CoinPostで今最も読まれています

仮想通貨取引所ウォレットを狙う「三つの攻撃手法」 暗号学者が脆弱性を指摘 

画像はShutterstockのライセンス許諾により使用

仮想通貨取引所ウォレットを支える仕組みに脆弱性

先週開催された情報セキュリティ関連会議で、仮想通貨取引所が構築するウォレットのセキュリティの仕組みが、弱点となる可能性が指摘された。取引所には高度なセキュリティが必要とされているため、最先端の技術が導入されていることが多いが、その実装の複雑さが新たな脆弱性につながるかもしれないと暗号学者は語っている。

三つの攻撃手法を指摘

公開鍵暗号方式に代わる技術として、分散化された鍵発行と署名のための暗号理論を使った「閾値署名方式(TSS)」が、仮想通貨ウォレットに実装されるケースが急増していると言われている。しかし、比較的新しい技術であり、その複雑さの隙をついた、これまでにない攻撃方法が発見されたという。

オンラインで行われたITセキュリティ業界向けの会議「Black Hat USA」では、KZen Networks共同設立者Omer Shlomovitsが指摘したTSSの実装過程における脆弱性に対し、暗号学者のJean-Philippe Aumassonがさらに詳しく説明する形となった。この脆弱性に対する攻撃手法は次の三つのカテゴリーに分かれるという。

  1. インサイダーによる攻撃
  2. 取引所と顧客の関係を悪用
  3. 秘密鍵生成時の悪用

インサイダーによる攻撃

まず、ある主要仮想通貨取引所が作成したオープンソース・ライブラリの脆弱性をインサイダーが悪用する可能性が指摘された。このライブラリでは、鍵保有者がサイトのリフレッシュ機能のプロセスを操作して、他の部分を変えずに鍵の一部だけを変更したりすることが可能だったという。古い鍵と新しい鍵の部分を統合することはできないが、攻撃者はサービス拒否を引き起こすことによって、取引所が自己資金にアクセスできないようにすることが可能になると指摘された。

また研究者によると、ほとんどの秘密鍵分散型方式では、完全な鍵ではなくても鍵の大部分が正しければ、取引が承認されるように設定されているという。一部が誤って削除されたり破壊された場合でも、完全に鍵が失われないようにするための予防措置だが、攻撃者にとっては格好の恐喝の材料になる可能性もある。

幸い、コードが公開されて1週間で、この脆弱性について研究者がライブラリ開発者に告知したため、おそらくどの取引所もこのライブラリをシステムに組み込むまでには至っていないだろうとのことだ。

取引所と顧客の認証プロセスを悪用

ある鍵管理会社が提供した、オープンソース・ライブラリにも鍵のローテーションに関する脆弱性が発見された。この脆弱性は、取引所と顧客がお互いに行う認証に失敗するというもの。取引所が顧客に誠実でない場合、もしくは密かに攻撃者に侵入された取引所が、複数回の鍵のローテーションにより、ユーザーの秘密鍵を推測することを可能にする恐れがあるという。

なお、この鍵管理会社は、自社製品にはライブラリを使用していないが、他所で使われた可能性も考えられるとのこと。

当事者による鍵生成時の問題

ゼロ知識証明で使用する鍵として、当事者がいくつかのランダムな値を生成する必要がある。研究者が発見したのは、大手取引所バイナンスが開発し、オープンソース・ライブラリにあるプロトコルが、これらの値をチェックしていなかったことだった。(バイナンスによって3月に修正済み)

前出のShlomovitsは、この脆弱性は即座に致命的になると述べている。悪意のある当事者は、鍵生成時に、他の関係者の数値がわかるように仕組まれた特別なメッセージを送り、その後、得られた情報を利用して、全員分の秘密鍵を手に入れることが可能になるという。

バイナンスは顧客に対し、できるだけ早くこのバージョンのTSSライブラリをアップグレードするよう、注意を促した。

困難な攻撃方法

これらの脆弱性を利用した攻撃を実行することは、実際には非常に困難なことだと二人の研究者は認めている。技術に対する専門知識を持っているだけでなく、取引所で特別な立場を利用できることが前提となっているためだ。しかし、広く普及する可能性のあるオープンソース・ライブラリにこのような脆弱性が発見されたことは、その影響力を考えると見過ごすことはできないという。

さらに、分散型鍵方式はセキュリティ対策として有望だが、実装は複雑でミスを犯しやすいため、取引所が実装するにあたり、注意を喚起することも発表の目的の一つだったと述べた。

参考:Wired

CoinPost App DL
注目・速報 相場分析 動画解説 新着一覧
04/28 日曜日
11:30
ビットコイン相場は中期的には下降チャネル内での揉み合い続くか|bitbankアナリスト寄稿
ビットコイン半減期を終え1000万円周辺で推移する相場をbitbankのアナリスト長谷川氏が分析。ビットコインチャートを図解し、今後の展望を読み解く。
11:00
週刊仮想通貨ニュース|BTCの半減期完了に高い関心
今週は仮想通貨ビットコインが半減期を迎えたこと、QCP Capitalによる半減期後の相場分析、イーサリアムの証券性などを巡りConsensysが米SECを提訴したことに関する記事が最も関心を集めた。
04/27 土曜日
21:00
OKCoinJapan 5月にオプティミズム(OP)取扱い開始へ
OKCoinJapanが暗号資産(仮想通貨)オプティミズム(OP)の取扱いを開始へ。イーサリアムのレイヤー2ソリューションとして、その技術はCoinbaseが支援するBaseやバイナンスのopBNBの基盤に使用されている。OPのユースケースや今後の展望も言及。
17:20
機関投資家のDeFiリスク管理を強化、Fireblocksの新セキュリティ機能
FireblocksがDeFi製品にdApp ProtectionとTransaction Simulationを追加。リアルタイム脅威検知と安全なトランザクション実現で、機関投資家のオンチェーン活動をサポート。
13:00
BAYCで知られるYuga Labs、事業再編でチームメンバー削減 
Yuga Labsは、事業再編の一環としてチームメンバーの一部を削減した。「より小規模で機敏でクリプト・ネイティブなチーム」にする意向だ。
10:30
米国で仮想通貨発行の推奨事項5ヶ条、a16z明かす
大手ベンチャーキャピタルa16zは、米国で仮想通貨トークンを発行する際の推奨事項を挙げた。特に証券性など米SECをめぐる対処を中心としている。
09:30
ビットコインRunesデビュー1週間、200億円以上の手数料生み出す
手数料については、ミーム仮想通貨取引への高い需要が原因で、4月初めの5ドルから平均40ドルまで高騰している。ビットコインのマイニング報酬が半減し、収益が大幅に減少する見通しとなっていた採掘業者にとっては朗報だ。
08:00
半減期後のBTCのリターン、Nansen主席アナリストが分析
半減期後の仮想通貨ビットコインのリターンを、ブロックチェーン分析企業Nansenの主席リサーチアナリストが分析。半減期後250日までが最もリターンが高いという。
07:30
円安で1ドル158円台に、米ハイテク株高 来週FOMC金利発表|金融短観
本日の米国株指数は反発。エヌビディアやアルファベットなど大手IT株がけん引役となった。前日発表の米1-3月期GDPは予想を下回って悪材料となっていたが、昨夜発表の米3月PCEデフレーターはほぼ予想通りだった。
05:55
パンテラ、FTXの仮想通貨ソラナを追加取得
FTX破産財団はこれまですでにロックアップされた仮想通貨SOLの約3分の2を手放した。その多くは4年後に完全にアンロックされる見込みだ。
04/26 金曜日
14:22
「ミームコインは危険なカジノのよう」米アンドリーセン・ホロウィッツCTOが警鐘鳴らす
米大手VCアンドリーセン・ホロウィッツの エディ・ラザリン最高技術責任者は、ミームコインを「危険なカジノ」に例え、仮想通貨エコシステムから「本物の起業家」を遠ざける可能性があると主張した。
14:00
米FBI、マネロン防止ルール非遵守の仮想通貨サービスに注意喚起
米連邦捜査局は、マネーロンダリング防止基準を遵守していない仮想通貨送金サービスを利用しないよう、アメリカ国民に対して呼びかけた。
12:55
BTC半減期後に最初に採掘されたSatoshi、3億円超で落札
仮想通貨ビットコインの半減期後に最初に採掘されたSatoshiがオークションで3億円超で落札。Ordinalsの誕生によって、今はレア度の高いSatoshiに需要が生まれている。
12:32
ビットコインの反騰失速、ブラックロックのETF(IBIT)への資金流入が初めて途絶える
暗号資産(仮想通貨)市場では、自律反発のビットコインが日足50SMAを抜けられず再反落。ブラックロックのビットコインETF「IBIT」への資金流入は、ローンチ後71日間で初めて途絶えた。
10:15
著名な「Buy Bitcoin」のサイン、1.6億円で落札
「Buy Bitcoin」と書かれた著名な法律用箋が、オークションで1.6億円で落札された。仮想通貨ビットコインで入札され、正確な落札価格は16BTCである。

通貨データ

グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア