はすでに処理済み」と述べ、メンテナーが「大量」の深刻かつ高リスクの脆弱性を検証中であると報告しました。@callebtcは、主な発見には以下が含まれると述べています:数十年にわたるオープンソース技術の負債が、人間の研究者が到達できない速度と規模で脆弱性を発見するAIの能力と同時に露呈していること;Lightningは特に影響を受けやすく、その複雑さはその安全性が「平均よりも悪い」ことを意味していること;確認された安全が得られるまで、メンテナンスされていないビットコインプロジェクトは脆弱性が存在するものとして扱われるべきであること。数ヶ月前からAIの安全性と監査プロセスを構築しているプロジェクトは、今まで待っていたプロジェクトとは完全に異なる位置にあります。Bitcoin Red Teamはほぼ全てのビットコインオープンソースエコシステムの基礎スキャンを完了しました。容易に発見できる脆弱性はほぼ処理済みですが、AIの能力が向上するにつれて、外部のレッドチームテストは無期限に続く可能性があります。「大量」の深刻かつ高リスクの脆弱性が発見され報告されたにもかかわらず、@callebtcはこのプロセスが最終的にビットコインをより強力にするだろうと考えています。同様のAI安全審査は、ビットコインを超えた分野にもすぐに拡大されるでしょう。

研究者は20未満のAIプロンプトを使用してZoomの脆弱性を発見し、24時間以内に攻撃チェーンを構築しました。

Decrypt の報道によると、イスラエルのサイバーセキュリティ企業 ASecurity が発表した報告書によれば、ある研究者が公開されている AI モデルを使用し、24 時間以内に 20 件未満のプロンプトを通じて Zoom の注釈ツールに複数の脆弱性を発見し、利用可能な攻撃チェーンを構築したとのことです。この脆弱性は CVE-2026-53413、CVE-2026-53414、CVE-2026-53415 と番号付けされており、攻撃者は会議中に被害者の操作なしでリモートでコードを実行し、デバイスを制御し、データを盗み、マイクやカメラを起動することができます。この攻撃は Windows、macOS、Linux、Android および iOS 版の Zoom で有効であることが確認されており、ASecurity はそのレベルを「国家級」と称しています。従来、このような利用ツールを構築するには専門チームが数ヶ月の作業と巨額の予算を必要としました。ASecurity は 6 月 10 日に Zoom に最初の脆弱性を報告し、Zoom は 6 月 22 日から 7 月 20 日の間に修正を順次公開しましたが、エンドツーエンドの暗号化会議におけるサーバー側の防護は悪意のあるメッセージをフィルタリングできず、ユーザーは手動で更新する必要があります。Zoom のスポークスマンは問題が解決されたことを確認し、ユーザーに最新バージョンを維持するように勧めました。

OpenAIがGPT-5.6-Cyberモデルを発表し、脆弱性発見とセキュリティ研究能力を向上させました。

OpenAIはネットワークセキュリティ防御プランDaybreakを拡張し、ネットワークセキュリティ分野専用のGPT-5.6-Cyberモデルを発表しました。これは、認可されたセキュリティ研究者や防御チームが脆弱性発見、脅威分析、セキュリティテスト能力を向上させることを目的としています。攻撃者がAIを利用してより迅速かつ大規模なネットワーク攻撃を仕掛ける中、防御側は先進的なAI能力を事前に取得する必要があります。今回のDaybreakは2種類のアクセス権を提供します:Daybreak Blueは大多数の防御チーム向けで、脆弱性発見、安全コードレビュー、マルウェア分析、インシデントレスポンス、パッチ検証に使用されるGPT-5.6 Solなどの汎用モデルを提供します。一方、Daybreak Redは高度なセキュリティ研究向けで、認可された脆弱性研究、脆弱性検証、セキュリティテストに使用されるGPT-5.6-Cyberを提供します。GPT-5.6-CyberはGPT-5.6 Solを基にトレーニングされ、ネットワークセキュリティタスクに最適化されており、ゼロデイ脆弱性の発見や脆弱性悪用チェーンの分析などが含まれます。実際の脆弱性研究に使用され、Chrome V8 JavaScriptエンジンを含むソフトウェアの高危険脆弱性が発見されています。さらに、OpenAIはGPT-5.6-Cyberがモバイルオペレーティングシステムの権限昇格脆弱性、データベースのリモートコード実行脆弱性、オペレーティングシステムカーネルの数百の権限昇格脆弱性など、さまざまな分野の高危険脆弱性の発見にも役立ったと述べています。OpenAIは同時に、Daybreak Redは承認された個人および組織にのみ開放され、アクセス権は認証、アカウントセキュリティ、監視、使用制限、法的声明などの手段によって制御されると強調しています。会社は、高度なネットワークセキュリティモデルの悪用リスクを低減するために、セキュリティ監視、権限管理、モデルセキュリティテストを強化し続けると述べています。

Bitcoin Red Teamは150のコードリポジトリをスキャンし、数十の重要な脆弱性を発見しました。

Bitcoin News は X プラットフォームで、ボランティア組織 Bitcoin Red Team が 150 のコードリポジトリをスキャンし、十数の脆弱性を非公開で開示し、COLDCARD 脆弱性事件後にウォレット、暗号ライブラリ、インフラストラクチャの強化プロセスで重要な問題を発見したと述べています。この作業には約 2 万ドルの AI 計算コストがかかり、OpenSats が負担しています。研究者たちは複数の AI ツールを使用しており、多くの人々が Kimi K3 などのオープンソースモデルがセキュリティ研究の主要なツールになっていると述べています。一方、OpenAI や Anthropic などの最先端のクローズドソースモデルは、このような分析においてより多くの制限があると見なされています。このチームは、自身の AI セキュリティツールをオープンソース化し、プロジェクトが自らのコードリポジトリを継続的に監査できるようにする計画です。研究者たちは、ビットコインが AI 支援の脆弱性発見の波に直面する最初の業界である可能性があり、同様の作業がその後すべてのオープンソースソフトウェアに拡大する可能性があると警告しています。

クロードは暗号アルゴリズムの弱点を発見し、ポスト量子安全性に理論的な脅威をもたらす。

Anthropic は Claude Mythos Preview モデルが暗号学研究において突破口を見出し、後量子デジタル署名候補案 HAWK に対する改良攻撃手法を発見したと発表しました。HAWK は NIST が量子コンピュータ攻撃に対抗するために募集した後量子署名候補案で、これまでに二回の専門家審査を通過していますが、Claude はわずか 60 時間で HAWK-256 の有効鍵強度を 2^64 から 2^38 に低下させ、理論的な解読コストを大幅に削減しました。HAWK はまだ実際には展開されておらず、この攻撃は現在、いかなる生産システムにも影響を与えていません。Claude はまた、7 ラウンド AES に対する改良攻撃を発見し、速度が 200 から 800 倍向上しました。研究過程において、Claude は暗号学者の限られた指導の下で文献レビュー、数学的推論、実験検証を自主的に完了しました。HAWK 攻撃には約 60 時間、API コストは約 10 万ドルかかりました;AES 攻撃は Claude が自主的に完了し、約 10 億トークンを生成した後に核心的な革新アイデアを提案しました。Anthropic の研究者はその後、数百時間をかけて結果を検証しました。Anthropic は、AI モデルが重要な暗号アルゴリズムの欠陥を発見するのに役立つようになり、暗号学界はソフトウェアの脆弱性分野と同様のボトルネックに直面する可能性があると述べています------AI が生み出した研究成果は人間の検証能力をはるかに超えています。Anthropic は学術機関と協力して CryptanalysisBench ベンチマークを発表し、NIST の著者や政府のパートナーと調整して情報を公開しました。研究チームは LEA、Serpent-128 などのアルゴリズムで初歩的な成果を上げています。Anthropic は、AI の能力が向上するにつれて、今後展開されたシステムに対する実際の攻撃が発見される可能性があるため、事前に対応メカニズムを構築する必要があると警告しています。

イーサリアム財団:AIが検証ノードのオフラインを引き起こす脆弱性を発見したが、真偽の確認には依然として人間の検証が必要である

CoinDeskの報道によると、イーサリアム財団は最近、そのセキュリティチームがAIエージェントを利用してイーサリアムの検証ノードで動作するソフトウェアのテストを行い、リモートでトリガーされ、ノードがクラッシュする脆弱性を発見したと発表しました。しかし、研究者は、AIが生成した大量のセキュリティレポートの中で、人工的なレビューが真の脆弱性と誤報を区別するための重要なプロセスであると強調しています。この脆弱性は、イーサリアムネットワークのメッセージ伝播プロトコルgossipsubに存在し、攻撃者はリモートでノードソフトウェアを異常な計算状態にトリガーし、プログラムがクラッシュしてシャットダウンし、検証ノードがオフラインになることを引き起こします。運営者が手動で再起動するまで、この脆弱性は修正され、番号「CVE-2026-34219」として登録されました。イーサリアム財団のプロトコルセキュリティチームのメンバーであるニコス・バクセバニスは、今回の事件で本当に驚くべきことはAIが脆弱性を発見する能力ではなく、チームがどれだけの時間をかけてどの脆弱性が実際に存在するのか、どれが単に信頼できる「幻影」なのかを見極めることに費やしたかだと述べました。

研究者は「幻覚侵入」という新しい攻撃を発見し、AIエージェントが利用されてボットネットを構築される可能性があることを示唆しています。

Decrypt の報道によると、テルアビブ大学、イスラエル工科大学、Intuit の研究者たちは「対抗的幻覚侵入」と呼ばれる新しい攻撃手法を発見しました。この手法は、AI モデルの幻覚現象を利用して、AI エージェントを騙して悪意のあるコードをダウンロードさせ、ボットネットを構築する可能性があります。攻撃者は、AI モデルが生成する可能性のある虚偽のリソースリンクを予測し、事前に登録して悪意のある指令を埋め込みます。AI エージェントがそのリソースを取得すると、それを合法的なコンテンツとして認識し、実行します。テストの結果、コードリポジトリのクローンシナリオでは幻覚の発生率が 85%、スキルインストールシナリオでは 100% に達しました。Cursor、GitHub Copilot、Gemini CLI、OpenClaw などの AI コーディングアシスタントが影響を受けています。この攻撃は、従来のネットワーク攻撃における「誤植ドメイン」に似ていますが、ターゲットは人間の入力ミスではなく、AI モデルの誤りです。以前の研究では、悪意のあるウェブサイトが間接的なヒントを通じて AI エージェントをハイジャックすることができることが示されています。OpenClaw のユーザーは、AI エージェントに機密情報を漏洩させるように誘導する攻撃を 6,000 回以上受けたと報告しています。

イーサリアム財団がAIを使用してETHネットワークのレッドチームテストを行い、実際の脆弱性を発見しました。

Ethereum Foundation プロトコルセキュリティチームの研究者は、木曜日のブログ記事で、Ethereum に依存するソフトウェアをテストするために一連の AI エージェントを展開し、暗号システム、プロトコルコード、スマートコントラクトの脆弱性を探していると述べました。AI エージェントが発見した脆弱性には、Ethereum コンセンサスクライアントが使用するピアツーピア層 libp2p gossipsub におけるリモートトリガー可能な panic 問題が含まれ、この問題は修正され、GitHub に CVE-2026-34219 として公開されました。研究者は、AI エージェントが偵察、探索、欠陥修正、検証などの専門的な役割に組織されており、潜在的な攻撃経路を探し、障害を再現し、それが本番コードに適用できるかどうかを検証するために使用されていると述べています。Ethereum Foundation は、AI がセキュリティ研究者を置き換えるのではなく、作業方法を変え、チームが手動レビューよりもはるかに広範囲をカバーできるようにしたが、研究者は多くの一見信頼できる結論に対してより慎重な判断を下す必要があると述べています。

Secret Networkはクロスチェーンの脆弱性により467万ドルの損失を被り、攻撃行為は7日間発見されなかった。

ブロックチェーン研究機関 Common Prefix が明らかにしたところによると、ハッカーは6月10日にSecret NetworkとAxelarのクロスチェーンブリッジ契約の脆弱性を利用し、偽の預金を行い無担保トークンを発行し、その後約467万ドルを換金しました。この攻撃は7日間発見されず、6月17日に通常のクロスチェーン送金が保管口座の資金不足により失敗したことで異常が明らかになりました。脆弱性の根本原因は、契約が保管モデルから発行モデルに変更された際に、送金元を検証するための2つの重要な関数が削除されたことにあり、2023年初頭に展開されて以来、外部監査が行われていなかったことです。Secret Networkは、Axelarのブリッジインフラが資産が大規模に盗まれる前に有効な異常監視や緊急停止メカニズムを発動できなかったことを指摘しています。盗まれた資金はOsmosisを通じてイーサリアムにルーティングされ、CoW ProtocolでETHに交換された後、KuCoin、ChangeNow、HitBTCなどの取引所に分散して送金されました。現在、約67.2万ドルが攻撃者のAxelarウォレットに留まっています。Secret NetworkはAxelarにそのアドレスを凍結するよう要求しましたが、拒否されました。Axelar側は、そのコアプロトコルは影響を受けておらず、利用された契約はAxelarによって開発または維持されていないと強調しています。現在、Axelarは関連するクロスチェーン接続を無効にし、取引所および法執行機関と調整を行っていると述べています。

日本の暗号取引所 Bitbank:Polymarket などの予測市場に関連する出金や入金が発見された場合、アカウント停止措置を講じる可能性があります。

日本の暗号取引所 Bitbank は本日、Polymarket などの予測市場サービスの利用に関してユーザーにリスク警告を発表しました。公告では、暗号資産を利用して未来の出来事、選挙、またはスポーツイベントの結果を取引する予測プラットフォームは多くが海外の機関によって運営されていると指摘しています。ユーザーが日本国内からこれらのプラットフォームに接続し、金銭的利益を得る目的で取引に参加する場合、日本の関連ギャンブル法に違反する可能性があります。Bitbank は、プラットフォームがユーザーのアカウントに予測市場または疑わしい関連サービスの出金および入金記録があることを検出した場合、そのアカウントに対して停止措置を講じる可能性があると強調しています。アカウントが一度停止されると、ユーザーはログイン、取引、暗号資産および日本円の出金および入金ができなくなり、プラットフォームはそれによって生じるいかなる損失についても責任を負いません。
app_icon
ChainCatcher Building the Web3 world with innovations.