ソートリーダー
2023年6月1日
現在の情勢における暗号セキュリティ: 今日の投資家が知っておくべきこと
暗号通貨ユーザーは、広範なフィッシング詐欺、友人やアプリケーションサポートスタッフになりすます詐欺師からの標的型攻撃、適切に保護されていないプライベートキーを狙うマルウェア、そして初期参加者がリテール投資家に売り抜けることだけを目的とした投機的なミームコインなど、ほぼ絶え間ない脅威の波に直面しています。幸いなことに、攻撃がますます高度化する中で、悪意ある行為者から守ろうとする者たちは、消費者を教育し保護するための高度なツールを開発しています。以下に、最も一般的なシナリオの例と、暗号業界が先んじて進化している方法を示します。暗号通貨を中央集権型取引所で保有することと、自己管理型ウォレットで自己保管することの違いを理解することが重要です。暗号通貨への参入で最も簡単な方法は、中央集権型取引所にアカウントを作成し、トークンを購入することです。しかし、取引所に投資を残したままにしておくリスクは大きいです。中央集権型取引所は会計の透明性に欠けることが多く、 FTX collapseで見られたような従来の『web2』型詐欺につながります。このような事例は、世界中の伝統的な銀行機関の倒産でも同様に見られました。しかし、暗号ユーザーがトークンを自己管理型ウォレットに引き出すと、フィッシングキャンペーン、プロトコルハック、プライベートキー漏洩などを回避する責任が生じます。フィッシングキャンペーンは、広範なものから標的型まで様々です。最近では、正規サイトから完璧に模倣されたクローンサイトへリダイレクトする悪質なGoogle広告に遭遇し、ウォレットで取引を確認させ、全資産を攻撃者に送金させる手口が見られました。また、最近使用したアプリが侵害されたと警告し、すぐに資金を全額引き出すよう促す詐欺師もいます。詐欺師が送るサイトは、ユーザーが慣れ親しんだアプリと見た目が全く同じで、同様の悪意ある取引を確認させます。たとえ正規のアプリケーションに接続していても、プロトコルの脆弱性や、プロトコルアップデートによる不注意な悪質コードの導入から安全とは言えません。昨年は、ネットワークブリッジや分散型取引所が未監査のコード更新を導入し、すぐに悪意ある者に悪用され、ユーザーの預金がすべて流出する事例がありました。暗号ウォレットの継続的な問題は、取引内容が大多数のユーザーにとって解読不可能であることです。ユーザーは不透明な十六進データの塊に対して『確認』をクリックし、アプリが正しいと信じることに慣れてしまっています。ウォレットは徐々に賢くなっており、コンピュータにインストールできるツールや、ウォレットを接続できるネットワークが登場し、ミスやハッキングをフィルタリングします。Shield3 RPCは、一般的なハックや既知の悪意あるアクターとのやり取りを除外できる無料ツールです。また、多くの分野と同様にAIも支援しています。分散型金融(DeFi)アプリは、開発者の一般的なミス、悪意ある者の攻撃パターン、善意のハッカーによるペネトレーションテストなどを学習・適応させるための前例のない透明性とデータ可用性を提供します。例えば、ブロックチェーンエクスプローラーで人気のDeFiアプリのスマートコントラクトコードをコピーし、ChatGPTに貼り付けてコードの潜在的な脆弱性を探すことができます。また、全スマートコントラクトと取引のデータを取り込み、ハックにつながるパターンや取引を特定することも可能です。具体的には、プロトコルを攻撃しようとする際、Tornado Cash のようなプライベート取引サービスを利用して匿名ウォレットを作成し、プロトコルを悪用する準備を行う一連の取引が行われます。プロトコルはこれらのパターンを検知し、攻撃が実行される前にプロトコルを一時停止し、修正を実装した後に再開することで防御できます。しかし、このデータは広く入手可能であるものの、圧倒的多数のユーザーにとっては理解がほぼ不可能です。AIツールは、脅威分析や検知ツールから得た洞察を、技術的な熟練度に関係なく誰にでも分かりやすくパーソナライズされた言語で提示できるようにします。高度に技術的な監査レポートやデータストリームを、大規模言語モデルに要約させ、任意の言語・対象者向けに脅威をまとめることが可能です。これらのツールにより、脅威をこれまで以上に迅速かつ効率的に検出できるだけでなく、セキュリティとリスク軽減のインサイトへのアクセスを民主化し、広く利用できるようになります。