デジタル資産

悪質なアクターが依然としてDeFiを脅かす:Euler と Poolz Finance のエクスプロイトが最新の例

mm
Securities.io を Google の優先ソースに追加
開示: Securities.ioは、レビュー製品へのリンク利用により報酬を受け取る場合があります。これは当社の編集評価に影響しません。 当社は登録投資顧問ではなく、これは投資助言ではありません。 アフィリエイト開示をご覧ください

More than $3.8 billion 相当のデジタル資産が、報告されていないケースも含めると、昨年、スマートコントラクトプラットフォームの抜け穴を突いたさまざまな悪意あるグループによって失われました。Chainalysis のレポートはこの衝撃的な統計を強調し、これらの資金の大部分が分散型金融(DeFi)領域に関連していることを指摘し、実質的にこの領域を攻撃者の温床とラベリングしました。別のブロックチェーンセキュリティ企業である SlowMist は、暗号セキュリティインシデントに関する年次報告書で、2022 年がブロックチェーンに影響を与えるセキュリティインシデントの件数が最も多い年であったと指摘しました。報告されたセキュリティ侵害は合計 303 件で、前年度比で 28 % 増加しています。一方、総損失額の推定は約 $3.77 billion で、他の報告と比べて妥当な差異が見られます。

DeFi のエクスプロイトは減速していない

SlowMist の報告によると、エクスプロイトの大半はフィッシングやラグプルに関わっており、クロスチェーンブリッジも大きな打撃を受けました。Ronin、Wormhole、Nomad、Harmony のブリッジに対するエクスプロイトにより、$1.2 billion を超える損失が発生しました。クロスチェーンシステムに加えて、攻撃者は DeFi コントラクトの脆弱性を悪用することも好んでいました。業界は年末にかけてこの蔓延した問題から回復しつつあるように見えました。

ブロックチェーン損失の比較。出典: SlowMist

CertiK は別途、12 月の $62.2 million の盗難が 2022 年で最も少ない月額額であり、同年は FTX Wallet と Ronin Bridge が合わせて $1.09 billion の暗号資産を失った年であると指摘しました。$15.5 million、すなわち暗号盗難総額の約 4 分の 1 はエグジット詐欺によって盗まれ、フラッシュローンのエクスプロイトで $7.6 million の損失が発生しました。12 月のインシデントは、Ankr Reward Bearing Staked BNB(aBNBc)の価格エクスプロイトの連鎖効果として Helio Protocol が $15 million を失ったことが主因でした。監査会社はまた、Defrost Finance の V1 および V2 製品への攻撃により $12.9 million の損失が発生し、これはすでに返金されたと詳細を述べました。Bitkeep は $8 million を失い、内部関係者の作業により Ankr は $7 million 短縮され、Lodestar は PlutusDAO の plvGLP トークンの価格を操作したエクスプロイトにより $6.5 million を失い、これらは先月見られたトップ 5 ハックに入ります。

3 月中旬に入った時点で、今年はすでに昨年のエクスプロイト頻度とハッカーによる総損失額を上回る兆候を示しています。

ノンカストディアル貸付 Euler Finance が 2023 年最大のハックに見舞われる

最近の事例として、攻撃者が 3 月 13 日に貸付プロトコル Euler Finance から約 $200 million 相当の暗号資産を吸い上げたフラッシュローン攻撃が確認されています。CertiK Alerts(CertiK が運営するハックと詐欺のトラッカー)は、当初約 $41 million が抽出された時点で最初に報告しました。その後、アラートページは攻撃者が複数の取引でプロトコルの分散型ステーブルコインと合成 ERC-20 トークンを合計約 $198 million、具体的には 96,800 ETH と 43.6 million DAI を流出させたと更新しました。これは今年最大の DeFi エクスプロイトとなります。

攻撃者は盗まれた資産を 2 つのウォレットに送金しました—1 つは 34,186,225 DAI と 88,752 ETH を保有し、もう 1 つは約 88,77,507 DAI トークンを保有しています(オンチェーンデータはこちら)。Ethereum ベースのプロトコルは、TRM Labs、Chainalysis、その他の法執行機関を含むブロックチェーンセキュリティチームと連携して問題に対処していると述べました。PeckShield は Euler に対し流出を警告し、別の簡潔なメモで原因を特定したと共有しました。攻撃者は特に ‘donateToReservers()’ 関数を実行する際のバグを悪用し、プロトコルから自らを清算し、ローンを返済しながら同時に利益を得ました。

Euler が脆弱性に対処し、資金回収に取り組む

共同の取り組みにより、脆弱なモジュールを無効化し入金をブロックすることでエクスプロイトは最終的に止められましたが、被害は十数の他プロトコルにも波及しました。Balancer は報告し、今回のインシデントが Euler Finance の Boosted USD(bbe‑USD)プールに影響し、ロックされた総価値の約 3 分の 2 が流出したと明らかにしました。Angle Protocol も更新し、Euler、Compound、Aave に資金を割り当てていたコアモジュールへのエクスプロイトの露出についてフォロワーに情報提供しました。

もしハックによる資金(17,614,940.03 USDC)が確実に失われた場合、コアモジュールの TVL は約 $18.4 m に減少します。もしハックによる資金(17,614,940.03 USDC)が確実に失われた場合、コアモジュールの TVL は約 $18.4 m に減少します。この場合、コアモジュールのリザーブ額は、agEUR 保有者、標準流動性提供者、プロトコル全体の残りのヘッジエージェントの請求価値を下回ることになります。

Yearn Finance もこのハックで資金を失ったと報告されています。過去に Euler と関わりのあった監査チーム Sherlock は、エクスプロイトの原因を検証しました。同チームは、2022 年 7 月に別のグループ WatchPug が実施した監査が脆弱性を特定できなかったことを指摘しています。次の回復ステップとして、貸付プロトコルチームは提示し、ハッカーに対し報酬を提供するオファーを行い、返答がなければ賞金を提示すると述べました。その報酬は $1 million とされ、すでに公表されています。

Euler Foundation は、ハッカーの逮捕と全資金の返還につながる情報提供を促すため、$1M の報酬を設定することを発表しました。

ブロックチェーンの可視化・分析プラットフォーム Meta Sleuth は、ツイートでこの攻撃が以前の攻撃と関連しており、攻撃者がマルチチェーンブリッジを使用して BNB Smart Chain(BSC)から Ethereum へ資金を転送したことを指摘しました。

「2 人の攻撃者が 6 件の攻撃トランザクションを開始したようです。攻撃者 0x5f25 が最初の攻撃を行い、約 8.8 M DAI の利益を得ました。すべての利益はエクスプロイトコントラクト 0xebc2 に残ります。初期資金は FixedFloat と BSC 上のデフレーショントークンエクスプロイタ 6 から来ています。攻撃者 0xb269 が残りの 5 件の攻撃を行い、総利益は約 186 M USD です。現在、すべての利益は 2 つのアドレスに残っています。0xb269 は 8,080 ETH、0xb66cd は 88,752 ETH と約 34 M DAI を保有しています。この攻撃者の初期資金は Tornado Cash から来ています。」

この推測は別のアカウント ZachXBT によって裏付けられました。エクスプロイトに関連するウォレットとアドレスは、0xebc291[…] cbf99 が約 8,877,507 DAI を保有し、0xb269[…] cedd4 のスナップショットは 8,080.97 ETH の残高を示し、0xb66c […]995db は約 88,753 ETH と 34,186,226 DAI を保有しています。

Web3 プロジェクトのクラウドファンディングプラットフォーム Poolz Finance がエクスプロイトされる

Euler のインシデントからわずか 2 日後、別のハッカーがクロスチェーンの Web3 特化型クラウドファンディングローンチパッド Poolz Finance から Polygon と Binance Smart Chain 上で $390,000 を盗みました。3 月 15 日の PeckShield によるレビューでは、トークンベスティングスマートコントラクトの不審な活動が「古典的な算術オーバーフロー問題」から生じたと指摘されています。Poolz はアップデートで、ユーザーに POOLZ トークンの取引を停止するよう助言しました。問題のアドレスをフラグ付けしたことに加え、ローンチパッド開発チームは Pancakeswap と Uniswap から流動性も撤退させました。

Poolz Finance の CEO である Guy Oren はツイートで、新しいトークン契約の立ち上げ作業が進行中であり、取引は当日中に再開される見込みだと確認しました。特筆すべきは、これら 2 件のインシデントが、DeFi プロトコルの Platypus が $8.5 million の損失を被り、USP ステーブルコインが USD から一時的にデペッグした事件からわずか 1 か月後に起きたことです。Platypus の場合、攻撃者は USP のソルベンシーチェックの抜け穴を利用してプロトコルを吸い上げました。先週、Hedera はハッカーがメインネットのスマートコントラクトコードを悪用したことで、流動性プールトークンの損失を隠す技術的問題が発生したと明らかにしました。

Hedera と Dogecoin:ブロックチェーンにおける脆弱性の最新例

Hedera の総ロック価値(TVL)は、先週末にネットワークが技術的問題に直面し、一部ではスマートコントラクトのエクスプロイトが関与していると推測されたことから急落しました。DeFi Llama のデータによると、チェーンが技術的な不規則性に見舞われ、複数の分散型アプリケーションに影響を与えた報告後、TVL は 24 時間未満で急激に減少しました。

Hedera TVL チャート。出典: DeFi Llama

HBAR Foundation(Hedera プロジェクトを支援する非営利団体)は、ネットワークがスマートコントラクトの異常により分散型アプリケーションが影響を受けたと報告しました。

Hedera 上のプロトコルがユーザーに注意を呼びかける

3 月 10 日の技術的な不規則性は、一部ではエンタープライズ向けネットワークへの攻撃と説明され、プロトコル上のユーザーは安全確保のために流動性を即座に引き出すよう促されました。SaucerSwap Labs は、ネットワーク上で発生したとされるエクスプロイトにより影響を受けていないことを後に確認しました。このエクスプロイトは、スマートコントラクトのバイトコードをより理解しやすい Solidity 風コードに変換するデコンパイルプロセスを標的としており、スマートコントラクトの動作を研究・理解するのに有用です。

それにもかかわらず、悪意あるアクターはこのプロセスを操作してスマートコントラクトへの不正アクセスを得ることも可能です。ただし、今回のケースで攻撃者が具体的に狙った要素は完全には解明されていません。さらに、Hashport はスマートコントラクトの不規則性によりブリッジサービスを一時的に停止すると発表し、ユーザー資金の安全確保に努めました。マルチチェーン DEX の Pangolin はHTS トークンを Pangolin プールとファームから退出するようユーザーに呼びかけました。Hedera はエコシステム全体の関係者と協力し、この異常の潜在的影響を評価する方針を示しました。ユーザーの安全性をさらに確保するため、Hedera はメインネット上のネットワークプロキシを無効化し、コアチームがスマートコントラクトの不規則性を調査する間に、問題解決後に復旧しました。この措置はコンセンサスに影響せず、メインネットはオンラインのままであることが確認されました。

Hedera について詳しく知りたい方は、当社のInvesting in Hederaガイドをご覧ください。

レポートがDeFiシーンの弱点を浮き彫りにする

ブロックチェーンセキュリティ企業 Halborn の最近のレポートによると、Dogecoin を含む最大 280 のチェーンが重大な脆弱性を抱えて稼働していることが明らかになりました。3 月 13 日のレポートで、同社は 2022 年に Dogecoin ネットワークのオープンソースコードベースを以前に評価した際に脆弱性を特定したと警告しました。ミームコインプロジェクトは、Halborn からの情報提供を受け、2022 年に Core 1.14.5 リリースで潜在的なゼロデイ問題を解決したと共有しました。

同社は Dogecoin の RPC(リモートプロシージャコール)リモートコード実行に影響する別の抜け穴も特定し、個々のマイナーに影響を与えました。ネットワークの開発者はすでにユーザーに 1.14.6 ノードへのアップデートを促しています。Halborn は、Litecoin と Zcash がパッチ適用されたバグの他のバリエーションに影響を受けた主要なネットワークであると指摘し、詐欺師やエクスプロイターがより深刻な脅威を実行するために利用できた可能性があると述べました。これら 2 つのプロジェクトも、主要な脆弱性に対処するためにセキュリティ企業と協力しました。

これらのプロジェクトについて詳しく知りたい方は、当社のInvesting in DogecoinおよびInvesting in Zcashガイドをご覧ください。

Samは金融コンテンツスペシャリストで、ブロックチェーンの分野に強い関心を持っています。彼は、金融とサイバーセキュリティの分野で複数の企業やメディアと協力してきました。