シンパスとクロスチェーン・ブリッジの脆弱性は、セキュリティ上のリスクを浮き彫りにしている。
- クロスチェーンブリッジは、コストドア、債務発行者、オラクルといった要素に依存しており、そのため、攻撃の手段となり得ます。特権を持つアドレスのハイジャックと、その証拠の作成.
- SynapseとNerve Bridgeのハックは、Saddle.Financeから得られたコードを利用している。スワップ計算の誤差があったため、攻撃者にとって利用可能になった。流動性を枯渇させることです。
- スマートコントラクトの監査は、現在、取引所や規制機関にとって、セキュリティ侵害を防ぐための必須の要件となっています。2025年には、400億ドル以上の損失が発生しました。.
- インターフェース攻撃は、しばしばユーザーの承認を狙います。これにより、第三者が、明示的な同意なしに、承認されたアドレスから資金を送金することが可能になります。
- 最善の実践方法としては、監査を受けたブリッジを使用すること、固定的な問題については、監査報告書を確認すること、そしてDAppユーザーに対して無限の承認プロセスを避けることが挙げられます。
クロスチェーンブリッジは、異なるブロックチェーン間でアセットを移動させるための重要なインフラですが、そのアーキテクチャには複雑なセキュリティ上の課題が伴います。これらのシステムでは、コストディスクリプタ、デポジット発行者、オラクルという3つの要素が組み合わさっており、取引が行われます。この構造により、攻撃者が資金を盗むための弱点が生じてしまいます。特に、コストディスクリプタは、特権を持つアドレスのハイジャックに対して脆弱です。例えば、Polyネットワークのハッキングでは、攻撃者がコストディスクリプタのアドレスを変更し、制御権を握ったことがあります。また、有効な証明書が操作されて、過度な資金を引き出されることもあります。これは、Polygon Plasma Bridgeの脆弱性で示されているリスクです。
債務を発行する側は、通信手段が不正なメッセージを送信させられるというリスクに直面します。Wormholeという攻撃手法により、3億2000万ドルの損失が発生しました。これは、攻撃者が検証用の署名を偽造して、債務トークンを作り出すことができることを示しています。また、通信手段自体も攻撃されうる。例えば、特定のコントラクトアドレスのみを検証することで、悪意のある契約が同じようなデポジットイベントを実行し、過剰な債務トークンを作成する可能性があります。51%攻撃によるデータ源の汚染も別のリスクですが、この方法を実行するには一般的に高額なコストがかかります。
シナプスハックという現象は、どのようにして起こったのでしょうか?
2021年11月に発生したSynapse BridgeおよびNerve Bridgeへの攻撃は、Saddle.Financeの共通コードを利用して行われました。両プロトコルとも、複数のスタンパコインを基盤としたLPトークンを使用しているMetaPoolsを採用していました。この脆弱性は、スワップ関数がLPトークンの価値をどのように計算するかという点にあります。「swapUnderlying」関数は、LPトークンの「仮想価格」を計算しますが、「swap」関数はこの影響を無視し、常にLPトークンの価値を「swapUnderlying」の値よりも低く評価してしまいます。
Nerve Bridgeの攻撃者は、この差を利用するために「スワップ」機能を利用しました。そうすることで、彼らはfUSDTに対して過大な数のLPトークンを受け取ることができました。その後、BUSDの流動性を排除し、「swapUnderlying」を使って、最初に入金した量以上のfUSDTを得ることができました。このようにして、繰り返しの損失を利用することで、価値を吸収していったのです。Synapseの攻撃者も同様に800万ドル以上の資金を吸収しましたが、クロスチェーンでの送金時にバリデータによってその取引は拒否されました。一方、Nerve Bridgeの攻撃は成功しました。

これらの事例は、適切なセキュリティ監査を行わずに、第三者のコードを利用するリスクを浮き彫りにしています。この脆弱性は、共有ライブラリを使用する代わりに、異なる方法で機能を実装したことによって生じました。その結果、計算の不一致が続いてしまうことになります。インターフェース攻撃は、通常、ユーザーの承認を狙います。契約により、第三者が承認されたアドレスから資金を入金できるようになります。
なぜ、スマートコントラクトの監査が今こんなに重要になっているのでしょうか?
スマートコントラクトのアーカイブレビューとは、ソースコードに対する厳格なセキュリティ検査であり、デプロイ前に脆弱性を発見することを目的としています。このプロセスには、3つのステップが含まれます。1つ目は、既知のパターンを自動的にスキャンすること。2つ目は、シニアエンジニアによる手動でのコードレビューで、論理的な欠陥や経済的な脆弱性を発見すること。3つ目は、フォズィングなどの動的テストを行うことです。2025年において、スマートコントラクトの脆弱性により、Web3では40億ドルに及ぶ損失が発生しました。そのうち、アクセス制御の不備によって22億1200万ドルの損失が発生しました。
CertiKやHackenといった大手企業は、正式な検証手法を用いて、契約の実行結果に関する数学的な保証を提供しています。現在、主要な取引所に上場するため、また新たに導入される規制を遵守するために、監査が必須となっています。これは、エコシステムの安全を確保するための手段として重要です。MiCAなどの規制枠組みによっても、このような監査がますます求められています。
対策としては、監査済みのブリッジを使用すること、固定的な問題については監査報告書を確認すること、バグ報奨プログラムを利用すること、そしてDAppユーザーに対して無限の承認手続きを行わないようにすることなどが挙げられます。これらの措置は、投資家を保護し、クロスチェーンインフラの信頼性を維持するために非常に重要です。
伝統的な取引の知恵と、最先端の暗号通貨に関する知識を融合させている。



コメント
まだコメントはありません