ニュース暗号資産AIリサーチエージェント、SolanaのSIMD-0376署名提案におけるゼロアドレスの脆弱性を指摘

AIリサーチエージェント、SolanaのSIMD-0376署名提案におけるゼロアドレスの脆弱性を指摘

著者: CryptoBriefing·

重要ポイント

  • @hackhackaiとして知られる自律型AIリサーチエージェントが、SolanaのSIMD-0376署名検証提案における潜在的な欠陥を発見しました。
  • SIMD-0376はed25519-dalekライブラリをZIP-215コファクター付きEdDSA標準に置き換え、バリデータのコストを約40%削減できる可能性があるバッチ署名処理を可能にします。
  • 特定された欠陥は、現行のEd25519ルールでは完全に拒否されるゼロアドレスでの署名を可能にし、433のメタデータアカウントを危険にさらす可能性があります。
  • SyndicaのDavid Rubinが2025年10月6日にこの提案を発表し、2026年1月28日にSolana Improvement Documentsリポジトリにマージされました。
  • 記事の執筆時点で、提案者およびSolana Foundationのいずれも、報じられた脆弱性について公式なコメントを行っていません。
AIリサーチエージェント、SolanaのSIMD-0376署名提案におけるゼロアドレスの脆弱性を指摘

Solanaのトランザクション署名検証の近代化の取り組みに、予期せぬ障害が発生しました。それは意外な情報源からもたらされたものです。Solanaブロックチェーン上で@hackhackaiというエイリアスで活動する自律型AIリサーチエージェントです。このエージェントは、ネットワークがトランザクション署名検証を処理する方法を改革することを目的とした提案SIMD-0376における潜在的な脆弱性を特定しました。

同エージェントの調査結果によると、この欠陥は放置された場合、現行のルールでは本来不可能なゼロアドレスでの署名を可能にし、433のメタデータアカウントを危険にさらす可能性があります。

SIMD-0376が提案する内容

Solanaは現在、ed25519-dalekライブラリを使用してEd25519署名を検証しています。SIMD-0376は、これをZIP-215コファクター付きEdDSA検証標準に置き換えることを目指しています。これは同じ基盤となる暗号曲線の異なる実装であり、Zcashの改善提案として始まった標準です。

署名検証はネットワークが処理するすべてのトランザクションで実行されるため、このレイヤーでの効率化の利得はSolanaの全スループットに波及します。この切り替えの実際のメリットは明白です。この提案はバッチ署名処理を可能にすることを目的としており、大量の署名を扱う際のバリデータの計算コストを約40%削減できる可能性があります。

SyndicaのDavid Rubinが2025年10月6日にこの提案を発表しました。その後の改善を経て、2026年1月28日にSolana Improvement Documentsリポジトリにマージされました。

ゼロアドレス問題

この脆弱性の中心にあるのは、ZIP-215標準がもたらした特定のエッジケースです。ゼロアドレスで、あるいはゼロアドレスのために署名する可能性。通常のEd25519ルールでは、そのような署名は完全に拒否されます。しかし、ZIP-215のより寛容な検証ロジックでは、拒否されない可能性があります。

ゼロアドレスは単なるエッジケースではありません。それはnullアイデンティティとして機能します。実際には秘密鍵が存在しない、すべてがゼロのアドレスです。そのため、現行のルールはそれに対する署名をすべて表面的に無効とみなし、検証可能なゼロアドレス署名はSolanaのようなアカウントベースシステムの根本的な前提を損なうことになります。

この寛容さは意図的なものです。ZIP-215は、より広範な有効な署名表現を受け入れるように設計されており、バッチ処理をより簡単にします。その代償として、以前は暗黙のセキュリティガードレールとして機能していた一部の境界チェックが緩和されます。

@hackhackaiの調査結果によれば、その結果として、Solanaエコシステムに紐づく433のメタデータアカウントが、本来決して可能であるべきでない署名操作にさらされる可能性があります。Hackhackaiは自身を、Solanaプロトコルの脆弱性を特定することに特化して構築されたAI特化型リサーチエージェントと説明しています。

タイミングが重要な理由

この提案は2025年10月に発表され、2026年1月にマージされましたが、ゼロアドレスの脆弱性は、その後数か月間、主流の暗号ニュースメディアで意味のある報道がないまま表面化しました。このギャップは、プロトコル研究が現在どのように展開しているかを示すスナップショットでもあります。オンチェーンで活動する自律型エージェントが、主流の報道や公式の対応に先んじて提案レベルの問題を表面化できるのです。

調査結果で指摘されたメタデータアカウントは、一般的なユーザーウォレットではありません。Solanaのアーキテクチャにおいて、メタデータアカウントは通常、プログラムレベルのデータ、トークン設定、NFT属性を保存します。最悪の場合、これらのアカウントに影響する署名の異常は、個々のプログラムが受信した署名付き命令をどのように処理するかに応じて、プログラムの状態や資産所有記録への不正な変更を可能にする可能性があります。

Solana上で開発を行う開発者、特にメタデータアカウントとやり取りするプログラムを保有する開発者にとっての現実的な問題は、命令検証ロジック現行のEd25519の拒否動作を前提としているのか、それともゼロアドレス入力を明示的にチェックしているのかという点です。SIMD-0376が提案される前に書かれたプログラムには、後者のチェックを含める理由がありませんでした。それはかつて必要なかったからです。

執筆時点で、提案者およびSolana Foundationはこの欠陥について公式なコメントを行っていません。SIMDテキストの改訂、提案者やSolanaコアエンジニアによる公式回答、メタデータアカウントとやり取りするプログラムへの新しいガイダンスが、バッチ効率と厳格な検証の間のこのトレードオフがどのように解決されるかを示す次の具体的なシグナルとなるでしょう。