ニュース暗号資産MetaMask、プレビューと異なるトランザクションをブロックする「Added Protection」を発表

MetaMask、プレビューと異なるトランザクションをブロックする「Added Protection」を発表

著者: CryptoNewsNet·

重要ポイント

  • MetaMaskのAdded Protection機能は、サイン前に表示されたプレビューとオンチェーンの結果が異なるトランザクションを自動的に失敗させる。
  • 不一致が発生した場合、ユーザーの損失は支払済みのガス代のみで、資金は移動せず権限も付与されない。
  • この保護機能はMetaMask拡張機能バージョン13.45からデフォルトで有効になっており、それ以降のバージョンのユーザーは設定変更なしで利用できる。
  • 現在はEIP-7702スマートアカウントに対応する13のEVMネットワークをカバーしており、その他のネットワークやアカウント構成のトランザクションは検証の対象外。
  • MetaMaskはAdded Protectionを、プレビューを偽装して異なる有害な処理をオンチェーンで実行させるRed Pill攻撃への対策として特別に設計した。
MetaMask、プレビューと異なるトランザクションをブロックする「Added Protection」を発表

MetaMaskは、暗号資産ウォレットがトランザクションの実際の内容を確認する仕組みにおける危険な抜け穴を閉じることを目的とした新たな保護機能を導入した。この「Added Protection」と呼ばれる機能は、トランザクションプレビューに表示される結果とオンチェーンで実際に起こることを厳密に一致させる。両者が一致しない場合、被害が生じる前にトランザクションは自動的に停止される。

The Cryptonomistの報道によると、今回のアップデートは、暗号資産詐欺で古くから使われる手口、すなわち無害に見えるプレビューを表示しながら、実際のトランザクションは資金の流出や悪意あるコントラクトアクセスの承認など、まったく異なる処理を行うものを標的としている。

受動的なプレビューから能動的な検証へ

Added Protectionはシンプルかつ強力な原則に基づいて動作する。サイン前にウォレットが表示する内容は、トランザクションがオンチェーンで確定した際に実際に起こることと一致しなければならない。この機能が有効なウォレットで処理されるすべてのEthereumおよびEVMトランザクションは、事前にプレビューされた結果と同一の結果を生み出さなければならない。

これは、プロトコルレベルでMetaMaskのトランザクションセキュリティが強制される方法における重要な転換であり、受動的な表示から能動的な検証への移行を意味する。ユーザーはもはや静的なプレビュー画面だけに頼るのではなく、ウォレットが最終確定前にオンチェーンでの実行が期待通りかを確認する。

不一致のトランザクションは自動的に失敗

不一致が発生した場合、トランザクションは実行されない。代わりに自動的に失敗し、ユーザーに生じるコストは試行時にすでに支払われたガス代のみとなる。実際には、これにより不正操作されたトランザクション試行の経済的損失が上限に抑えられる。資金は移動せず、権限は付与されず、支払済みのガスを超えて資産が動くことはない。

これは、悪意あるトランザクションが完全に実行され、少額の手数料ではなく資金全額の損失につながり得た従来のウォレットの挙動からすると、注目すべき改善である。

展開とネットワーク対応範囲

拡張機能バージョン13.45でデフォルト有効化

Added Protectionはすでに提供されており、オプトインの設定ではなく、ほとんどのユーザーに対して有効になっている。MetaMaskは拡張機能バージョン13.45からデフォルトで有効化しており、そのバージョン以降を実行しているユーザーは設定変更なしで自動的にこの保護を受けられる。

この保護機能はオプション機能ではなくデフォルト設定として提供されるため、更新済みの拡張機能を利用するユーザーベース全体に即座に浸透する。これにより、セキュリティ意識の低い脆弱なユーザーが、保護機能の存在を知らないばかりに回避してしまうリスクが低下する。以前のバージョンを利用しているユーザーには、拡張機能を更新した時点で保護が適用される。

EIP-7702スマートアカウント対応の13のEVMネットワークをカバー

この機能は現在、EIP-7702スマートアカウントに対応する13のEVMネットワークを対象としている。EIP-7702は、アカウントがトランザクションを実行・バッチ処理する方法を拡張するEthereum標準である。Added ProtectionをEIP-7702に結び付けたことは、MetaMaskがこの新しいアカウントモデルがすでに活用されているネットワークを優先していることを示唆しており、結果とプレビューの検証を最も確実に強制できるのはまさにそこだからである。

現時点ではこの対応範囲には明確な限界がある。13のEVMネットワーク外のネットワークやアカウント構成でのトランザクションは、このプレビュー対実行のチェックの対象外となるため、ウォレット利用者は自身の設定と照らし合わせて確認するのが実用的である。

Red Pill攻撃への対策として設計

MetaMaskによると、Added ProtectionはRed Pill攻撃への対策として特別に設計されている。Red Pill攻撃とは、ウォレットのトランザクションプレビューを欺いてある結果を表示させながら、実際には異なる有害な処理を実行させる一类のエクスプロイトである。実際の結果にプレビューとの厳密な一致を求めることで、この機能はユーザーが見ているものとオンチェーンで起こることの間のギャップを解消し、Ethereumやその他のEVMチェーンにおけるRed Pill攻撃が手遅れになるまで検知しにくかった操作経路を塞ぐことを意図している。

この変更は日常的にウォレットを利用するユーザーにとって重要である。トランザクションプレビューは長らくデフォルトで信頼できるものとみなされてきた。プレビューが偽装され、基となるトランザクションがまったく別の処理を行う場合、ユーザーは被害が生じるまで詐欺に遭うことに気づく確実な手段を持っていなかった。Added Protectionは、プレビューと最終実行の間に検証チェックを挟むことで、その盲目的な信頼を排除している。

よくある質問

MetaMaskのAdded Protection機能とは何ですか?

Added Protectionは、EthereumまたはEVMトランザクションの結果がプレビューと一致することを要求し、一致しない場合はトランザクションを自動的に失敗させるセキュリティ機能です。

トランザクションの結果がプレビューと異なる場合はどうなりますか?

トランザクションは自動的に失敗し、ユーザーは試行に費やしたガス代のみを失います。

どのネットワークがMetaMaskのAdded Protectionに対応していますか?

EIP-7702スマートアカウントを実装する13のEVMネットワークに対応しています。

Added Protectionはデフォルトで有効になっていますか?

はい、MetaMask拡張機能バージョン13.45以降でデフォルトで有効になっています。