CoinPostで今最も読まれています

アップデート未完了のノードがイーサリアムにもたらす脆弱性

画像はShutterstockのライセンス許諾により使用

イーサリアムでも進んでいないノードのアップデート
仮想通貨イーサリアムのネットワークにおいて多くのノードが最新版のソフトウェアクライアントであるParityかGethに更新していないことがセキュリティ企業SRLabsのレポートで判明。ノードのパッチ適用事情と詳細を解説する。

未だに残るアップデート未完了の「古い」ノード

2019年5月、SRLabs によるレポートにおいて、実に30%か40%のノードが攻撃に対し脆弱である、という状況が浮かび上がってきた。

背景について説明しておこう。

イーサリアム・ネットワークにアクセスするためのソフトウェアクライアントとして、現時点で一般的な選択肢は、Parity Ethereum(Parity)か Go Ethereum(Geth)だ。

今年の 2月、SRLabs により、Parity Ethereum クライアントのバージョン2.2.10以下で、Parity Ethereumノードをリモートでクラッシュさせる可能性がある脆弱性が報告された。

このクラッシュは、2つのノード間でチェーンを同期している間に、整数のオーバーフローが原因で発生しうる。すべてのノードは任意の接続要求を受け入れてメインネットワークとの同期を維持するため、攻撃者は イーサリアム・ネットワークにおいて、パッチが適用されていない Parity ノードをクラッシュさせることができる、というものだ。

Gethでも44%が未更新

Parity Ethereum では、ノードをスキャンした結果、15%が2月のパッチを未適用だったという。 さらに、3月2日にリリースされたバージョンについても同様に調査し、5月2日時点で30%でパッチが未適用だった。

さらに、7%は9か月間もパッチを当てていない。2018年7月にはテストネットの脆弱性がメインネットに波及する可能性が指摘され、コンセンサス形成に関する重大な脆弱性が修正されているが、これも適用されていない、ということだ。

また、イーサリアムの根幹をなすGethでも更新に関する問題は同様に観測されている。 2か月前にリリースされたセキュリティに関するクリティカルなアップデート、これが含まれないバージョンv.1.8.20 以前のノードが約44%も残っているのだ。

更新されない理由

Gethには自動更新の機能は存在しない。したがって約44%のGethノードが脆弱という報告は、アーキテクチャの設計そのものにおける問題と言い換えてもいい。

ただし、すべてのソフトウェアに自動更新を実装すべきかどうか、という点は議論の余地がある。CCleaner や ASUSのアップデートツールのように、アップデート機能を悪用される例も出てきているからだ。

加えて、Electrumのようにクリティカルなセキュリティアップデートを装った攻撃も確認されている。結局のところ、各自が少しずつ注意を払うしかないのが現状だろう。

Parity Ethereum には自動更新の仕組みがあるものの、スマートコントラクトに紐づけられているため、アップデートの適用は複雑な手順になりがちだ。

そして、すべてのノードが常に最新の状態にあるわけではない。したがって、常時起動せず、その時々で追いつきで処理しているノードなどがあった場合、自動では適用されない。

また、スマートコントラクトを利用しているという性質そのものが、そもそもアップデートプロセスを煩雑(はんざつ)にしているという指摘もある。迅速なアップデートが適用できない場合もある、ということだ。 Parity もセキュリティアラートを出してアップデートを促してはいるが、これも効果のほどは未知数だ。

攻撃は可能か?

詳細についてはハッシュレートの多数を占めるマイナーのバージョンを分析する必要がある。しかし、現実的には難しいはずだ。

ノードをクラッシュさせることができるなどの脆弱性は単体ノードにとっては致命的だが、ネットワーク全体で見た場合、単一ノードのクラッシュによる影響は微々たるものであり、他の攻撃手法と組み合わせない限り有用性は高くない。

ハッシュレートの過半はマイナープールが握っており、彼らが報酬のために正しく動作している限り、二重支出攻撃などを行うためのコストは非常に高いままだろう。

なお、仮想通貨情報統計サイトEtherscanで直近7日間のハッシュレートを見ると、上位4つのプールが75%を占めていることがお分かりいただけるだろう。

出典:Etherscan

まとめ

先日お伝えしたビットコインの事例と同様、イーサリアムでも脆弱なノードが放置されている実態が分かった。

ただちに問題につながるわけではないものの、コミュニティベースで運営されるという前提を考えると、早急な対応が望ましいだろう。 これをお読みになった読者各位におかれても、お手元でノードを運用されている場合、ご確認いただくことをお勧めする。

坪 和樹

Twitter:https://twitter.com/TSB_KZK

Linkedin:https://www.linkedin.com/in/tsubo/

プロフィール:AWSで働くエンジニア、アイルランド在住。MtGoxやThe DAO では被害を受けたが、ブロックチェーンのセキュリティに興味を持ち続けている。セキュリティカンファレンスでの講演、OWASP Japanの運営協力やMini Hardeningといったイベント立ち上げなど、コミュニティ活動も実績あり。

CoinPost App DL
注目・速報 相場分析 動画解説 新着一覧
05/06 月曜日
12:30
ビットコイン、累積トランザクション数が10億件に到達
仮想通貨ビットコインは、これまでの累積取引数が10億件を超えた。最近では現物ETF承認の他、Runesやオーディナルが取引数をけん引している。
12:00
不動産投資とは|種類や利点、運用方法を仮想通貨投資家向けに解説
仮想通貨投資で得た利益を別の投資先に分散したいと考える方も多いのではないでしょうか。この記事では、不動産投資の基本概要から応用的な投資手法までをご紹介します。
05/05 日曜日
19:00
ふるさと納税受入額が約1兆円に、最新人気自治体ランキングTOP10
自治体のPR活動や魅力的な返礼品の充実により、受入額と受入件数は増加し続けています。本記事では、「ふるさと納税の寄附額の推移」や「人気の自治体ランキングTOP10」「ビットコインを受け取る方法」の3つを解説しています。
16:00
ふるさと納税とは|投資利益に対する税金を軽減できる仕組みを解説
ふるさと納税とは、応援したい自治体の活性化や地域振興を促すことを目的として、その自治体に「寄附」をする制度です。寄附額から2,000円を差し引いた全額を、所得税や個人住民税から控除され、自治体が定めた返礼品を受け取れます。
12:00
Phantomウォレット使い方、ソラナを使ったポイ活(エアドロップ)の始め方・セキュリティ対策
この記事ではソラナの主要なPhantomウォレットで、暗号資産(仮想通貨)のポイ活(エアドロップ)の始め方。リスクと安全対策を解説します。新規ウォレットの作成方法から、詐欺の事例、セキュリティ対策までを網羅。
11:00
週刊仮想通貨ニュース|個人マイナーのBTC採掘成功に高い関心
今週は、仮想通貨ビットコインについて、個人マイナーのブロック生成成功、米マイクロストラテジーの買い増し、ARKのキャシー・ウッドCEOによる価格予想に関するニュースが最も関心を集めた。
05/04 土曜日
19:00
「Web3.0 - 分散型テクノロジーの未来」Gavin Wood(ギャビン・ウッド)氏講演レポート
この記事では、Gavin Wood(ギャヴィン・ウッド)氏の「Web3.0 - 分散型テクノロジーの未来」東京大学とMbSC2030共済の講演をレポート。社会での「真実」と「信頼」の役割や分散型社会の構築についての洞察、CBDCや経済分散化の討論を紹介します。
16:00
FXの「スワップポイント」とは|概念や特徴、おすすめ運用方法も解説
スワップポイントとは、2カ国間の通貨の金利差によって発生する利益または損失のことを指します。ポジションを保有する日数に応じて毎日発生し、仮想通貨のパッシブインカムに似たインカムゲインを期待できます。
12:00
米ブロック社1Q決算発表、DCAでビットコインを毎月購入へ
米ブロック社は2024年第1四半期(1~3月)の決算を報告。ビットコイン製品収益の10%で毎月ビットコインを購入する戦略も発表した。
12:00
ドージコインとシバイヌ 国内取引所の選び方・買い方、投資のポイント
代表的なミームコイン、ドージコイン(DOGE)とシバイヌ(SHIB)を取り扱う、おすすめの暗号資産(仮想通貨)取引所を紹介。購入方法や今後の注目点、投資に役立つ詳細を解説。
10:00
「ソラナは第3の主要仮想通貨になる」フランクリン・テンプルトン見解
フランクリン・テンプルトンは、仮想通貨ソラナについてのレポートを発表。ビットコインとイーサリアムに続く第三の主要トークンになるとしている。
09:00
M・セイラー氏、ETHやSOLは有価証券であると主張
仮想通貨ビットコインを大量保有するマイクロストラテジーのマイケル・セイラー会長は、イーサリアムなどのアルトコインは証券に該当すると主張。それらの銘柄の現物ETFは米国で承認されないだろうと述べている。
07:50
GBTCに約100億円の資金、1月デビュー以来初の純流入 
GBTCはローンチ以来78日連続ですべて純流出だったが、今回はデビュー以来初の純流入となった。
06:30
米4月予想外の失業率上昇、ビットコイン63000ドル台回復
仮想通貨ビットコインは4日、米国の4月雇用統計結果が予想を下回ったことでドル安が進行し、NYダウなどの主要株価指数の上昇に連動して63,000ドルの大台を回復した。
05/03 金曜日
16:00
FSL開発の次世代ブロックチェーンMMOゲーム「Gas Hero」とは
Gas Hero(ガスヒーロー)とは、日本でもブームになったフィットネスアプリ「STEPN」を生み出したFind Satoshi Lab(FSL)が開発・運営し、2024年1月3日にリリースされたNFTゲームです。エコシステムの暗号資産(仮想通貨)はGMTを基盤としています。

通貨データ

グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア