C2PAの「除外範囲」でタイムスタンプを偽造、宝くじの当選番号を事前に知っていたかのように見せるハック
How to hack time, with C2PA

David Buchanan氏が、C2PAの仕様にある「除外範囲」を悪用し、ファイル全体を署名対象から除外することで、タイムスタンプ付きの有効な署名を保持したまま画像を改ざんする手法を公開。宝くじの当選番号を抽選前に撮影したように見せかけるPoCを示し、C2PA検証ツールがこれを検出しない現状を指摘。仕様の根本的な修正の難しさも論じている。
C2PAは任意の「除外」を許容している。これらは署名計算から除外されるファイル内のバイト範囲だ。ええ、本当に。