はじめての仮想通貨
TOP 新着一覧 チャート 学習-運用 WebX
CoinPostで今最も読まれています

仮想通貨取引所ウォレットを狙う「三つの攻撃手法」 暗号学者が脆弱性を指摘 

画像はShutterstockのライセンス許諾により使用

仮想通貨取引所ウォレットを支える仕組みに脆弱性

先週開催された情報セキュリティ関連会議で、仮想通貨取引所が構築するウォレットのセキュリティの仕組みが、弱点となる可能性が指摘された。取引所には高度なセキュリティが必要とされているため、最先端の技術が導入されていることが多いが、その実装の複雑さが新たな脆弱性につながるかもしれないと暗号学者は語っている。

三つの攻撃手法を指摘

公開鍵暗号方式に代わる技術として、分散化された鍵発行と署名のための暗号理論を使った「閾値署名方式(TSS)」が、仮想通貨ウォレットに実装されるケースが急増していると言われている。しかし、比較的新しい技術であり、その複雑さの隙をついた、これまでにない攻撃方法が発見されたという。

オンラインで行われたITセキュリティ業界向けの会議「Black Hat USA」では、KZen Networks共同設立者Omer Shlomovitsが指摘したTSSの実装過程における脆弱性に対し、暗号学者のJean-Philippe Aumassonがさらに詳しく説明する形となった。この脆弱性に対する攻撃手法は次の三つのカテゴリーに分かれるという。

  1. インサイダーによる攻撃
  2. 取引所と顧客の関係を悪用
  3. 秘密鍵生成時の悪用

インサイダーによる攻撃

まず、ある主要仮想通貨取引所が作成したオープンソース・ライブラリの脆弱性をインサイダーが悪用する可能性が指摘された。このライブラリでは、鍵保有者がサイトのリフレッシュ機能のプロセスを操作して、他の部分を変えずに鍵の一部だけを変更したりすることが可能だったという。古い鍵と新しい鍵の部分を統合することはできないが、攻撃者はサービス拒否を引き起こすことによって、取引所が自己資金にアクセスできないようにすることが可能になると指摘された。

また研究者によると、ほとんどの秘密鍵分散型方式では、完全な鍵ではなくても鍵の大部分が正しければ、取引が承認されるように設定されているという。一部が誤って削除されたり破壊された場合でも、完全に鍵が失われないようにするための予防措置だが、攻撃者にとっては格好の恐喝の材料になる可能性もある。

幸い、コードが公開されて1週間で、この脆弱性について研究者がライブラリ開発者に告知したため、おそらくどの取引所もこのライブラリをシステムに組み込むまでには至っていないだろうとのことだ。

取引所と顧客の認証プロセスを悪用

ある鍵管理会社が提供した、オープンソース・ライブラリにも鍵のローテーションに関する脆弱性が発見された。この脆弱性は、取引所と顧客がお互いに行う認証に失敗するというもの。取引所が顧客に誠実でない場合、もしくは密かに攻撃者に侵入された取引所が、複数回の鍵のローテーションにより、ユーザーの秘密鍵を推測することを可能にする恐れがあるという。

なお、この鍵管理会社は、自社製品にはライブラリを使用していないが、他所で使われた可能性も考えられるとのこと。

当事者による鍵生成時の問題

ゼロ知識証明で使用する鍵として、当事者がいくつかのランダムな値を生成する必要がある。研究者が発見したのは、大手取引所バイナンスが開発し、オープンソース・ライブラリにあるプロトコルが、これらの値をチェックしていなかったことだった。(バイナンスによって3月に修正済み)

前出のShlomovitsは、この脆弱性は即座に致命的になると述べている。悪意のある当事者は、鍵生成時に、他の関係者の数値がわかるように仕組まれた特別なメッセージを送り、その後、得られた情報を利用して、全員分の秘密鍵を手に入れることが可能になるという。

バイナンスは顧客に対し、できるだけ早くこのバージョンのTSSライブラリをアップグレードするよう、注意を促した。

困難な攻撃方法

これらの脆弱性を利用した攻撃を実行することは、実際には非常に困難なことだと二人の研究者は認めている。技術に対する専門知識を持っているだけでなく、取引所で特別な立場を利用できることが前提となっているためだ。しかし、広く普及する可能性のあるオープンソース・ライブラリにこのような脆弱性が発見されたことは、その影響力を考えると見過ごすことはできないという。

さらに、分散型鍵方式はセキュリティ対策として有望だが、実装は複雑でミスを犯しやすいため、取引所が実装するにあたり、注意を喚起することも発表の目的の一つだったと述べた。

参考:Wired

CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
12/04 木曜日
07:00
イーサリアム「フサカ」実装完了、レイヤー2取引手数料削減
仮想通貨イーサリアムの「フサカ」アップグレードが実施された。PeerDAS技術の導入によりバリデーターの処理負担が軽減され、レイヤー2の取引速度向上と手数料削減が実現。次期アップグレード「グラムステルダム」の準備も進行中だ。
06:35
フランクリン・テンプルトンもソラナETFを上場、ステーキング報酬を付与
米大手資産運用会社フランクリン・テンプルトンがソラナETFをNYSEアーカに上場した。最大100%のステーキングで報酬を付与。コインベースが管理を担当。
06:10
ソラナスマホの独自仮想通貨「SKR」、来年1月発行予定 30%がエアドロップに
スマホ製造のソラナ・モバイルがネイティブトークンSKRを2026年1月に発行すると発表した。ローンチ時に30%がエアドロップされる。
05:45
ストラテジーがMSCI指数残留へ協議、ドル準備金確保は弱気相場への備え
ストラテジーのセイラー会長は指数プロバイダーMSCIとの協議を認めた。同社は14.4億ドルの米ドル準備金を確保しており、クリプトクアントはビットコインの長期的な下落に備えた戦術的転換と分析。
12/03 水曜日
17:03
XRP ETF、13取引日で8億ドル(約1240億円)到達 仮想通貨史上2番目の速さ
XRP現物ETFが上場13日で8億ドル超の流入を達成し、ビットコインETFに次ぐ史上2番目の速さを記録。ソラナETFを大きく上回るペースで、アナリストは最大1兆円超の市場規模を予測。
16:25
バイナンス(海外)、15種類の現物取引ペアを停止へ 12月5日実施
バイナンス(海外)は流動性レビューに基づき、12月5日に現物取引ペア15種を停止すると発表。停止は特定ペアのみで、対象トークンの上場廃止を意味しない。取引ボットも同時に終了予定。
15:14
ゲンスラー前SEC委員長「仮想通貨は投機的」 ビットコイン除く全トークンに警告
ゲンスラー前SEC委員長がブルームバーグのインタビューで、ビットコインを除くすべての仮想通貨を「極めて投機的」と評価。退任後も投資家保護の重要性を強調し、規制の観点からビットコインのみをコモディティとして区別する姿勢を維持している。
15:00
HashPortウォレット、Pontaポイントでステーブルコインの購入が可能に
HashPortは12月1日、HashPort WalletでPontaポイントをBase上のUSDCやcbBTCに交換できる「オンランプ」機能と、暗号資産をau PAYギフトカードに変換する「オフランプ」機能を開始した。
13:40
カルシが米CNNの公式パートナーに、予測市場のリアルタイムデータを報道に統合
米予測市場プラットフォームのカルシがCNNと提携し公式予測市場パートナーになった。カルシのリアルタイムデータがCNN番組全体に統合され、政治的・文化的イベントの確率情報を報道に活用する。ソラナ上でのトークン化予測市場も開始した。
12:45
ストラテジーCEO「米ドル準備金でビットコイン売却回避」、配当戦略を語る
米ストラテジー社CEOが今後の準備金や配当戦略を詳細に説明した。米ドル準備金で当面の配当資金を確保し、ビットコイン売却を回避する。レンディング参入の可能性も示唆した。
12:14
イーロンの「Xマネー」決済システム開発で人材募集 ソラナが支援表明
イーロン・マスク氏のX Moneyが決済プラットフォームの技術責任者を募集。ソラナが協力を表明し、仮想通貨統合の可能性に注目が集まる。WeChat型スーパーアプリ実現への動きを解説。
10:32
「資産トークン化が金融のあり方を変革」ブラックロックのフィンクCEOらが論説
ブラックロックのフィンクCEOらが現実資産(RWA)トークン化の可能性を様々な観点から解説した。トークン化の2つの大きな利点や規制当局の役割などにも言及している。
10:15
Trust Wallet、予測市場へのアクセス機能をローンチ
仮想通貨ウォレットのTrust Walletは、予測市場にアクセスできる機能をローンチ。まずはMyriad、ポリマーケット、カルシの3つの予測市場に対応する。
09:49
クラーケン、Backed買収 米国株のトークン化取引を拡大
仮想通貨取引所クラーケンがスイスのBacked Finance買収を発表。トークン化株式サービス「xStocks」は半年で取引高100億ドルを突破。RWA市場は2028年に2兆ドル規模へ成長見込み。
07:25
欧州10銀行がユーロ連動ステーブルコイン発行へ、2026年後半に開始予定
INGやBNPパリバなど欧州10銀行がユーロ連動ステーブルコイン発行を計画中。新会社キバリスを設立し2026年後半の発行を目指す。
通貨データ
グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧