はじめての仮想通貨
TOP 新着一覧 チャート 学習-運用
CoinPostで今最も読まれています

仮想通貨取引所ウォレットを狙う「三つの攻撃手法」 暗号学者が脆弱性を指摘 

画像はShutterstockのライセンス許諾により使用

仮想通貨取引所ウォレットを支える仕組みに脆弱性

先週開催された情報セキュリティ関連会議で、仮想通貨取引所が構築するウォレットのセキュリティの仕組みが、弱点となる可能性が指摘された。取引所には高度なセキュリティが必要とされているため、最先端の技術が導入されていることが多いが、その実装の複雑さが新たな脆弱性につながるかもしれないと暗号学者は語っている。

三つの攻撃手法を指摘

公開鍵暗号方式に代わる技術として、分散化された鍵発行と署名のための暗号理論を使った「閾値署名方式(TSS)」が、仮想通貨ウォレットに実装されるケースが急増していると言われている。しかし、比較的新しい技術であり、その複雑さの隙をついた、これまでにない攻撃方法が発見されたという。

オンラインで行われたITセキュリティ業界向けの会議「Black Hat USA」では、KZen Networks共同設立者Omer Shlomovitsが指摘したTSSの実装過程における脆弱性に対し、暗号学者のJean-Philippe Aumassonがさらに詳しく説明する形となった。この脆弱性に対する攻撃手法は次の三つのカテゴリーに分かれるという。

  1. インサイダーによる攻撃
  2. 取引所と顧客の関係を悪用
  3. 秘密鍵生成時の悪用

インサイダーによる攻撃

まず、ある主要仮想通貨取引所が作成したオープンソース・ライブラリの脆弱性をインサイダーが悪用する可能性が指摘された。このライブラリでは、鍵保有者がサイトのリフレッシュ機能のプロセスを操作して、他の部分を変えずに鍵の一部だけを変更したりすることが可能だったという。古い鍵と新しい鍵の部分を統合することはできないが、攻撃者はサービス拒否を引き起こすことによって、取引所が自己資金にアクセスできないようにすることが可能になると指摘された。

また研究者によると、ほとんどの秘密鍵分散型方式では、完全な鍵ではなくても鍵の大部分が正しければ、取引が承認されるように設定されているという。一部が誤って削除されたり破壊された場合でも、完全に鍵が失われないようにするための予防措置だが、攻撃者にとっては格好の恐喝の材料になる可能性もある。

幸い、コードが公開されて1週間で、この脆弱性について研究者がライブラリ開発者に告知したため、おそらくどの取引所もこのライブラリをシステムに組み込むまでには至っていないだろうとのことだ。

取引所と顧客の認証プロセスを悪用

ある鍵管理会社が提供した、オープンソース・ライブラリにも鍵のローテーションに関する脆弱性が発見された。この脆弱性は、取引所と顧客がお互いに行う認証に失敗するというもの。取引所が顧客に誠実でない場合、もしくは密かに攻撃者に侵入された取引所が、複数回の鍵のローテーションにより、ユーザーの秘密鍵を推測することを可能にする恐れがあるという。

なお、この鍵管理会社は、自社製品にはライブラリを使用していないが、他所で使われた可能性も考えられるとのこと。

当事者による鍵生成時の問題

ゼロ知識証明で使用する鍵として、当事者がいくつかのランダムな値を生成する必要がある。研究者が発見したのは、大手取引所バイナンスが開発し、オープンソース・ライブラリにあるプロトコルが、これらの値をチェックしていなかったことだった。(バイナンスによって3月に修正済み)

前出のShlomovitsは、この脆弱性は即座に致命的になると述べている。悪意のある当事者は、鍵生成時に、他の関係者の数値がわかるように仕組まれた特別なメッセージを送り、その後、得られた情報を利用して、全員分の秘密鍵を手に入れることが可能になるという。

バイナンスは顧客に対し、できるだけ早くこのバージョンのTSSライブラリをアップグレードするよう、注意を促した。

困難な攻撃方法

これらの脆弱性を利用した攻撃を実行することは、実際には非常に困難なことだと二人の研究者は認めている。技術に対する専門知識を持っているだけでなく、取引所で特別な立場を利用できることが前提となっているためだ。しかし、広く普及する可能性のあるオープンソース・ライブラリにこのような脆弱性が発見されたことは、その影響力を考えると見過ごすことはできないという。

さらに、分散型鍵方式はセキュリティ対策として有望だが、実装は複雑でミスを犯しやすいため、取引所が実装するにあたり、注意を喚起することも発表の目的の一つだったと述べた。

参考:Wired

厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
04/01 火曜日
15:02
オリコン調査 ビットコイン取引所満足度ランキングbitbankが首位【現物取引】
オリコン顧客満足度調査2025で暗号資産取引所を徹底比較。現物取引ではbitbankが2年連続の総合1位を獲得し、手数料・システム安定性で3年連続首位となった。GMOコインはステーキング・レンディングで高評価。6,260人の利用者の声から見る信頼性の高い取引所選びに。
14:15
エックスモバイルがWeb3参入 暗号資産モバイルサービスを今年度中に開始
マジモバ・ホリエモバに続く展開 格安携帯電話サービスを提供するMVNO「エックスモバイル」は1日、暗号資産(仮想通貨)を含むWeb3事業への本格参入を発表した。今年度中に、ブロ…
13:45
テザー、1Qに8888BTC追加購入
ステーブルコイン最大手テザーが2025年第1四半期に約1,100億円相当のビットコインを追加購入。総保有量は92,647BTCとなり世界第6位のホルダーに。
13:10
イーサリアムL1の手数料収益が大幅減少 目標達成も課題浮上
仮想通貨イーサリアムのDencunアップグレード後、L1の手数料収益が大幅に低下。ガス代削減という目標は達成したものの、ETHのインフレ課題が浮上していることを解説する。
12:11
トランプ関税発表控え緊迫するビットコイン市場、ETF資金流入とマイニング課題の狭間で
4月2日のトランプ関税発表を控え、ビットコイン市場は複雑な状況に直面している。一方ではETFへの資金流入が9営業日連続で続き回復の兆しを見せる一方、マイニングコストは87,000ドルまで上昇。さらにハッシュレートは史上最高の8億5,000万TH/sを記録するという矛盾した状況だ。市場のリスク回避姿勢が強まる中、投資家とマイナーの動向から見える業界の今後を分析する。
11:25
ヘデラ関連企業ハッシュグラフ、企業向けネットワーク「HashSphere」発表
仮想通貨ヘデラ関連企業ハッシュグラフは、プライベートな許可型ネットワークHashSphereを発表。開発目的や想定するユースケース、今後の開発計画が明らかになった。
11:00
米上院議員、退職金での仮想通貨投資を可能にする『金融自由法案』を提出
米国のトミー・タバービル上院議員が退職金プランでの仮想通貨投資を許可する金融自由法案を提出。旧バイデン政権の規制に対抗し、トランプ大統領の仮想通貨支持政策を後押しする内容に。
10:10
REDXがBingXへの上場発表 モバイルサービス「REDX MOBILE」でユーティリティ拡張へ
ブロックチェーン×エンターテインメントを融合させたWeb3プロジェクト「REDX(レッドエックス)」は、2025年4月1日より、トークン還元型の次世代モバイルサービス「REDX…
10:00
トランプ大統領の仮想通貨活動に共和党内から異例の苦言
米下院金融サービス委員会のヒル委員長が、トランプ大統領の仮想通貨事業がステーブルコイン規制議論を複雑化させていると発言した。民主党からの批判を招いていることが背景だ。
08:40
トランプ家、ビットコインマイニング事業参入 Hut 8社と合弁会社『American Bitcoin』設立
Hut 8社と合弁会社『American Bitcoin』設立 米国の上場企業Hut 8(ハット・エイト)は、ドナルド・トランプ大統領の息子エリック・トランプ氏とドナルド・トラ…
08:01
ブラジル金融当局、主要年金基金の仮想通貨投資を全面禁止
ブラジル国家通貨評議会が年金事業体による仮想通貨投資を禁止。高リスクを理由に規制強化する一方、英国のカートライト社や米国複数州の年金基金はビットコイン投資を進めており、国際的な規制姿勢の違いが鮮明に。
07:30
ブラックロックCEOが見解、ビットコインが米ドルの支配的地位を奪うリスク
ブラックロックのCEOは、米国の債務が増加している現状に警鐘を鳴らし、債務を制御できなくなれば、ドルの準備通貨の地位が仮想通貨ビットコインのようなデジタル資産に奪われるリスクがあると指摘した。
07:00
ビットコイン、S&P500との相関性低下か クジラ数は3ヶ月ぶりの高水準
仮想通貨ビットコインはS&P500が下落する中でプラス推移し相関性の低下を示唆。1,000BTC以上保有のクジラウォレットは3月から11増加し1,991に到達。Cryptoquantアナリストは2020年の強気相場と類似したパターンを指摘した。
06:30
2880億円規模のビットコイン買い増し、ストラテジー社
米ストラテジー社は3月31日、22,048の仮想通貨ビットコインをさらに追加購入したことを公表した。今回の購入規模は2880億円相当のもので、このニュースが好感されビットコイン市場は一時83,757ドルまで反発。
06:05
USDC発行のサークル社、4月下旬IPO申請へ JPモルガンとシティを起用
ステーブルコイン大手サークル社が4月下旬にIPO申請予定。USDCの時価総額が1年で倍増し600億ドルを突破、テザーとの競争激化。JPモルガンとシティが上場支援へ。

通貨データ

グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧