BTC $84,266.86 -0.60%
ETH $2,663.55 -1.32%
BNB $763.30 -0.86%
XRP $1.46 -2.36%
SOL $118.10 -0.24%
TRX $0.3352 -0.24%
DOGE $0.0910 -4.17%
ADA $0.2389 -3.88%
BCH $299.83 -2.31%
LINK $13.67 -4.90%
HYPE $87.36 -0.55%
AAVE $180.46 +7.69%
SUI $1.11 -4.70%
XLM $0.2124 -3.48%
ZEC $1,304.25 -2.58%
AAPL $333.74 +1.15%
AMZN $250.62 +0.47%
GOOGL $342.99 +1.28%
MSFT $515.29 -0.14%
META $727.77 +0.11%
NVDA $234.55 +1.00%
TSLA $372.56 +4.27%
SNDK $1,721.37 -3.44%
INTC $119.85 -0.82%
SPCX $159.07 +6.42%
MU $1,076.88 -0.90%
AMD $632.09 +2.30%
BTC $84,266.86 -0.60%
ETH $2,663.55 -1.32%
BNB $763.30 -0.86%
XRP $1.46 -2.36%
SOL $118.10 -0.24%
TRX $0.3352 -0.24%
DOGE $0.0910 -4.17%
ADA $0.2389 -3.88%
BCH $299.83 -2.31%
LINK $13.67 -4.90%
HYPE $87.36 -0.55%
AAVE $180.46 +7.69%
SUI $1.11 -4.70%
XLM $0.2124 -3.48%
ZEC $1,304.25 -2.58%
AAPL $333.74 +1.15%
AMZN $250.62 +0.47%
GOOGL $342.99 +1.28%
MSFT $515.29 -0.14%
META $727.77 +0.11%
NVDA $234.55 +1.00%
TSLA $372.56 +4.27%
SNDK $1,721.37 -3.44%
INTC $119.85 -0.82%
SPCX $159.07 +6.42%
MU $1,076.88 -0.90%
AMD $632.09 +2.30%

slowmist

전체
글
뉴스 플래시

first_img Bitget 보안 사건 진행 상황 업데이트: 도난 금액이 3.875억 달러로 수정되었으며, 내일 12시 전에 출금 재개 시간을 발표할 예정입니다

Bitget TradFi 최고 성장 책임자 샤이카인가 플랫폼 보안 사건 진행 상황을 업데이트하는 글을 발표하며, 출금 시간은 내일 정오 12시 전에 발표될 것이라고 전했습니다. 보안 팀은 이번 해킹 공격 경로와 공격 수법을 파악했으며, 공격자가 보안 방어를 우회한 관련 세부 사항을 파악하고 있으며, 공격 출처에 대한 추적이 매우 가까워졌습니다. 제3자 보안 팀인 Mandiant와 SlowMist의 사고 조사는 여전히 진행 중이며, 상세 보고서는 보안 팀이 제공할 예정입니다.체인 상 추적 확인 결과, 총 약 3억 8750만 달러가 해커 주소로 전송된 것으로 확인되었으며, 이전에 추정된 3억 5160만 달러에서 수정된 수치입니다. 이번 수정에는 ZEC와 TRX가 포함되며, 현재 다른 무단 전송은 발견되지 않았습니다. 샤이카인은 이번 플랫폼 차원에서 도난당한 자금은 모두 Bitget 사용자 보호 기금으로 커버될 것이며, 사용자 자산은 어떠한 손실도 입지 않을 것이라고 밝혔습니다.Bitget은 공식적으로 자금 회복 보상 프로그램을 시작했으며, 자발적으로 공격자의 자금을 동결하면 5% 보상을 받을 수 있고, 자발적으로 자금을 회수하면 또한 5% 보상을 받을 수 있습니다. 보상은 이미 제공된 도움에도 적용됩니다. 플랫폼은 공격자 주소, 실시간 추적 대시보드 및 제출 포털을 공개했으며, 관련 정보는 Bybit의 Lazarus 보상 플랫폼을 통해 제출할 수 있습니다.

SlowMist: Darksword 취약점이 iOS 26.5를 공격하고 지갑 개인 키를 훔칠 수 있다고 전해진다

블록체인 보안 회사 SlowMist의 최고 정보 보안 책임자 23pds는 공격자들이 Darksword 취약점을 이용하여 Safari를 통해 iOS 보안 메커니즘을 우회하고, 장치를 제어하며 자가 호스팅된 암호화 지갑에서 개인 키 및 기타 데이터를 추출하고 있다고 밝혔습니다. 이 취약점은 사우디아라비아, 터키, 말레이시아 및 우크라이나 사용자에 대한 공격에 사용된 바 있습니다. Google 위협 정보 그룹은 Darksword가 처음에 iOS 18.4에서 18.7 버전만 영향을 미쳤다고 밝혔습니다.23pds는 공격자들이 이를 iOS 26.5에 맞게 조정했다고 주장했지만, 이 판단은 아직 공식적으로 확인되지 않았습니다. 공격은 일반적으로 사회 공학으로 시작되며, 사용자가 소셜 미디어나 통신 애플리케이션을 통해 전송된 악성 링크를 클릭하면 장치가 루트 권한을 얻고 지갑 데이터를 추출할 수 있습니다. 사용자는 즉시 휴대폰 시스템을 업데이트하고, 낯선 사람이 보낸 웹사이트 링크에 접근하지 않아야 합니다; 또한 세 명의 투자자는 애플 공식 App Store에서 가짜 지갑 애플리케이션을 다운로드하여 거의 180만 달러의 비트코인을 잃었고, 애플에 대해 소송을 제기했습니다.

first_img Balancer 경고 V1 구버전 유동성 제공자가 철수, 자금이 빠져나가는 취약점이 존재한다고 언급

탈중앙화 거래 프로토콜 Balancer는 8월 31일 V1 구버전 유동성 제공자에게 자금을 신속히 인출할 것을 경고했습니다. 그 이유는 LP 자금이 고갈될 수 있는 취약점을 발견했기 때문입니다. Balancer는 이러한 폐기된 V1 풀은 일시 중지할 수 없으므로 사용자 측에서의 일시 중지 조치가 현재 가장 직접적인 위험 방어선이 된다고 밝혔습니다.Balancer는 사용자에게 구버전 퇴출 인터페이스를 통해 비율에 따라 퇴출할 것을 안내하며, 다른 제품은 영향을 받지 않는다고 강조했습니다. 이 경고는 여전히 구 계약 포지션을 보유한 LP에게 해당되지만, Balancer는 영향을 받은 풀의 남은 자금 규모를 공개하지 않았고, 관련 풀 주소도 발표하지 않았습니다. 퇴출 도구는 지갑 연결 또는 주소 입력을 통해 포지션을 스캔할 수 있도록 지원하며, 풀 주소를 수동으로 추가하는 것도 허용합니다.블록체인 보안 기관 SlowMist는 Balancer V1 풀의 손실을 약 23.4만 달러로 별도로 추정했습니다. SlowMist는 이번 자금 유출을 joinswapPoolAmountOut 경로의 정수 반올림 결함에 기인한다고 분석했습니다: 공격자는 먼저 풀 내 WBTC 보유량을 극소수로 압축하여 계산에 필요한 입력이 1 사토시의 WBTC로 내림 반올림되도록 하면서 요청된 풀 토큰을 여전히 발행한 후 비율에 따라 퇴출하여 풀에서 DPI, USDC, WETH 및 WBTC를 빼앗았습니다.

OKX는 Elliptic, SlowMist, OttoSec와 공동으로 2026년 상반기 Web3 보안 및 리스크 관리 보고서를 발표했습니다

공식 소식에 따르면, OKX는 Elliptic, SlowMist, OttoSec와 협력하여 《2026년 상반기 Web3 보안 및 리스크 관리 보고서》를 발표했습니다. 보고서에 따르면, Web3 공격의 초점이 스마트 계약 코드에서 서명 프로세스, 사용자 장치, 운영 인프라 및 AI 에이전트와 같은 더 복잡한 장면으로 점차 이동하고 있습니다.데이터에 따르면, 2026년 상반기 동안 OKX 리스크 관리 시스템은 570만 건 이상의 고위험 거래를 차단했으며, 이 중 해킹 및 도난 관련 거래는 약 241만 건, 피싱 관련 거래는 약 148만 건, 사기 관련 거래는 약 99만 건입니다. OKX Web3 체인 상의 정보 태그 라이브러리는 현재 11억 개 이상의 태그를 보유하고 있으며, 420개 이상의 체인을 커버하고 있습니다. 또한 주소 필터링, 거래 모니터링 및 제재 주소 관리 등의 기능을 DEX, Exchange OS와 같은 인프라에 통합했습니다.또한, 사용자 보호 측면에서 OKX는 700만 회 이상의 위험 웹사이트 접근을 차단했으며, 20만 회 이상의 장치 위험 검사를 완료하고, 6만 회 이상의 고위험 앱을 식별했으며, 400만 회 이상의 고위험 서명 작업을 차단하거나 경고했습니다. 보고서에서는 Exchange OS, Outcomes, RWA 및 Agentic Wallet과 같은 장면에서 "리스크 관리 전면 배치" 설계도 소개했습니다.

안전 경고: 30개의 악성 npm 패키지가 거래 봇 저장소로 위장하여 개발자 키와 니모닉을 표적 삼아 도용함

슬로우미스트(SlowMist)는 보안 경고를 발표하며, 협동 악성 npm 공급망 공격을 모니터링하고 있습니다. 공격자는 가짜 거래 봇 저장소와 DeFi 주제 npm 패키지를 이용해 JavaScript 정보 탈취기를 배포하였으며, 목표는 npm 사용자, DeFi 개발자 및 거래 봇 사용자입니다.이번 공격에는 30개의 악성 npm 패키지가 포함되어 있으며, [email protected]가 donoaccestag/forex-mt5-trading-bot 저장소에 잠금 종속 항목으로 나타납니다. 이 저장소는 약 2300개의 고도로 동질화된 대량 생성 포크를 보여주며, 대부분은 poly-stocks 계정 아래에 집중되어 있습니다. 신호는 매우 명확합니다. 공격자가 탈취할 수 있는 민감한 데이터의 범위는 매우 넓으며, 여기에는 암호화 지갑 라이브러리, 브라우저 쿠키 및 저장된 비밀번호, 브라우징 기록, 개발자 자격 증명, 셸 기록, 비밀번호 관리자 라이브러리, 개인 키, 니모닉 및 소스 코드에 노출된 API 토큰이 포함됩니다.슬로우미스트는 개발자에게 즉시 영향을 받는 npm 패키지를 제거하고, package.json 및 package-lock.json과 CI 로그에서 30개의 악성 패키지 중 하나가 포함되어 있는지 감사할 것을 권장합니다. npm install을 실행한 시스템은 침해되었을 가능성이 있으므로, 모든 노출된 지갑, 개인 키, npm 토큰, 클라우드 자격 증명, SSH 키 및 API 토큰을 교체하고, 깨끗한 이미지에서 영향을 받은 환경을 재구성해야 합니다.

느린 안개: Red Hat 클라우드 서비스 npm 패키지가 활발한 공급망 공격을 받았으며, 300개 이상의 GitHub 저장소에서 도난된 자격 증명이 존재합니다

슬로우미스트(SlowMist)가 보안 경고를 발표했습니다. @redhat-cloud-services와 관련된 소프트웨어 패키지를 목표로 하는 활성 npm 공급망 공격이 감지되었습니다. 현재 31개 이상의 패키지가 영향을 받는 것으로 확인되었으며, 주간 다운로드 수는 약 116,000회에 달하고, 300개 이상의 GitHub 저장소에서 도난당한 자격 증명이 존재합니다. 이 공격 기법은 이전의 "Shai-Hulud" npm 공격과 매우 유사하며, 자격 증명 탈취, 악성 저장소 생성 및 자동화된 비밀 유출을 포함합니다. 현재도 새로운 의심스러운 저장소가 지속적으로 나타나고 있어 공격이 계속 진행 중임을 나타내며, 개발자들이 지속적으로 감염되고 있습니다.잠재적 위험에는 GitHub/npm 토큰 도난, AWS/GCP/Azure 클라우드 자격 증명 유출, SSH 키 및 Kubernetes 비밀 수집, 로컬 환경 및 지갑 데이터 유출, 악성 저장소 생성 및 지속적인 작업, 심지어 토큰이 해지된 후 파괴적인 행동을 유발할 수 있는 가능성이 포함됩니다. 영향을 받는 @redhat-cloud-services 패키지 버전을 즉시 제거하거나 다운그레이드하고, CI/CD 워크플로우 및 의존성 설치를 전면 감사하며, 모든 GitHub, npm, 클라우드 서비스, SSH 및 지갑 관련 키를 교체하고, 로그를 보관하며, 깨끗한 이미지에서 노출된 개발자 머신이나 러너를 재구성하고, 높은 경계를 유지할 것을 권장합니다.

Nano Labs, SlowMist 및 Aquarius가 Fortress Foundation을 설립하고 첫 번째 이니셔티브인 Fortress Initiative를 출시한다고 발표했습니다

ChainCatcher 메시지, Nano Labs, SlowMist 및 Aquarius는 Fortress Foundation을 설립하고 첫 번째 이니셔티브인 Fortress Initiative를 출시한다고 발표했습니다. 이는 암호화폐 유동성 관리 분야에 새로운 안전성과 투명성 기준을 설정하기 위한 유동성 관리 안전 설계 프레임워크 및 프로세스 감사 기준의 집합입니다. 이 이니셔티브는 상세한 유동성 관리 프로토콜 안전 가이드를 제공하고, 유동성 관리 프로세스의 감사 관행을 수립하며, 실제 사례 연구를 통해 실행 가능성을 보장합니다.Fortress Initiative의 핵심 비전은 전 세계 유동성 관리 안전 및 프로세스 감사 기준을 수립하여 암호화폐 생태계 전반에 신뢰를 구축하는 것입니다. 그 사명은 최첨단 안전 프레임워크와 엄격한 감사 기준을 제공하여 각 조직이 유동성 관리 작업을 최적화하면서 디지털 자산을 효과적으로 보호할 수 있도록 하는 것입니다.이 이니셔티브는 개념에서 전체 산업 통합으로의 원활한 전환을 목표로 하는 1년 간의 종합 로드맵을 따릅니다. 초기 단계는 개념 정의, 브랜드 이미지 구축, 핵심 기여자 및 협력 기관 구성 등 기본 개발 작업에 중점을 두며, 주요 이해관계자와의 협력을 통해 프레임워크 초안을 작성합니다. 이 단계에서 팀은 위험 평가 프로토콜, 감사 방법 및 침투 테스트 계획을 수립하고, 파일럿 사례 연구를 통해 검증을 진행했습니다. 이후 출시 단계에서는 각종 산업 행사에서 공식 발표, 인터랙티브 패널 토론, 현장 시연 및 커뮤니티 워크숍 등을 통해 피드백을 수집하고 참여를 촉진합니다. 최종 단계에서는 초기 감사 결과에 따라 프레임워크를 최적화 및 확장하고, 규제 준수 조치를 통합하며, 교육받은 감사원 네트워크를 구축하고, 마지막으로 안전 회의를 통해 진행 상황을 보여주고 미래 전략을 계획합니다.Fortress 팀은 프로젝트 초기 단계에서 BTC 스테이킹 수요가 있는 자산 관리 프로토콜 및 생태 파트너를 초청하여 공동으로 구축할 것이라고 밝혔습니다.이 이니셔티브는 업계 선도 조직의 강력한 지원을 받고 있습니다. Nano Labs (Nasdaq: NA)는 나스닥에 상장된 회사로, 아시아의 선도적인 칩 설계 회사이며, 기술 혁신의 최전선에 있을 뿐만 아니라 주요하고 확고한 비트코인 보유자로 인정받고 있습니다. SlowMist는 세계적으로 유명한 블록체인 보안 회사로, 10년 이상의 전문 경험을 보유하고 있으며, 사이버 보안 분야에 비할 데 없는 전문 지식을 제공합니다. Aquarius는 연구 중심의 자산 관리 회사로, 6억 달러 이상의 자산을 관리하며 유동성 관리 및 유동성 관리 전략에 대한 풍부한 전문 지식을 제공합니다. 또한, Sei Blockchain이 지원하는 Sei 원주율 대출 프로토콜 Takara Lend가 첫 번째 기부 회원으로 참여하여 미래 유동성 관리 안전 기준 및 프로세스를 형성할 공동의 약속을 보여줍니다.Fortress Initiative의 기술 프레임워크 또한 견고하며, 그 안전 기준은 유동성 관리 생애 주기 전반에 걸쳐 적용됩니다. 유동성 관리 전 평가, 지속적인 모니터링, 관리 후 문제 대응 시스템을 포함하여 포괄적인 테스트, 모니터링, 조정 및 추적 시스템을 통합하여 ISO 9001 기준에 필적합니다. 이 프레임워크는 권한 취약점, 안전 설계, 설계 논리, 변수 커버리지, 변수 선언 및 범위, 산술 정확성, 초기화되지 않은 저장 포인터 및 서비스 거부 공격과 같은 문제에 대해 상세한 스마트 계약 코드 감사를 포함합니다. 또한, 이 프레임워크는 레드 팀 테스트 및 피싱 시뮬레이션을 통한 엄격한 안전 인식 테스트, 포괄적인 멀티 체인 자산 안전 모니터링, 내부 관리 프로세스(채용, 코드 배포, 사건 대응 및 다중 서명 지갑 관리 포함)에 대한 철저한 평가를 포함합니다.Fortress Foundation은 블록체인 안전성을 촉진하는 비영리 조직으로, 유동성 관리 생태계에 대한 안전성과 투명성 기준을 수립하는 것을 목표로 하고 있습니다.
Nano Labs, SlowMist 및 Aquarius가 Fortress Foundation을 설립하고 첫 번째 이니셔티브인 Fortress Initiative를 출시한다고 발표했습니다
app_icon
ChainCatcher Building the Web3 world with innovations.