はじめての仮想通貨
TOP 新着一覧 チャート 学習-運用
CoinPostで今最も読まれています

仮想通貨取引所ウォレットを狙う「三つの攻撃手法」 暗号学者が脆弱性を指摘 

画像はShutterstockのライセンス許諾により使用

仮想通貨取引所ウォレットを支える仕組みに脆弱性

先週開催された情報セキュリティ関連会議で、仮想通貨取引所が構築するウォレットのセキュリティの仕組みが、弱点となる可能性が指摘された。取引所には高度なセキュリティが必要とされているため、最先端の技術が導入されていることが多いが、その実装の複雑さが新たな脆弱性につながるかもしれないと暗号学者は語っている。

三つの攻撃手法を指摘

公開鍵暗号方式に代わる技術として、分散化された鍵発行と署名のための暗号理論を使った「閾値署名方式(TSS)」が、仮想通貨ウォレットに実装されるケースが急増していると言われている。しかし、比較的新しい技術であり、その複雑さの隙をついた、これまでにない攻撃方法が発見されたという。

オンラインで行われたITセキュリティ業界向けの会議「Black Hat USA」では、KZen Networks共同設立者Omer Shlomovitsが指摘したTSSの実装過程における脆弱性に対し、暗号学者のJean-Philippe Aumassonがさらに詳しく説明する形となった。この脆弱性に対する攻撃手法は次の三つのカテゴリーに分かれるという。

  1. インサイダーによる攻撃
  2. 取引所と顧客の関係を悪用
  3. 秘密鍵生成時の悪用

インサイダーによる攻撃

まず、ある主要仮想通貨取引所が作成したオープンソース・ライブラリの脆弱性をインサイダーが悪用する可能性が指摘された。このライブラリでは、鍵保有者がサイトのリフレッシュ機能のプロセスを操作して、他の部分を変えずに鍵の一部だけを変更したりすることが可能だったという。古い鍵と新しい鍵の部分を統合することはできないが、攻撃者はサービス拒否を引き起こすことによって、取引所が自己資金にアクセスできないようにすることが可能になると指摘された。

また研究者によると、ほとんどの秘密鍵分散型方式では、完全な鍵ではなくても鍵の大部分が正しければ、取引が承認されるように設定されているという。一部が誤って削除されたり破壊された場合でも、完全に鍵が失われないようにするための予防措置だが、攻撃者にとっては格好の恐喝の材料になる可能性もある。

幸い、コードが公開されて1週間で、この脆弱性について研究者がライブラリ開発者に告知したため、おそらくどの取引所もこのライブラリをシステムに組み込むまでには至っていないだろうとのことだ。

取引所と顧客の認証プロセスを悪用

ある鍵管理会社が提供した、オープンソース・ライブラリにも鍵のローテーションに関する脆弱性が発見された。この脆弱性は、取引所と顧客がお互いに行う認証に失敗するというもの。取引所が顧客に誠実でない場合、もしくは密かに攻撃者に侵入された取引所が、複数回の鍵のローテーションにより、ユーザーの秘密鍵を推測することを可能にする恐れがあるという。

なお、この鍵管理会社は、自社製品にはライブラリを使用していないが、他所で使われた可能性も考えられるとのこと。

当事者による鍵生成時の問題

ゼロ知識証明で使用する鍵として、当事者がいくつかのランダムな値を生成する必要がある。研究者が発見したのは、大手取引所バイナンスが開発し、オープンソース・ライブラリにあるプロトコルが、これらの値をチェックしていなかったことだった。(バイナンスによって3月に修正済み)

前出のShlomovitsは、この脆弱性は即座に致命的になると述べている。悪意のある当事者は、鍵生成時に、他の関係者の数値がわかるように仕組まれた特別なメッセージを送り、その後、得られた情報を利用して、全員分の秘密鍵を手に入れることが可能になるという。

バイナンスは顧客に対し、できるだけ早くこのバージョンのTSSライブラリをアップグレードするよう、注意を促した。

困難な攻撃方法

これらの脆弱性を利用した攻撃を実行することは、実際には非常に困難なことだと二人の研究者は認めている。技術に対する専門知識を持っているだけでなく、取引所で特別な立場を利用できることが前提となっているためだ。しかし、広く普及する可能性のあるオープンソース・ライブラリにこのような脆弱性が発見されたことは、その影響力を考えると見過ごすことはできないという。

さらに、分散型鍵方式はセキュリティ対策として有望だが、実装は複雑でミスを犯しやすいため、取引所が実装するにあたり、注意を喚起することも発表の目的の一つだったと述べた。

参考:Wired

厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
05/17 土曜日
14:00
アブダビ政府系ファンド、ビットコインETF買い増しで保有額750億円突破
アブダビのムバダラ・インベストメントが第1四半期にブラックロックのビットコインETFを49万株追加購入。ゴールドマン・サックスは最大保有者として3000万株を保有。
13:05
ビットコインETFフェイクニュース事件、犯人に懲役14か月の判決
米SEC公式Xアカウントを乗っ取り、ビットコインETFについてのフェイクニュースを流した26歳の被告に懲役14か月の判決が下りた。偽情報で仮想通貨市場を混乱させたことが重大視された。
11:00
ビットコイン長期保有数1437万BTCに到達も、利確売り強まる=アナリスト分析
ビットコインの長期保有者が3月から5月にかけて利益確定を加速。支出利益率は71%増加し227%の平均リターンを記録。長期保有量は1437万BTCに達するも、市場サイクルの分配フェーズへの移行を示唆。
10:10
トランプ家のWLFI、民主党議員による調査要請を正式拒否
トランプ一族の金融企業WLFIが上院による調査を拒否した。政治的動機と批判し、同社は説明責任や米ドル優位性を指針としていると主張。倫理規定違反の疑惑なども否定している。
09:02
ETH・BTC比率が5年ぶり急騰、アルトシーズンの到来示唆か
イーサリアム/ビットコイン(ETH・BTC)価格比率が過去5年最低水準から38%急反発。ETFによる買い増し、取引所流入減少などの指標から需要増加・売却圧力低下が鮮明に。「極端な過小評価ゾーン」からの回復が示すアルトコインシーズン到来の可能性を分析。
07:50
ビットコインで利回り獲得、Solvがアバランチ基盤の新トークン発表
仮想通貨ビットコインの保有者にRWAの利回り獲得手段を提供するため、Solv Protocolはアバランチ上にSolvBTC.AVAXをローンチ。ローンチの目的や仕組みを説明した。
07:30
10億ドルのビットコイン投資を検討、米上場のシンガポール医療企業
シンガポールの医療企業バーゼル・メディカル・グループが10億ドル規模のビットコイン投資に関する交渉を開始。ストラテジー社に続く大規模企業BTC投資の新事例として注目される中、「革新的な株式交換契約」を通じてアジア医療企業最強の財務体質構築を目指す。
06:45
米裁判所、SECとリップルの和解案を「手続き上不適切」として却下 再申請へ
米連邦地裁がSECとリップルの和解申請を「手続き上不適切」として却下。民事訴訟規則違反が原因で、両者は適切な手続きでの再申請を迫られる状況に。
06:25
イーロン・マスクの『Kekius Maximus』切り替えでミームコインが2倍以上急騰
イーロン・マスク氏がツイッターのプロフィール画像とユーザー名をミームトークン「Kekius Maximus」に変更し、関連トークンが2倍以上急騰。昨年の900%上昇・急落事例に続くマスク氏のSNS活動による仮想通貨市場への影響力を示す展開に。
06:05
サウジ中央銀行、15億円相当のストラテジー株保有でビットコインに間接投資
サウジ中央銀行がセイラーのストラテジー社の株を25656株取得し仮想通貨ビットコインへの間接投資を開始したことが確認された。
05/16 金曜日
17:00
マスクネットワークとは?仮想通貨MASKの買い方・取引所まで徹底解説
Mask NetworkはSNS×Web3をシームレスに接続するSocial-Fiプラットフォーム。本記事では特徴とMASKトークンの買い方を初心者向けに解説します。
13:50
米ステーブルコイン法案、来週末までの成立視野に 次の「起爆剤」との見解も
米上院のステーブルコイン法案「GENIUS法案」で新たな超党派修正案が決定された。消費者保護や倫理規定が強化され、5月19日に討論終結投票が予定されている。
11:58
ビットコイン高値圏推移もアルトコインは上昇一服
仮想通貨ビットコインは104,100ドルと高値圏で推移、アルト市場ではメイプルストーリー(NXPC)はバイナンス対応で一時高騰したほか、XRPは7,300万ドル相当の大口売りとリップル和解手続き却下で下落した。コインベースはサイバー攻撃で最大4億ドルの損失も被害者への返金を約束した。
11:30
ブラックロックの「BUIDL」、初めてDeFiと接続へ アバランチ利用で
ブラックロックの米国債ファンド「BUIDL」がアバランチ上のプロトコル「Euler」に導入された。セキュリタイズは、機関投資家のDeFi参入を促進する一歩になったとしている。
10:55
加速する企業のビットコイン争奪戦、米上場のDDC社が5000BTC取得計画
香港発DDCエンタープライズが5000ビットコイン取得計画を発表。テザーの4812BTC購入、アデンタックスの8000BTC購入のための交渉、ウクライナの国家準備金構想など、企業・国家レベルでビットコイン争奪戦が激化。

通貨データ

グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧