Enterで検索 · ESCで閉じる

暗号資産

アドレスポイズニング攻撃によりBofur Capitalから200万ドル流出:拡大するDeFiの脅威

ニュース概要

ブロックチェーンセキュリティ企業のPeckShieldは、Bofur Capitalに属するとされるアドレスが、DeFiレンディングプロトコルCompoundから資金を引き出した直後に、アドレスポイズニング攻撃で約200万ドルを失ったと報告しました。攻撃者は事前に0.0002 USDCのダスト取引を被害者のアドレスに送り、取引履歴に偽の「類似」アドレスを作成し、被害者を騙して間違った宛先に資金を送らせました。

業界分析

アドレスポイズニングの仕組み

アドレスポイズニング(別名:アドレススプーフィングまたはダスティング攻撃)は、ユーザーがアドレスを独立して検証するのではなく、取引履歴からコピーするという人間の傾向を利用します。攻撃者は被害者のアドレスと同じプレフィックスとサフィックスを持つバニティアドレスを生成し、無視できる量の暗号通貨を送って取引ログを「汚染」します。被害者が後で資金を送ろうとするとき、誤って履歴から偽のアドレスをコピーし、資産を永久に失う可能性があります。

この攻撃ベクトルはDeFiエコシステムでますます一般的になっており、特に高額ウォレットやBofur Capitalのような機関プレイヤーを標的にしています。攻撃がCompoundからの引き出し直後に発生したという事実は、攻撃者がアドレスの活動を監視し、取引量が多い瞬間を待ってミスの可能性を高めていたことを示唆しています。

DeFiセキュリティへの影響

Bofur Capital事件は、ブロックチェーン取引のユーザーエクスペリエンスにおける重大な脆弱性を浮き彫りにしました。スマートコントラクトのエクスプロイトやプロトコルのハッキングがしばしば見出しを飾りますが、アドレスポイズニングのようなソーシャルエンジニアリング攻撃も同様に壊滅的であり、コード監査だけでは軽減が困難です。このケースは以下の必要性を浮き彫りにしています:

  • 取引履歴が少ないアドレスや疑わしいパターンをフラグする強化されたウォレットインターフェース。
  • 信頼できるアドレスを検証して保存できるアドレス帳機能の採用。
  • 取引ログからアドレスをコピー&ペーストするリスクに関する教育の強化。
  • ENS(イーサリアムネームサービス)やその他の人間が読めるアドレスシステムの統合可能性。これにより、生の16進数文字列への依存を減らせます。

機関プレイヤーや大規模なDeFiユーザーにとって、この攻撃は、運用セキュリティがスマートコントラクトのセキュリティと同じくらい重要であることを強く思い起こさせるものです。Compoundのような監査済みプロトコルでも、ユーザー自身のミスから保護することはできません。

今後の展望

DeFiが機関資本を引き続き引き付けるにつれて、高資産個人やファンドを標的にした、より巧妙なソーシャルエンジニアリング攻撃が予想されます。業界は、より良いウォレットUX、より堅牢なアドレス検証ツール、攻撃者を責任追及する規制枠組みなど、多層的なアプローチで対応する必要があります。短期的には、ユーザーは大きな送金の前に少量のテスト取引を送る習慣を採用し、アドレスを安全な画面に表示するハードウェアウォレットを使用すべきです。

Bofur Capital事件は、エコシステム全体にとって痛ましいが貴重な教訓です。これは、DeFiが前例のない金融の自由を提供する一方で、より高いレベルの個人的責任とセキュリティ意識も要求することを浮き彫りにしています。

原文を見る

シェア
リスク注意 当サイトは暗号資産・ブロックチェーン・Web3 業界のニュースと情報を参考目的で提供するものであり、投資助言や収益の保証ではありません。中国本土では仮想通貨関連業務は違法な金融活動とされ、デジタル資産の価格は変動が激しく、ご利用はご自身の責任でお願いします。当サイトは取引、トークン発行、関連する誘導サービスを提供しません。

関連記事

最新ニュース

TREE NEWS シェアカード
上の画像を長押し → 写真に保存 / シェア
取材依頼 ご意見