SlowMist、Safeウォレットの担保流出はFlashLoopAdapterの脆弱性が原因と特定、コアのマルチシグ契約は無関係
重要ポイント
- •SlowMistは、2つのSafeマルチシグウォレットからの担保流出を、Safeのコアマルチシグ契約ではなくサードパーティ製FlashLoopAdapterコンポーネントの脆弱性に起因すると特定しました。
- •正確な損失額、攻撃者の身元、事件の詳細なタイムラインは、入手可能な情報源では確認されていません。
- •サードパーティアダプターはウォレット保有資産と対話する権限を継承し、Safe自身の監査済み契約の範囲を超えて攻撃対象領域を拡大します。
- •報告された脆弱性はFlashLoopAdapterに特有のものであり、現在の証拠はすべてのSafeウォレットのデプロイやアダプター統合が侵害されたことを示していません。
- •担保資産を保有するSafeウォレットでフラッシュローンループアダプターを運用するチームは、統合の権限を監査し、不要な承認を取り消し、公式のセキュリティ勧告を注視することが推奨されます。

ブロックチェーンセキュリティ企業SlowMistは、2つのSafeマルチシグウォレットから担保資産が流出した原因を、FlashLoopAdapterとして知られるサードパーティ製コンポーネントの脆弱性であると断定し、この欠陥はSafeのコアウォレットインフラの外部にあると述べました。この発見により、注目は広く利用されているマルチシグ契約そのものから、それに接続された周辺ツールへと移っています。
SlowMistがFlashLoopAdapterの脆弱性について報告した内容
SlowMistによると、脆弱性はSafeのコアマルチシグ契約ではなく、FlashLoopAdapterと呼ばれるサードパーティ製アダプターに存在し、同社は担保資産の損失を直接このコンポーネントに起因するものとしており、根本原因は主要なウォレットインフラの外側にあるとしています。影響を受けたのは2つのSafeマルチシグウォレットと特定され、報告された脆弱性の結果として担保資産が流出しました。
SlowMistは、入手可能な情報の範囲で、失われた正確なドル額やトークン量、攻撃者の身元、事件の詳細なタイムラインを確認していません。類似の事例として、CryptoSlateは報じていますが、ハッカーがサードパーティのAave関連ツールを悪用して114 ETHを窃取したもので、DeFi関連インフラを標的とする周辺アダプター攻撃の繰り返されるパターンを示しています。
報告で確認されていることとされていないこと
SlowMistの特定は、欠陥のあるコンポーネントとしてFlashLoopAdapterに集中しています。現時点で入手可能な報告は、このインシデントをSafeのマルチシグ署名ロジックやガーディアンモジュールアーキテクチャの失敗とは位置付けていません。具体的なエクスプロイト経路、影響を受けたデプロイバージョン、パッチ適用状況に関する主張は、関係プロジェクトチームからの公式な対応ガイダンスを待って未確認のままです。
Safeマルチシグウォレットにとってサードパーティアダプターリスクが重要な理由
Safeマルチシグウォレットは、担保の保管、財務資産の管理、ガバナンス取引の実行の、DeFiプロトコル全体で広く使用されています。マルチシグ設計では各取引の承認に複数の認可されたキーを必要とするため、単一の侵害されたキーだけでは資金を移動できません。チームがサードパーティアダプターを統合すると、それらのコンポーネントはウォレットが保有する資産と対話する権限を継承し、Safe自身の監査済み契約がカバーする範囲を超えて攻撃対象領域を拡大します。
SlowMistが説明するFlashLoopAdapterの事例は、基盤となるマルチシグロジックが健全であっても、周辺統合の欠陥だけで担保資産を流出させうることを実証しています。セキュリティ研究者はこのパターンを繰り返し指摘しています。構成可能なDeFiスタックにおいて、最弱のリンクはコアプロトコルであることはまれです。同様のアダプターツールを統合した高額資産ウォレットを扱うチームは、この報告を直ちに権限を見直すきっかけとすべきであり、これはウォレット資産への高度なアクセス権を持つサードパーティツールへの露出を監視するあらゆるプロトコルにも等しく relevant な考慮事項です。
適用範囲の限界
報告された脆弱性はFlashLoopAdapterに特有のものです。現在の証拠には、すべてのSafeウォレットのデプロイやすべてのアダプター統合が侵害されたと位置付ける根拠はありません。FlashLoopAdapterを使用していないチームも、一般的な慣行として自身のサードパーティ統合の権限を監査すべきです。
報告後にウォレットおよびプロトコルチームが確認できること
この報告は、SlowMistが担保資産の流出を、Safeのコアマルチシグ契約ではなくサードパーティ製コンポーネントFlashLoopAdapterの脆弱性に起因すると特定したこと、2つのSafeマルチシグウォレットが影響を受けたと報告されていること、一方で損失額と確認されたエクスプロイト経路は入手可能な情報源では未確認であることを示しています。担保資産を保有するSafeウォレットでサードパーティアダプターを使用しているチームは、統合の権限を監査し、対応ガイダンスについてプロジェクトの公式チャネルを注視すべきです。
直ちに見直すべき優先事項
FlashLoopAdapterや類似のフラッシュローンループアダプター(レンディングプロトコル上で担保と借入のループを自動化するために一般的に使用されるツール)を統合したSafeマルチシグを運用するチームは、それらの契約がウォレット資産に対して保持する権限を監査し、不要な承認を取り消し、完全な開示が利用可能になり次第、契約アドレスをSlowMistの公表された調査結果と照合すべきです。検証済みの対応手順については、二次的な要約に頼るのではなく、SlowMistの公式チャネルとSafeエコシステムのセキュリティ勧告を直接確認してください。
より広い教訓はクリエイターおよびプロトコルの財務管理にも及びます。DeFiインフラがより構成可能になるにつれ、マルチシグウォレットのセキュリティ態勢は、許可する最も監査が行き届いていない統合と同等の強度しか持ちません。オンチェーンの資金や担保プールを管理するプロトコルチームは、らのスタックに対する具体的なインシデントが報告されているかどうかにかかわらず、アダプター権限の定期的な見直しを習慣として確立すべきです。Web3セキュリティ研究コミュニティで追跡されているこの種のセキュリティイベントは、一貫してコアプロトコルの失敗ではなくサードパーティ統合が侵入経路であることを示しています。
免責事項:本記事は情報提供のみを目的としたものであり、金融または投資に関する助言を構成するものではありません。暗号通貨およびデジタル資産市場には重大なリスクが伴います。意思決定の前に必ず自己調査を行ってください。