Revoke.cash、Ultimate購読者の自動取り消しのギャップを指摘
TREE NEWS 報道: Revoke.cashはUltimate購読者に対し、MetaMaskで2つの特定の条件が満たされない限り、自動取り消し(Auto-Revoking)保護が気付かないうちに機能しなくなる可能性があるとして、運用上の警告を発した。この注意喚起は、先週のMagic Edenに関連するセキュリティインシデントを受けたもので、ユーザーのウォレットに残るトークン承認に対する懸念が高まっている。
通知によると、ユーザーはまずMetaMask内で該当ウォレットに自動取り消しの権限を付与する必要がある。第二に、そのウォレットは対応するネットワーク上でMetaMaskスマートアカウントにアップグレードされていなければならない。通常、アップグレードは認証フローの中で自動的に行われるが、そのアドレスが以前に別のウォレットアプリを通じてスマートアカウントにアップグレードされていた場合、失敗することがある。
スマートアカウントの競合が重要な理由
ERC-4337のアカウント抽象化によって有効化されるスマートアカウントは、プログラマブルなロジック、セッションキー、自動トランザクション実行をもたらす。自動取り消しはこのプログラマビリティに依存し、ユーザーの介入なしに危険なトークン承認を定期的に一掃する。しかし、スマートアカウントのデプロイはネットワーク固有であり、ウォレットプロバイダー間で常に移植可能とは限らない。あるアドレスが最初に別のアプリでアップグレードされていた場合、MetaMaskによる再アップグレードの試みが停滞し、ユーザーが保護されていると信じている間に自動化レイヤーが非アクティブのままになる可能性がある。
Revoke.cashは影響を受けたユーザーに対し、アカウントページの自動取り消しモジュールにアクセスし、各ネットワークに黄色の警告アイコンがないか確認するよう指示している。警告が表示された場合の修正方法は、まず他のウォレットアプリでそのアドレスを標準アカウントに戻し、その後MetaMaskスマートアカウントとして再アップグレードすることである。
承認衛生管理への広範な影響
この一件は、DeFiセキュリティにおける根強い弱点を浮き彫りにしている。トークン承認はウォレットドレイナーの主要な攻撃対象であり、ユーザーは自分がどれほど多くの休眠中の権限を保持しているかを日常的に過小評価している。自動取り消しツールは有意義な緩和策だが、静かに失敗する可能性のある別の依存レイヤー——ウォレット設定——を追加する。
- ユーザーはグローバルなカバレッジを前提とせず、ネットワークごとに自動取り消しのステータスを確認すべきである。
- サブスクリプションに含まれるすべてのウォレットは、個別に承認される必要がある。
- 監視を機能させるには、積極的に使用するすべてのネットワークを有効化する必要がある。
今後の見通し
アカウント抽象化が成熟するにつれて、ウォレットプロバイダーは相互運用可能なスマートアカウント標準に収束し、こうした競合が減少することが期待される。それまでは、今回のようなインシデント後の衛生チェックが、DeFiセキュリティライフサイクルの重要な一部であり続けるだろう。Magic Edenの余波は、単一のエクスプロイトの影響範囲がプラットフォーム自体をはるかに超え、ユーザーが保護のために依存するツールエコシステムにまで波及することを思い起こさせる。




