Chociaż luka prompt injection w AgentKit jednej z giełd została rozwiązana, rzeczywisty wpływ został wyraźnie zaniżony.
Zgodnie z doniesieniami CriptoNoticias, niezależny badacz ds. bezpieczeństwa ujawnił, że na pewnej giełdzie wystąpiła luka prompt injection w narzędziu AgentKit, która umożliwia atakującym wykorzystanie złośliwych instrukcji do nakłonienia agenta AI do wykonania nieautoryzowanego transferu tokenów, bez konieczności manualnego potwierdzenia.
Luka ta została potwierdzona poprzez rzeczywistą transakcję na sieci testowej Base Sepolia. Ponadto, badacz wskazał, że podatność ujawnia również nieograniczony proces autoryzacji tokenów ERC-20 oraz dostęp do zdalnych serwerów w tym samym kontekście wykonywania przez agenta, co zwiększa ryzyko poza samo opróżnienie portfela, jednak raport nie precyzuje, które konkretne infrastruktury mogą być zagrożone.
W lutym luka została zgłoszona do programu bug bounty danej giełdy i oficjalnie potwierdzona, ostatecznie zakwalifikowana jako średnie ryzyko i nagrodzona kwotą 2 000 dolarów. Niemniej jednak, badacz podkreślił, że rzeczywisty wpływ tej luki jest znacznie większy niż ocena przyznana przez oficjalnych przedstawicieli.
Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.
Może Ci się również spodobać
Czy IPO o wartości 150 miliardów dolarów jest zagrożone? Najnowsza odpowiedź SK Hynix (SKHY.US): Finansowanie Solidigm nie zostało jeszcze zatwierdzone
SK Hynix w czwartek ponownie potwierdził, że nie podjął żadnej decyzji dotyczącej przyszłych potrzeb finansowych swojej amerykańskiej spółki zależnej Solidigm, pomimo doniesień medialnych sugerujących, że firma może rozważać podwójne notowanie.
Carlyle ostrzega: prywatny rynek kredytowy rywalizuje o finansowanie infrastruktury AI na poziomie setek miliardów, ryzyko koncentracji może powtórzyć kryzys kredytów na oprogramowanie.
Carlyle Group wskazała, że prywatne instytucje kredytowe konkurują ze sobą w dostarczaniu finansowania na budowę infrastruktury sztucznej inteligencji (AI), co może powtórzyć koncentrację ekspozycji kredytowej widoczną wcześniej w sektorze oprogramowania.
