コードではなく署名鍵

Arbitrum上の分散型永久先物取引所AFX Tradeで、約2,415万ドル相当のUSDCが流出した。CoinDeskによると、問題はArbitrumのネイティブブリッジではなく、同プロトコルが運用するブリッジのバリデータ署名鍵にあった。

セキュリティ企業Blockaidは、オンチェーンロジック自体は意図通りに動作したと説明している。攻撃者は必要な数のホットバリデータ署名を得て、出金を承認させたとされる。

運用セキュリティの時代

この事例は、スマートコントラクト監査だけではDeFiを守れないことを示している。コードに脆弱性がなくても、秘密鍵、署名者端末、クラウド権限、内部運用が侵害されれば、正規の手続きとして資金が動く。

ブリッジやマルチシグは、署名鍵の保管場所、権限分離、異常な出金要求の検知、時間遅延、緊急停止の設計が重要になる。Web3セキュリティは、コード監査から運用監査へ広がっている。

小宮滉

この記事の著者
小宮滉

コインチェック株式会社を経て、現在はGUILD株式会社および一般社団法人Web3人材マネジメント協会の代表理事を務める。

Web3・仮想通貨分野では、「NGG(NinjaGuild_Japan)」というコミュニティの運営や、「IVS Crypto THE DEMODAY」MetaMeトラックでの優勝など、多くの実績を有する。
また、Web3・ブロックチェーン領域の開発を中心に活動しており、LINEおよびKakaoが支援するパブリックブロックチェーン「Kaia」のアンバサダーとしても活躍。LINEヤフー株式会社のグループ会社であるLINE NEXTとエージェンシー契約を締結し、LINE Mini Dappの導入支援を行っている。