ブリッジの失敗
TREE NEWS 報道: 攻撃者がSingularityNETエコシステムに関連するクロスチェーンブリッジの署名およびミント権限を侵害し、約872万FETを送金するとともに、約23億のAGIX、NTX、WMTX、CGVトークンを無からミントした。この不正なミントは攻撃者の実際の収益をはるかに超えていた。トランザクションを一つずつ追跡した結果、攻撃者が実際に実現した流動資産は合計約229万ドルであった。新たにミントされたトークンの大部分は未売却のままである。
攻撃の展開
この脆弱性悪用はスマートコントラクトのバグに依存したものではなかった。代わりに、侵害されたオフチェーン署名鍵とミント権限を利用した。これは、ほとんどのクロスチェーンブリッジが送金の承認とラップド資産の発行に依存している信頼レイヤーである。これらの鍵を手に入れた攻撃者は、既存のFETを流出させると同時に、独立した検証や供給上限なしに複数のエコシステムトークンを無制限にミントすることができた。
見出しの23億トークンと実際に換金された229万ドルのギャップは示唆に富む。これは、オンチェーンのトークン残高が実現された流動性とは同じではないことを示している。薄い注文板、限られたDEXの深さ、低流動性トークンを大量に売却することの難しさにより、攻撃者はごく一部しか安定資産に変換できなかった。
露呈した構造的弱点
- オフチェーン署名への依存:ブリッジ運用は独立した検証レイヤーのない少数の署名鍵に依存していた。
- ミント制限の欠如:システムにはトークン発行に対するトランザクションごとまたは期間ごとの上限がなく、無制限のインフレが可能であった。
- 分断された監視:リアルタイムの異常検知が存在しなかったため、資金移動に十分な時間、ミントが見逃された。
市場とプロトコルへの影響
直接的な損害は盗まれた資金にとどまらない。すでに流通している不正ミントされたトークンは持続的な売り圧力を生み、価格を押し下げ、将来のトークンスワップや移行を複雑にする。ブリッジの裏付けが負債と一致しなくなったため、クロスチェーン償還能力が損なわれている。おそらく最も厄介なのは、一部のトークンは正当に取得され、他は攻撃者によってミントされた場合、どの保有者がトークンスワップの対象となるかをどのように判断するかである。
これはガバナンスと会計の悪夢である。これらのトークンを上場する取引所やDeFiプロトコルは、凍結、上場廃止、残高の尊重のいずれかを決定しなければならず、それぞれの選択には法的および評判上のリスクが伴う。
今後の展開
この事件は、ブリッジのセキュリティが「信頼された署名者」を超えて進む必要がある理由のケーススタディである。以下への圧力が再び高まることが予想される:
- ハードな供給上限を伴うオンチェーンで検証可能なミント。
- 独立した証明を伴うマルチパーティ計算(MPC)と閾値署名。
- 異常が現れたときにミントを停止するリアルタイム監視とサーキットブレーカー。
- トークン保有者の救済とスワップ適格性のための明確な事後フレームワーク。
より広範なDeFiエコシステムにとって、教訓は率直である:クロスチェーンインフラの最も弱いリンクは、コードであることは稀であり、その背後にある運用上の信頼モデルである。そのモデルが強化されるまで、ブリッジは巧妙な悪用ではなく特権アクセスを求める攻撃者にとって最も魅力的な標的であり続けるだろう。




