ニュース暗号資産Polygon、最近のハードフォークでセキュリティ脆弱性を修正し、事後的に詳細を公開

Polygon、最近のハードフォークでセキュリティ脆弱性を修正し、事後的に詳細を公開

著者: CoinWy·

重要ポイント

  • Polygonは、プロトコルレベルで調整されたBorクライアントのアップグレードにより既に修正済みのセキュリティ脆弱性を開示し、ユーザー側の対応は不要としている。
  • 残高チェック欠落バグに対し、エコシステム史上でも比较大きな220万ドルの報奨金がImmunefi経由で支払われた。
  • Polygonが過去に開示した創世記(ジェネシス)レベルの脆弱性は、修正前に約90億ドル相当のMATICを危険にさらしたと報じられている。
  • 2021年12月にはホワイトハットハッカーがPolygon PoS上の関連欠陥を悪用し、修正の適用前に80万MATIC以上を盗んだ。
  • ハードフォークによる脆弱性の封じ込めは修正済みクライアントを実行するバリデーターの絶対多数の採用が必要であり、Polygonは発見と開示の時系列を完全には公表していない。
Polygon、最近のハードフォークでセキュリティ脆弱性を修正し、事後的に詳細を公開

Polygonは、最近のネットワークアップグレードによって既に修正済みとなった一連のセキュリティ脆弱性を公開し、透明性向上の措置として位置付ける一方、修正の提供前に underlying となるバグが実際のリスクを伴っていたことを認めました。今回の開示は、Polygonのセキュリティ問題をめぐる繰り返される緊張関係を浮き彫りにしています。すなわち、迅速な是正と、公開の遅れという2つの側面です。この緊張はPolygon特有のものではありません。修正を先に出荷してから詳細を公開し、既知のバグが未修正のネットワークに対して攻撃者に悪用されるのを防ぐ「コーディネイテッド・ディスクロージャー」は、ブロックチェーン業界全体で標準的な手法ですが、その場合、ユーザーが自ら抱えるリスクを評価できない期間が必ず生じます。

Polygon自身による最近のネットワークアップグレードの説明によれば、これらの脆弱性はユーザー側の対応ではなくプロトコルレベルで対処されました。アップグレードの対象は、ネットワーク上でブロックを生成するBorクライアントであり、修正は個々のスマートコントラクトではなくコアノードソフトウェアに実装されたことを意味します。Borは、最も広く利用されているEthereumスケーリングネットワークの1つであるPolygon PoSのブロック生成コンポーネントであり、このレイヤーの脆弱性は、その上に構築された特定のアプリケーションではなく、チェーンそのものに影響を及ぼします。

Polygonがこれまでに開示した問題の中で最も重大だったのは、創世記(ジェネシス)レベルの脆弱性で、報道によれば、修正前に約90億ドル相当のMATICが危険にさらされていました。この評価は問題の深刻さを示しており、暴露は単なる稼働率や単一アプリケーションではなく、ネットワークレベルの残高に及んでいました。実際、ホワイトハットハッカーが2021年12月にPolygon PoS上の関連する欠陥を悪用し、修正の適用前に80万MATIC以上を盗む事件が起きており、この出来事が同ネットワークにおける報奨金ベースの開示慣行の定着を後押ししました。

ハードフォークが実際に変更した内容

是正措置は、Polygonのv0.2.12メインネットアップグレードのスレッドで説明されているとおり、コントラクトの移行ではなく、調整されたBorクライアントのアップグレードとして提供されました。変更は特定のブロック高さで有効化されたため、修正を反映するにはバリデーターとノード運用者がソフトウェアを更新する必要がありました。

運用者側の対応に依存する点が実用上の課題です。ハードフォークによる脆弱性の封じ込めは、修正済みクライアントを実行するバリデーターが絶対多数に達して初めて完了するため、このアップグレードはPolygonのコードと同時に、その調整能力の試練でもありました。

独立系の研究者もプロセスに参加していました。セキュリティ研究者のNathan Worsleyは、自身のXアカウントでこの脆弱性に関連する作業に言及しており、この欠陥が通常のリリースではなく緊急対応に値するほど深刻だったことを示す外部シグナルの1つとなりました。

報奨金とその意味

Polygonの開示は、エコシステム史上でも比較的大きな支払いと並んでいます。バグ修正レビューには、残高チェックの欠落に紐づく220万ドルの報奨金が記録されており、この種のバグは、対応する資金が実在しないまま価値を移動させられる可能性があります。この支払いは、主要な暗号資産プロジェクトの多くが、詳細の公開前に脆弱性報告をチームに届けるために利用するバグバウンティプラットフォーム、Immunefiを通じて処理されました。

強気の見方は明快です。報奨金の支払い、修正済みクライアント、公開レポートという流れは、正常に機能する開示プロセスの仕組みが意図どおりに稼働したものです。弱気の見方は、詳細が事後的に届いたという点であり、開示の遅れは依然として重要です。暴露期間中に取引していたユーザーは、存在を知らないリスクを評価できなかったからです。

ユーザーとビルダーが注視すべき点

一般ユーザーにとっては、バリデーターが修正済みソフトウェアを採用した後は対応不要です。変更はウォレットや承認ではなくノードレイヤーに存在するためです。取引所はこうしたアップグレードを直接追跡する傾向があり、Bybitが後のPolygonネットワークアップグレードのサポートに動いた例が、アップグレードが運用面で完了した最も明確なシグナルとなることが多いです。Polygon上で開発するビルダーも同様の状況にあります。クライアントレベルの修正はアプリケーションレベルのセキュリティの代用にはならないため、独自のコントラクトには引き続き独立した監査が必要です。

残る疑問は完全性に関わるものです。Polygonの公開資料は修正の提供を裏付けていますが、本件を支える資料では、各脆弱性の発見時期と開示時期の完全な時系列は確立されておらず、このギャップこそが読者が注視し続けるべき公正な論点です。

免責事項:本記事は情報提供のみを目的としており、金融または投資の助言を構成するものではありません。暗号資産およびデジタル資産市場には大きなリスクがあります。意思決定の前には必ずご自身で調査を行ってください。