ニュース暗号資産暗号資産におけるホワイトハットとブラックハットハッカー:それぞれの役割と手口

暗号資産におけるホワイトハットとブラックハットハッカー:それぞれの役割と手口

著者: Crypto Adventure·

重要ポイント

  • ホワイトハットとブラックハットのハッカーは同一の技術力を持ちうるが、承認された情報開示、バウンティ、救助の枠組みの中で活動するのはホワイトハットのみである。
  • Immunefi、Sherlock、Code4rena、Hats Financeなどのバグバウンティプラットフォームは、稼働中コントラクトへの危険なテストを禁止し、資金の保管ではなく証拠に対して研究者に報酬を支払う。
  • Liquid Network事件では、攻撃者が約4,000 BTCを引き出し3,400 BTCを返還したが、公開されたバウンティ合意のないまま約598.5 BTCが彼らの管理下に残った。
  • SEAL Whitehat Safe Harborフレームワークは、進行中のエクスプロイトの際にセキュリティ研究者が危険な資金を救出することを事前承認し、介入前にバウンティ条件を確定する。
  • Chainalysisの報告書は、近年毎年10億ドルを大きく超える資金が暗号資産プラットフォームから盗まれたと記録しており、ハッカーの権限の問題はセキュリティ議論の中心にあり続けている。
暗号資産におけるホワイトハットとブラックハットハッカー:それぞれの役割と手口

暗号資産ハッカーは、動機こそ違えど皆が同じ仕事をしているかのように語られることが多い。しかし実際には、ホワイトハットのセキュリティ研究者とブラックハットの攻撃者を分ける境界線は、技術力と同じくらい、権限、範囲、そして資金が最終的にどう扱われたかによって定義される。どちらもスマートコントラクト、ブリッジ、ウォレット、バリデータ、秘密鍵、プロトコルロジックを専門家レベルで理解している可能性がある。両者を分けるのは、その知識がどう使われるかである。

ホワイトハットハッカーは、ユーザーが資金を失う前に修正できるよう、脆弱性を探す。ブラックハットは、窃盗、恐喝、市場操作、個人情報へのアクセス、インフラの支配などのために弱点を悪用する。暗号資産の世界ではこの区別が複雑になる。なぜなら、緊急時のホワイトハットは進行中の攻撃の際に危険にさらされた資金を移動させることがあり、一方ブラックハットは窃盗した資産を後から返還し、報酬として一部の受け取りを求めることもあるからだ。

このグレーゾーンは、DeFiプロトコルが誰でも検証できるコードの中に大規模な資金プールを保持するようになり、ますます目立つようになっている。Chainalysisの年次暗号犯罪報告書のような業界調査では、近年毎年10億ドルを大きく超える資金が暗号資産プラットフォームから盗まれており、誰がどのような条件でプロトコルをテストしているのかという問いは、セキュリティ議論の中心にあり続けている。両者の違いを理解するには、ハッカー自身が名乗るラベルではなく、その活動が許可されたものだったか、ユーザーが危険にさらされたか、資金が移動される前にバウンティ条件が存在したのかを問う必要がある。

暗号資産のホワイトハットハッカーとは?

暗号資産のホワイトハットハッカーとは、脆弱性を発見し、承認された情報公開または復旧プロセスの中で活動するセキュリティ研究者である。対象には、スマートコントラクト、ブリッジ、ウォレット、取引所インフラ、フロントエンド、API、バリデータシステム、マルチシグ構成など、デジタル資産を露出させうるコンポーネントが含まれうる。

ホワイトハットの作業の大半はエクスプロイト発生前に行われる。プロジェクトは、対象、除外事項、深刻度レベル、報告ルール、支払い上限を定めた暗号資産バグバウンティを公開する。研究者はコードを調査し、脆弱性を安全に再現し、証拠を非公開で提出し、チームに修正の時間を与える。

バグの存在を証明するために、研究者は実際の資金を取る必要はない。主要なWeb3バウンティプラットフォームは一般に、概念実証を要求する一方で、稼働中のコントラクト、公開ネットワーク、ユーザー、サードパーティシステムを危険にさらすテストを禁止している。たとえば、Immunefiの現在のホワイトハットルールは、デフォルトの枠組みの下でメインネットおよび公開テストネットのコントラクトに対するテストを禁止している。Immunefi、Sherlock、Code4rena、Hats Financeなどのプラットフォームは、このパイプラインをプロトコルのローンチ準備の標準的な一部とし、従来のセキュリティレビューに加えて競争型監査と継続的なバウンティを実施している。

したがって、技術的なバウンハンティング(報酬目当ての脆弱性探索)は、公認された窃盗というより、敵対的な品質保証に近い。研究者は攻撃者のように考えるが、作業はプロジェクトが定めた境界内に留まる。この道に関心がある人は、安全なテスト、証拠、責任ある情報開示を軸に構築された体系的な暗号資産バウンハンターのワークフローを通じて、一般的なバウンティ業務からセキュリティ研究へ進むことができる。

暗号資産のブラックハットハッカーとは?

ブラックハットハッカーは、許可なく、かつ所有者やユーザーに害を及ぼす目的でシステムを攻撃する。暗号資産の領域では、目的はしばしば直接的な金銭的利益となる。スマートコントラクト、ブリッジ、取引所、ウォレットは、侵害成功後数分以内に移転可能な資産を保持できるからだ。

ブラックハット攻撃は単一の技術パターンに従わない。スマートコントラクト攻撃者は、欠陥のある会計処理、アクセス制御、オラクルの前提、リエントランシー、ロジックエラーを悪用するかもしれない。別のグループは秘密鍵を侵害し、ソーシャルエンジニアリングで従業員を操り、開発者インフラを乗っ取り、ソフトウェア依存関係に毒を盛り、コントラクトではなくプロトコル周辺の運用システムを攻撃する。

ユーザーに直接向けた攻撃者は、より容易な経路を取ることが多い。暗号資産ウォレットドレイナーは、正当なミント、エアドロップ、ステーキングページ、サポートポータルを装い、被害者に危険な取引への署名を促すことができる。一部の攻撃は、シードフレーズを知ることなく、後で資産を動かす権限を攻撃者に与える悪意あるトークン承認に依存している。

資産が攻撃者の管理下に入ると、第二段階が始まる。資金は複数のウォレットに分散され、流動性の高い資産にスワップされ、チェーン間でブリッジされ、分散型取引所を経由し、あるいは帰属特定を困難にするサービスへ送られるかもしれない。パブリックブロックチェーンはこの動きの多くを可視化するが、オンチェーン取引が見えても、アドレスを管理する人物が自動的に判明するわけではない。ブロックチェーン分析企業やセキュリティチームはこうした資金フローを定期的に追跡し、重大な事案では法執行機関による押収を実現してきた。これが、交渉による返還が大規模インシデントの繰り返し見られる特徴となっている理由の一つである。

ホワイトハットとブラックハットの比較

技術的手法はほぼ完全に重なりうる。ホワイトハットとブラックハットは同じ会計上の欠陥に気づき、ほぼ同一の概念実証を構築するかもしれない。違いは、その知識で何をすることが許されているか、そして脆弱性が確認された後どう行動するかに現れる。

だからこそ、堅牢なスマートコントラクトセキュリティを持つプロジェクトでも、明確な情報開示チャネルとインシデント対応手順が必要なのだ。監査はバグを見逃すことがあり、統合は変化し、新たな経済状況は、システムのローンチ時には無害だった前提を露呈させることがある。

ホワイトハットハッカーの活動方法

ホワイトハットの調査は通常、範囲の確認から始まる。研究者は、対象となるコントラクト、ドメイン、アプリ、インフラを特定し、システム内で資産と権限がどう動くかを研究する。DeFiでは、預け入れ、引き出し、清算ロジック、オラクル依存関係、アップグレードパス、管理者権限、コントラクト間呼び出しの追跡を意味しうる。

有望なバグは管理された環境で再現される。研究者は、トリガーに必要な条件、想定される影響、影響を受ける資産、安全な概念実証を文書化する。優れた報告書は、実際のユーザーに対して実証することを研究者に強いることなく、エンジニアが問題を再現できる十分な情報を提供する。

トリアージの後、プロジェクトは報告が有効か、どの程度深刻か、バウンティ条件の範囲内かを判断する。支払いはプログラム次第である。プロトコルを空にしうる致命的な脆弱性は、影響の小さいフロントエンドの問題よりはるかに高額になりうる一方、重複報告や範囲外の発見には報酬が支払われないこともある。主要プラットフォームの最上位の致命的報告は、歴史的に数百万ドルの支払いを受けており、単一のバグがもたらしうる損失の規模を反映している。

ブラックハットハッカーの活動方法

ブラックハットも偵察から始めるが、調査できる範囲を取り巻く契約上の境界はない。公開コードを調べ、ガバナンスのアップグレードを監視し、マルチシグ参加者を研究し、漏洩した認証情報を探し、特権ウォレットを監視し、従業員の身元をマッピングし、外部依存関係をテストして、最弱のポイントを見つけるまで続けるかもしれない。

歴史上最大級の暗号資産ハッキングの一部は、特殊な暗号技術の失敗に起因したものではなかった。秘密鍵の侵害、ブリッジの弱点、バリデータの支配、スマートコントラクトのミス、運用セキュリティの失敗は、いずれも数億ドル規模の損失を生んできた。Ronin BridgeやCross River(Euler Finance)の事例は非常に異なる技術的経緯をたどっており、攻撃対象がコードと同程度に人とインフラに及ぶことを浮き彫りにしている。

実行は通常、速度を軸に設計される。弱点が悪用されると、攻撃者は管理者がシステムを一時停止する前に、複数のコントラクトを空にし、担保を差し押さえ、価格フィードを改ざんし、裏付けのない資産を発行し、資金を移動させる必要があるかもしれない。その後攻撃者は別の問題に直面する。つまり、透明なオンチェーン取引を、回収や凍結されることなく保有・支出できる資産に変えることだ。

なぜ一部のホワイトハットは先に攻撃して報酬を保持するのか?

この問いの下では、まったく異なる二つの場面が混同されがちである。

一つ目は、真正の緊急救助である。エクスプロイトがすでに進行中で、プロトコルが介入を事前承認しており、別のセキュリティ研究者がブラックハットに奪われる前に危険な資産を移動させる。SEAL Whitehat Safe Harborフレームワークはまさにこのシナリオのために存在する。参加プロトコルは、インシデント発生前に保護対象資産、復旧アドレス、身元要件、バウンティ条件を定義する。ホワイトハットはその公開された条件の下で、進行中のエクスプロイトに介入し、救出した資金を返還できる。

一部のSafe Harbor構成では、残高を返還する前にホワイトハットが許可されたバウンティを直接保持することまで認めている。これは、先に資金を取って後から報酬をでっち上げるのとは同じではない。権限と支払い算式がすでに存在しているからだ。

二つ目の場面は、無権限のエクスプロイトから始まる。攻撃者は資産を掠め取り、後にホワイトハットを名乗り、大半の資金を返還すると申し出、一定割合の保持を求める。90%回収する方がゼロよりましだという理由でプロジェクトが取引を受け入れることはあるが、攻撃後の和解は、元の攻撃を遡って承認されたバグバウンティにするものではない。

最近のLiquid Networkの復旧は、この境界線がいかに難しいかを示している。自称ホワイトハットたちは約4,000 BTCを引き出し、Blockstreamに欠陥を修正するよう告げ、その後オンチェーン交渉を経て3,400 BTCを返還した。9月8日時点で約598.5 BTCは依然として彼らの管理下にあった。この残額を承認済みバウンティと定めた公開合意は存在しなかったため、これを確定したホワイトハット報酬と述べるのは、入手可能な事実が裏付ける範囲を超える。

したがって、周囲の権限なく自分をホワイトハットと呼ぶことに意味はない。真正の救助フレームワークには、元の攻撃者からの独立性、現実の脅威、プロトコルのルール遵守、合意されたプロセスに従った資金の返還が必要である。自分でエクスプロイトを仕掛けることは、この保護の対象外である。

資金を返還すればブラックハットはホワイトハットになれるのか?

盗んだ資金を返還すれば損失を減らし、交渉による和解につながる可能性はあるが、元のアクセスの性質を自動的に変えるものではない。プロジェクトは、長期の追跡よりも現実的な回収が価値があるという理由で、攻撃後にバウンティを提供することを決定できるが、その取り決めは責任ある情報開示や事前承認された救助とは異なるものである。

正当なバウンティ収入を求める研究者は、こうした曖昧さを生み出す必要はない。正式なプログラムは、ユーザー資金の保管を伴わずに脆弱性を報告し、深刻度を確定し、支払いを受ける経路を提供する。研究者は、資産を人質に取ることではなく、発見と証拠に対して報酬を得るのである。

なぜ暗号資産にはホワイトハットが必要なのか

暗号資産システムは、コードが流動資産を直接制御できるため、格好の標的となる。通常のソフトウェアの脆弱性はデータを露出させたりサービスを中断させたりするかもしれない。ブリッジ、レンディング市場、ウォレットの脆弱性は、人間の操作者が反応する暇もなく数百万ドルの移転となりうる。

ホワイトハットは、監査や内部セキュリティチームの周囲に恒常的な敵対的レイヤーを追加する。ローンチ後も前提を検証し続け、新しい統合を調査し、経済的インセンティブが絶えず変化するシステムに独立した研究者を取り込む。バグバウンティだけではプロトコルは安全にならないが、一部の脆弱性については、悪用するよりも報告する方が有利になる。

最終評価

ホワイトハットとブラックハットの暗号資産ハッカーは、同じ技術力を持ち、同じコードを研究し、同じ脆弱性を発見しうる。権限と行動が両者を分ける。ホワイトハットはユーザーを保護するために設計された情報開示、バウンティ、監査、救助のルールの中で活動する。ブラックハットは許可なくシステムを攻撃し、奪ったものを保持、移動、強要、返還のいずれにするかを事後に決める。

緊急時のホワイトハット救助は、稼働中の資金の移動が正当となりうる例外的なケースだが、それは権限と復旧条件がすでに存在する場合に限られる。先に攻撃して後からバウンティを交渉するハッカーは資産回収に貢献するかもしれないが、それは責任あるホワイトハット研究と同じものではない。