安全事件

慢雾はブロックチェーンセキュリティ年次報告を発表しました:2024年のオンチェーンセキュリティ事件による損失は201.3億ドルです。

ChainCatcher のメッセージ、Slowmist は「2024 ブロックチェーンセキュリティとマネーロンダリング防止年次報告書」を発表しました。2024 年には合計 410 件のセキュリティ事件が発生し、損失は 20.13 億ドルに達しました。2023 年(合計 464 件、損失約 24.86 億ドル)と比較すると、損失は前年比 19.02% 減少しました。プロジェクトの分野から見ると、DeFi は依然として最も攻撃を受けやすい領域です。2024 年の DeFi セキュリティ事件は合計 339 件で、総セキュリティ事件数の 82.68% を占め、損失は 10.29 億ドルに達しました。2023 年(合計 282 件、損失約 7.73 億ドル)と比較すると、損失は前年比 33.12% 増加しました。エコシステムの観点から見ると、Ethereum の損失が最も高く、4.65 億ドルに達しました。次に BSC が 8,735 万ドルです。事件の原因を見ると、契約の脆弱性によるセキュリティ事件が最も多く、99 件で、約 2.14 億ドルの損失を引き起こしました。次にアカウントのハッキングによるセキュリティ事件です。InMist 情報ネットワークのパートナーの支援を受けて、2024 年度に SlowMist は顧客、パートナー、および公にハッキングされた事件の資金を合計 1.12 億ドル以上凍結しました。

Safeは盲署名の安全事件に対応し、複数デバイスでの署名を推奨します。

ChainCatcher のメッセージ、Safe チームは Radiant Capital の事後報告書に記載されたセキュリティ事件を検討し、Safe {Wallet} のフロントエンド機能は正常であるが、外部デバイスが署名プロセス中に破損し、ハッカーが取引データを置き換え、署名者に悪意のある取引に署名させることができたと指摘しました。Safe チームは、この事件が盲目的署名のリスクを浮き彫りにしていると考えており、特にハードウェアウォレットを使用する際に、ユーザーが取引の詳細を完全に確認せずに取引を承認することの危険性を強調しています。この問題を解決するために、Safe は異なるベンダーの複数の署名デバイス(例えば、Ledger と Trezor の組み合わせ)を使用し、信頼できるインターフェースを介してこれらのデバイスを接続することを提案しています。これにより、取引の可視性と安全性が向上します。さらに、Safe は条件付き署名などの技術を探求しており、安全性を損なうことなく、より多くのコンテキスト情報を提供することを目指しています。Safe チームは、ユーザーがハードウェアウォレットとインターフェースに表示されるハッシュを照合できるように、インターフェース内で直接 Ledger ハッシュを計算することを検討しています。Safe チームは、エコシステム内の関係者が協力して盲目的署名の問題を解決する必要があると強調し、取引およびメッセージ署名プロセスの改善のためにハードウェアウォレットプロバイダーやコミュニティと協力することを約束しています。

慢雾はRadiant Capitalの安全事件分析を発表しました:攻撃者がマルチシグウォレットの3つの所有者権限を不正に制御しました。

ChainCatcher のメッセージ、SlowMist が X にて Radiant Capital のセキュリティ事件(Arbitrum チェーン)分析を発表:Radiant Capital はマルチシグウォレット(0x111ceeee040739fd91d29c34c33e6b3e112f2177)を使用して、契約のアップグレードや資金移動などの重要な操作を管理しています。しかし、攻撃者は不正にマルチシグウォレット内の 3 つの所有者権限を制御しました。Radiant Capital のマルチシグウォレットは 3/11 の署名検証モデルを採用しているため、攻撃者はまずこの 3 人の所有者の秘密鍵を使用してオフチェーンで署名し、その後マルチシグウォレットからオンチェーン取引を開始し、LendingPoolAddressesProvider コントラクトの所有権を攻撃者が制御する悪意のあるコントラクトに移転しました。その後、悪意のあるコントラクトは LendingPoolAddressesProvider コントラクトの setLendingPoolImpl 関数を呼び出し、Radiant の貸出プールの基盤ロジックコントラクトを悪意のあるバックドアコントラクト(0xf0c0a1a19886791c2dd6af71307496b1e16aa232)にアップグレードしました。最後に、攻撃者はバックドア機能を実行し、さまざまな貸出市場から資金をこの攻撃コントラクトに移転しました。以前のニュース、Radiant Capital はネットワーク攻撃に遭い、5000 万ドル以上の損失を被りました。

Symbioticのセキュリティ事件のレビュー:ハッカーが偽のドメイン名を購入し、企業アカウントを開設、公式はTelegramチャンネルを設立しました。

ChainCatcher のメッセージによると、Symbiotic は X において今回のソーシャルメディアアカウントのセキュリティ事件を振り返りました。Symbiotic は、X アカウントの侵害に加えて、ハッカーが 2024 年 9 月 19 日に Symbiotic の公式アカウントが掲示したドメインと全く同じに見える偽のドメイン名を購入したと述べています。さらに、ハッカーはそのドメイン上に Google Workspace アカウントを作成し、企業 X アカウントのメールを偽装することを目的としています。Symbiotic は、X アカウントへのアクセス権が回復されたものの、引き続きこの事件の調査を行っていると述べています。現在、あらゆる可能性のある追及手段を排除しておらず、ハッカーの責任を追及するためのすべての実行可能なオプションを探っています。Symbiotic は、適切な法執行機関に通知し、調査を支援するために協力し、今後もこの問題の解決を確実にするために新しい動向を提供し続ける予定です。ハッカー事件の後、Symbiotic はすべての公式発表に追加の裏付けを提供するための Telegram アナウンスチャンネルを構築しました。このチャンネルのリンクは公式ドメインで見つけることができます。

WazirX:補償プラン投票はユーザーの意向を初歩的に理解するためのものであり、最終結果ではありません。

ChainCatcher のメッセージ、WazirX は最近のセキュリティ事件についてソーシャルプラットフォームで更新を発表しました:「2024年7月27日以降、私たちが最近開始した投票に積極的に参加してくださったユーザーの皆様に感謝します。この投票は、ユーザーの意見を理解するための初歩的なステップであり、ユーザーや WazirX プラットフォームに対して法的拘束力はありません。私たちはユーザーに保証します。この投票は最終結果ではなく、ユーザーのフィードバックを収集し、ユーザーの視点をよりよく理解するために設計されています。その後、コミュニティにとって最も有利な行動を取ることを目指しています。私たちのチームは現在、すべての意見をレビューしており、コミュニティの最善の利益に本当に合った計画を策定しています。私たちの目標は、ユーザーの集団の声を含む計画を策定し、公平で効果的な結果を確保することです。私たちは透明性を高めることに尽力しており、ユーザーの提案に基づいて方法を継続的に改善していきます。次のステップとして、コミュニティの最善の利益に合った方向性をよりよく理解するためのフィードバックフォームを共有します。」
チェーンキャッチャー イノベーターとともにWeb3の世界を構築する