ZetaChain、クロスチェーン・メッセージングの脆弱性を報告:4月24日の攻撃で$333,868の損失

ZETA-0.16%
USDC0.01%
ETH0.47%
ARB0.71%

ゲートニュース記事、4月29日 — ZetaChainはポストモーテム報告書を公開し、4月24日の攻撃がそのクロスチェーン・メッセージング・パイプラインの脆弱性を悪用したことを確認しました。このインシデントにより、9件の取引において合計$333,868 (主にUSDCとUSDT)が失われました。対象はEthereum、Arbitrum、Base、およびBSCです。攻撃の影響を受けたのは3つの社内チーム用ウォレットのみで、ユーザーの資金は影響を受けていません。

この攻撃では、相互に関連する3つの脆弱性が悪用されました。クロスチェーン・システムは、最小限の制限で「任意の呼び出し(arbitrary calls)」を許可していたこと。受信側のGatewayEVMコントラクトが、「transferFrom」を含むほとんどの命令を受け付けていたこと。そして「GatewayEVM.deposit()」経由でトークンを預け入れたユーザーが、無制限で取り消されない承認(unrevoked approvals)を攻撃者に付与しており、それを悪用してウォレットからトークンを抽出されたことです。

ZetaChainは、攻撃者は機会を狙っただけではなく、攻撃に備えて多くの時間とリソースを投じていたと指摘しました。具体的には、攻撃の3日前にTornado Cashを通じてウォレットに資金を供給し、被害者のアドレスになりすますために総当たり攻撃を実施していました。プロトコルはパッチを導入しており、アップグレードと監査が完了するまでクロスチェーン取引機能は無効のままです。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

HKMA Warns of Fraudulent Tokens Impersonating Licensed Stablecoin Issuers on April 28

The Hong Kong Monetary Authority (HKMA) issued a public warning on April 28 regarding fraudulent digital tokens circulating under the names of two newly licensed stablecoin issuers. Tokens carrying the tickers "HKDAP" and "HSBC" have appeared in the market without authorization from Anchorpoint

GateNews1時間前

Zondacryptoの顧客データがダークネットで550ユーロと0.6 BTCで販売中

Bitcoin.plによると、稼働停止となったポーランドの取引所Zondacryptoの顧客データが、ダークネット上で販売目的として提供されており、2つのパッケージが用意されているという。より小さなパッケージは、メールアドレスと基本的な本人確認データを含み、約550ユーロの価格が付けられている。一方で、IDドキュメントのスキャン、本人確認用セルフィー、ログイン履歴、ウォレットアドレスを含むより大きなセットは、およそ0.6 BTCである。

GateNews4時間前

Aftermath Financeがハッキングされ、Sui Networkで36分間に$1.1M USDCが盗難

Blockaidによると、Sui Network上のAftermath Financeの無期限先物契約プロトコルが継続的な攻撃を受け、約$1.1 million USDCが36分間で11件の取引を通じて盗まれた。脆弱性は、無期限先物契約の清算システムにおける手数料会計の欠陥に起因しており、攻撃者が合成担保を水増ししてプロトコルのトレジャリーから資金を引き出すことを可能にした。wh

GateNews5時間前

AIツールを装ったClawHub上の30の悪意あるプラグイン。9,800回以上ダウンロード

Manifoldの研究者Ax Sharmaによると、合法的なAIツールを装ったClawHub上の30のプラグインが、9,800回以上ダウンロードされている一方で、ユーザーのAIアシスタントをこっそりと暗号通貨の作業員に変換しています。アカウントimaflytokの下で公開されたこれらのプラグインは、通常のタスクスケジューラーや監視ツールのように見えますが、未承認の操作を実行する隠れた指示が含まれています。

GateNews5時間前

イーサリアム、48時間でスマートコントラクト攻撃4件 損失は150万ドル超

ゲート・ニュース 4月29日 — イーサリアムのメインネットでは、過去48時間に4件のスマートコントラクト攻撃が発生しました (4月27日-29日)。GoPlus Securityによると、合計損失は150万ドルを超えました。 これらの事件には、Onchain集約者コントラクトへの攻撃が含まれ、983,000ドルの損失が発生しました

GateNews7時間前
コメント
0/400
コメントなし