ChainCatcher รายงานว่า ตามรายงานของ CriptoNoticias นักวิจัยด้านความปลอดภัยอิสระได้เปิดเผยช่องโหว่ prompt injection ใน Coinbase AgentKit ซึ่งผู้โจมตีสามารถใช้คำสั่งที่เป็นอันตรายเพื่อหลอกให้ AI agent ดำเนินการโอนโทเค็นโดยไม่ได้รับอนุญาต โดยไม่จำเป็นต้องได้รับการยืนยันจากมนุษย์ ช่องโหว่นี้ได้รับการยืนยันผ่านการทำธุรกรรมจริงบนเครือข่ายทดสอบ Base Sepolia นอกจากนี้ นักวิจัยยังชี้ให้เห็นว่าช่องโหว่นี้ยังเปิดเผยกระบวนการอนุญาตแบบไม่จำกัดสำหรับโทเค็น ERC-20 และการเข้าถึงเซิร์ฟเวอร์ระยะไกลภายในบริบทการดำเนินการเดียวกันของ agent ทำให้ความเสี่ยงขยายออกไปนอกเหนือจากการถูกปล้นเงินในกระเป๋าเงิน อย่างไรก็ตาม รายงานไม่ได้ระบุอย่างละเอียดว่าโครงสร้างพื้นฐานใดบ้างที่อาจได้รับผลกระทบ ช่องโหว่นี้ถูกส่งไปยังโปรแกรมรางวัลความปลอดภัยของ Coinbase ในเดือนกุมภาพันธ์ และได้รับการยืนยันจากทางบริษัท โดยสุดท้ายถูกจัดอยู่ในระดับความเสี่ยงปานกลางและจ่ายรางวัล 2,000 ดอลลาร์สหรัฐ อย่างไรก็ตาม นักวิจัยเน้นย้ำว่าผลกระทบจริงของช่องโหว่นี้มีมากกว่าที่ทางบริษัทประเมินไว้
ช่องโหว่การฉีดคำสั่งของ Coinbase AgentKit ถูกประเมินผลกระทบต่ำเกินไป
Chaincatcherแชร์






รายงานข่าวเกี่ยวกับช่องโหว่เปิดเผยว่ามีช่องโหว่การฉีดคำสั่งใน Coinbase AgentKit ซึ่งอนุญาตให้ผู้โจมตีดำเนินการโอนโทเค็นโดยไม่ได้รับอนุญาตผ่านข้อมูลที่เป็นอันตราย การละเมิดความปลอดภัยนี้ถูกทดสอบบน Base Sepolia และอาจทำให้สามารถอนุมัติ ERC-20 แบบไม่จำกัดและเข้าถึงเซิร์ฟเวอร์ได้ รายงานดังกล่าวถูกส่งในเดือนกุมภาพันธ์ โดย Coinbase จัดให้มีระดับความรุนแรงปานกลางและเสนอรางวัลแจ้งเบาะแส 2,000 ดอลลาร์สหรัฐ นักวิจัยระบุว่าผลกระทบมีมากกว่าที่ระบุไว้
แหล่งที่มา:แสดงต้นฉบับ
คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้
การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา