脆弱性

Web3 脆弱性報酬プラットフォーム Immunefi は、ホワイトハットセキュリティ会社 Trust Security に対して 90 日間の停止を実施しました。

ChainCatcher のメッセージ、Web3 脆弱性報酬プラットフォーム Immunefi は、ホワイトハットセキュリティ会社 Trust Security に対して 90 日間の停止を実施しました。この決定は、後者が Immunefi に対して脆弱性報酬の支払いを不当に拒否したと非難した後に下されました。なぜなら、後者は資金が盗まれる可能性のある重要な脆弱性を発見したからです。11 月 12 日、Trust Security は X 上で、その報酬チームが未命名プロジェクトのフォークされたメインネット上で重要な資金盗難の脆弱性を発見したことを明らかにしました。この脆弱性の概念実証は Immunefi と共有され、Immunefi はホワイトハットとプロジェクトの間の仲介者として機能し、信頼できる脆弱性の特定に対して報酬が支払われることを保証します。しかし、Immunefi は Trust Security が範囲を超えた脆弱性を検出したと述べました。Trust は、Immunefi がそのプロジェクトの「無意味な主張」の側に誤って立ち、重要な脆弱性を特定するための全額報酬を提供することなく「わずかな善意の報酬」しか提供しなかったと主張しています。Immunefi は、報酬が不公平であるという Trust の主張を反論し、「現在の問題についての誤った説明」を理由に 90 日間の停止命令を発しました。Immunefi は、Trust が再度違反を犯した場合、永久的な禁止を実施すると述べています。

Cosmosの文書に深刻な脆弱性が発見されたため、あるWeb3セキュリティ研究者が15万ドルの報奨金を獲得しました。

ChainCatcher のメッセージによると、Cointelegraph が報じたところによれば、ある Web3 セキュリティ研究者が Cosmos ネットワークのドキュメントを読み、Evmos ブロックチェーンおよびその上に構築されたすべての分散型アプリケーション(DApp)が停止する可能性のある深刻な脆弱性を発見し、150,000 ドルの報酬を得たとのことです。10 月 28 日に公開されたブログ記事で、セキュリティ研究者「jayjonah.eth」は、Cosmos ドキュメントで遭遇した「モジュールアカウント」の概念について次のように説明しています。「これらのアドレス(モジュールアカウント)が受け取る資金が状態機械の期待されるルールを超えると、不変性が破壊され、ネットワークが停止する可能性があります。」Cosmos ドキュメントに基づいて Evmos ブロックチェーンのクラッシュテストを行ったセキュリティ研究者は、テスト環境でモジュールアカウントに資金を送信してこの理論を検証し、「この時点で、ブロックはもはや生成されず、ブロックチェーンは完全に停止しました。これにより、Evmos ブロックチェーンおよびその上に構築されたすべての DApp が破壊されます。」と報告しました。彼は、Evmos チームが情報公開の前にこの脆弱性を修正したことを明らかにしました。

LayerZeroのCEOがAcrossトークン契約の脆弱性を明らかにし、解決策を提示しました。

ChainCatcher のメッセージ、クロスチェーン相互運用性プロトコル LayerZero の CEO ブライアン・ペレグリーノがソーシャルメディアで Across Protocol チームに宛てて次のように述べています。「あなたたちのトークン契約には重要な問題があります。内部のプライベート関数であるべき機能が誤って公開されており、この機能は Open Zeppelin がその ERC20 トークン実装で記述したもので、トークンを破棄することを目的としています。そして、これにより契約の所有者に与えられています------これにより、あなたたちはいつでもどのウォレットからでもトークンを引き出すことができ、任意のアカウントの残高を 0 にすることができます。さらに、あなたたちの Across Protocol と UMA Protocol の契約には無限の鋳造能力がありますが、私はこの二つの問題について通知しましたが、あなたたちは気にしていないようです。この問題を解決するためにトークンを再発行する必要はありません:契約の所有権を新しいスマートコントラクトに移転し、鋳造量が総供給量を超えないようにし、破棄を許可しないようにします。これは永久的な脆弱性であるため、新しい契約は不変でなければならず、所有権を移転する機能を含めてはいけません。もし活発な脆弱性報奨プログラムがあるなら、この情報を LayerZero チームに帰属させることができます。」

Radiant Capitalは脆弱性攻撃のため、貸出市場を一時停止し、損失は約5800万ドルと見込まれています。

ChainCatcher のメッセージによると、Cointelegraph が報じたところでは、Radiant Capital と二つのサイバーセキュリティ会社が、BNB Chain と Arbitrum 上で 5000 万ドルを超えるサイバーセキュリティの脆弱性事件が発生した後、Radiant Capital はその貸出市場を一時停止したとのことです。Web3 サイバーセキュリティ会社 De.Fi Antivirus は X プラットフォームで次のように述べています:"BSC と ARB チェーン上の 'transferFrom' 機能を利用して、攻撃者は Radiant Capital の契約を攻撃し、ユーザーの資金を盗みました。これには USDC、WBNB、ETH などが含まれます。この攻撃により約 5800 万ドルの資金が盗まれました。"これは、別のサイバーセキュリティ会社 Ancilia Inc. の推定結果に近く、Ancilia は損失を約 5000 万ドルと見積もっています。Radiant はマルチシグウォレットによって管理されており、攻撃者は複数の署名者の秘密鍵を制御し、その後複数のスマートコントラクトを制御しました。Radiant は X プラットフォームの投稿で次のように述べています:"私たちは BNB Chain と Arbitrum 上の Radiant 貸出市場に問題があることを認識しています。私たちは SEAL911、Hypernative、ZeroShadow、Chainalysis と協力しており、できるだけ早く更新情報を提供します。Base とメインネット上の市場は、別途通知があるまで運営を一時停止します。"

ビットコイン開発者がBitcoin Core v25.0の脆弱性を公開し、ノード運営者にソフトウェアの更新を促す

ChainCatcher のメッセージによると、Protos が報じたところによれば、ビットコイン開発者は最近、高危険度のソフトウェア脆弱性に関する詳細を明らかにしました。この脆弱性は CVE-2024-35202 と呼ばれています。上級コア開発者によれば、世界中でビットコインのルールを実行している家庭用および商用コンピュータの 13% 以上がリモートシャットダウンの脆弱性を抱えているとのことです。この脆弱性は、Bitcoin Core 25.0 より前のバージョンを実行しているノードに影響を与え、攻撃者がブロック取引メッセージを操作することでノードをクラッシュさせることを可能にします。この脆弱性は、インターネットの帯域幅使用を減らすために短縮された取引識別子を使用する Core の密なブロックプロトコルに起因しています。攻撃者はこれらの識別子の衝突を引き起こすことで、ノードが完全なブロックを要求することを引き起こすことができます。完全で未編集のブロックを要求することは安全対策ですが、25.0 より前のソフトウェアバージョンには、後続の blocktxn メッセージを処理するロジックに欠陥があります。簡単に言えば、ロジックゲートを操作することでノードを無効な状態に強制的にすることができ、完全にクラッシュさせることができます。一般的な攻撃者には経済的利益はありませんが、開発者はノード運営者に最新バージョンへの更新を強く推奨しています。この脆弱性を発見し、公開したのは Niklas Gögge の功績であり、Bitcoin Core 25.0 ではこの問題が解決されています。

Bedrock:脆弱性の問題は解決されており、ユーザーが保有するすべての uniBTC 資産は安全です。

ChainCatcher のメッセージ、多チェーン流動性再ステーキングプロトコル Bedrock が X で uniBTC のセキュリティ脆弱性事件に対する対応を発表し、脆弱性の問題は解決されており、ユーザーが保有するすべての uniBTC 資産は安全であると述べました。具体的な対応は以下の通りです:Bedrock はすべてのユーザーに対し、ホスティングウォレット内の BTC と準備金内の BTC は安全であると保証します;今回の脆弱性の総影響は約 200 万ドル(大部分は DEX LP)と推定されています;脆弱性の真の原因が特定され、解決策が講じられています;包括的な補償計画が最終調整中であり、すぐに事後報告と共に共有される予定です;Bedrock は DEX、安全監査チーム、およびパートナーと密接に協力し、失われた資金を回収しています;準備金の証明が得られ次第、透明性を確保するために即座に共有されます。以前のニュースでは、多チェーン流動性再ステーキングプロトコル Bedrock がその Telegram で発表し、チームが uniBTC に関するセキュリティ脆弱性を認識したことを伝えました。これに応じて、チームはユーザーとその資産を保護するために契約を一時停止しました。チームは、ホスティングウォレット内の BTC は安全であると述べています。準備金内の BTC も安全であり、盗まれた総推定損失は約 200 万ドルです。
チェーンキャッチャー イノベーターとともにWeb3の世界を構築する