見つける
ニュース
通知
プロフィール
お気に入り
チャット
履歴
クリエイターセンター
設定
GoPlus Security 🚦 Re-poster
101 投稿
GoPlus Security 🚦 Re-poster
報告
ユーザーをブロック
フォロー
Protect Your Every Transaction. User App: https://t.co/FHHKZyzH1j 🛡️ Dev Integration: Security Intelligence & SafeToken Protocol 🛡️
0
フォロー
7
フォロワー
5
いいね
投稿
すべて
動画
GoPlus Security 🚦 Re-poster
·
--
詳細レビュー:連続するCosmos EVMの脆弱性が1,700万ドル超の損失につながる 8月20日から8月23日の期間に、悪意ある攻撃者がcosmos/evmフレームワーク内のベスティング口座とステーキング・プレコンパイルに見つかった特定の欠陥を悪用しました。わずか3日間で、これらの脆弱性はTAC、KiiChain、MANTRAの3つの異なるネットワークを首尾よく侵害するために使用されました。これらの標的型攻撃による全体の名目上の損失は、1,700万ドルを超えました。 今回の一連の悪用が、2026年1月のASA-2026-002の脆弱性とは完全に無関係であることを、非常に重要な点として明確にします。前回の事案では、ICS20のネストされた実行の問題が原因となり、Saga EVMで約700万ドルの損失が発生しました。分析が不十分だったため、特定のメディア情報源がこの2つの出来事を誤って混同して伝えています。実際には、2つの事象は、悪用方法、ソフトウェアのパッチ、そしてコードパスがまったく異なります。 状況を完全かつ包括的に把握するために、以下のスレッドをお読みください。
詳細レビュー:連続するCosmos EVMの脆弱性が1,700万ドル超の損失につながる
8月20日から8月23日の期間に、悪意ある攻撃者がcosmos/evmフレームワーク内のベスティング口座とステーキング・プレコンパイルに見つかった特定の欠陥を悪用しました。わずか3日間で、これらの脆弱性はTAC、KiiChain、MANTRAの3つの異なるネットワークを首尾よく侵害するために使用されました。これらの標的型攻撃による全体の名目上の損失は、1,700万ドルを超えました。
今回の一連の悪用が、2026年1月のASA-2026-002の脆弱性とは完全に無関係であることを、非常に重要な点として明確にします。前回の事案では、ICS20のネストされた実行の問題が原因となり、Saga EVMで約700万ドルの損失が発生しました。分析が不十分だったため、特定のメディア情報源がこの2つの出来事を誤って混同して伝えています。実際には、2つの事象は、悪用方法、ソフトウェアのパッチ、そしてコードパスがまったく異なります。
状況を完全かつ包括的に把握するために、以下のスレッドをお読みください。
TAC
+53.38%
MANTRA
+0.48%
GoPlus Security 🚦 Re-poster
·
--
1/ 5 事件概要:Term Labs のガバナンスエクスプロイトを詳しく見る 8月23日、@term_labs プロトコルは大規模なガバナンス侵害を受け、プラットフォームから約8.5Mドルが流出しました。 根本的な問題は、非常に脆弱な投票権でした。この脆弱性により、加害者はわずか 0.5 ETH を費やすだけでシステムを絶対的に支配することが可能になりました。 攻撃の仕組みを分解すると、最初のステップは、不正な実行者が約 0.5 ETH を 0.485 tmvETH に換金することでした。 攻撃の正確な取引詳細はこちらで確認できます: https://etherscan.io/tx/0x724e377f0523898061b9e2f504ab7792e06846c3cb728a6d5b19a2fa58d2ca0e
1/ 5
事件概要:Term Labs のガバナンスエクスプロイトを詳しく見る
8月23日、@term_labs プロトコルは大規模なガバナンス侵害を受け、プラットフォームから約8.5Mドルが流出しました。
根本的な問題は、非常に脆弱な投票権でした。この脆弱性により、加害者はわずか 0.5 ETH を費やすだけでシステムを絶対的に支配することが可能になりました。
攻撃の仕組みを分解すると、最初のステップは、不正な実行者が約 0.5 ETH を 0.485 tmvETH に換金することでした。
攻撃の正確な取引詳細はこちらで確認できます:
https://etherscan.io/tx/0x724e377f0523898061b9e2f504ab7792e06846c3cb728a6d5b19a2fa58d2ca0e
ETH
+1.21%
GoPlus Security 🚦 Re-poster
·
--
現在、SafuSkill は @binance が傘下の #AgentOS プラットフォーム Skill Hub にて提供しているすべての 18 個の skills を正常に統合しています。 2026 年 8 月 21 日までの公開された自動スキャンデータに基づき、これらの案件について包括的な再検証を行いました。全体として、この 18 件の統合評価結果はいずれも LOW(低)レベルのままでした。公開されている riskScore の換算に基づく算術平均点は 97.4/100 であり、そのうち 15 件では findings(指摘事項)がまったく検出されませんでした。 残りの、何らかのシグナルが提示されたものについては、照合の結果、それらはソースコードの実際の設計機能と完全に一致していました。具体的には、p2p モジュールが高い重大度の「アップロード・モード」警告を 1 件トリガーしましたが、これは単にその業務上、事前署名 URL へアップロードするための申請証拠を提出する必要があるためです。binance-wallet-tracker モジュールでは Unicode の見分けがつきにくい文字に関する低重大度のヒューリスティック提示が 3 件表示されましたが、そこには悪意ある意図は一切含まれていません。さらに、fiat モジュールでは、開発者に対して external network access に関して allowed-tools 宣言をさらに整備するよう促す、情報レベルの提示が 1 件届いています。 ここで皆さんにお伝えしたいのは、現時点での公開 findings が悪用可能な攻撃経路を何ら示していないとしても、それは永久にリスクがないことを保証するセキュリティ証明とはみなせないという点です。各プロジェクトのスキャン日付には差があり、また関連データに固定の pinned commit SHA が欠けているため、上記の結果はあくまで、各々のスキャン時点におけるコードの状態を反映したものにすぎません。 したがって、安全のため、正式な運用開始前に必ずご自身で、Agent が実際に実行しているコードのバージョン、付与された権限、そしてすべての外部アクセスの接続先ターゲットを個別に確認してください。 Go Agentic. Stay Safu!
現在、SafuSkill は @binance が傘下の #AgentOS プラットフォーム Skill Hub にて提供しているすべての 18 個の skills を正常に統合しています。
2026 年 8 月 21 日までの公開された自動スキャンデータに基づき、これらの案件について包括的な再検証を行いました。全体として、この 18 件の統合評価結果はいずれも LOW(低)レベルのままでした。公開されている riskScore の換算に基づく算術平均点は 97.4/100 であり、そのうち 15 件では findings(指摘事項)がまったく検出されませんでした。
残りの、何らかのシグナルが提示されたものについては、照合の結果、それらはソースコードの実際の設計機能と完全に一致していました。具体的には、p2p モジュールが高い重大度の「アップロード・モード」警告を 1 件トリガーしましたが、これは単にその業務上、事前署名 URL へアップロードするための申請証拠を提出する必要があるためです。binance-wallet-tracker モジュールでは Unicode の見分けがつきにくい文字に関する低重大度のヒューリスティック提示が 3 件表示されましたが、そこには悪意ある意図は一切含まれていません。さらに、fiat モジュールでは、開発者に対して external network access に関して allowed-tools 宣言をさらに整備するよう促す、情報レベルの提示が 1 件届いています。
ここで皆さんにお伝えしたいのは、現時点での公開 findings が悪用可能な攻撃経路を何ら示していないとしても、それは永久にリスクがないことを保証するセキュリティ証明とはみなせないという点です。各プロジェクトのスキャン日付には差があり、また関連データに固定の pinned commit SHA が欠けているため、上記の結果はあくまで、各々のスキャン時点におけるコードの状態を反映したものにすぎません。
したがって、安全のため、正式な運用開始前に必ずご自身で、Agent が実際に実行しているコードのバージョン、付与された権限、そしてすべての外部アクセスの接続先ターゲットを個別に確認してください。
Go Agentic. Stay Safu!
GoPlus Security 🚦 Re-poster
·
--
@binance Agent OS の Skill Hub により提供された 18 件すべてのスキルが、現在 SafuSkill に組み込まれています。2026 年 8 月 21 日時点で文書化された公開の自動スキャンログによれば、18 件すべてのスキルは合計リスク分類として LOW(低)を達成しました。さらに、公開されている riskScore 指標を翻訳すると、平均スコアは 97.4/100 の非常に優れた結果です。 追加でフラグ付けされたシグナルも、元のソースの文脈と完全に整合しています。具体的には、p2p モジュールは、控訴の証拠を presigned URL に送信するだけの理由で、高い重大度のアップロードパターンをトリガーしました。binance-wallet-tracker については、スキャンで低重大度の Unicode-confusable(ユニコードが紛らわしい)ヒューリスティックが 3 件指摘されましたが、これらの結果は悪意の意図を示す証拠にはなりません。最後に、fiat スキルでは、外部ネットワークアクセスをより適切に扱うために allowed-tools(許可ツール)の宣言を見直すことを推奨する情報レベルの指摘が 1 件ありました。 これらの公開レポートは、現時点で悪用可能な脆弱性がないことを示していますが、恒久的な安全性を保証するものではない点にご留意ください。確認されたコードは特定の時点を反映したものであり、ログは複数の異なるスキャン日を対象にしています。また、固定(ピン留め)されたコミット SHA は公開されていません。 ご自身の安全のため、エージェントを実行する前に、必ず特定のバージョンを確認し、許可されている権限を確認し、送信先(アウトバウンド先)を見直してください。 Go Agentic. Stay Safu!
@binance Agent OS の Skill Hub により提供された 18 件すべてのスキルが、現在 SafuSkill に組み込まれています。2026 年 8 月 21 日時点で文書化された公開の自動スキャンログによれば、18 件すべてのスキルは合計リスク分類として LOW(低)を達成しました。さらに、公開されている riskScore 指標を翻訳すると、平均スコアは 97.4/100 の非常に優れた結果です。
追加でフラグ付けされたシグナルも、元のソースの文脈と完全に整合しています。具体的には、p2p モジュールは、控訴の証拠を presigned URL に送信するだけの理由で、高い重大度のアップロードパターンをトリガーしました。binance-wallet-tracker については、スキャンで低重大度の Unicode-confusable(ユニコードが紛らわしい)ヒューリスティックが 3 件指摘されましたが、これらの結果は悪意の意図を示す証拠にはなりません。最後に、fiat スキルでは、外部ネットワークアクセスをより適切に扱うために allowed-tools(許可ツール)の宣言を見直すことを推奨する情報レベルの指摘が 1 件ありました。
これらの公開レポートは、現時点で悪用可能な脆弱性がないことを示していますが、恒久的な安全性を保証するものではない点にご留意ください。確認されたコードは特定の時点を反映したものであり、ログは複数の異なるスキャン日を対象にしています。また、固定(ピン留め)されたコミット SHA は公開されていません。
ご自身の安全のため、エージェントを実行する前に、必ず特定のバージョンを確認し、許可されている権限を確認し、送信先(アウトバウンド先)を見直してください。
Go Agentic. Stay Safu!
GoPlus Security 🚦 Re-poster
·
--
🚀 GoPlus Web3 セキュリティエージェントが CreaoAI Discover で稼働開始しました @CreaoAI . GoPlus Security MCP により、トークンのセキュリティ、NFT のセキュリティ、不正なアドレス、不正な承認、フィッシングサイトを分析し—視覚的なダッシュボードでリスクシグナルを提示します。 デモをご覧ください。トークンコントラクトのスキャンが実際に動いている様子を確認できます: https://agent.creao.ai/discover 認証情報を求められた場合は、https://console.gopluslabs.io/ で API Key / Secret を作成してください。
🚀 GoPlus Web3 セキュリティエージェントが CreaoAI Discover で稼働開始しました @CreaoAI .
GoPlus Security MCP により、トークンのセキュリティ、NFT のセキュリティ、不正なアドレス、不正な承認、フィッシングサイトを分析し—視覚的なダッシュボードでリスクシグナルを提示します。
デモをご覧ください。トークンコントラクトのスキャンが実際に動いている様子を確認できます: https://agent.creao.ai/discover
認証情報を求められた場合は、https://console.gopluslabs.io/ で API Key / Secret を作成してください。
GoPlus Security 🚦 Re-poster
·
--
GoPlus Securityは、最近のエクスプロイトに関して重要な警告を発表しました。残念ながら、@Maya_Protocolプラットフォームは重大なセキュリティ侵害を受け、その結果、合計で約$1.7Mを喪失しました。盗まれた資産を内訳すると、この金額には約$1.4Mの#BTCに加え、さまざまなアルトコインで$300kが含まれています。 今回の事案は、Trade Accountsシステム内に存在する脆弱性によって可能になりました。悪意のある攻撃者は、23件のメッセージを1つの単一トランザクションに統合し、それがプラットフォームの窃取検知メカニズムの欠陥を実際に発動させました。この弱点を悪用した後、プロトコルの補助金(サブシディ)を利用し、流動性プールをほぼ空になるまで枯渇させました。 オンチェーンの証拠を確認したい方のために、関連する追跡情報を以下に示します。 関連する攻撃者アドレス: https://www.explorer.mayachain.info/address/maya1dl3yrfpedyr5jfr0r86s2apjltnjqgszmwsv8x 関連する攻撃トランザクション: https://www.explorer.mayachain.info/tx/516BA14D6976EC7B8A3087E1C52B195433EF0F9D85F4B9520675BC4FEB99E9B7 https://www.explorer.mayachain.info/tx/888AF3EBE9A9A0DBA0F64FE4FD77793E69872466691387A786C9FE19E2693519
GoPlus Securityは、最近のエクスプロイトに関して重要な警告を発表しました。残念ながら、@Maya_Protocolプラットフォームは重大なセキュリティ侵害を受け、その結果、合計で約$1.7Mを喪失しました。盗まれた資産を内訳すると、この金額には約$1.4Mの#BTCに加え、さまざまなアルトコインで$300kが含まれています。
今回の事案は、Trade Accountsシステム内に存在する脆弱性によって可能になりました。悪意のある攻撃者は、23件のメッセージを1つの単一トランザクションに統合し、それがプラットフォームの窃取検知メカニズムの欠陥を実際に発動させました。この弱点を悪用した後、プロトコルの補助金(サブシディ)を利用し、流動性プールをほぼ空になるまで枯渇させました。
オンチェーンの証拠を確認したい方のために、関連する追跡情報を以下に示します。
関連する攻撃者アドレス:
https://www.explorer.mayachain.info/address/maya1dl3yrfpedyr5jfr0r86s2apjltnjqgszmwsv8x
関連する攻撃トランザクション:
https://www.explorer.mayachain.info/tx/516BA14D6976EC7B8A3087E1C52B195433EF0F9D85F4B9520675BC4FEB99E9B7
https://www.explorer.mayachain.info/tx/888AF3EBE9A9A0DBA0F64FE4FD77793E69872466691387A786C9FE19E2693519
BTC
-0.45%
GoPlus Security 🚦 Re-poster
·
--
最近のGoPlusセキュリティ警告は、暗号資産ウォレットを完全に使い尽くしてしまう可能性のある深刻な脅威についてユーザーに注意を促しています。サイバー犯罪者たちは現在、ノーランの新作映画『The #Odyssey(オデッセイ)』の偽のダウンロードを流通させており、実際にはLumma Stealerマルウェアでシステムを感染させるよう設計されています。 Bitdefenderの調査結果に基づくと、攻撃者はこれらの悪意あるファイルを「HD WEBRip / Blu-rayリリース」といったラベル付けで配布しています。このようなファイルに遭遇するかもしれません:ファイル名が正確に「the odyssey 2160phd (2026) engsubs eztv.exe」のようなものです。 ハッカーは、ファイルにVLCや一般的な動画アイコンを適用することで、無害な映画に見せかけ、悪意のあるWindowsの.exeプログラムを紛れ込ませます。彼らは、Windowsがデフォルトでファイル拡張子を隠すという事実を強く利用し、疑うことのない視聴者をだまします。この手口は、最近「2025 Mission: Impossible – The Final Reckoning」キャンペーンでも実際に使われました。 Lumma Stealerは、ファイルを1回実行するだけで端末に自己インストールします。そこからマルウェアは、取引所のログイン、秘密鍵、シードフレーズなどの機密データを積極的に吸い上げます。 デジタル資産を守るために、公式のGoPlus安全対策の実施を強くおすすめします。 まず、.exe拡張子が付いた「映画」や「動画」だとされるファイルは、絶対に開いたりダウンロードしたりしないでください。正規のメディアファイルは、.mkv、.mp4、.aviのような形式で終わるだけです。 次に、Windowsエクスプローラーの設定に進み、「ファイル拡張子を表示」をオンにしてください。これにより、隠された罠をすぐに見分けられます。 第三に、#GoPlusの「Four Don'ts(4つのやらないこと)」を守ってください。クリックしない、インストールしない、署名しない、送信しない、です。日常的な実践としては、見知らぬリンクを避ける、不審なソフトをスキップする、謎のウォレット承認を拒否する、そして未検証のアドレスに送金しないことを意味します。 油断せずに。 https://decrypt.co/375747/pirated-copies-odyssey-hiding-crypto-stealing-malware
最近のGoPlusセキュリティ警告は、暗号資産ウォレットを完全に使い尽くしてしまう可能性のある深刻な脅威についてユーザーに注意を促しています。サイバー犯罪者たちは現在、ノーランの新作映画『The #Odyssey(オデッセイ)』の偽のダウンロードを流通させており、実際にはLumma Stealerマルウェアでシステムを感染させるよう設計されています。
Bitdefenderの調査結果に基づくと、攻撃者はこれらの悪意あるファイルを「HD WEBRip / Blu-rayリリース」といったラベル付けで配布しています。このようなファイルに遭遇するかもしれません:ファイル名が正確に「the odyssey 2160phd (2026) engsubs eztv.exe」のようなものです。
ハッカーは、ファイルにVLCや一般的な動画アイコンを適用することで、無害な映画に見せかけ、悪意のあるWindowsの.exeプログラムを紛れ込ませます。彼らは、Windowsがデフォルトでファイル拡張子を隠すという事実を強く利用し、疑うことのない視聴者をだまします。この手口は、最近「2025 Mission: Impossible – The Final Reckoning」キャンペーンでも実際に使われました。
Lumma Stealerは、ファイルを1回実行するだけで端末に自己インストールします。そこからマルウェアは、取引所のログイン、秘密鍵、シードフレーズなどの機密データを積極的に吸い上げます。
デジタル資産を守るために、公式のGoPlus安全対策の実施を強くおすすめします。
まず、.exe拡張子が付いた「映画」や「動画」だとされるファイルは、絶対に開いたりダウンロードしたりしないでください。正規のメディアファイルは、.mkv、.mp4、.aviのような形式で終わるだけです。
次に、Windowsエクスプローラーの設定に進み、「ファイル拡張子を表示」をオンにしてください。これにより、隠された罠をすぐに見分けられます。
第三に、#GoPlusの「Four Don'ts(4つのやらないこと)」を守ってください。クリックしない、インストールしない、署名しない、送信しない、です。日常的な実践としては、見知らぬリンクを避ける、不審なソフトをスキップする、謎のウォレット承認を拒否する、そして未検証のアドレスに送金しないことを意味します。
油断せずに。
https://decrypt.co/375747/pirated-copies-odyssey-hiding-crypto-stealing-malware
GoPlus Security 🚦 Re-poster
·
--
QClaw、ClaudeCode、Hermes、OpenClaw といった AI Agent を利用している個人にとって、複雑なワークフローの管理や高額な LLM 請求書への対応は大きなストレスになっています。これらの“まさにその”痛点を解消するために、@GoPlusSecurity は GoPlus が公式に #Costr をローンチしたことを発表できることを嬉しく思います。この革新的なコスト最適化レイヤーは、AI Agent の運用に特化して設計されており、高いセキュリティと優れたパフォーマンスを実現します。 AI Agent のために最初から設計されたこのプラットフォームは、あなたの自動化ツールが“お金の垊落”にならないように防ぎます。LLM コストを最大 90% 削減することで、実際の AI Agent のワークフロー全体を通じて、ユーザーは LLM 支出の平均 90% を節約できます。これは、日常的な割り当てを低コストのモデルへ賢く振り分ける一方で、重要な意思決定にはフラッグシップモデルを温存することで実現します。このインテリジェントなルーティングにより、出力品質はほぼそのまま維持され、整合性率は約 96% を保ちます。 優れた経済的メリットに加え、このプラットフォームはセキュリティを最優先する体験を保証します。ユーザーの安全が絶対的な優先事項であることを確信しながら、安心してタスクを委任できます。統合も非常に簡単で、完全に透明性があります。base_url/api_key で設定するだけですぐに、すべての呼び出しについてリアルタイムで、利用されるモデルの正確な選択、関連コスト、そして金融面での節約額を監視できるようになります。 今日から、よりスマートで安全、そして大幅にコスト効率の高い AI Agent の時代へ踏み出しましょう。
QClaw、ClaudeCode、Hermes、OpenClaw といった AI Agent を利用している個人にとって、複雑なワークフローの管理や高額な LLM 請求書への対応は大きなストレスになっています。これらの“まさにその”痛点を解消するために、@GoPlusSecurity は GoPlus が公式に #Costr をローンチしたことを発表できることを嬉しく思います。この革新的なコスト最適化レイヤーは、AI Agent の運用に特化して設計されており、高いセキュリティと優れたパフォーマンスを実現します。
AI Agent のために最初から設計されたこのプラットフォームは、あなたの自動化ツールが“お金の垊落”にならないように防ぎます。LLM コストを最大 90% 削減することで、実際の AI Agent のワークフロー全体を通じて、ユーザーは LLM 支出の平均 90% を節約できます。これは、日常的な割り当てを低コストのモデルへ賢く振り分ける一方で、重要な意思決定にはフラッグシップモデルを温存することで実現します。このインテリジェントなルーティングにより、出力品質はほぼそのまま維持され、整合性率は約 96% を保ちます。
優れた経済的メリットに加え、このプラットフォームはセキュリティを最優先する体験を保証します。ユーザーの安全が絶対的な優先事項であることを確信しながら、安心してタスクを委任できます。統合も非常に簡単で、完全に透明性があります。base_url/api_key で設定するだけですぐに、すべての呼び出しについてリアルタイムで、利用されるモデルの正確な選択、関連コスト、そして金融面での節約額を監視できるようになります。
今日から、よりスマートで安全、そして大幅にコスト効率の高い AI Agent の時代へ踏み出しましょう。
GoPlus Security 🚦 Re-poster
·
--
GoPlus セキュリティアラート: THORChainが約$10Mの損失を被るエクスプロイトを経験 最近のTHORChainにおけるセキュリティ侵害に関する重要なアップデートを共有します。この事件により、約$10Mの損失が発生しました。 侵害された資産は36.75 BTCで、約$3Mの価値があります。さらに、悪意のあるアクターはBase、Ethereum、BNBチェーンネットワークで推定$7Mを引き出しました。この事件に直接対応する形で、@THORChainはすべてのトレーディング活動を一時停止しました。その結果、$RUNEの市場価格は急激に12%減少しました。 現在、無許可の資金は追跡され、特定のウォレットに集約されています。盗まれたBTCは、アドレスbc1ql4u94klk265lnfur2ujk9p6uh52f2a8jhf6f37にあります。EVMネットワークにおいて、抽出された資産は2つのアドレスに保管されています。具体的には、0xd477b69551f49C0519F9B18c55030676138890Bdおよび0x82fc0d5150f3548027e971ec04c065f3c93154ebです。 現時点で、#THORChainの公式開発者はこの状況に関する正式な声明をまだ発表していません。コミュニティには十分注意を払い、完全な説明が提供されるまで、潜在的に危険なクロスチェーン操作を控えることをお勧めします。
GoPlus セキュリティアラート: THORChainが約$10Mの損失を被るエクスプロイトを経験
最近のTHORChainにおけるセキュリティ侵害に関する重要なアップデートを共有します。この事件により、約$10Mの損失が発生しました。
侵害された資産は36.75 BTCで、約$3Mの価値があります。さらに、悪意のあるアクターはBase、Ethereum、BNBチェーンネットワークで推定$7Mを引き出しました。この事件に直接対応する形で、@THORChainはすべてのトレーディング活動を一時停止しました。その結果、$RUNEの市場価格は急激に12%減少しました。
現在、無許可の資金は追跡され、特定のウォレットに集約されています。盗まれたBTCは、アドレスbc1ql4u94klk265lnfur2ujk9p6uh52f2a8jhf6f37にあります。EVMネットワークにおいて、抽出された資産は2つのアドレスに保管されています。具体的には、0xd477b69551f49C0519F9B18c55030676138890Bdおよび0x82fc0d5150f3548027e971ec04c065f3c93154ebです。
現時点で、#THORChainの公式開発者はこの状況に関する正式な声明をまだ発表していません。コミュニティには十分注意を払い、完全な説明が提供されるまで、潜在的に危険なクロスチェーン操作を控えることをお勧めします。
BNB
+0.84%
BTC
-0.45%
RUNE
+12.50%
GoPlus Security 🚦 Re-poster
·
--
GoPlusのチームは最近、最初はまったく無害に見える一連の非常に見つけにくい脆弱性を見つけました。 このエクスプロイトの実行には、攻撃者がAgentにたった2つの簡単な指示を与える必要があります。まず、攻撃者はシステムに対して、特定の好みを「記憶する」よう伝え、基準を作ります。たとえば、チャージバックを見越すのではなく、返金を前もって開始することを通常好む、といった内容です。その後、攻撃者は曖昧な指示を携えて戻り、システムに対して「通常どおりにその返金を管理する」「標準的な手順で処理する」「以前と同じようにタスクを実行する」と頼みます。この微妙な細工によって、直接的に不正な資金の損失が引き起こされます。 過去のメモリ権限に関連する危険からシステムを守るために、いくつかの重要な予防策を推奨します。機密性の高い設定変更、メール送信、データ削除、送金、または返金の実行に関わる操作は、常にアクティブなセッション中に明確な検証を要求してください。さらに、システムがユーザーの標準的な業務習慣や癖、好みに関するメモリを記録する場合、それらのインスタンスは、状態への高リスクな変更として扱うべきです。加えて、長期メモリについて完全な追跡可能性を維持し、エントリを作成したのが誰か、いつ作成されたか、適切な確認が行われたかを正確に把握することが重要です。また、「いつもどおり」や「以前と同じように」行うような曖昧な命令は、評価されるリスクレベルを即時に引き上げるトリガーにする必要があります。何よりも、いかなる状況でも、長期メモリがリアルタイムの現在の権限に代わることをシステムに許してはなりません。 #AgentGuardを統合することで、あなたのAgentに対して強固で真正なセキュリティのガードレールを提供できます。
GoPlusのチームは最近、最初はまったく無害に見える一連の非常に見つけにくい脆弱性を見つけました。
このエクスプロイトの実行には、攻撃者がAgentにたった2つの簡単な指示を与える必要があります。まず、攻撃者はシステムに対して、特定の好みを「記憶する」よう伝え、基準を作ります。たとえば、チャージバックを見越すのではなく、返金を前もって開始することを通常好む、といった内容です。その後、攻撃者は曖昧な指示を携えて戻り、システムに対して「通常どおりにその返金を管理する」「標準的な手順で処理する」「以前と同じようにタスクを実行する」と頼みます。この微妙な細工によって、直接的に不正な資金の損失が引き起こされます。
過去のメモリ権限に関連する危険からシステムを守るために、いくつかの重要な予防策を推奨します。機密性の高い設定変更、メール送信、データ削除、送金、または返金の実行に関わる操作は、常にアクティブなセッション中に明確な検証を要求してください。さらに、システムがユーザーの標準的な業務習慣や癖、好みに関するメモリを記録する場合、それらのインスタンスは、状態への高リスクな変更として扱うべきです。加えて、長期メモリについて完全な追跡可能性を維持し、エントリを作成したのが誰か、いつ作成されたか、適切な確認が行われたかを正確に把握することが重要です。また、「いつもどおり」や「以前と同じように」行うような曖昧な命令は、評価されるリスクレベルを即時に引き上げるトリガーにする必要があります。何よりも、いかなる状況でも、長期メモリがリアルタイムの現在の権限に代わることをシステムに許してはなりません。
#AgentGuardを統合することで、あなたのAgentに対して強固で真正なセキュリティのガードレールを提供できます。
GoPlus Security 🚦 Re-poster
·
--
1inchのマーケットメイカーに関するセキュリティインシデントのレビュー 最近、#ETHネットワーク上で@trustedvolumesが影響を受けるセキュリティ侵害が発生しました。残念ながら、この悪用により約5.86Mドルの金銭的損失が生じたと推定されています。以下に、インシデントがどのように進行したのか、ならびに当該事象に関わった具体的なアドレスを詳しく示します。 悪用の詳細 悪意ある攻撃者は、registerAllowedOrderSigner() 関数を実行する攻撃コントラクトをデプロイすることで侵害を開始しました。この手順は重要であり、0xC3EBとして指定された攻撃者アドレスに対して認可を付与し、正当なオーダー署名者として機能できるようにしました。 その認可の後、加害者は 0x4112e1c 関数を呼び出しました。この操作は、マーケットメイカーコントラクト(0x9ba0)が、以前に 0xeEeE コントラクトへ発行していた既存の無制限トークン承認を悪用したものです。新たに認可された 0xC3EB アドレスから、自身の管理下にあるカスタム署名データを投入することで、攻撃者は 0x9ba0 コントラクトからトークンを正常に吸い上げることができました。 特定されたアドレスおよびコントラクト コミュニティと研究者のために、この侵害に関連する正確なアドレスを取りまとめました。攻撃の背後にある主要な個人または組織は、0xC3EBDdEa4f69df717a8f5c89e7cF20C1c0389100 のアドレスから作業を行っていました。 作業は、2つの特定の攻撃コントラクトを使用して実行されました。これらは 0xd4d5db5ec65272b26f756712247281515f211e95 および 0xC3EBDdEa4f69df717a8f5c89e7cF20C1c0389100 です。 悪用の実行中、2つのコントラクトが直接侵害されました:0xeEeEEe53033F7227d488ae83a27Bc9A9D5051756 と 0x88eb28009351Fb414A5746F5d8CA91cdc02760d8。 資金は最終的に、被害コントラクト(0x9bA0CF1588E1DFA905eC948F7FE5104dD40EDa31)から流出(ドレイン)されました。 Attack Tx:
1inchのマーケットメイカーに関するセキュリティインシデントのレビュー
最近、#ETHネットワーク上で@trustedvolumesが影響を受けるセキュリティ侵害が発生しました。残念ながら、この悪用により約5.86Mドルの金銭的損失が生じたと推定されています。以下に、インシデントがどのように進行したのか、ならびに当該事象に関わった具体的なアドレスを詳しく示します。
悪用の詳細
悪意ある攻撃者は、registerAllowedOrderSigner() 関数を実行する攻撃コントラクトをデプロイすることで侵害を開始しました。この手順は重要であり、0xC3EBとして指定された攻撃者アドレスに対して認可を付与し、正当なオーダー署名者として機能できるようにしました。
その認可の後、加害者は 0x4112e1c 関数を呼び出しました。この操作は、マーケットメイカーコントラクト(0x9ba0)が、以前に 0xeEeE コントラクトへ発行していた既存の無制限トークン承認を悪用したものです。新たに認可された 0xC3EB アドレスから、自身の管理下にあるカスタム署名データを投入することで、攻撃者は 0x9ba0 コントラクトからトークンを正常に吸い上げることができました。
特定されたアドレスおよびコントラクト
コミュニティと研究者のために、この侵害に関連する正確なアドレスを取りまとめました。攻撃の背後にある主要な個人または組織は、0xC3EBDdEa4f69df717a8f5c89e7cF20C1c0389100 のアドレスから作業を行っていました。
作業は、2つの特定の攻撃コントラクトを使用して実行されました。これらは 0xd4d5db5ec65272b26f756712247281515f211e95 および 0xC3EBDdEa4f69df717a8f5c89e7cF20C1c0389100 です。
悪用の実行中、2つのコントラクトが直接侵害されました:0xeEeEEe53033F7227d488ae83a27Bc9A9D5051756 と 0x88eb28009351Fb414A5746F5d8CA91cdc02760d8。
資金は最終的に、被害コントラクト(0x9bA0CF1588E1DFA905eC948F7FE5104dD40EDa31)から流出(ドレイン)されました。
Attack Tx:
ETH
+1.21%
USDC
+0.00%
GoPlus Security 🚦 Re-poster
·
--
私たちは、AgentGuard Checkupが正式に利用可能になったことをお知らせできることを嬉しく思います。#AgentGuardは、危険なコマンドを止め、疑わしいスキルを評価することで、あなたのエージェントを守るために裏方で静かに作業してきましたが、あなたのセットアップの正確なセキュリティ状況については依然として疑問が残るかもしれません。 そこで#Checkupが登場します。これは、正確に30秒で生成される詳細なセキュリティレポートを提供し、完全な明確さを提供します。このツールは、あなたのコード、資格情報、ランタイム、Web3要素、設定、信頼を包括的に検査する6次元スコアリングシステムを特徴としています。リスクが特定された場合、システムはその特定の深刻度レベルを提供し、問題を解決するための明確で実行可能な修正方法を示します。このすべての情報は、指定されたティア評価を含む、読みやすく視覚的なHTMLレポートに美しく提示されます。さらに、評価は組み込みのWeb3ルールを適用して、ウォレットドレインシナリオ、無制限の承認、その他の一般的な脆弱性のような重大な脅威から保護します。 今日はチェックを実行して、あなたの正確なスコアを発見してください。
私たちは、AgentGuard Checkupが正式に利用可能になったことをお知らせできることを嬉しく思います。#AgentGuardは、危険なコマンドを止め、疑わしいスキルを評価することで、あなたのエージェントを守るために裏方で静かに作業してきましたが、あなたのセットアップの正確なセキュリティ状況については依然として疑問が残るかもしれません。
そこで#Checkupが登場します。これは、正確に30秒で生成される詳細なセキュリティレポートを提供し、完全な明確さを提供します。このツールは、あなたのコード、資格情報、ランタイム、Web3要素、設定、信頼を包括的に検査する6次元スコアリングシステムを特徴としています。リスクが特定された場合、システムはその特定の深刻度レベルを提供し、問題を解決するための明確で実行可能な修正方法を示します。このすべての情報は、指定されたティア評価を含む、読みやすく視覚的なHTMLレポートに美しく提示されます。さらに、評価は組み込みのWeb3ルールを適用して、ウォレットドレインシナリオ、無制限の承認、その他の一般的な脆弱性のような重大な脅威から保護します。
今日はチェックを実行して、あなたの正確なスコアを発見してください。
GoPlus Security 🚦 Re-poster
·
--
最近のAIサプライチェーン攻撃:Vercel社員への影響と環境変数のセキュリティ確保、データ流出の防止方法 攻撃シーケンスの理解 このセキュリティインシデントは、悪意のある行為者が第三者のAIアプリケーションであるContext[.]aiに侵入したことから始まりました。この侵害は、より広範なサプライチェーン攻撃の初期のピボットポイントとして機能しました。Vercelのスタッフメンバーが以前にこの特定のツールをGoogle Workspaceに接続していたため、侵入者は対応するOAuthアクセストークンを抽出することができました。 この正当なOAuth資格情報を武器に、加害者は企業のシングルサインオン(SSO)と多要素認証(MFA)をうまく回避しました。この悪用により、彼らはGoogle Workspace内の従業員アカウントを完全に制御することができました。本物の内部ユーザーのふりをして、攻撃者は迅速にVercelのインフラストラクチャを横断しました。最終的に、彼らはビジネスシステムと生産環境に侵入し、システムをマッピングして大量のコアデータを抽出しました。 保護と回復のためのステップ システムを保護するためには、Sensitive指定のない環境変数に保持されているすべての資格情報を、すでに露出しているかのように扱うことが絶対に重要です。クラウドAK/SK、データベースパスワード、GitHub/NPMトークンなど、すべての高レベルのセキュリティキーを迅速に変更する必要があります。 さらに、すべてのプロジェクトの構成を徹底的に監査する時間を取ってください。Sensitiveフラグがすべての機密環境変数に適用されていることを確認する必要があります。最後に、最近のVercelシステムログを確認し、IP活動とAPIリクエストに細心の注意を払ってください。このプロセス中に、古いまたは不要なOAuth許可や第三者ソフトウェアの統合を取り消すことを確認してください。 完全なインシデントレポートを以下でお読みいただけます。
最近のAIサプライチェーン攻撃:Vercel社員への影響と環境変数のセキュリティ確保、データ流出の防止方法
攻撃シーケンスの理解
このセキュリティインシデントは、悪意のある行為者が第三者のAIアプリケーションであるContext[.]aiに侵入したことから始まりました。この侵害は、より広範なサプライチェーン攻撃の初期のピボットポイントとして機能しました。Vercelのスタッフメンバーが以前にこの特定のツールをGoogle Workspaceに接続していたため、侵入者は対応するOAuthアクセストークンを抽出することができました。
この正当なOAuth資格情報を武器に、加害者は企業のシングルサインオン(SSO)と多要素認証(MFA)をうまく回避しました。この悪用により、彼らはGoogle Workspace内の従業員アカウントを完全に制御することができました。本物の内部ユーザーのふりをして、攻撃者は迅速にVercelのインフラストラクチャを横断しました。最終的に、彼らはビジネスシステムと生産環境に侵入し、システムをマッピングして大量のコアデータを抽出しました。
保護と回復のためのステップ
システムを保護するためには、Sensitive指定のない環境変数に保持されているすべての資格情報を、すでに露出しているかのように扱うことが絶対に重要です。クラウドAK/SK、データベースパスワード、GitHub/NPMトークンなど、すべての高レベルのセキュリティキーを迅速に変更する必要があります。
さらに、すべてのプロジェクトの構成を徹底的に監査する時間を取ってください。Sensitiveフラグがすべての機密環境変数に適用されていることを確認する必要があります。最後に、最近のVercelシステムログを確認し、IP活動とAPIリクエストに細心の注意を払ってください。このプロセス中に、古いまたは不要なOAuth許可や第三者ソフトウェアの統合を取り消すことを確認してください。
完全なインシデントレポートを以下でお読みいただけます。
GoPlus Security 🚦 Re-poster
·
--
私たちは、#ClawWallet と #GoPlusSecurity の戦略的提携のニュースを共有できることに非常に興奮しています。GoPlus Security @GoPlusSecurityとの提携は、今後の #AIAgent 時代に必要な基本的な安全フレームワークを確立するための大きな前進を表しています。これは、人工知能エージェント経済の未来を効果的に守るものです。 私たちの共同の努力は、自律エージェントの基盤となるインフラを根本的に変革しています。この変革の大きな部分は、SafuSkillの導入を通じて実現されます。この統合により、クリエイターがスキルをトークン化されたオンチェーン資産に変換するときに持続可能な収益源を生成できるようにすることで、人工知能の能力が評価される方法が完全に変わります。 さらに、このパートナーシップはエコシステムに AgentGuard の保護を導入します。業界最先端のセキュリティインテリジェンスを展開することで、この高度なシステムは、自律的な相互作用ごとに即時のリスク視覚化とリアルタイムスキャンを提供します。 最終的に、このコラボレーションは、Claw Wallet と GoPlus Security が単にデジタルウォレットを開発している以上のことをしていることを示しています。手を取り合って、私たちは分散型インテリジェンスの次の大きな飛躍を積極的に守っています。
私たちは、#ClawWallet と #GoPlusSecurity の戦略的提携のニュースを共有できることに非常に興奮しています。GoPlus Security @GoPlusSecurityとの提携は、今後の #AIAgent 時代に必要な基本的な安全フレームワークを確立するための大きな前進を表しています。これは、人工知能エージェント経済の未来を効果的に守るものです。
私たちの共同の努力は、自律エージェントの基盤となるインフラを根本的に変革しています。この変革の大きな部分は、SafuSkillの導入を通じて実現されます。この統合により、クリエイターがスキルをトークン化されたオンチェーン資産に変換するときに持続可能な収益源を生成できるようにすることで、人工知能の能力が評価される方法が完全に変わります。
さらに、このパートナーシップはエコシステムに AgentGuard の保護を導入します。業界最先端のセキュリティインテリジェンスを展開することで、この高度なシステムは、自律的な相互作用ごとに即時のリスク視覚化とリアルタイムスキャンを提供します。
最終的に、このコラボレーションは、Claw Wallet と GoPlus Security が単にデジタルウォレットを開発している以上のことをしていることを示しています。手を取り合って、私たちは分散型インテリジェンスの次の大きな飛躍を積極的に守っています。
GoPlus Security 🚦 Re-poster
·
--
GoPlusセキュリティからの重要なお知らせ 私たちは、フィッシング詐欺師によって標的にされた個人が約316K USDCを失った最近の事件について、コミュニティに知らせたいと思います。被害者が誤って有害な#Permit2トランザクションを承認した後、資金が siphoned away しました。 事件情報 被害者のウォレットアドレス: 0xB4aBA76f468f20b26decd4042CAb85d28a87B441 攻撃者が使用したウォレット: 0xAfb2423F447D3e16931164C9970B9741aAb1723E 0x1B46f0e881FBAb3cCA093ec3FAEEBEe45B47a611 0xFD582d41fCC008FF5cbd2996043De3Ce25e7543e 関連するトランザクション記録: https://t.co/g8mvQlEinO あなたの保護のための推奨事項 資産を安全に保つために、#GoPlusアンチフィッシング4つの注意点を実践することを忘れないでください。見知らぬリンクをクリックしない、信頼できないソースからソフトウェアをインストールしない、疑わしいトランザクションを承認しない、検証されていないアドレスに資金を送信しないことが重要です。 さらに、デバイスにGoPlusセキュリティ拡張機能を追加することは、デジタル資産を保護するための非常に効果的な方法です。この便利なツールは、危険なトランザクション、リスクのある署名、有害な承認、およびフィッシングリンクを自動的に検出してブロックし、影響を及ぼす前に防ぎます。
GoPlusセキュリティからの重要なお知らせ
私たちは、フィッシング詐欺師によって標的にされた個人が約316K USDCを失った最近の事件について、コミュニティに知らせたいと思います。被害者が誤って有害な#Permit2トランザクションを承認した後、資金が siphoned away しました。
事件情報
被害者のウォレットアドレス:
0xB4aBA76f468f20b26decd4042CAb85d28a87B441
攻撃者が使用したウォレット:
0xAfb2423F447D3e16931164C9970B9741aAb1723E
0x1B46f0e881FBAb3cCA093ec3FAEEBEe45B47a611
0xFD582d41fCC008FF5cbd2996043De3Ce25e7543e
関連するトランザクション記録:
https://t.co/g8mvQlEinO
あなたの保護のための推奨事項
資産を安全に保つために、#GoPlusアンチフィッシング4つの注意点を実践することを忘れないでください。見知らぬリンクをクリックしない、信頼できないソースからソフトウェアをインストールしない、疑わしいトランザクションを承認しない、検証されていないアドレスに資金を送信しないことが重要です。
さらに、デバイスにGoPlusセキュリティ拡張機能を追加することは、デジタル資産を保護するための非常に効果的な方法です。この便利なツールは、危険なトランザクション、リスクのある署名、有害な承認、およびフィッシングリンクを自動的に検出してブロックし、影響を及ぼす前に防ぎます。
USDC
+0.00%
GoPlus Security 🚦 Re-poster
·
--
GoPlus セキュリティアップデート:詐欺師たちが現在、ウェブホスティングプラットフォームを悪用してインターネットユーザーを欺いています。サイバー犯罪者は、Google Sitesなどのサービスを利用して偽のウェブページを構築し、それを広告を購入して検索エンジンの結果のトップに押し上げています。表示される主なウェブアドレスが https://t.co/BV9B1MYyvr であるため、訪問者はしばしば警戒を解き、これらのフィッシングトラップの犠牲になってしまいます。 あなたのデジタルプレゼンスを守るために、次の安全対策を採用することをお勧めします。 まず、広告ラベルを評価し、ウェブサイトの信頼性を確認してください。検索エンジンでスポンサー付きの結果を見たときは、表示されるURLと本物の公式ウェブサイトとの間にわずかな違いがないか注意深く確認してください。 次に、複数の手段を通じて情報源を認証してください。単一の検索クエリに完全に依存するのではなく、公式文書や認証されたソーシャルメディアチャンネルを使用して情報をクロスリファレンスする時間を取ってください。 さらに、#GoPlus アンチフィッシングの四つのドント原則を常に思い出してください。この原則は、クリックしない、インストールしない、サインしない、転送しないという内容です。このルールは、未知のリンクに対してインタラクションを避けること、信頼できないプログラムをダウンロードしないこと、認識されていないウォレットトランザクションを承認しないこと、または未確認の宛先に資産を移動しないことを思い出させてくれます。 最後に、フィッシングリンク、危険な署名、アカウントの承認、危険なトランザクションをリアルタイムでシームレスにインターセプトするために、GoPlus セキュリティ拡張機能のインストールを強くお勧めします。
GoPlus セキュリティアップデート:詐欺師たちが現在、ウェブホスティングプラットフォームを悪用してインターネットユーザーを欺いています。サイバー犯罪者は、Google Sitesなどのサービスを利用して偽のウェブページを構築し、それを広告を購入して検索エンジンの結果のトップに押し上げています。表示される主なウェブアドレスが https://t.co/BV9B1MYyvr であるため、訪問者はしばしば警戒を解き、これらのフィッシングトラップの犠牲になってしまいます。
あなたのデジタルプレゼンスを守るために、次の安全対策を採用することをお勧めします。
まず、広告ラベルを評価し、ウェブサイトの信頼性を確認してください。検索エンジンでスポンサー付きの結果を見たときは、表示されるURLと本物の公式ウェブサイトとの間にわずかな違いがないか注意深く確認してください。
次に、複数の手段を通じて情報源を認証してください。単一の検索クエリに完全に依存するのではなく、公式文書や認証されたソーシャルメディアチャンネルを使用して情報をクロスリファレンスする時間を取ってください。
さらに、#GoPlus アンチフィッシングの四つのドント原則を常に思い出してください。この原則は、クリックしない、インストールしない、サインしない、転送しないという内容です。このルールは、未知のリンクに対してインタラクションを避けること、信頼できないプログラムをダウンロードしないこと、認識されていないウォレットトランザクションを承認しないこと、または未確認の宛先に資産を移動しないことを思い出させてくれます。
最後に、フィッシングリンク、危険な署名、アカウントの承認、危険なトランザクションをリアルタイムでシームレスにインターセプトするために、GoPlus セキュリティ拡張機能のインストールを強くお勧めします。
GoPlus Security 🚦 Re-poster
·
--
🚨 GoPlus セキュリティ警告: Infiniti Stealer が Mac ユーザーの暗号ウォレットを狙っています Infiniti Stealer は「ClickFix」というソーシャルエンジニアリング攻撃を利用して、ユーザーを騙して悪意のあるコードをインストールさせ、暗号ウォレット、機密資格情報、デジタル資産を静かに流出させます。 🔍 攻撃チェーンの内訳: 1️⃣ ClickFix 誘導: 攻撃者は非常に説得力のある Cloudflare CAPTCHA ページを偽装し、ユーザーにターミナルを開いて手動で悪意のあるコマンドを貼り付けて実行するよう促します。 2️⃣ Bash ドロッパー: 実行されると、コマンドは macOS の検疫属性を削除する Stage-1 スクリプトを取得し (https://t.co/f7MY8D29PD.quarantine)、Stage-2 ペイロードを /tmp に書き込み、バックグラウンドで静かに実行します。 3️⃣ Nuitka 回避: 最終ペイロードは、Nuitka を介してネイティブの macOS バイナリにコンパイルされた Python スティーラーであり、セキュリティツールやアナリストによる検出の難易度を大幅に上げます。 ☠️ 影響とステルス能力: 展開されると、Infiniti Stealer は密かに収穫します: 🔑 Chromium / Firefox 資格情報 + macOS キーチェーン 💰 暗号ウォレット 📁 開発者の秘密 (例: .env ファイル) また、サンドボックス検出と遅延実行機能を備えており、ステルス性を向上させています。 🛡️ #Goplus セキュリティのベストプラクティス: 1️⃣ #GoPlus のフィッシング対策「4つのやってはいけないこと」に従ってください: クリックしない、インストールしない、署名しない、転送しない • 不明なリンクをクリックしない • 未確認のソフトウェアをインストールしない • 疑わしいウォレット取引に署名しない • 未確認のアドレスに資金を送金しない 2️⃣ 直ちに封じ込め: 侵害が疑われる場合は、銀行業務、仕事、ウォレット操作などの機密活動にデバイスを使用するのをやめてください。 3️⃣ 資格情報のリセット: クリーンなデバイスで、重要なパスワードを直ちに変更し、アクティブな API トークン、SSH キー、ログインセッションを取り消してください。 4️⃣ システム検査: /tmp および ~/Library/LaunchAgents/ に不審な持続ファイルがないか確認し、完全なウイルススキャンを実行してください (例: AVG)。 詳細情報:
🚨 GoPlus セキュリティ警告: Infiniti Stealer が Mac ユーザーの暗号ウォレットを狙っています
Infiniti Stealer は「ClickFix」というソーシャルエンジニアリング攻撃を利用して、ユーザーを騙して悪意のあるコードをインストールさせ、暗号ウォレット、機密資格情報、デジタル資産を静かに流出させます。
🔍 攻撃チェーンの内訳:
1️⃣ ClickFix 誘導: 攻撃者は非常に説得力のある Cloudflare CAPTCHA ページを偽装し、ユーザーにターミナルを開いて手動で悪意のあるコマンドを貼り付けて実行するよう促します。
2️⃣ Bash ドロッパー: 実行されると、コマンドは macOS の検疫属性を削除する Stage-1 スクリプトを取得し (https://t.co/f7MY8D29PD.quarantine)、Stage-2 ペイロードを /tmp に書き込み、バックグラウンドで静かに実行します。
3️⃣ Nuitka 回避: 最終ペイロードは、Nuitka を介してネイティブの macOS バイナリにコンパイルされた Python スティーラーであり、セキュリティツールやアナリストによる検出の難易度を大幅に上げます。
☠️ 影響とステルス能力:
展開されると、Infiniti Stealer は密かに収穫します:
🔑 Chromium / Firefox 資格情報 + macOS キーチェーン
💰 暗号ウォレット
📁 開発者の秘密 (例: .env ファイル)
また、サンドボックス検出と遅延実行機能を備えており、ステルス性を向上させています。
🛡️ #Goplus セキュリティのベストプラクティス:
1️⃣ #GoPlus のフィッシング対策「4つのやってはいけないこと」に従ってください: クリックしない、インストールしない、署名しない、転送しない
• 不明なリンクをクリックしない
• 未確認のソフトウェアをインストールしない
• 疑わしいウォレット取引に署名しない
• 未確認のアドレスに資金を送金しない
2️⃣ 直ちに封じ込め: 侵害が疑われる場合は、銀行業務、仕事、ウォレット操作などの機密活動にデバイスを使用するのをやめてください。
3️⃣ 資格情報のリセット: クリーンなデバイスで、重要なパスワードを直ちに変更し、アクティブな API トークン、SSH キー、ログインセッションを取り消してください。
4️⃣ システム検査: /tmp および ~/Library/LaunchAgents/ に不審な持続ファイルがないか確認し、完全なウイルススキャンを実行してください (例: AVG)。
詳細情報:
GoPlus Security 🚦 Re-poster
·
--
🚨 GoPlusセキュリティアラート: 重大なプロンプトインジェクション脆弱性がAnthropic #Claude Chrome拡張機能に存在 重大度: 重大 影響を受けるコンポーネント: Anthropic Claude Chrome拡張機能 (バージョン < 1.0.41) 概要: 攻撃者は悪意のあるウェブサイトを介してClaude拡張機能をハイジャックし、悪意のあるプロンプトを注入してブラウザセッションを乗っ取り、ユーザーの認識なしにデータを盗むことができます。 攻撃の流れ: 被害者が悪意のあるウェブサイトを訪問 ➔ サイトはXSS脆弱性を含むiframeを静かに読み込みます ➔ 悪意のあるペイロードが注入され、a-cdn.claude[.]aiドメイン内で実行されます ➔ 信頼されたサブドメインのホワイトリストを悪用することで、攻撃者は悪意のあるプロンプトをClaude拡張機能に直接送信し、自動実行をトリガーします 影響: 攻撃者はClaude拡張機能を操作してユーザーのGoogle Driveファイルを読み取ったり、ビジネストークンを盗んだり、チャット履歴をエクスポートしたりすることができます。 さらに、攻撃者はアクティブなブラウザセッションを乗っ取り、被害者の身分で敏感なアクション(例: メール送信)を実行することができます。 ⚠️ ユーザーの認識なし。認証は不要。クリックは不要。 #GoPlusセキュリティ推奨: • Claude拡張機能をバージョン1.0.41以降に更新してください • 不明なソースからのフィッシングリンクに対して警戒してください • AIエージェントアプリケーションは最小特権の原則に従うべきです • 高リスク操作については人間の確認を導入してください 🔗 詳細:
🚨 GoPlusセキュリティアラート:
重大なプロンプトインジェクション脆弱性がAnthropic #Claude Chrome拡張機能に存在
重大度: 重大
影響を受けるコンポーネント: Anthropic Claude Chrome拡張機能 (バージョン < 1.0.41)
概要:
攻撃者は悪意のあるウェブサイトを介してClaude拡張機能をハイジャックし、悪意のあるプロンプトを注入してブラウザセッションを乗っ取り、ユーザーの認識なしにデータを盗むことができます。
攻撃の流れ:
被害者が悪意のあるウェブサイトを訪問
➔ サイトはXSS脆弱性を含むiframeを静かに読み込みます
➔ 悪意のあるペイロードが注入され、a-cdn.claude[.]aiドメイン内で実行されます
➔ 信頼されたサブドメインのホワイトリストを悪用することで、攻撃者は悪意のあるプロンプトをClaude拡張機能に直接送信し、自動実行をトリガーします
影響:
攻撃者はClaude拡張機能を操作してユーザーのGoogle Driveファイルを読み取ったり、ビジネストークンを盗んだり、チャット履歴をエクスポートしたりすることができます。
さらに、攻撃者はアクティブなブラウザセッションを乗っ取り、被害者の身分で敏感なアクション(例: メール送信)を実行することができます。
⚠️ ユーザーの認識なし。認証は不要。クリックは不要。
#GoPlusセキュリティ推奨:
• Claude拡張機能をバージョン1.0.41以降に更新してください
• 不明なソースからのフィッシングリンクに対して警戒してください
• AIエージェントアプリケーションは最小特権の原則に従うべきです
• 高リスク操作については人間の確認を導入してください
🔗 詳細:
GoPlus Security 🚦 Re-poster
·
--
オンチェーンの状況は急速に変化しています。自律型AIエージェントがより多くのタスクを担うようになっていますが、これらの進展には増大する脆弱性が伴います。トークンとアドレスの安全性を確認する信頼できる方法がなければ、独立した実行は資産損失という現実の脅威をもたらします。さらに、この空間にはエージェントネイティブの通信のために特別に設計された防御フレームワークが欠けています。従来のAPIは、厳格なアクセスモデルと手動認証に依存しているため、自律的なオンチェーン人工知能にはまったく不適切です。 私たちは、AIエージェントのための#GoPlusSecurity APIが正式に稼働し、このギャップを埋めることを発表できることを嬉しく思います。GoPlusは、AIエージェント開発者、DeFiプロトコル、x402エコシステムプロジェクト、そしてオンチェーン操作のためにAIエージェントを展開する他の誰にとっても、保護のバックボーンとして機能することを目的としたこの特別なセキュリティAPIを導入しています。 私たちのソリューションはx402標準の上に直接構築されており、AIエージェントとのインタラクションをネイティブに促進します。APIキーが一切不要な完全なプラグアンドプレイ体験を実現するように設計しています。さらに、ユーザーはCUモデルに基づいた柔軟な従量課金制の請求構造から恩恵を受けることができます。 このプラットフォームは、あなたのオペレーションを安全に保つための包括的なカバレッジを提供します。そのコア機能には、悪意のあるアドレスの検出、トークンのセキュリティ、トランザクションのシミュレーション、潜在的なラグプルの特定が含まれています。大規模対応に設計されており、40以上のチェーンをサポートし、3000万以上のコールを管理するための完全な装備が整っています。 AIエージェントにとって、適切な保護は決してオプションの機能ではなく、基盤となる必要性です。 始めましょう:
オンチェーンの状況は急速に変化しています。自律型AIエージェントがより多くのタスクを担うようになっていますが、これらの進展には増大する脆弱性が伴います。トークンとアドレスの安全性を確認する信頼できる方法がなければ、独立した実行は資産損失という現実の脅威をもたらします。さらに、この空間にはエージェントネイティブの通信のために特別に設計された防御フレームワークが欠けています。従来のAPIは、厳格なアクセスモデルと手動認証に依存しているため、自律的なオンチェーン人工知能にはまったく不適切です。
私たちは、AIエージェントのための#GoPlusSecurity APIが正式に稼働し、このギャップを埋めることを発表できることを嬉しく思います。GoPlusは、AIエージェント開発者、DeFiプロトコル、x402エコシステムプロジェクト、そしてオンチェーン操作のためにAIエージェントを展開する他の誰にとっても、保護のバックボーンとして機能することを目的としたこの特別なセキュリティAPIを導入しています。
私たちのソリューションはx402標準の上に直接構築されており、AIエージェントとのインタラクションをネイティブに促進します。APIキーが一切不要な完全なプラグアンドプレイ体験を実現するように設計しています。さらに、ユーザーはCUモデルに基づいた柔軟な従量課金制の請求構造から恩恵を受けることができます。
このプラットフォームは、あなたのオペレーションを安全に保つための包括的なカバレッジを提供します。そのコア機能には、悪意のあるアドレスの検出、トークンのセキュリティ、トランザクションのシミュレーション、潜在的なラグプルの特定が含まれています。大規模対応に設計されており、40以上のチェーンをサポートし、3000万以上のコールを管理するための完全な装備が整っています。
AIエージェントにとって、適切な保護は決してオプションの機能ではなく、基盤となる必要性です。
始めましょう:
BNB
+0.84%
ETH
+1.21%
SOL
+4.05%
GoPlus Security 🚦 Re-poster
·
--
GoPlus セキュリティ通知: #macOS ユーザーを狙った MacSync マルウェアからデジタル資産を守れ 高度なサイバー脅威である MacSync インフォスティーラーが現在、Apple コンピュータユーザーに影響を及ぼしています。サーチエンジン最適化の毒盛りと ClickFix ソーシャルエンジニアリング戦術を組み合わせることで、サイバー犯罪者は非常に巧妙な攻撃方法を構築しました。 侵入プロセスは、ハッカーがサーチエンジンのランキングを変更し、有害なウェブサイトを頻繁に訪問されるPDFダウンロードポータルのように見せかけることから始まります。これらの欺瞞的なページに到着すると、訪問者は自分が人間であることを確認するように求められる詐欺的なプロンプトに出くわします。このトリックは、個人が有害なコードをコピーしてそれを macOS ターミナルで直接実行させるように仕向けるものです。 悪意のあるコードがトリガーされると、専用のローダーがステルスデータ抽出モジュールを起動します。これらのツールは静かに重要な個人情報を吸い上げ、特にあなたのクリプトウォレット、SSH キー、およびシステム認証情報を標的にします。 資産を安全に保つために、私たちのチームは #GoPlus セキュリティ戦略をいくつか推奨します。まず第一に、高い警戒レベルを維持してください。ページを解除したり、ウェブサイトでの自分の身元を確認するためにターミナルにコマンドをコピー&ペーストすることは絶対に避けてください。さらに、定期的なウイルス対策スキャンを行い、macOS オペレーティングシステムが最新バージョンで動作していることを確認して、堅牢なシステム防御を確保してください。 最後に、#GoPlus アンチフィッシング 4 つの「しないべきこと」を守ることを忘れないでください。これらの基本ルールは、不明なリンクをクリックしない、信頼できないソースからソフトウェアをインストールしない、疑わしい取引を承認しない、そして確認されていないアドレスに資金を送らないことを推奨しています。 詳細については、以下のソースレポートを参照してください。
GoPlus セキュリティ通知: #macOS ユーザーを狙った MacSync マルウェアからデジタル資産を守れ
高度なサイバー脅威である MacSync インフォスティーラーが現在、Apple コンピュータユーザーに影響を及ぼしています。サーチエンジン最適化の毒盛りと ClickFix ソーシャルエンジニアリング戦術を組み合わせることで、サイバー犯罪者は非常に巧妙な攻撃方法を構築しました。
侵入プロセスは、ハッカーがサーチエンジンのランキングを変更し、有害なウェブサイトを頻繁に訪問されるPDFダウンロードポータルのように見せかけることから始まります。これらの欺瞞的なページに到着すると、訪問者は自分が人間であることを確認するように求められる詐欺的なプロンプトに出くわします。このトリックは、個人が有害なコードをコピーしてそれを macOS ターミナルで直接実行させるように仕向けるものです。
悪意のあるコードがトリガーされると、専用のローダーがステルスデータ抽出モジュールを起動します。これらのツールは静かに重要な個人情報を吸い上げ、特にあなたのクリプトウォレット、SSH キー、およびシステム認証情報を標的にします。
資産を安全に保つために、私たちのチームは #GoPlus セキュリティ戦略をいくつか推奨します。まず第一に、高い警戒レベルを維持してください。ページを解除したり、ウェブサイトでの自分の身元を確認するためにターミナルにコマンドをコピー&ペーストすることは絶対に避けてください。さらに、定期的なウイルス対策スキャンを行い、macOS オペレーティングシステムが最新バージョンで動作していることを確認して、堅牢なシステム防御を確保してください。
最後に、#GoPlus アンチフィッシング 4 つの「しないべきこと」を守ることを忘れないでください。これらの基本ルールは、不明なリンクをクリックしない、信頼できないソースからソフトウェアをインストールしない、疑わしい取引を承認しない、そして確認されていないアドレスに資金を送らないことを推奨しています。
詳細については、以下のソースレポートを参照してください。
ログインして、さらにコンテンツを読む
登録 / ログイン
厳選トピックで世界の暗号資産トレーダーの仲間入り
⚡️ 暗号資産に関する最新かつ有益な情報が見つかります。
💬 世界最大の暗号資産取引所から信頼されています。
👍 認証を受けたクリエイターから、有益なインサイトを得られます。
メール / 電話番号
登録してリワードを獲得
ログイン
トレンドトピック
XRPLeadsCryptoPullbackDropsNearly7%
閲覧回数 2,969
90人が討論中
🚨#xrpleadscryptopullbackdropsnearly7% — $XRP モンスタ―ラリーの後に今日の暗号資産の急売りを招いた。 1週間で約44%急騰し、$1.66のレジスタンスに到達した後、$XRPはこの24時間でほぼ7%値を戻し、$1.40台まで下落。上位10銘柄の中で損失が目立っている。勢いが冷める中で起きる、典型的なレバレッジの巻き戻しだ。 📉 状況整理:価格は現在、心理的節目の$1.40サポートを試している。ここを割り込むと、流動性を巻き込む動きで$1.35方向へ向かう(RSIはすでにオーバーソールド付近)。一方で$1.43〜1.45を奪回できれば、下げ止まり(ディップが終わった)ことを示すサインになる。 💪 対抗シナリオ:オンチェーンの動きは別の物語を示している。XRPLの利用状況は安定しており、RLUSDの供給は$2Bを超えた。また、$XRP ETFへの資金流入は、クジラが戻ってきていることで積み上がり続けている。なお、一部のアナリストは次の上げの足を$2.25まで描いている。さらにCanary CapitalのCEOは、数か月で$3も視野に入れるような発言までしている。 結論:1週間で44%上げた後の7%下落は、典型的な利益確定。真の試金石は? $1.40が持つかどうか。持てば—ラリー再開。失えば—$1.35が磁石になる。レベルを見ろ、ノイズではない。👀 #SECSendsCryptoCustodyRuleToWhiteHouse #BitcoinFaces$6.4BOptionsExpiry #IranSaysHormuzOmanDealNotFinalized #XRPRallies44%InAWeek
KimHotbae
·
いいね:3件
·
閲覧回数 2.8k
DollarPostsBiggestGainInNearlyFourWeeks
閲覧回数 131
25人が討論中
SheinReportedlySetsHKIPOPriceAboutHK$48.56
閲覧回数 135
7人が討論中
詳細確認
サイトマップ
Cookieの設定
プラットフォーム利用規約