79thVault、攻撃者による特権関数悪用で1,250万ドルを失う
TREE NEWS 報道: 分散型プロトコル79thVaultは、攻撃者が特権関数を悪用して201万枚の79AUトークンを売却し、16,200 BNB(約1,250万ドル)を外部アドレスに流出させた疑いのあるエクスプロイトに見舞われた。ブロックチェーンセキュリティ企業CertiKによると、この不審な活動は10月8日に確認され、盗まれた資金の約90%は依然として攻撃者のウォレットに留まっている。
プロトコルはその後、攻撃者に対して10%のバウンティを提示した。これはDeFiインシデント対応で今や標準となった交渉戦術であり、寛大な処置とホワイトハッカー認定と引き換えにユーザー資金の回収を図るものである。
攻撃の解剖
このエクスプロイトの決定的な特徴は、特権関数への依存である。これは通常、プロトコルチーム、トレジャリー管理、または管理者ロール用に予約されたコードパスである。これは、秘密鍵の漏洩、アクセス制御の設定ミス、またはインサイダーに近いベクトルを示唆しており、古典的なリエントランシーやフラッシュローン攻撃ではない。
- トークンダンプ:201万枚の79AUが流動性に売却され、トークン価格が崩壊し、プールから価値が抽出された可能性が高い。
- BNBの流出:16,200 BNBがブリッジまたは攻撃者制御のアドレスに移動された。
- オンチェーン資金:約90%が未移動のままであり、交渉や追跡の余地を残している。
なぜ特権関数がDeFiの弱点であり続けるのか
過去2年間、DeFiの損失の増加シェアは、特殊なコードバグではなく、管理キーやアップグレード可能なコントラクトのバックドアから生じている。ミント、バーン、ポーズ、パラメータ変更の権限を保持するプロトコルは、集中リスクを生み出す。これらの権限が悪意を持って行使されたり、鍵が漏洩したりすると、攻撃対象領域は事実上トレジャリー全体となる。
79thVault事件はまた、ネイティブトークンが薄い流動性にダンプされると、価値がいかに急速に蒸発するかを浮き彫りにしている。堅牢な流動性ロック、TWAPオラクル、または売り側のサーキットブレーカーがなければ、単一の特権トランザクションが全面的な流出に連鎖する可能性がある。
今後の展開
現在、3つのシナリオが支配的である:バウンティ和解による大部分の資金返還、取引所の協力とチェーン分析による部分的な回収、または攻撃者がBNBをプライバシーツールを通じてミキシングおよびブリッジした場合の全損。90%の保持率は慎重ながら楽観的なシグナルである。資金洗浄を意図する攻撃者は通常、数時間以内に資金を移動させる。
より広範なDeFiエコシステムにとって、この事件は馴染みのある教訓を強化する:監査だけでは不十分である。管理者機能のタイムロック、マルチシグガバナンス、特権ロールのオンチェーン監視は今や必須条件である。投資家は、一方的なアップグレードまたはミント権限を持つプロトコルを高いテールリスクを伴うものとして扱い、それに応じてポジションを調整すべきである。




