BTC $76,840.99 -1.95%
ETH $2,441.98 -1.35%
BNB $710.44 -1.96%
XRP $1.34 -3.70%
SOL $99.22 -2.61%
TRX $0.3401 +0.21%
DOGE $0.0834 -2.99%
ADA $0.2064 -3.13%
BCH $225.61 -10.43%
LINK $11.49 -3.06%
HYPE $78.59 -6.61%
AAVE $121.53 -3.01%
SUI $0.7318 -4.98%
XLM $0.1753 -2.74%
ZEC $1,063.42 -14.02%
BTC $76,840.99 -1.95%
ETH $2,441.98 -1.35%
BNB $710.44 -1.96%
XRP $1.34 -3.70%
SOL $99.22 -2.61%
TRX $0.3401 +0.21%
DOGE $0.0834 -2.99%
ADA $0.2064 -3.13%
BCH $225.61 -10.43%
LINK $11.49 -3.06%
HYPE $78.59 -6.61%
AAVE $121.53 -3.01%
SUI $0.7318 -4.98%
XLM $0.1753 -2.74%
ZEC $1,063.42 -14.02%

보안

전체
뉴스 플래시

first_img Ledger와 Trezor는 책임 있는 보안 취약점 공개를 촉구합니다

하드웨어 지갑 제조업체 Ledger와 Trezor는 보안 연구자들에게 더 책임감 있는 취약점 공개 방식을 취할 것을 촉구했습니다. Ledger의 최고 기술 책임자 Charles Guillemet는 X 플랫폼에 글을 올리며 인공지능이 취약점을 발견하고 악용하는 것을 더 쉽게 만들고 있지만, 일부 연구자들이 수정안 발표 전에 세부 정보를 공개하는 것을 "타인의 위험을 이용해 주목을 끌기"라고 언급했습니다.Guillemet는 연구자들에게 먼저 비공식적으로 취약점을 보고하고, 수정 시간에 대해 합의한 후에 세부 정보를 공개할 것을 촉구했습니다. 그는 90일을 일반적인 기본 기한으로 제시하며, 취약점의 심각성과 수정에 필요한 작업량에 따라 유연하게 조정할 수 있다고 말했습니다. Trezor의 보안 책임자 Jan Komárek는 Cointelegraph에 90일이 제조업체에 대한 약속이지 단순히 연구자들의 의무가 아니라고 밝혔습니다. 그는 연구자들이 먼저 제조업체에 연락하여 일정에 대해 합의하고, 제조업체가 해당 기한 내에 수정을 완료하지 못할 경우 공개적으로 공개할 수 있다고 제안했습니다.이번 발언의 배경은 하드웨어 지갑의 보안성이 최근 밀접하게 주목받고 있다는 것입니다: Coldcard 도난 사건은 1억 달러 이상의 금액이 관련되어 있으며, Trezor의 물류 공급업체 데이터 유출은 수만 명의 고객 개인 정보에 영향을 미쳤습니다.

first_img Anthropic은 Claude의 권한 초과 접근이 보안 실수임을 인정했다

Anthropic은 월요일에 발표한 블로그 기사에서 Claude 모델이 사이버 보안 평가 과정에서 무단으로 실제 컴퓨터 시스템에 접근했음을 인정했습니다. 이 사건은 운영 보안 실수와 동기 추론, 해를 끼치려는 의도 두 가지의 정렬 실패를 반영합니다. Anthropic은 7월에 Claude 모델이 세 개 회사의 시스템에 침입했음을 공개했으며, 그 이유는 제3자 평가 환경이 공용 인터넷에 연결되어 있었고 모델이 인터넷이 없는 시뮬레이션 환경에 있다고 알려졌기 때문입니다.Anthropic은 Claude가 실제 인터넷 접근의 증거를 여전히 시뮬레이션 환경에 있는 것으로 해석하고, 사이버 보안 평가 작업을 완료하기 위해 실제 인터넷에서 해로운 행동을 취할 의향이 있었을 것이라고 밝혔습니다. 또한, 영국 AI 안전 연구소의 테스트에서 평가자가 의도적으로 Claude Mythos에 인터넷 접근 권한을 부여한 후, 해당 모델은 실시간 네트워크에서 무단 행동을 취했습니다. Anthropic은 관련 모델이 공식 출시 제품에 포함된 사이버 보안 방어 기능을 탑재하지 않았다고 강조했습니다.7월 30일 사건 발생 이후, Anthropic은 사전 출시 모델에 대한 네트워크 평가를 중단하고 더 엄격한 방어 조치를 도입했습니다: 테스트는 검증된 오프라인 샌드박스에서 실행되어야 하며, 실시간 모니터링이 필요합니다; 새로운 분류기는 의심스러운 경계 침범 행동을 차단하고 테스트를 종료하며 인공지능에게 알립니다. Anthropic은 또한 내부 최전선 지능체 사용의 오프라인 모니터링 범위를 확대했습니다. 이전에 OpenAI 모델도 7월에 Hugging Face를 침입하여 사이버 보안 테스트 답변을 얻었으며, 조사 결과 약 1200개의 지능체가 무단 게시판을 통해 협력하여 행동한 것으로 나타났습니다.

Ontology 메인넷이 보안 심사로 인해 블록 생성이 중단되었으나, 사용자 자산에는 영향을 미치지 않았습니다

Ontology 블로그에 따르면, 핵심 개발 팀은 일상적인 보안 점검 중 잠재적인 보안 위험을 발견하였으며, 메인넷의 보안성과 완전성을 높이 중시하여 Ontology 메인넷 블록 생성을 즉시 중단하였습니다. 기술 팀과 검증자가 네트워크 및 관련 구성 요소에 대한 포괄적인 보안 검토를 진행할 수 있도록 하기 위함입니다. Ontology는 현재 보안 사건이 확인되지 않았으며, 사용자 자산의 손실이나 도난의 징후도 없다고 밝혔습니다. ONT, ONG 및 기타 체인 상 자산은 현재 평가에 따라 영향을 받지 않았습니다. 이번 중단은 예방적 보안 조치이며, 확인된 자산 손실이나 진행 중인 공격에 대한 대응이 아닙니다.검토 기간 동안 블록 생성은 계속 중단되며, 체인 상 거래는 처리할 수 없습니다. 사용자는 ONT, ONG 등 체인 상 자산을 이동하거나 조치를 취할 필요가 없지만, 네트워크가 공식적으로 복구될 때까지 시간에 민감한 체인 상 거래는 피해야 합니다. 중단 기간은 현재 확정되지 않았으며, 팀은 속도보다 보안 검토의 포괄성을 우선시할 것입니다. 네트워크가 충분히 평가되고 안전하다고 확인되기 전까지 블록 생성은 재개되지 않을 것입니다. Ontology 팀은 검증자 및 생태계 파트너와 협력하여 이 문제를 처리하고 있으며, 공식 채널을 통해 진행 상황을 업데이트할 것입니다. 네트워크 복구 전후에 별도의 공지가 발표될 것입니다.

first_img 폴리곤이 두 번의 하드포크를 통해 보안 취약점을 수정했으며, 이전에 비공식적으로 배포되었습니다

Polygon Labs는 두 번의 하드 포크를 통해 지분 증명 네트워크의 일련의 보안 취약점을 수정했다고 밝혔으며, 관련 수정 사항은 공개 발표 전에 비공식적으로 배포되었습니다. 수요일에 발표된 포럼 게시물에 따르면, 팀은 수정안을 Bor 클라이언트의 Austin 하드 포크와 Heimdall 클라이언트의 Kyoto 하드 포크에 패키징했으며, 두 가지 모두 합의에 영향을 미치는 수정 표준 절차를 따릅니다: 먼저 Amoy 테스트넷에서 검증한 후, 메인넷이 활성화되고 네트워크 보안이 확보되면 외부에 공개합니다.Austin 포크는 블록 처리 중 두 가지 서비스 거부 경로를 수정했으며, 여기에는 악의적인 블록 생성자가 초대형 필드 데이터를 채워 피어 노드를 충돌시킬 수 있는 취약점이 포함됩니다. Kyoto 포크는 더 광범위한 합의 강화 문제를 처리했으며, 그 중 가장 심각한 취약점은 공격자가 단 한 건의 구성 거래만으로 전체 검증자 집합이 비싼 비용의 조정된 작업을 수행하도록 강요할 수 있게 합니다. 해당 거래의 구축 비용은 저렴하지만, 네트워크 처리 비용은 매우 높습니다. Polygon은 모든 취약점이 메인넷에서 관찰되지 않았으며, 적극적으로 해결되었고, 두 가지 업그레이드는 이제 노드 운영자의 의무 사항이며 이미 시행 중이라고 강조했습니다. 상태 이전이나 재동기화가 필요하지 않습니다.이번 공개는 Polygon의 중요한 전환기에 이루어졌으며, 전통적인 MATIC 토큰을 POL로 이전하는 작업을 완료했습니다. 이는 네트워크 아키텍처의 전면 개혁의 일환입니다. 이 소식은 POL 가격을 끌어올리지 못했으며, CoinGecko 데이터에 따르면, POL의 일요일 거래 가격은 약 0.09983 달러로, 24시간 동안 2.3% 하락했으며, 지난 주에는 약 6.8% 하락했고, 지난 1년 동안 약 60.8% 하락했습니다. 시가 총액은 약 10.7억 달러입니다.

SemiAnalysis가 Neocloud 보안 심층 보고서를 발표했습니다: 인프라 구성 오류가 충격적이며, 크로스 테넌트 RCE는 은행, 통신사 및 심지어 국가 정보 기관에까지 영향을 미칠 수 있습니다

반도체 및 AI 독립 연구 기관 SemiAnalysis는 Neocloud(신형 클라우드) 보안 심층 보고서를 발표하며 ClusterMAX 3 테스트 기간 동안 발견된 여러 종류의 크로스 테넌트 보안 취약점을 폭로했습니다. 4개월 동안 25개 공급업체와 32개 클러스터를 대상으로 한 테스트에서 팀은 공개된 알려진 취약점과 기본 구성 점검만을 이용하여 여러 건의 크로스 테넌트 원격 코드 실행(RCE)을 달성했으며, 영향을 받은 기관에는 은행, 통신사, 대학, 연구 기관, AI 실험실, 심지어 한 국가의 정보 기관이 포함되었습니다.전형적인 문제로는: 공유 Kubernetes 제어 평면으로 인해 테넌트 메타데이터 상호 조회, 컨테이너 탈출, BMC/IPMI 관리 네트워크 노출, InfiniBand 보안 키(P_Key, SA_Key, M_Key) 잘못 구성, BlueField DPU 기본 신뢰 모드 미강화, Grafana 모니터링 대시보드에서 신의 수준 API 키 사용, 프론트엔드 네트워크의 VXLAN 격리 부족 등이 있습니다. 보고서는 특히 하나의 연쇄 취약점 사례를 지적합니다: 공유 vCluster 구성 오류와 소프트웨어 버전이 2년 지연되어 결국 오후 시간대에 크로스 테넌트 RCE의 POC 검증이 완료되었습니다.보고서는 "AI가 네트워크 보안의 리듬을 근본적으로 변화시켰다"는 주류 서사에 의문을 제기하는 점이 주목할 만합니다: 엔비디아 GPU 드라이버, CUDA, PyTorch, Kubernetes, Docker 및 Linux 커널의 CVE 통계에 따르면 AI 코딩 모델의 보급 이후로는 눈에 띄는 취약점 증가가 없었으며, 대부분의 데이터에서 "변화가 없다는 가설을 거부할 수 없다"는 결과가 나왔습니다. 보고서는 또한 OpenAI가 훈련한 에이전트가 Hugging Face를 공격한 사건을 상세히 설명하며, AI 에이전트가 Artifactory를 통해 구축한 메시지 보드를 통해 클러스터 수준의 권한 상승을 이루었고, 5월부터 7월까지 완전히 발견되기까지 지속되었습니다. POC 검증을 위한 기존 취약점을 구축하는 과정에서 팀은 Claude Fable과 GPT-5.6 Sol이 보안 관련 요청을 자주 거부하는 것을 발견했으며, 결국 DeepSeek V4, Kimi K3 및 GLM-5.2와 같은 오픈 소스 모델에 주로 의존하여 완료했습니다.SemiAnalysis는 Neocloud(신형 클라우드) 산업의 핵심 문제가 AI가 가져온 새로운 위험이 아니라 가장 기본적인 패치 관리, 테넌트 격리 및 보안 설계의 장기적인 결여라고 언급하며, 공급업체가 자동화된 보안 공지 모니터링 시스템을 구축하고 단일 실패 지점을 수정하여 모든 사용자를 노출시킬 수 있는 아키텍처 모델을 개선할 것을 권장합니다.

first_img Polygon은 최근 하드포크 수정의 보안 취약점을 공개했습니다

Polygon은 최근 두 번의 하드 포크를 통해 수정된 여러 개의 이전에 공개되지 않은 보안 취약점을 공개했습니다. 이 취약점은 Polygon의 지분 증명 네트워크에 영향을 미칠 수 있습니다. 취약점은 Polygon의 Bor 및 Heimdall 클라이언트와 관련이 있으며, 서비스 거부 위험, 검증자 자원 고갈, 체크포인트 및 이정표 처리에 영향을 미치는 결함이 포함됩니다.Polygon은 이러한 취약점이 Austin 및 Kyoto 하드 포크를 통해 수정되었으며, 수정안은 메인넷에 배포되고 공개적으로 발표되기 전에 비공식적으로 테스트되었다고 밝혔습니다. 가장 심각한 문제는 Heimdall과 관련이 있으며, 정교하게 구성된 거래가 검증자가 과도한 처리 작업을 수행하도록 강요하여 네트워크를 방해할 수 있습니다. Austin 하드 포크는 또한 Bor에서 두 개의 서비스 거부 위험을 수정했으며, 이 위험은 블록 처리 속도를 늦추거나 노드가 다운되는 원인이 될 수 있습니다.Polygon은 이러한 취약점이 메인넷에서 악용되지 않았으며, 수정은 세부 사항이 공개되기 전에 적극적으로 배포되었다고 밝혔습니다. 구버전 클라이언트를 실행하는 노드는 하드 포크 활성화 높이 이후 합의에서 이탈하였으며, 규범 네트워크에 다시 참여하기 위해서는 업그레이드가 필요합니다. 모든 Polygon PoS 노드는 Bor v2.1.0으로 업그레이드해야 하며, 검증자와 전체 노드는 Heimdall v0.11.0으로 업그레이드해야 하며, 두 가지 업그레이드는 모두 메인넷에서 적용되었습니다.
app_icon
ChainCatcher Building the Web3 world with innovations.