アルトコイン

Trusted Volumesのハッカー、1,122 ETH返却も200万ドルはちゃっかり手元に!

Trusted Volumesのハッキングに関連しとるハッカーが、プロトコル(仮想通貨取引などのルールや手順のこと)に1,122 ETHを返してきたんや。これで今年の初めに何百万ドルもの被害が出たセキュリティ事件の一部が解決したっちゅうことやな。

この「オンチェーン(on-chain)」(ブロックチェーン上に記録された公開された取引のこと)での回収はちょっと珍しいんや。っちゅうのも、ハッカーが全部を返したわけやないからな。「ウォレット(wallet)」(仮想通貨を保管・管理するデジタルな財布のこと)、つまりハッキングに関わったとされる仮想通貨の財布が、約200万ドル相当のETHは返したけど、別のええ感じの金額は事実上の「バウンティ(bounty)」(報奨金、懸賞金のこと)として手元に残しとるみたいやねん。こういう結果は「DeFi(分散型金融)」(ブロックチェーン技術を基盤とした、中央集権的な管理者を持たない金融システムのこと)の世界ではようある話で、プロジェクトがハッキングされた後、全額を永遠に失うリスクを避けるために、ハッカーと交渉することもあるんや。

返ってきたお金は、プロトコルとその利用者にとって損害を減らすから、そら大事なことやで。せやけど、この和解の形は、DeFiのセキュリティがどんだけややこしいかを示しとるんや。「スマートコントラクト(smart contract)」(ブロックチェーン上で、あらかじめ決められた条件が満たされたら自動的に実行される契約プログラムのこと)が上手くいかんかった時、市場はきれいな法的手続きに頼るんやなくて、世論のプレッシャーとかウォレットの追跡、それに非公式な交渉に頼りがちになるんやな。

参照元: Etherscan(イーサリアムブロックチェーン上の取引などを検索・確認できるウェブサイトのこと)

要するに(TL;DR):Trusted Volumesを攻撃したハッカーは、プロトコルの資産として1,122 ETHを返却したっちゅうことや。

元々、このハッキングはスマートコントラクトの脆弱性を突いて、およそ590万ドルが奪われたんや。

ハッカーは、懸賞金みたいな和解金として、およそ200万ドルを手元に残したみたいやな。

事件のあらまし

Trusted Volumesで一体何が起こったんや?

このハッキングは、Trusted VolumesのRFQスワッププロキシっちゅうとこにある脆弱性まで遡るんや。「オンチェーン」の証拠によると、5月7日の攻撃は、署名チェックのバイパス(回避)を利用して、おおよそ590万ドルもの資産が奪われたんやて。

そういう脆弱性は、DeFiの世界では特にヤバいんや。プロトコルの「実行レイヤー(execution layer)」(実際に処理が行われる部分のこと)っちゅう、実際に処理が行われる部分の近くにあるからな。もしスワッププロキシが、無効な指示とか、ちゃんとチェックされてへん指示を受け入れてしもたら、ハッカーはシステムが本来許してへんような形で資金を動かせてしまうかもしれへんねん。

今の重要な更新は、ハッカーのウォレットからプロトコルの資産へ1,122 ETHが返還されたことや。この話の主な情報源は、Etherscanにあるウォレットと取引の証拠で、資金の回収部分の動きが示されとるんや。

これは、プロトコルが完全に元通りになったっちゅうわけやないで。ハッキングされた資金の、意味のある一部が戻ってきたってことや。

その違いは重要やねん。一部でも回収できたんは何もないよりはマシやけど、利用者も市場全体も、なんでそんな脆弱性があったんや、どんだけ早く検知されたんや、そしてプロトコルは再発防止のために何か変更したんかと、疑問が残るわけや。

DeFi特有の和解と教訓

なんでDeFiのハッキング和解は、こうも繰り返されるんや?

仮想通貨の世界では、大きなハッキング事件の周りで、奇妙なパターンができてしもとるんや。

伝統的な金融やったら、盗難があったら普通は警察に届け出て、口座が凍結されて、裁判の手続きになるやろ。でもDeFiでは、最初の対応はたいてい公開されたウォレットの追跡やねん。ハッカーのアドレスにラベルが貼られて、オンチェーンのアナリストが資金の動きを追いかけるんや。プロトコルのチームは、もしお金が返ってきたら懸賞金を出すで、みたいなメッセージを出すこともあるんやな。

時にはハッカーがそれを受け入れたりする。またある時は、「ミキサー(mixer)」(仮想通貨の出所を匿名化するサービスのこと)とか「ブリッジ(bridge)」(異なるブロックチェーン間で仮想通貨をやり取りする技術のこと)、あるいは「取引所(exchange)」(仮想通貨の売買を行うプラットフォームのこと)を経由して消えてまうこともある。そして、今回みたいに一部を返して、残りはちゃっかり手元に残すっちゅうケースもあるんや。

今回のケースは、まさにこの形みたいやな。

なんでこんなことが起こるかいうたら、理由は簡単や。ブロックチェーンは資金の動きを目に見えるようにするけど、いつでも回収できるわけやないねん。もしハッカーが「秘密鍵(private keys)」(ウォレットにアクセスし取引を承認するための秘密のコードのこと)を握ってたら、プロトコルは簡単に取引をひっくり返せへんのや。やから、資金がもっと遠くへ移される前に、和解を提案するのが一番現実的な解決策になることもあるんやな。

それは居心地悪いけど、現実的な話でもあるんや。

利用者にとっての教訓は、コードのリスクは抽象的なもんやないっちゅうことや。実際に動いとるプロトコルでも、ちょっとした実装の欠陥が、とんでもない大きな損失につながる可能性があるんや。開発者にとっては、もっと厳しい教訓やで。「署名検証(signature validation)」(デジタル署名が正当か確認すること)、「アクセス制御(access controls)」(誰がどのリソースにアクセスできるか管理すること)、「プロキシロジック(proxy logic)」(プロキシコントラクトの動作を定義するロジックのこと)、それに「アップグレードパス(upgrade paths)」(スマートコントラクトを将来的に更新・改善していくための経路のこと)っちゅうもんを、徹底的にレビューせなあかん。ハッカーはたった一つの弱いとこを見つけるだけでええんやからな。

回収は良し、でも課題は残るで

回収は助けになるけど、ハッキングを帳消しにするわけやない

1,122 ETHが返ってきたんは、Trusted Volumesにとっては明らかにプラスやけど、これで完全に元通りになったっちゅう風に考えるべきやないで。

ハッキングはやっぱり起こったんや。資金はやっぱり抜き取られたんや。ハッカーはやっぱりかなりの額を手元に残したみたいやしな。プロトコルは、根本的な問題が解決されたこと、そして利用者が今後もシステムを信頼できるってことを示していく必要がまだあるんや。

それは大事なことやで。セキュリティ事件の後、DeFiへの信頼っちゅうもんは脆いもんやからな。迅速に対応して、明確に情報伝達して、資金を回収したプロトコルやったら、利用者は許してくれるかもしれへん。せやけど、チームが曖昧な態度をとったり、事件を軽視したり、何が変わったかを説明せえへんかったりしたら、利用者はなかなか許してくれへんで。

Trusted Volumesにとっての最も力強い次の一手は、明確な「事後検証(post-mortem)」(事件の原因究明と再発防止策を検討するための詳細な分析や報告のこと)やろな。何が失敗したんか、ハッカーがそれをどう使ったんか、コントラクトのロジックはどう修正されたんか、それに利用者の残高にまだ影響が残っとるんかどうかの説明や。

それまで、市場はこの回収を認めつつも、事件がもう終わったっちゅうふりをするわけにはいかへんやろな。

これは、この業界全体にとってもええ教訓になるんや。DeFiのセキュリティは、ハッキングを阻止するだけやないで。インシデント対応、透明性、オンチェーンでの監視、そして何か問題が起こった後でもプロジェクトが十分な信頼を取り戻せるかどうかにかかっとるんやからな。

Trusted Volumesは、いくらか資金を取り戻した。せやけど、もっと大変な仕事は、ハッキングされる前よりもシステムが安全になったっちゅうことを証明することや。

この記事は、Etherscanのウォレットと取引データに基づいとるで。

この記事はニュースデスクが執筆して、サミュエル・レイが編集したんや。

このレポートは、Etherscanが公開した情報に基づいとるで。Etherscanにて