ニュース概要
TREE NEWS 報道: ブロックチェーンセキュリティ企業のPeckShieldは、Bofur Capitalに属するとされるアドレスが、DeFiレンディングプロトコルCompoundから資金を引き出した直後に、アドレスポイズニング攻撃で約200万ドルを失ったと報告しました。攻撃者は事前に0.0002 USDCのダスト取引を被害者のアドレスに送り、取引履歴に偽の「類似」アドレスを作成し、被害者を騙して間違った宛先に資金を送らせました。
業界分析
アドレスポイズニングの仕組み
アドレスポイズニング(別名:アドレススプーフィングまたはダスティング攻撃)は、ユーザーがアドレスを独立して検証するのではなく、取引履歴からコピーするという人間の傾向を利用します。攻撃者は被害者のアドレスと同じプレフィックスとサフィックスを持つバニティアドレスを生成し、無視できる量の暗号通貨を送って取引ログを「汚染」します。被害者が後で資金を送ろうとするとき、誤って履歴から偽のアドレスをコピーし、資産を永久に失う可能性があります。
この攻撃ベクトルはDeFiエコシステムでますます一般的になっており、特に高額ウォレットやBofur Capitalのような機関プレイヤーを標的にしています。攻撃がCompoundからの引き出し直後に発生したという事実は、攻撃者がアドレスの活動を監視し、取引量が多い瞬間を待ってミスの可能性を高めていたことを示唆しています。
DeFiセキュリティへの影響
Bofur Capital事件は、ブロックチェーン取引のユーザーエクスペリエンスにおける重大な脆弱性を浮き彫りにしました。スマートコントラクトのエクスプロイトやプロトコルのハッキングがしばしば見出しを飾りますが、アドレスポイズニングのようなソーシャルエンジニアリング攻撃も同様に壊滅的であり、コード監査だけでは軽減が困難です。このケースは以下の必要性を浮き彫りにしています:
- 取引履歴が少ないアドレスや疑わしいパターンをフラグする強化されたウォレットインターフェース。
- 信頼できるアドレスを検証して保存できるアドレス帳機能の採用。
- 取引ログからアドレスをコピー&ペーストするリスクに関する教育の強化。
- ENS(イーサリアムネームサービス)やその他の人間が読めるアドレスシステムの統合可能性。これにより、生の16進数文字列への依存を減らせます。
機関プレイヤーや大規模なDeFiユーザーにとって、この攻撃は、運用セキュリティがスマートコントラクトのセキュリティと同じくらい重要であることを強く思い起こさせるものです。Compoundのような監査済みプロトコルでも、ユーザー自身のミスから保護することはできません。
今後の展望
DeFiが機関資本を引き続き引き付けるにつれて、高資産個人やファンドを標的にした、より巧妙なソーシャルエンジニアリング攻撃が予想されます。業界は、より良いウォレットUX、より堅牢なアドレス検証ツール、攻撃者を責任追及する規制枠組みなど、多層的なアプローチで対応する必要があります。短期的には、ユーザーは大きな送金の前に少量のテスト取引を送る習慣を採用し、アドレスを安全な画面に表示するハードウェアウォレットを使用すべきです。
Bofur Capital事件は、エコシステム全体にとって痛ましいが貴重な教訓です。これは、DeFiが前例のない金融の自由を提供する一方で、より高いレベルの個人的責任とセキュリティ意識も要求することを浮き彫りにしています。




