ニュース暗号資産MetaMaskとCore Lightningのインシデント、暗号資産攻撃がスタックの下層へ拡大していることを示す

MetaMaskとCore Lightningのインシデント、暗号資産攻撃がスタックの下層へ拡大していることを示す

著者: Cryptopolitan·

重要ポイント

  • •Core Lightningは、攻撃者が未パッチのノードを標的にしていると述べ、バージョン26.06.7以前のユーザーに最新リリースのインストールを指示した。
  • •MetaMaskはインフラのセキュリティインシデントを受け、Lidoを通じて運用していたバリデータを退出させたが、顧客のウォレットや資金がアクセスされた証拠はないと報告した。
  • •Lidoは、影響を受けるstETH保有者が報酬の逸失やダウンタイムペナルティに直面する可能性があると警告し、引き出されたETHの戻りには最大45日かかる可能性があるとした。
  • •Lineaは、MetaMask関連のYield Boostボールトに接続されたバリデータも退出中であると述べたが、資金と管理には影響がないとしている。
  • •インシデントはブロックチェーンのベースレイヤー上のソフトウェアおよびステーキングインフラに影響し、Core LightningとMetaMaskのいずれも資金窃盗を報告していない。
MetaMaskとCore Lightningのインシデント、暗号資産攻撃がスタックの下層へ拡大していることを示す

Core Lightningが明らかにしたところによると、攻撃者が未パッチのBitcoinノードを探っていることが判明した。これは、MetaMaskがインフラの一部に対する侵害を受け、ステーキングバリデータをオフラインにする作業に2日間を費やしたのと同じ週のことである。

両プラットフォームとも、インシデントはそれぞれのベースレイヤー、すなわちBitcoinとイーサリアムが動作する中核プロトコルコードには触れていないと述べた。Bitcoinは終始ブロック生成を続けており、MetaMaskは顧客のウォレットや資金への影響はなかったと表明した。いずれのケースでも、露出していたのはその上の運用レイヤー、すなわちユーザーとチェーンをつなぐノードソフトウェアおよびステーキングインフラであった。

Core Lightning、旧ビルドの使用停止を運用者に呼びかけ

Core Lightningは、多くの企業や個人がBitcoin Lightning Network上でノードを運用するために使用しているオープンソースソフトウェアである。10月2日、チームは緊急のお知らせを投稿し、バージョン26.06.7以前を運用しているすべてのユーザーに対し、最新リースを直ちにインストールするよう呼びかけた。

プロジェクトはXで投稿し、「攻撃者が未パッチのノードを標的としているという報告を受けています」と述べた。また、最新リリースへのアップグレードが資金を守るための重要なステップであるとユーザーに伝えた。

Core Lightningは以前のバージョンに存在した脆弱性を認めたが、盗難資金については何も言及していない。

この警告が特に重みを持つのは、LightningノードがBitcoinのメインチェーンの外部にあるペイメントチャネルで実際の残高を保持しているためである。パッチが適用されていない到達可能なノードはピアから直接メッセージを受け取ることができ、理論上のバグが露出した攻撃対象領域へと変わる。

圧縮された2か月間のパッチ対応

今回の開示は、Core Lightningが2026年後半に対応してきた一連のインシデントの最新のものである。8月、プロジェクトは大量の脆弱性報告に対応していると述べ、その多くが機械生成されたものであったと明かした。8月28日にバージョン26.06.7をリリースし、修正によって基盤となるバグの再構築が容易になる前に運用者が更新できるよう、対応するソースコードの公開を約2週間保留した。これは防御側に攻撃者に対する先手を与える協調開示の期間である。

9月中旬には2度目の騒動が発生し、メンテナーは資金が危険にさらされる可能性のある脆弱性に関して、すべての実験的機能を直ちに無効化するよう運用者に指示した。バージョン26.06.8は9月22日に、今回は embargo なしでリリースされた。

MetaMask、Lidoからバリデータを撤退

MetaMaskは9月30日、インフラの一部に影響するセキュリティインシデントに対応していると発表した。翌日以降、同社がイーサリアム上で最大の液体ステーキングプロトコルであるLido内で運用しているイーサリアムバリデータの退出を予防措置として開始した。LidoではユーザーがETHをステーキングし、ステークしたコインを表すトークンstETHを受け取ることができる。バリデータはネットワークの運営を支援することで報酬を得るため、オフラインにすると復帰までその収入が停止する。

MetaMask Staking(旧Consensys Staking)は、その運用がノンカストディアルであり、顧客に代わって引き出し鍵を保持していないと述べた。10月1日のアップデートで同社は、「MetaMaskウォレットへの即時の脅威は確認されていない」とし、顧客資金がアクセスされたことをす兆候はないと付け加えた。

ガバナンスフォーラムのお知らせでバリデータの退出を開示したLidoは、stETH保有者に対し対応は不要であると伝えた一方、この措置により報酬の逸失やダウンタイムペナルティが発生する可能性があると警告した。この予防措置にはコストが伴う。引き出されたETHの戻りには最大45日かかる可能性があり、影響を受けた最後のバリデータは10月7日末日までに退出すると見込まれている。

影響を受けたのはLidoだけではない。LineaはXで確認したところによると、MetaMask関連のYield Boostボールトを支援するバリデータも退出対象となったが、ボールトの資金と管理には影響がないと述べた。

防御側が警告してきたパターン

両インシデントは、業界が警告してきた傾向に合致する。8月、BTCPay Serverは、攻撃者がすでに商人のLightningノードから資金を流出させるのに使用していた重大な脆弱性を開示した。同じ脆弱性はハードウェアウォレットメーカーのFoundationにも影響し、同社はこの攻撃で自社のノードを失った。

同じ月、Coinbase、Block、Blockstream、ARK Investを含む30社以上の企業が、Bitcoin Policy Instituteが主宰する書簡に署名し、オープンソースのセキュリティ研究者が攻撃者より劣るAIツールで作業していると指摘した。

これらの事例全体を通じて、標的はチェーンのコンセンサスルールではなく、その上に積み重なるソフトウェアとインフラであり、運用者が第一の防御線となっている。Core LightningとMetaMaskのいずれも現時点で資金窃盗を報告していないが、今後注目すべきシグナルは、運用者のアップグレード完了と、最大45日かかりうる引き出しキューを通じてMetaMaskの退出済みETHが処理される中で、損失が明らかになるか否かである。