分散型で無防備:DeFiハッキングはなぜ起こるのか

この記事は次の言語でご利用いただけます:

Author logo
Patrick Dike-Ndulue
Post image

DeFiプラットフォームへの攻撃は年々増加しています。数百億ドル規模の資金が分散型金融(DeFi)市場で流通していることを考えれば、これは驚くことではありません。専門家によれば、攻撃が多発する主な理由は、DeFi分野の急速な発展と、十分なテストやセキュリティ監査が行われないまま多くのプロジェクトが市場参入を急いでいるためです。ハッカーはさまざまな手法で暗号資産を狙いますが、最も多い原因はスマートコントラクトの脆弱性です。

スマートコントラクトは分散型金融エコシステムの中核をなす存在です。他のソフトウェアと同様、人間によって開発されるため、プログラムコードや設定にエラーが生じるリスクは常に存在します。スマートコントラクトに脆弱性があれば、その上で動作する分散型アプリケーションも同様に攻撃対象となり、ハッカーの侵入口となってしまいます。

2022年・DeFiプラットフォームで発生した主なハッキング5選

昨年も多くの仮想通貨ハッキングが発生しました。Chainalysisのレポートによると、ハッカーによって合計30億ドル相当のコインやトークンが盗まれました。最大規模の被害はクロスチェーンブリッジやDeFiプロトコルで発生しています。

Ronin(6億2,500万ドル)

Roninネットワークは、Sky Mavisが開発した人気ブロックチェーンゲーム「Axie Infinity」をホストしていますが、2022年3月にETHとUSDC合計6億2,500万ドル相当が盗まれました。ハッキングが発覚したのは1週間後、ユーザーがAxie InfinityからETHを引き出せないと報告したことがきっかけでした。これは史上最大の暗号資産流出事件であり、北朝鮮のハッカー集団「Lazarus Group」の関与が指摘されています。

攻撃者は元Sky Mavis社員へのフィッシングメールを利用し、同社のITインフラへ侵入しました。社内サーバー上にあったネットワークバリデータノードの秘密鍵を特定し、これを盗み出してRoninネットワーク全体の制御を奪いました。

Roninネットワークは9つのバリデータによって保護されており、そのうち4つはSky Mavisが管理していました。資金の入出金承認には9つ中5つのバリデータが必要でしたが、攻撃者はAxie DAOが管理する5番目のノードをバックドア経由で掌握し、ネットワークから資金を引き出すことに成功しました。被害額は17万3,600ETHと2,550万USDCにのぼります。

専門家によると、ハッカーは盗んだコインをTornado Cash、Blender、ChipMixerなど複数の暗号資産ミキサーを経由させた後、最終的にBitcoinネットワークへ送金したとみられています。

Sky Mavisは、被害者の大半に対し自社資金およびBinance主導のファンドレイジングによる1億5,000万ドルで全額補償したと発表しました。

Wormhole(3億2,500万ドル)

Wormholeは、ETHをSolanaネットワーク上のラップドトークン(Wormhole ETH)に変換できるクロスチェーンブリッジプロトコルです。

2022年2月、正体不明のハッカーがこのクロスチェーンブリッジを攻撃しました。攻撃者はセキュリティ署名を偽造し、12万WETHを新たに発行してEthereumネットワーク上でETHと交換し、Wormholeの流動性プールを空にしました。

ハッキング後、ネットワークブリッジは一時停止しましたが、数日後に復旧。盗まれた資金は、Wormholeを開発したJump Cryptoの資金で全額補填され、ユーザーに返還されました。

Nomad(1億9,000万ドル)

2022年8月にも別のブリッジが被害に遭いました。NomadはEthereum、Avalanche、Moonbeam、Evmos、Milkomeda各ネットワークをつなぐクロスチェーンブリッジで、1億9,000万ドル相当が流出しました。

この脆弱性は、プロジェクトのコアスマートコントラクト設定ミスが原因でした。開発者がアップデート時にミスを犯し、プログラムの基礎知識があれば誰でも資金引き出し権限を自分に付与できる状態になっていました。エラー発覚までに300人以上が不正に資金を引き出しましたが、その中には「ホワイトハッカー」も含まれており、後に2,200万ドルがプラットフォームへ返還されました。専門家はこの事件を「初の分散型集団強奪」と呼んでいます。

Beanstalk Farms(1億8,200万ドル)

このEthereum上のステーブルコインプロトコルは2022年4月に攻撃を受けました。ハッカーは以下の手順でネットワークに侵入しました:

  • セキュリティ対策のないフラッシュローンを利用し、Uniswap、SushiSwap、Aaveなど複数の分散型プラットフォームでUSDC、USDT、DAIなど10億ドル以上のステーブルコインを調達
  • これらの資金をBEANプールに追加し、ネットワーク投票権となるStalkガバナンストークンの67%を取得
  • ウクライナへの寄付を装った2つの悪意あるガバナンス提案(BIP-18とBIP-19)を提出・承認。この提案には悪意のあるコードが含まれており、スマートコントラクト監査会社BlockSecによれば、これがプロトコルから資金流出につながりました。

サイバーセキュリティ企業PeckShieldは、この事件による被害額を1億8,200万ドルと推定しています。

Mango Markets(1億1,400万ドル)

Solana上に構築されたこのレンディング&トレーディングプラットフォームは、2022年10月に市場操作によって1億1,400万ドルを失いました。

後に明らかになったところによると、トレーダーのAvraham Eisenberg氏率いるチームが、Mango Marketsから顧客預金を引き出すためにMNGOトークンの価格操作を行いました。手順は次の通りです:

  • Mango Marketsに500万USDCを入金
  • MNGOトークンで大規模なロングポジションを開設し、1時間で価格を1,000%以上急騰させ、自身の口座の担保価値も大幅に上昇
  • 担保価値を利用して複数のコイン・トークンで1億1,400万ドルのローンを借り入れ、資金を引き出して逃亡

その後、Eisenberg氏は開発チームと和解し、6,900万ドルを返還しましたが、最終的に自身の身元を公開したことで、2022年12月に米司法省により市場操作関連の罪で逮捕されました。

2023年、暗号資産ハッカーの現状は?

PeckShieldの分析によれば、2023年1月には24件・合計880万ドル相当の仮想通貨ハッキングが発生しました。これは前年同月比で14分の1の規模です。最大の攻撃はLendHubで発生し、1件で600万ドルが流出しました。他にもMycelium、Thoreum Capital、Midas Capital、OMNIなど複数のプロジェクトが被害を受けています。

また、2023年2月には209件・3,500万ドル相当のハッキングが報告されており、前年同月比で10分の1に減少しています。

この間、新たなセキュリティ技術革新は見られておらず、今後もDeFiプロトコルへのハッキングは続くと考えられます。ここで昔からの教訓が参考になるかもしれません。「資産を一つの場所にまとめず、分散して保管しましょう」。さもないと、一度の攻撃ですべてを失うリスクがあります。

Author logo
著者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
レビュー担当者 Rukkayah Jigam

Writer & editor covering digital assets and product updates.