はじめての仮想通貨
TOP 新着一覧 チャート 学習 WebX
CoinPostで今最も読まれています

偽ビットコイン発行のバグを秘密裏に修正:深刻な脆弱性はすでに対応済み

画像はShutterstockのライセンス許諾により使用

ビットコイン:脆弱性が見つかる
ビットコインの脆弱性がCVEレポートで発覚したが、より深刻なバグに気付いた開発者はすぐさまパッチverをリリースしていた。問題の時系列などを掲載している。
ビットコインコアとは
無料のオープンソースソフトウェアで、マイニングや取引をするために使われる。

▶️CoinPost:仮想通貨用語集

脆弱性発見からの時系列まとめ

2018年9月17日(UTC);

  • 14:57 匿名の人物により、Pieter Wuille氏、Greg Maxwell氏、ビットコインコア開発者のWladimir Van Der Laan氏、ビットコインABCのdeadalnix氏、Bitcoin Unlimitedのsickpig氏に「脆弱性発見」の報告
  • 15:15 Greg Maxwell氏がCory Fields氏、 Suhas Daftuar氏、Alex Morcos氏、Matt Corallo氏とその受けた報告内容を共有
  • 17:47 Matt Corallo氏が、「インフレバグ」があることを確認
  • 19:15 Matt Corallo氏は早急にパッチを当てるため、slushpoolのCEOに回線を通すよう試みる
  • 19:29 Greg Maxwell氏は増殖バグを示すテストケースのハッシュにタイムスタンプを押す
  • (a47344b7dceddff6c6cc1c7e97f1588d99e6dba706011b6ccc2e615b88fe4350)

  • 20:15 DoS攻撃の対象となる脆弱性にパッチを当てるよう企業に警告するために、John Newbery氏とJames O’Beirne氏に脆弱性を知らせる。
  • 20:30 Matt Corallo氏がslushpoolのCTOとCEOに、その脆弱性に当てるパッチを共有する。
  • 20:48 slushpoolがアップグレードする
  • 21:08 22:00までにパッチを当てる予定をビットコインABCに送る。
  • (およそ)21:30頃 報告者に対し謝辞を送る
  • 21:57 DoSバグを示すテストとパッチと共に、ビットコインコア PR 14247が公表される。
  • 21:58 ビットコインABCがパッチを当てる
  • 22:07 ビットコインコアPRと、パッチのリンクを貼ったメールをOptechのメンバーとその他メンバーに送る。
  • 23:21 ビットコインコアのバージョン0.17.0rc4がタグつけされる

2018年9月18日(UTC);

  • 20:44 ビットコインコアはバイナリをリリースし、公開されたことを発表
  • 21:47 Bitcointalkとredditはアップグレードするよう公共バナーを出す。

2018年9月19日(UTC);

  • 14:06 Pieter Wuille氏によって、ユーザーにアップグレードするように、と促すメールが送られる

2018年9月20日(UTC);

  • 19:50 開発者earlzが独自にビットコインコアのセキュリティ担当のEメールへ、脆弱性を発見したことを報告。

先日発覚したビットコインの脆弱性

9月20日、ビットコインネットワーク全体が”シャットダウンされうる脆弱性”が発見され、ニュースになりました。

その詳細は、以前CoinPostでも報じましたが、「二重インプットを含むトランザクション及びブロックを処理しようとした際に、ビットコイン・ネットワーク全体がダウンする危険があり、主要クライアント・ソフトウェアも順次対応を進めている」というものです。

コーネル大学でコンピュータ科学を先行するEmin Gun Sirer准教授も、Viceの取材に対し

「わずか8万ドル(約898万円)でネットワーク全体をダウンさせることも出来た。多くのシステムを、わずかなコストで比べ物にならない甚大な被害に晒す可能性があった」

と、見解を述べています。

CoinPost記事:Bitcoin Core 0.16.3リリース、最悪「ビットコイン・ネットワーク全体のダウン」もあり得た脆弱性に対応

Bitcoin Core 0.16.3リリース、最悪「ビットコイン・ネットワーク全体のダウン」もあり得た脆弱性に対応
9月18日、Bitcoin Coreコミュニティが同ソフトウェアのバージョン0.16.3をリリースした。今回発見された脆弱性には、二重インプットを含むトランザクション及びブロックを処理しようとした際に、最悪、ビットコイン・ネットワーク全体がダウンする危険があった。

しかしそれ以上に、ビットコインコア開発者が当初機密に扱っていた「2つ目の脆弱性」は、さらに深刻な問題を秘めていました。

公式サイトで公表されたように、その脆弱性を利用すれば「ビットコインの上限2100万BTCを超えビットコインを発行できる」というもので、もしそれが起これば供給過多に陥り、ビットコイン価値の下落を招きます。

万が一、そのようなことが現実化した場合、仮想通貨自体の信用そのものを揺るがしかねません。

その脆弱性は大変深刻なものであったため、問題を修復する時間を稼ぐため、脆弱性発見を機密に扱い、マイナーにソフトウェアのアップデートを促したとされています。

CVEの報告

CVEの報告によると、ビットコインコア開発者は、以下のように説明しています。

早急なアップグレードを促すため、発見された問題の全容公開を遅らせ、システムのアップグレードのための時間を稼ぐ一方で、システムに対して殆ど影響を与えない脆弱性に対してすぐさまパッチを当て、公表するという決断をした。

今のところ、この計画は順調に進んでいると見られます。

その報告によると、ビットコインのマイニングハッシュレートの半分以上がパッチを当てたソフトウェアのバージョンにアップグレードされたことで、その攻撃手段は通用せず、開発者らは「すでに、この脆弱性を狙った攻撃を受ける心配はない」としています。

脆弱性の発見者は

同報告書によると、匿名のユーザーがこの脆弱性についてまとめた報告書をビットコインコアとビットコインABCのトップ開発者らに届けたということです。

2時間後、チェーンコードのエンジニアであり、ビットコインコアの開発者 Matt Corallo氏は、この脆弱性を悪用すれば、「無限にビットコインをコピー」することができることに気付いたとされています。

この脆弱性が想像以上に深刻であることから、解決の目処が立つまでこれらの内容を機密情報として扱うことを決定し、スラッシュプールをはじめとして、マイナーにアップデートするよう促し始めました。

Theymos氏は、以下の内容の投稿をフォーラムのトップにピン留めしています。

ビットコインコアの0.16.3.よりも古いバージョンを使うべきではない。これらの古いバージョンはネットに存在するべきではない。もしそれら旧バージョンを利用している人を見つけた場合、一刻も早くアップグレードするように忠告が必要だ。

他にも問題があります。それはチェーンが分岐する可能性です。

現在異なったバージョンのビットコインソフトウェアをユーザーが利用していることから、ネットワークが一時的に2つに別れ、再び一つに収束することが予測されます。

そうすると旧バージョンのチェーン上にある取引記録が最悪失われる可能性が考えられます。

現在の状況は厳重に監視されており、Theymos氏は上述したようのことが起きるリスクは極めて低いと考えています。

しかし、同氏は

向こう来週あたりは、かなりの低確率ではあるが、200以下程度の取引記録の認証に失敗する可能性はある。

と発言するなど、ビットコインの取引記録が承認されたかしっかりと確認を行うなど、注意はまだまだ必要であると訴えています。

偽ビットコインは存在するのか

Twitter上であるビットコインユーザーが以下のように質問を投稿しています。

脆弱性を突いた攻撃が、果たして本当になされなかったかどうか、どのように判断すればいいのか。不正に発行されたフェイクコインを持つ人は存在するのか。

ビットコインコアのコントリビュータPieter Wuille氏は、「コードの力により、ビットコインユーザーは今までに疑わしい行動を探知できているだろう」と発言しています。

最初にダウンロードされた時、全てのノードが2回ビットコインに記録された全ての取引記録を二重確認しています。

また、新しいバージョン0.16.3.のソフトウェアを利用しているノードは、その問題をすぐ発見することができるとしています。

Theymos氏はそれに続けて、2010年に起きたバリュー・オーバーフロー・インシデントと呼ばれるインシデントでは、1780億BTCが密かに生成されたときも、最終的には全てが排除されたことに言及し、その状況と大変似ていると指摘しました。

ライトコインや他の仮想通貨もビットコインコアのコードを元にしていますが、ビットコインコアがパッチを当てた一方、その他仮想通貨ではまだ行われれておらず、この脆弱性がまだ存在する可能性もあるとされています。

参考記事:The Latest Bitcoin Bug Was So Bad, Developers Kept Its Full Details a Secret

CoinPostの関連記事

仮想通貨取引所Zaifがビットコインなど3通貨、計67億円相当のハッキング被害|フィスコと資本提携、50億円の金融支援も
日本の仮想通貨取引所Zaifは20日未明、日本円で約67億円相当(BTC、MONA、BCHを含む)のハッキング被害にあったこと報告した。株式会社フィスコのグループ企業と資本提携や金融支援などを検討する基本契約を締結に至ったとしている。
仮想通貨取引所Zaif、流出したビットコインキャッシュとモナコインの被害額を公表
昨日未明にハッキング被害が報告された取引所Zaifを運営するテックビューロ株式会社は、ハッキングにあった通貨ビットコインキャッシュとモナコインの正確な流出額を公開した。
CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
12/06 土曜日
13:46
仮想通貨市場構造を定める「クラリティ法案」を遅滞させる3つの争点とは? 専門家見解
仮想通貨に詳しい弁護士が、ビットコインなどについて米国の規制を明確化する「クラリティ法案」の年内進捗は期待薄だと見解。3つの争点が議論のハードルだと指摘する、
11:15
メタマスク、予測市場取引機能を導入 ポリマーケットと連携しウォレット内で完結
メタマスクが12月4日、トラストウォレットが12月2日に予測市場機能を相次いで発表した。ユーザーは自己管理型ウォレット内で実世界のイベント結果を予測し仮想通貨で取引できるようになる。
10:45
SBI VCトレードとサッポロビール、黒ラベルTHE BARリニューアル記念でNFT配布キャンペーン開始
仮想通貨取引所SBI VCトレードとサッポロビールがWeb3技術を活用した実証実験を12月5日に開始した。黒ラベルTHE BARのリニューアルを記念し、応募者全員にNFTを配布。保有者は店舗で特別なビール体験が受けられる。
10:10
ブラックロックのビットコイン現物ETF「IBIT」、5週連続で資金流出 4200億円規模に
ブラックロックの仮想通貨ビットコイン現物ETF「IBIT」から5週連続で約4200億円が流出した。上場以来最長の流出超過を記録。同社の事業開発ディレクターは「正常な動き」と述べた。
09:30
米SEC、仮想通貨プライバシー円卓会議を来週開催 ジーキャッシュ創設者も参加
米証券取引委員会が金融監視とプライバシーをテーマにした円卓会議を12月15日に開催予定。ジーキャッシュ創設者ゾーコ・ウィルコックス氏を含む専門家がパネリストとして参加し、仮想通貨の匿名技術と監視措置について議論を行う。
08:35
トム・リーのビットマイン、今週約9.8万ETHを追加購入 総保有額1.8兆円相当
ビットマインは今週もETHの押し目買いを実施し9万7650イーサリアムを追加購入した。アーカムのデータによると、同社の総保有額は1.8兆円に達しETH総供給量の3.16%を占めている。
08:00
KLab、ビットコインと金を組み合わせた財務戦略を発表
KLabは、仮想通貨ビットコインと金を財務資産に組み込むデュアル・ゴールド・トレジャリー戦略を実施すると発表。同日発表した資金調達で得る約51億円のうち36億円を充当する。
07:35
ウィズダムツリー、欧州初の完全ステーキング型イーサリアムETPを上場
ウィズダムツリーが4日、Lidoプロトコル経由でミントされたstETHのみを保有する欧州初の完全ステーキング型イーサリアムETPを上場した。運用資産約5000万ドルでドイツ、スイス、フランス、オランダの取引所で取引が開始された。
06:30
ビットコイン保有企業の指数除外方針に反対、ストライブ社がMSCIに書簡
米ナスダック上場企業ストライブがMSCIに対し、ビットコイン保有企業を株式指数から除外する提案に反対する書簡を送付した。同社は7500BTC以上を保有する企業として、50%基準は不公平で実行不可能だと主張。
05:55
仮想通貨評価損不計上でフィスコとクシムに課徴金勧告 金融庁監視委が虚偽報告を指摘
証券取引等監視委員会が5日、フィスコとクシムに対し、仮想通貨の評価損を適切に計上せず有価証券報告書に虚偽記載を行ったとして、それぞれ1500万円と1200万円の課徴金納付を勧告した。
12/05 金曜日
19:26
テザー投資家が英政党に史上最高額寄付 改革党に18億円相当
ステーブルコイン発行会社テザーの投資家クリストファー・ハーボーン氏が英国改革党に900万ポンド(約18億円)を寄付し、存命個人からの政党寄付として史上最高額を記録。米国でもトランプ大統領が選挙期間中に仮想通貨業界から2600万ドル超を集めるなど、仮想通貨資金が英米両国の政治に影響力を持ち始めている。
18:40
Cloudflare障害でコインベースなど取引所が一時アクセス不能 11月に続き再発
12月5日夕方、Cloudflareの障害により、コインベースやクラーケンなど複数の仮想通貨取引所とDeFiプロトコルのユーザーインターフェースが一時的にアクセス不能に。11月18日に続く障害で、インフラ依存のリスクが再び浮き彫りとなった。
17:24
米上場AlphaTON Capital、約630億円調達へ TONトークン取得とAI投資
ナスダック上場のデジタル資産運用企業AlphaTON Capitalが、米SECに4億2069万ドル(約630億円)の資金調達枠を申請。TONトークンの追加取得とテレグラムのCocoon AIネットワークへの投資を計画。TONエコシステムへの機関投資加速が見込まれる。
14:30
チェーンリンク現物ETF、初日に64億円の流入で好調 ソラナETFからは最大流出
仮想通貨チェーンリンク現物ETFの取引初日に64億円が流入し好調な滑り出しとなった。一方ソラナ現物ETFからは過去最大の資金流出があった。
14:00
国際通貨基金(IMF)、ステーブルコインの規制断片化に警鐘 
国際通貨基金が今週、ステーブルコイン市場の評価報告書を公開し、各国の規制枠組みの断片化が金融安定性を脅かし監視を弱体化させ、国境を越えた決済の発展を遅らせていると警告した。
通貨データ
グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧