ある取引所のAgentKitに存在したプロンプトインジェクションの脆弱性はすでに対応済みですが、実際の影響は明らかに過小評価されています。
CriptoNoticiasの報道によると、ある独立したセキュリティ研究者が、ある取引所のAgentKitにprompt injectionの脆弱性が存在することを明らかにしました。攻撃者は悪意のある命令を使ってAI agentに無許可のトークン送金を実行させることができ、人間による確認は不要です。
この脆弱性はBase Sepoliaテストネットで実際の取引によって検証されました。また、研究者はこの脆弱性がERC-20トークンの無制限承認プロセスも露呈しており、agentが同一実行コンテキスト内でリモートサーバーにアクセスできる権限もあるため、リスクがウォレットの資産が空になる以上の 範囲へ拡大することを指摘しています。ただし、どの基盤インフラが具体的に影響を受けるかについては報告で詳細は述べられていません。
この脆弱性は2月にある取引所のバグバウンティプログラムに提出され、公式による検証が行われました。最終的に中程度のリスクと評価され、2,000ドルの報奨金が支払われました。しかし、研究者は脆弱性の実際の影響は公式の評価をはるかに上回ると強調しています。
免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものではありません。
こちらもいかがですか?
VeriSignのCFOであるJohn Calysが、500株の普通株式を140,777.50ドルで処分
DLHの2026年度第3四半期純損失が1,680万ドルに転落、収益は46.9%減の4,420万ドル
Marpaiは、転換可能な優先株を1株あたり1,000ドルで、総額1,200万ドルのプライベートプレースメントとして価格設定
Q2 Holdingsの四半期調整後EBITDAが予想を上回り、売上高は13%増加;通年見通しを上方修正
