AFX・Verusブリッジ連続ハッキング — ネイティブは安全なのになぜ盗まれたのか

Nari

@nari

AFX·Verus 브릿지 연쇄 해킹 — 네이티브는 안전한데 왜 털렸을까

AFX・Verusブリッジ連続ハッキング — ネイティブは安全なのになぜ盗まれたのか

わずか1日の間に、合計3,500万ドルを超える資産が流出するクロスチェーンブリッジのハッキング事故が相次いで発生しました。AFX TradeとVerusブリッジが連続して攻撃を受けたことで、イーサリアムやArbitrumネットワーク自体に問題が生じたのではないかと不安に思われている方もいらっしゃるでしょう。今回の事件の核心的な事実とともに、なぜメインのブロックチェーンではなく「中間ミドルウェア」でこのような事態が繰り返されるのか、分かりやすく解説します。

AFX Tradeから2,415万ドル流出:キー管理の綻び

最も大きな被害を受けたのは、Arbitrumベースの分散型デリバティブ取引所であるAFX Tradeです。同プロジェクトが独自に運営していた資産保管用ブリッジから2,415万ドル相当のUSDCが流出する事故が発生しました。原因を調査したところ、ブロックチェーン自体の技術的な欠陥ではなく、運営陣の管理不備による「秘密鍵の流出」が問題でした。

このブリッジは、資産を出金する際に外部検証人7名中5名以上の署名が必要な構造でした。しかし、攻撃者がこれらの署名鍵を入手したことで、いとも簡単にクォーラム(定足数)を満たし、正常な出金を装って資産を不正に持ち出したのです。奪われた資産はすぐにイーサリアムネットワークへ送られ、12,467 ETHに換金されました。

ここで強調しておきたい事実があります。多くの方が「Arbitrumネットワーク自体がハッキングされたのではないか」と不安を抱きましたが、Arbitrumの公式ネイティブブリッジは、何の影響も受けておらず安全に稼働していました。今回被害を受けたのは、プロジェクトが独自に開発して利用していた個別ブリッジのセキュリティ網に過ぎません。現在、AFX側はブリッジを一時停止し、犯人に対して全額の30%に相当する報奨金を提示することで資金回収を試みています。

Verusブリッジ:コードの隙を突かれた資産流出

AFXの事件発生からわずか数時間後、Verusとイーサリアム間をつなぐブリッジでも約754万ドル規模のハッキングが発生しました。今回の事件は、先のAFX事件のような管理者による「秘密鍵の流出」ではなく、スマートコントラクトのコード自体に潜んでいた脆弱性が原因でした。

ハッカーが突いた隙は、意外にも単純なものでした。本来クロスチェーンブリッジは、一方のチェーンに資産が安全に預け入れられたことが検証されて初めて、もう一方のチェーンでそれに見合う資産が引き出せるように設計されています。しかし、攻撃者はこの入金検証ステップの論理エラーを悪用し、実際には資産を全く預け入れていないにもかかわらず、イーサリアム側に預けられていた資産を引き出しました。

残念な点は、このブリッジが今年5月にも同様の入金検証エラーにより約1,158万ドルの被害を受けていたことです。セキュリティのパッチや事後管理がもう少し徹底されていれば防げたはずの被害だっただけに、プロジェクト側のセキュリティ意識の低さに対し、コミュニティから強い落胆の声が上がっています。

ネイティブブリッジは安全:犯人は「ミドルウェア」

ブリッジハッキングのニュースを聞くと、Arbitrumやイーサリアムといったブロックチェーンネットワークそのものに問題があるのではないかと不安になりがちですが、実態は全く異なります。例えるなら、郵便局の配送用コンテナは非常に頑丈で安全なのですが、中継を担当していた民間の配送業者のシステムに穴があった、という状況です。

Arbitrumの公式ネイティブブリッジは今回も被害を免れ、安全に稼働し続けていました。真の犯人は公式ルートではなく、プロジェクトが独自に構築したミドルウェアブリッジです。ハッカーたちはセキュリティが強固なブロックチェーン本体を攻撃するのは困難だと理解しているため、相対的に脆弱性が多い民間検証システムを標的にしているのです。

このようなセキュリティ上の脅威により、業界では最近、Circle社のクロスチェーン転送プロトコル(CCTP)のように、資産発行主体が直接サポートする「ネイティブ転送技術」に注目が集まっています。複雑な中間検証人やミドルウェアを介することなく、資産を安全に移動できるからです。

国内市場と規制への影響

今回の連続ハッキング事件は、独自に構築された外部ミドルウェアブリッジがセキュリティの観点でいかに脆弱になり得るかを改めて浮き彫りにしました。

このため、元来安定性を最優先する国内の金融当局や銀行業界では、許可を得ていないパブリックブリッジの導入に対して、より慎重な姿勢を強めるものと見られます。今後、国内の機関はセキュリティリスクの高い第三者のブリッジではなく、高度に制御されたプライベート決済ネットワークや、CircleのCCTPのように標準化されたネイティブ転送プロトコルを優先的に検討する可能性が高いでしょう。

私たちもブロックチェーン間で資産を移動する際、公式のネイティブブリッジを利用しているのか、それとも個別のプロジェクトが構築した独自のブリッジを介しているのか、もう一度確認する習慣を持つことが大切です。

まだコメントはありません。