ある取引所のAgentKitに存在したプロンプトインジェクションの脆弱性はすでに対応済みですが、実際の影響は明らかに過小評価されています。
CriptoNoticiasの報道によると、ある独立したセキュリティ研究者が、ある取引所のAgentKitにprompt injectionの脆弱性が存在することを明らかにしました。攻撃者は悪意のある命令を使ってAI agentに無許可のトークン送金を実行させることができ、人間による確認は不要です。
この脆弱性はBase Sepoliaテストネットで実際の取引によって検証されました。また、研究者はこの脆弱性がERC-20トークンの無制限承認プロセスも露呈しており、agentが同一実行コンテキスト内でリモートサーバーにアクセスできる権限もあるため、リスクがウォレットの資産が空になる以上の 範囲へ拡大することを指摘しています。ただし、どの基盤インフラが具体的に影響を受けるかについては報告で詳細は述べられていません。
この脆弱性は2月にある取引所のバグバウンティプログラムに提出され、公式による検証が行われました。最終的に中程度のリスクと評価され、2,000ドルの報奨金が支払われました。しかし、研究者は脆弱性の実際の影響は公式の評価をはるかに上回ると強調しています。
免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものではありません。
こちらもいかがですか?
海外メディア:Ross Gerberは、金がbitcoinより使いやすいと述べた
SECの会議が進展せず、暗号資産業界は不確実性に直面
グ・ジンツ:8月16日 bitcoin/ethereum 週足終値間近、強気と弱気の攻防がまもなく決着
海外メディア:Bloombergのストラテジストがbitcoinが1万ドルまで下落する可能性があると発言

