BTC $85,258.93 +0.50%
ETH $2,697.61 +0.57%
BNB $786.95 +1.12%
XRP $1.50 +0.85%
SOL $121.59 +1.55%
TRX $0.3355 -0.36%
DOGE $0.0940 +0.75%
ADA $0.2457 -0.01%
BCH $318.45 +2.03%
LINK $14.15 +1.69%
HYPE $89.97 +1.14%
AAVE $179.25 -0.43%
SUI $1.20 +1.58%
XLM $0.2169 +0.58%
ZEC $1,325.64 +1.50%
AAPL $333.49 +0.10%
AMZN $252.41 +0.27%
GOOGL $344.31 +0.41%
MSFT $517.79 -0.01%
META $730.30 +0.35%
NVDA $234.84 +0.14%
TSLA $372.61 +0.49%
SNDK $1,719.45 +0.16%
INTC $118.81 +0.70%
SPCX $159.19 +0.12%
MU $1,068.74 -0.13%
AMD $633.50 +0.34%
BTC $85,258.93 +0.50%
ETH $2,697.61 +0.57%
BNB $786.95 +1.12%
XRP $1.50 +0.85%
SOL $121.59 +1.55%
TRX $0.3355 -0.36%
DOGE $0.0940 +0.75%
ADA $0.2457 -0.01%
BCH $318.45 +2.03%
LINK $14.15 +1.69%
HYPE $89.97 +1.14%
AAVE $179.25 -0.43%
SUI $1.20 +1.58%
XLM $0.2169 +0.58%
ZEC $1,325.64 +1.50%
AAPL $333.49 +0.10%
AMZN $252.41 +0.27%
GOOGL $344.31 +0.41%
MSFT $517.79 -0.01%
META $730.30 +0.35%
NVDA $234.84 +0.14%
TSLA $372.61 +0.49%
SNDK $1,719.45 +0.16%
INTC $118.81 +0.70%
SPCX $159.19 +0.12%
MU $1,068.74 -0.13%
AMD $633.50 +0.34%

詳細

すべて
記事
速報

Polygonが脆弱性の詳細を公開:複数の未公開のセキュリティ脆弱性が修正されました

Polygonは、最近AustinとKyotoの2回のハードフォークを通じて修正した複数の以前に公開されていないセキュリティ脆弱性を明らかにしました。これらの脆弱性は、同社のプルーフ・オブ・ステークネットワークに影響を及ぼす可能性があります。脆弱性はPolygonのBorおよびHeimdallクライアントに関連しており、サービス拒否リスク、バリデーターのリソース枯渇、チェックポイントおよびマイルストーン処理に影響を与える欠陥が含まれています。Polygonは、修正案がメインネットに展開され、公開される前にプライベートテストが完了していると述べています。最も深刻な問題はHeimdallに関連しており、巧妙に構築されたトランザクションがバリデーターに過剰な処理作業を強いる可能性があり、ネットワークを混乱させる恐れがあります。Austinのハードフォークでは、Bor内の2つのサービス拒否リスクも修正されており、これらはブロック処理を遅延させるか、ノードのクラッシュを引き起こす可能性があります。Polygonは、これらの脆弱性がメインネットで悪用されていないことを明言し、脆弱性の詳細が公開される前に修正作業が自主的に完了したと述べています。

慢雾がクロスチェーンブリッジAllbridgeの攻撃詳細を明らかにしました:偽造CCTPメッセージ、フラッシュローン、ミント結果の検証不足

慢雾安全チームは、クロスチェーンブリッジプロジェクト Allbridge が 2026 年 8 月 19 日に攻撃を受け、約 19 万ドルの損失を被ったことを明らかにしました。注目すべきは、この攻撃が即座に完了したわけではなく、攻撃者は約 1 ヶ月前から準備を進め、偽のクロスチェーンメッセージを通じて検証メカニズムを回避したことです。慢雾の分析によると、攻撃者は 7 月 26 日に Polygon チェーン上で Circle の MessageTransmitterV2.sendMessage 関数を直接呼び出し、CCTP スタイルのクロスチェーンメッセージを偽装し、100 万枚の USDC の送金があると主張しましたが、実際には USDC の焼却操作は行われませんでした。その後、Circle は通常のプロセスに従って、その完全なメッセージに対して有効な検証証明(attestation)を生成しました。約 24 日後の 8 月 19 日、攻撃者は Base Router が実際の CCTP 入金を受け取り、残高が約 19.1 万 USDC に増加するのを待ち、わずか 6 秒後に攻撃を開始しました。攻撃者は以前に偽造したメッセージと検証証明を利用して Allbridge の receiveCctpMessage 関数を呼び出しましたが、プロジェクトは重要な検証を欠いていたため、システムは虚偽のクロスチェーンメッセージを実際の入金と誤認し、100 万 USDC の額面を記録しました。その後、攻撃者は Aave のフラッシュローンを利用して約 80.9 万 USDC を一時的に借り入れ、Router の残高を偽造された金額と一致させ、内部の信用記録を利用して送金関数を呼び出し、最終的に約 99.9 万 USDC(0.1% の手数料を差し引いた後)を送金しました。フラッシュローンと手数料を返済した後、攻撃者は約 18.98 万ドルの純利益を得ました。この脆弱性の根本的な原因は、Allbridge がクロスチェーンメッセージの送信者と受信者の身元を検証せず、USDC が実際に鋳造されたかどうかや残高が実際に増加したかを確認しなかったことにあります。攻撃者が構築した金額とメッセージのハッシュデータを直接信頼してしまったのです。慢雾は、オンチェーンメッセージの検証が実際の資産の入金と同等ではないことを強調しています。クロスチェーンプロトコルは、メッセージの真実性を検証するだけでなく、メッセージの出所が信頼できること、受信者が Circle の公式 TokenMessengerV2 であることを確認し、資産が実際に鋳造され、残高が変化したことを確認した後に資産の記帳を行う必要があります。この事件は、クロスチェーンブリッジにおけるメッセージ検証と資産決済の段階での安全リスクを再度浮き彫りにしました。

Gateは安全項目の変更事件について詳細な説明を発表しました:申請者が高度に一致した外部情報を把握していることを確認し、オンチェーン分析と資産追跡プロセスを進めています。

Gateは最近、顧客9****6からの安全項目の変更および資金損失事件に関する詳細な調査説明を発表しました。内部レビューを経て、プラットフォームは申請者が顧客アカウントと高度に一致するEmail、電話番号、実名情報、取引履歴およびAlipayの録画などの資料を提出したことを確認しました。プラットフォームは、Alipayの録画には顧客のAlipayアカウントにアクセスし、複数の本人確認を成功裏に通過する必要があり、申請者がアカウント情報だけでなく、顧客の外部実名情報、Alipayアカウントおよびデバイス権限を事前に取得していることを示していると指摘しました。プラットフォームはその安全な解除審査が「多チャネルによる事前通知 + システムリスク管理の初期スクリーニング + 人工による多層的な再確認 + 時間保護」の四重の検証プロセスを実行していることを強調し、二重チャネルで顧客に通知した後、異議がない場合は二日待ってから申請を処理し、修正後にはさらに24時間の出金禁止保護を設けています。調査の結果、プラットフォーム内部には情報漏洩のログは存在せず、一部の申請者が提供した敏感な身分情報はプラットフォームが以前に把握していなかった外部情報であることが判明しました。資金回収に関して、プラットフォームは資金の流れを整理し、複数の部門と連携してブロックチェーン分析および資産追跡を行い、Tetherなどの第三者と連携して凍結プロセスを進めており、今後は司法調査に協力する予定です。プラットフォームは顧客に対してデバイスの全面的な安全強化を行うよう提案し、顧客が三日間の通知期間内にプラットフォームに連絡しなかったことを遺憾に思っています。
app_icon
ChainCatcher Building the Web3 world with innovations.