ニュース暗号資産AFX Trade、Arbitrum基盤のブリッジでバリデーター鍵が侵害され$24.15 millionを失う

AFX Trade、Arbitrum基盤のブリッジでバリデーター鍵が侵害され$24.15 millionを失う

著者: The Bit Journal·

重要ポイント

  • 攻撃者はスマートコントラクトの脆弱性を悪用したのではなく、バリデーター署名鍵を侵害することでAFX Tradeから約$24.15 millionを盗んだ。
  • このブリッジでは引き出し承認に5つのバリデーター署名が必要で、攻撃者はこのクォーラムを満たすのに十分な侵害鍵を取得した。
  • Offchain Labsとブロックチェーンセキュリティ研究者は、事件中にArbitrumのネイティブブリッジおよび基盤ネットワークが侵害されていないことを確認した。
  • 盗まれたUSDCはEthereumネットワークへ移され、約12,467 ETHに交換されたため、潜在的な回収作業は大きく複雑化している。
  • このエクスプロイトによりAFX TradeのTotal Value Lockedはほぼ消失し、同プロトコルに残るユーザーに即時の流動性懸念が生じた。
AFX Trade、Arbitrum基盤のブリッジでバリデーター鍵が侵害され$24.15 millionを失う

Arbitrum上に構築された分散型永久先物取引所AFX Tradeは、大規模なセキュリティ事件に見舞われた最新のDeFiプロトコルとなった。攻撃者は、同プロトコルのブリッジインフラで使用されていたバリデーター署名鍵を侵害し、約$24.15 millionを流出させた。この侵害はArbitrumエコシステム全体に直ちに懸念を広げたが、ブロックチェーンセキュリティの専門家は、Arbitrumのネイティブブリッジは事件を通じて完全に安全な状態を維持していたと確認している。

クロスチェーンブリッジは、DeFi史上最大級のエクスプロイトのいくつかに関与してきた。2022年3月に約$625 millionが流出したRonin Bridge事件や、その翌月に約$325 millionの損失をもたらしたWormholeのエクスプロイトがその例だ。AFX Tradeの侵害は規模こそ小さいものの、スマートコントラクトコードではなく運用インフラを標的にするという同様のパターンに沿っている。

攻撃者はスマートコントラクトの脆弱性を悪用したのではなく、不正な引き出しを承認するのに十分なバリデーター署名を取得した。この手法は、DeFiにおいて運用上のセキュリティが依然として最も重要な課題の一つであることを示している。

AFX Tradeのエクスプロイトはどのように発生したか

ブロックチェーンセキュリティ企業Blockaidによると、このエクスプロイトはArbitrum自体の脆弱性によって引き起こされたものではない。攻撃者は、AFX Tradeが直接運営するブリッジに属するバリデーター署名鍵を侵害した。このブリッジでは引き出し承認に5つのバリデーター署名が必要だったため、侵害された鍵によって必要なクォーラムが満たされ、ブリッジのプログラムが許可する形で不正な取引が実行された。

この違いは重要だ。基盤となるブロックチェーンインフラは通常通り稼働を続けていた。今回の事件はむしろ、運用上の認証情報が侵害されると、本来安全なスマートコントラクトのロジックを迂回できることを示した。攻撃経路は、攻撃者がAxie InfinityのSky Mavisチームから侵害されたバリデーター鍵を取得し、不正な引き出しを承認したRonin Bridge事件に似ている。

Arbitrumのネイティブブリッジは安全を維持

今回の事件を「Arbitrum bridge hack」と表現する報道を受け、Offchain Labsは迅速に、Arbitrumのネイティブブリッジは一度も侵害されていないと明確にした。セキュリティ研究者らも、Arbitrum自身のブリッジは設計通りに機能しており、影響を受けたインフラはAFX Tradeのみに属するものだったと強調した。

この説明は、サードパーティのブリッジ事件を基盤ブロックチェーンそのものの問題と結び付けがちなユーザーが多いArbitrumエコシステムにおいて、不要な混乱を防ぐ助けとなった。この出来事は、DeFiにおけるより広範な教訓を改めて示している。安全なネットワーク上に展開されたアプリケーションであっても、自らのセキュリティ設計、バリデーター管理体制、運用上の統制に大きく依存しているという点だ。

盗まれた資金の移動

不正な引き出しを完了した後、攻撃者は侵害されたブリッジから盗まれたUSDCのほぼすべてをEthereumネットワークへ移した。ブロックチェーン調査担当者は資産の移動を追跡したが、その後それらは約12,467 ETHに交換され、潜在的な回収作業を大きく複雑にしている。

この事件によりAFX TradeのTotal Value Lockedはほぼ消失し、同プロトコルに残るユーザーにとって即時の流動性懸念が生じた。調査担当者がウォレット活動の監視を続ける中、このエクスプロイトは、欠陥のあるスマートコントラクトコードではなく侵害されたバリデーターインフラが主要な攻撃経路となった高度なクロスチェーンブリッジハックの増加リストに加わった。

DeFiセキュリティ実務への示唆

AFX Tradeの侵害は、DeFiセクター全体にとって不都合な現実を浮き彫りにしている。高度に監査されたスマートコントラクトであっても、運用インフラが脆弱なままであれば、プロトコルを完全に保護することはできない。バリデーター管理、秘密鍵の保護、ハードウェアセキュリティモジュール、複数当事者による認証は、プロトコル全体のセキュリティ体制において同様に重要な構成要素となっている。

DeFiへの機関投資家の参加が拡大するにつれ、投資家はスマートコントラクト監査と並んで運用上の安全対策を評価する傾向を強めている。進化する脅威環境は、開発者に対し、より強固なバリデーター保護メカニズム、分散型ガバナンスモデル、認証情報の侵害に耐えられるより堅牢なブリッジアーキテクチャの構築を促し続けている。

市場への影響と業界の対応

AFX Tradeの事件に関するニュースは暗号資産市場全体に急速に広がり、DeFiセキュリティにとってすでに厳しい年に新たな懸念材料を加えた。このエクスプロイトは広範なArbitrumネットワークではなく単一のプロトコルに影響したものだったが、市場参加者はクロスチェーンブリッジインフラ全体の安全性を改めて精査するようになった。

セキュリティ企業、ブロックチェーン分析会社、エコシステム開発者は直ちに取引フローの調査を開始し、同時に各プロトコルに対してバリデーター管理体制の強化を促した。対応の速さは、ブロックチェーンの透明性により、大規模なエクスプロイト発生後ほぼリアルタイムで盗難資産を追跡できることを示した。

Crypto Banterはこの事件をXで取り上げ、AFX Tradeは公式Xアカウントで声明を発表した。CoinDeskもこのエクスプロイトについて報じている。

ブリッジセキュリティの今後

大規模なブリッジエクスプロイトが発生するたびに繰り返される問いは、クロスチェーンインフラを大幅に安全にできるのかという点だ。業界専門家の間では、改善は可能だとの見方が強まっている。ただし、それには複数の重層的な安全対策が必要となる。分散型バリデーターネットワーク、コールドストレージでの署名手順、継続的な鍵のローテーション、リアルタイムの異常検知、高度な取引監視システムなどが含まれ、これらはいずれも攻撃可能な範囲を縮小する。

AFX Tradeの事件は、運用上のセキュリティにもスマートコントラクト開発やプロトコルレベルのイノベーションと同じ厳格さが必要だと開発者が認識する契機となり、こうしたベストプラクティスの採用を加速させる可能性がある。

主要用語集

AFX Trade: Arbitrumブロックチェーン上に構築され、USDCで取引を決済する分散型永久先物取引所。

Arbitrum: 取引速度の向上とコスト削減を目的としたEthereumのLayer 2スケーリングネットワーク。

Bridge: 異なるブロックチェーンネットワーク間でデジタル資産を移動できるようにするインフラ。

Validator Signing Keys: バリデーターが取引やブリッジからの引き出しを承認するために使用する暗号鍵。

USDC: DeFi全体で広く使用される米ドル裏付けのステーブルコイン。

ETH: Ethereumブロックチェーンのネイティブ暗号資産。

Total Value Locked (TVL): DeFiプロトコル内に預け入れられている資産の総額。

Bridge Exploit: 基盤となるブロックチェーンそのものではなく、ブロックチェーンブリッジインフラを標的とするセキュリティ事件。

主な質問と回答

AFX Tradeに何が起きたのか?
AFX Tradeは、同プロトコルが運営するブリッジで使用されていたバリデーター署名鍵を攻撃者に侵害され、約$24.15 millionを失った。

Arbitrumはハッキングされたのか?
いいえ。セキュリティ研究者とOffchain Labsは、Arbitrumのネイティブブリッジおよび基盤ネットワークは侵害されていないと確認している。

攻撃者はどのように資金を盗んだのか?
攻撃者はブリッジのクォーラム要件を満たすのに十分なバリデーター署名を取得し、プロトコルのブリッジインフラから不正な引き出しを承認した。

盗まれた資金はどこへ移されたのか?
盗まれたUSDCはEthereumネットワークへ移され、約12,467 ETHに交換された。

このエクスプロイトはArbitrumへの信頼に影響するのか?
現時点の証拠では、このエクスプロイトの影響はAFX Tradeのブリッジインフラのみに及んでおり、Arbitrumの基盤ブロックチェーンには及んでいないことが示されている。

AFX Tradeの事件は、DeFiのセキュリティがスマートコントラクトコードの範囲を大きく超えることを改めて示している。Arbitrumのネイティブインフラは影響を受けなかった一方で、侵害されたバリデーター署名鍵により、攻撃者はサードパーティのブリッジから約$24.15 millionを流出させることができた。ブロックチェーンエコシステムが拡大を続ける中、より強固なバリデーター保護、改善されたブリッジアーキテクチャ、包括的な運用統制の重要性は一段と高まるだろう。