WebX完全ガイド
TOP 新着一覧 チャート 取引所 WebX
CoinPostで今最も読まれています

仮想通貨取引所ウォレットを狙う「三つの攻撃手法」 暗号学者が脆弱性を指摘 

画像はShutterstockのライセンス許諾により使用

仮想通貨取引所ウォレットを支える仕組みに脆弱性

先週開催された情報セキュリティ関連会議で、仮想通貨取引所が構築するウォレットのセキュリティの仕組みが、弱点となる可能性が指摘された。取引所には高度なセキュリティが必要とされているため、最先端の技術が導入されていることが多いが、その実装の複雑さが新たな脆弱性につながるかもしれないと暗号学者は語っている。

三つの攻撃手法を指摘

公開鍵暗号方式に代わる技術として、分散化された鍵発行と署名のための暗号理論を使った「閾値署名方式(TSS)」が、仮想通貨ウォレットに実装されるケースが急増していると言われている。しかし、比較的新しい技術であり、その複雑さの隙をついた、これまでにない攻撃方法が発見されたという。

オンラインで行われたITセキュリティ業界向けの会議「Black Hat USA」では、KZen Networks共同設立者Omer Shlomovitsが指摘したTSSの実装過程における脆弱性に対し、暗号学者のJean-Philippe Aumassonがさらに詳しく説明する形となった。この脆弱性に対する攻撃手法は次の三つのカテゴリーに分かれるという。

  1. インサイダーによる攻撃
  2. 取引所と顧客の関係を悪用
  3. 秘密鍵生成時の悪用

インサイダーによる攻撃

まず、ある主要仮想通貨取引所が作成したオープンソース・ライブラリの脆弱性をインサイダーが悪用する可能性が指摘された。このライブラリでは、鍵保有者がサイトのリフレッシュ機能のプロセスを操作して、他の部分を変えずに鍵の一部だけを変更したりすることが可能だったという。古い鍵と新しい鍵の部分を統合することはできないが、攻撃者はサービス拒否を引き起こすことによって、取引所が自己資金にアクセスできないようにすることが可能になると指摘された。

また研究者によると、ほとんどの秘密鍵分散型方式では、完全な鍵ではなくても鍵の大部分が正しければ、取引が承認されるように設定されているという。一部が誤って削除されたり破壊された場合でも、完全に鍵が失われないようにするための予防措置だが、攻撃者にとっては格好の恐喝の材料になる可能性もある。

幸い、コードが公開されて1週間で、この脆弱性について研究者がライブラリ開発者に告知したため、おそらくどの取引所もこのライブラリをシステムに組み込むまでには至っていないだろうとのことだ。

取引所と顧客の認証プロセスを悪用

ある鍵管理会社が提供した、オープンソース・ライブラリにも鍵のローテーションに関する脆弱性が発見された。この脆弱性は、取引所と顧客がお互いに行う認証に失敗するというもの。取引所が顧客に誠実でない場合、もしくは密かに攻撃者に侵入された取引所が、複数回の鍵のローテーションにより、ユーザーの秘密鍵を推測することを可能にする恐れがあるという。

なお、この鍵管理会社は、自社製品にはライブラリを使用していないが、他所で使われた可能性も考えられるとのこと。

当事者による鍵生成時の問題

ゼロ知識証明で使用する鍵として、当事者がいくつかのランダムな値を生成する必要がある。研究者が発見したのは、大手取引所バイナンスが開発し、オープンソース・ライブラリにあるプロトコルが、これらの値をチェックしていなかったことだった。(バイナンスによって3月に修正済み)

前出のShlomovitsは、この脆弱性は即座に致命的になると述べている。悪意のある当事者は、鍵生成時に、他の関係者の数値がわかるように仕組まれた特別なメッセージを送り、その後、得られた情報を利用して、全員分の秘密鍵を手に入れることが可能になるという。

バイナンスは顧客に対し、できるだけ早くこのバージョンのTSSライブラリをアップグレードするよう、注意を促した。

困難な攻撃方法

これらの脆弱性を利用した攻撃を実行することは、実際には非常に困難なことだと二人の研究者は認めている。技術に対する専門知識を持っているだけでなく、取引所で特別な立場を利用できることが前提となっているためだ。しかし、広く普及する可能性のあるオープンソース・ライブラリにこのような脆弱性が発見されたことは、その影響力を考えると見過ごすことはできないという。

さらに、分散型鍵方式はセキュリティ対策として有望だが、実装は複雑でミスを犯しやすいため、取引所が実装するにあたり、注意を喚起することも発表の目的の一つだったと述べた。

参考:Wired

CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
06/13 土曜日
07:50
エクソダス、ソラナ上でトークン化RWA市場をローンチ
仮想通貨ウォレットのエクソダスは、トークン化した株やETF、RWAを売買できるエクソダス・マーケッツをソラナ上でローンチ。取り扱う銘柄や商品の数は計200超である。
07:30
ゲンスラー前委員長が予測市場カルシ提訴でオハイオ州支持、スポーツ賭博はCFTC管轄外と主張
ゲンスラー前SEC・CFTC委員長が6月11日、予測市場プラットフォームのカルシを相手取ったオハイオ州側の主張を支持する法廷意見書を控訴裁判所に提出した。ドッド・フランク法はスポーツ賭博を米CFTC管轄とする根拠を与えておらず、各州の規制が有効と訴えている。
06:55
米クラリティー法案のボトルネックである『倫理条項』、暫定合意が白紙に 再協議へ
米クラリティー法案の本会議採決に向けた倫理条項交渉が11日の超党派会合で暗礁に乗り上げた。共和党が暫定合意の主要条件を撤回し民主党が反発。ホワイトハウスは7月4日成立の目標を依然として維持。
06:25
需要殺到でスペースXのIPO申込金を返金、バイナンス等仮想通貨取引所3社
バイナンス、バイビット、ビットゲットウォレットの3社が、スペースXのトークン化IPO申込金を全額返金。xStocksが裏付け株式を確保できず、割当がゼロとなった。SPCX現物株は上場後に176ドルまで上昇した。
05:00
米SEC、株式取引保護規定の廃止を提案 DeFiでのトークン化株売買に道筋
米SECが2005年以来の米株式市場構造を規定するルールの廃止を提案した。ギャラクシー・デジタルのリサーチ責任者は、自動マーケットメーカーを用いたトークン化米国株のDeFi取引における最大の構造的障壁が取り除かれる可能性があると考察。
06/12 金曜日
17:58
メタプラネット、Siiibo証券を21億円で買収 証券子会社化へ
メタプラネットが社債プラットフォームのSiiibo証券を21億円で完全子会社化。BTC連動型金融商品の組成・販売を一体運営する「Project Nova」の第一弾M&A。クロージングは7月13日予定。
16:27
ハンガリー、仮想通貨取引の非犯罪化へ EU圧力を受け規制を撤回
この記事のポイント 無認可取引に最大8年の禁固刑を科した2025年規制を全面撤回へ EUがMiCAとの抵触を問題視、違反手続きが政策転換の直接の契機に 規制撤回の発表と背景 ブ…
15:17
仮想通貨の金商法移管、衆院で可決 参院審議へ
仮想通貨の規制を資金決済法から金融商品取引法へ移管する改正法案が6月11日、衆議院本会議で可決。インサイダー取引規制の新設や発行者への情報開示義務、分離課税20%の導入を盛り込む。参院審議を経て成立すれば2027年度の施行を見込む。
14:30
利用禁止の米国ユーザー、国際版ポリマーケット取引高の約3割占める可能性=レポート
予測市場分析会社Crane&Zengは最新レポートで、規制をかいくぐる米国ユーザーのオフショア予測市場利用を初めて定量化した。中でもポリマーケットでは全体の約30%が米国からの利用だった可能性がある。
13:47
セイラー氏「ビットコインを売らないことは個人向け」、会社は必要時に売却と説明
ストラテジー共同創業者マイケル・セイラー氏がBTCプラハで声明。「BTCを売るな」は個人投資家向けのメッセージで、同社が必要時にBTCを売却することは5年間の開示文書で明示済みだと説明。5月の32BTC売却をめぐる議論の背景を読む。
13:45
イーサリアム開発者、プライバシー送金機能の次期アップグレード「ヘゴタ」搭載を提案
仮想通貨イーサリアム開発者レーマン氏がプライバシー送金機能の次期アップグレード「ヘゴタ」組み込みを提案した。利便性の高い匿名送金を実現し、プライバシー強化を目指す。
13:15
韓国大手LG、アービトラム上で独自ブロックチェーンの展開を模索
仮想通貨イーサリアムのL2アービトラムは、韓国大手LGがアービトラム上で試験的に広告ネットワークを開発していることをXで公表。独自ブロックチェーンを開発している模様だ。
11:04
米大手スタートアップ支援YCがクラリティー法支持 「全社が仮想通貨を使う」
米スタートアップ支援のYコンビネーター(YC)が、米クラリティー法の上院本会議通過を強く支持。仮想通貨・ステーブルコイン技術はやがて全企業が活用すると訴えた。
10:15
米超党派議員、仮想通貨盗難対策を強化する法案提出 司法省内にタスクフォース設置目指す
米共和・民主両党の下院議員が「仮想通貨窃盗取締・協調法案」を提出。司法省内に専門タスクフォースを設置し、複数省庁の連携強化と被害防止を目指す。
09:44
アバランチ特化のトレジャリー企業、ナスダックに上場 AVAX約3.5%保有
アバランチ(AVAX)に特化したトレジャリー企業アバランチ・トレジャリーが11日、ティッカー「AVAT」でナスダックに上場。時価総額6億7500万ドル超のSPAC合併を経て、AVAX約1500万トークンを保有。単純な資産積み立てにとどまらないエコシステム投資モデルを掲げる。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧