ある取引所のAgentKitに存在したプロンプトインジェクションの脆弱性はすでに対応済みですが、実際の影響は明らかに過小評価されています。
CriptoNoticiasの報道によると、ある独立したセキュリティ研究者が、ある取引所のAgentKitにprompt injectionの脆弱性が存在することを明らかにしました。攻撃者は悪意のある命令を使ってAI agentに無許可のトークン送金を実行させることができ、人間による確認は不要です。
この脆弱性はBase Sepoliaテストネットで実際の取引によって検証されました。また、研究者はこの脆弱性がERC-20トークンの無制限承認プロセスも露呈しており、agentが同一実行コンテキスト内でリモートサーバーにアクセスできる権限もあるため、リスクがウォレットの資産が空になる以上の 範囲へ拡大することを指摘しています。ただし、どの基盤インフラが具体的に影響を受けるかについては報告で詳細は述べられていません。
この脆弱性は2月にある取引所のバグバウンティプログラムに提出され、公式による検証が行われました。最終的に中程度のリスクと評価され、2,000ドルの報奨金が支払われました。しかし、研究者は脆弱性の実際の影響は公式の評価をはるかに上回ると強調しています。
免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものではありません。
こちらもいかがですか?
インドのHonasa Consumerの株価が下落、6,700万ドルの大口取引が報じられたため
韓国株式市場が1%超下落
“大空頭”Michael Burry:AIバブルは「予想より早く」崩壊する可能性があり、プットオプションによりショートポジションをレバレッジアップ
マイケル・バリーはAIバブルの崩壊時期が来年夏に早まる可能性を示唆し、Micron、Nebius、SOXX半導体ETF、Palantirへの空売りポジションをすべてプットオプションに置き換え、より低コストで高レバレッジの空売りエクスポージャーを得ていると述べています。彼は、AIブームが「持続的な資本支出」という未検証の仮定の上に成り立っていると考えており、収益が期待に届かなければ資本が急速に撤退すると指摘しています。
Variationalの未決済契約総額は20億ドルを突破しました。
