COMING SOON: A New Way to Earn Passive Income with DeFi in 2025 LEARN MORE

Coinbaseは、初期段階の違反の試みでターゲットを絞ったGithubアクション攻撃をかわします

この投稿では:

  • セキュリティの専門家は、CoinbaseがGitHubアクションサプライチェーン攻撃の主要なターゲットであると言います。
  • Coinbaseは攻撃を阻止することができ、攻撃者を複数のGitHubリポジトリをターゲットにしました。
  • 暗号プロジェクトは、今年20億ドル近くの業界で失われた総額を失った悪い俳優の主要なターゲットのままです。

セキュリティの専門家は、公開されているExchange CoinbaseがGitHubアクションサプライチェーン攻撃の主要なターゲットであると主張しています。インdentを分析したサイバーセキュリティ企業によると、攻撃者は当初、コインベースのオープンソースプロジェクトAgentKitを妥協しようとしました。

彼らがこれに失敗した後、彼らはGitHubアクションを攻撃し、いくつかのリポジトリをターゲットにすることにしました。レポートによると、攻撃者はCoinbaseプロジェクトに焦点を合わせている可能性が高いため、Exchange Ecosystemにアクセスして暗号資産を盗むことができました。

しかし、Coinbaseが時間の攻撃を検出し、その影響を緩和したため、彼らは目的を達成できませんでした。Wizによると dentの分析は、攻撃者が暗号コミュニティで活動しており、ヨーロッパまたはアフリカから運営されている可能性があることを示しています。

Coinbaseは、初期段階の違反の試みでターゲットを絞ったGithubアクション攻撃をかわします。
セキュリティインdent(出典: wiz

CoinbaseはInci dent、専門家は、交換がそれを解決したことを確認したと主張しています。専門家の分析により、悪意のあるアクターがコードを「TJ-actions/Changed-files」に注入して、ワークフローを実行しているリポジトリから機密データをリークしました。

Coinbaseがターゲット攻撃を停止すると、悪い俳優がサプライチェーン攻撃で人気のあるGithubアクションをターゲットにすることを決めたように見えました。 Endor Labsは、攻撃が218 Githubリポジトリを侵害し、秘密を明らかにすることを強制することを発見しました。

  Crypto Marketから24時間で清算された2億7,000万ドル、BTC、 XRP 、SOL、およびDOGEリード市場の回復も参照してください

ただし、漏れた情報の大部分は、Amazon Web Services、NPM、DockerHub、およびGitHub AccessインストールトークンのCredentIalsでした。これは、リークされた秘密のほとんどがワークフローの実行が完了した後に期限切れになったGitHubトークンであったため、以前の恐怖よりも影響が小さかったことを意味しました。

Endor Labsの研究者Henrik Plateは次のように述べています

「サプライチェーン攻撃の初期スケールは、数万のリポジトリがGitHubアクションに依存していることを考えると、怖いように聞こえました。」

一方、セキュリティの専門家も攻撃の動機を調べています。多くの人は、目標がCoinbaseから暗号資産を盗む可能性が高いと信じています。しかし、Coinbaseはインdent時間通りに是正したため、攻撃者が多くのプロジェクトを妥協できるように、攻撃者がステルスをターゲットにした攻撃から大規模な攻撃に変更するようになった可能性があります。

暗号プロジェクトは脅威にさらされています

一方、失敗した攻撃は、暗号プロジェクトに対する絶え間ない脅威を強調しています。 インクdentSlowmistの創設者Yu Jianは、攻撃が発生した場合、Coinbaseは次の主要なセキュリティInci dent Reportになると述べました。

彼の声明は、2025年2月の最近の15億ドルのバイビット取引所のハックについて言及しています。Jianは、TJアクションまたはレビュードッグを使用する企業が、秘密が漏れていないことを保証するために自己検査を実施する必要があると付け加えました。

  1200万ドル以上の暗号詐欺スキームを超えるロングアイランドの父と息子のデュオも参照してください

興味深いことに、このようなサプライチェーン攻撃は、以前に大きな損失をもたらしました。 2024年、1人のユーザーが、いくつかの分散アプリケーションが使用するJava-ScriptアニメーションライブラリであるLottie Player NPMパッケージに更新を利用する攻撃に対して725,000ドルの10 BTCを失いました。

それを超えて、さまざまな形式でのセキュリティエクスプロイトは、Web3空間で一般的なままです。数日前、実際の資産の資産を再開したZothは悪い俳優が管理者の特権を獲得した後、悪意のあるコードとのtracの変更により、800万ドル以上を失いました

2025年にDeFiで受動的収入を得るための新しい方法。詳細については

共有リンク:

免責事項。 提供される情報は取引に関するアドバイスではありません。 Cryptopolitan.com は、このページで提供される情報に基づいて行われた投資に対して一切の責任を負いません。 dent調査や資格のある専門家への相談をtronします

よく読まれている

よく読まれている記事を読み込んでいます...

暗号通貨に関するニュースを常に把握し、毎日の最新情報を受信箱で受け取ります

編集者の選択

エディターズチョイスの記事を読み込んでいます...

- あなたを先に保つ暗号ニュースレター -

市場は速く動きます。

より速く動きます。

Cryptopolitanを毎日購読して、タイムリーで鋭く、関連するCryptoの洞察を受信トレイに直接取得します。

今すぐ参加して、
動きを見逃すことはありません。

入りましょう。事実を手に入れてください。
先に進んでください。

クリプトポリタンを購読する