はじめての仮想通貨
TOP 新着一覧 チャート 学習-運用 WebX
CoinPostで今最も読まれています

未だ残るビットコインフルノードの脆弱性とは

画像はShutterstockのライセンス許諾により使用

未だ残るBitcoinフルノードの脆弱性
2018年9月18日、Bitcoin Coreの脆弱性、CVE-2018-17144が報告され、フルノードのDoS(サービス拒否攻撃)を引き起こしうる問題が含まれていたことが判明している。ビットコインでは、そうした脆弱性を持つノードはどれくらい放置されているのだろうか。その詳細を調査した。

脆弱なノードはどれくらいあるのか? その脆弱性とは

ビットコインでは、脆弱性を持つノードはどれくらい放置されているのだろうか。この点について、有名な Bitcoin Core 開発者であるLuke Dashjr氏が分析結果を公開している。

記事執筆時点(5/11)で、たった32.75%のフルノードがアップデート済みとなっており、全体としては70%近くが脆弱という結果が示されている。なぜこのような結果になっており、脆弱性が残っているにもかかわらず、注意喚起されていないのだろうか。

bitnodeによれば、現時点で全世界におけるフルノードは 9540前後となっている。このうち大多数はアップデート済みのバージョンであり、このウェブサイトによれば、70%以上が比較的新しいバージョン(0.16.3以降)で動作していることがわかる。

しかし、カナダのBullBitcoinのCEOを務めるFrancis Pouliot氏によれば、フルノードは全体で10万に達するという。あくまで観測されている範囲で「リッスン」しているノードだけがカウントされる傾向にあり、その数が約1万と報告されている、というのだ。

thenextwebの記事において、Dashjr氏も「リッスンしているというのは、つまりポートがオープンになっているかどうか、というようなことだ。リッスンしているノードだけを見ても、あまり意味がある情報とは言えない。そこには、リッスンしていないノードが含まれていないからだ」と述べている。

Bitcoinを脅かす脆弱性「CVE-2018-17144」とは?

2018年9月18日、Bitcoin Coreの脆弱性、「CVE-2018-17144」が報告された。フルノードのDoS(サービス拒否攻撃)を引き起こしうる問題が含まれていたためだ。技術的には、以下のような問題があったとアナウンスされている。

Bitcoin Core 0.14では、2012年に追加された1つのトランザクション内に同じインプットを2回使用していないかチェックする初期のリレー前ブロックの検証中に、コストのかかるチェックを回避する最適化が追加された。

UTXOの更新ロジックはそのような条件が0.14で違反されていないことをチェックするのに十分な知識を持っているが、完全なエラー処理ではなくサニティチェックアサーションでのみ行う(ただし0.8以前このケースを2回完全に処理した)。

したがって、Bitcoin Core 0.14.Xでは、ブロック内の単一のトランザクション内でトランザクションアウトプットを二重使用しようとすると、報告されていたようにアサーションエラーとクラッシュが発生する。

Bitcoin Core 0.15では、未使用のトランザクションアウトプットの追跡を簡略化し、リソース枯渇攻撃への脆弱性を修正するための、より大きな再設計の一環としてアサーションが僅かに変更された。アウトプットが未使用から使用済みにマークされたか検証する代わりに、存在するかどうか検証するだけになった。

したがって、Bitcoin Core 0.15.X, 0.16.0, 0.16.1および0.16.2では、使用されているアウトプットを同じブロック内に作成されたブロック内の単一のトランザクション内で二重使用しようとすると、同じアサーションエラーが発生する(0.16.3のパッチに含まれているテストケースに存在する)。

ただし、前のブロックで二重使用されたアウトプットが作成された場合でも、エントリーはDIRTYフラグがセットされたままCCoin mapに残っており、使用済みとマークされているため、アサーションは発生しない。これによりマイナーがBitcoinの供給量を増やすことが可能になり、増やした値で二重使用する可能性がある。

問題となるのは、9/20に開示された「0.15」における問題だった。簡単に言えば、条件を満たすことでコインを増殖させることができるというものだ。

実際、YentenやBitzenyといったビットコインからフォークしたコインでは対応が遅れたため、攻撃者が脆弱性を利用してコインを増殖させるというインシデントが発生してしまった。

この脆弱性はBitcoin Coreバージョン 0.16.3および 0.17.0rc4で修正されており、公式アナウンスによれば、過半数以上のフルノードが脆弱性に対応済みだと考えられてきた。しかし、詳しく調査してみると、古いバージョンのノードが多数放置されている実態が浮かび上がってきた。

くすぶり続けるリスク

脆弱なフルノードが多数残っているということは、時価総額が最も高いビットコインでさえ、攻撃のリスクを抱えているということだ。ただし、攻撃が即座に可能だ、というわけではない。

前述のYentenやBitzenyとは異なり、ビットコインのハッシュレートは非常に高い。したがって、一部のフルノードをDoS攻撃でクラッシュさせたとしても、51%攻撃を成功させるためのハードルは高いままだろう。

また、増殖に関しても同様だ。0.15など一部のバージョンでのみ動作するため、大多数のハッシュレートを管理するマイナープールなどが最新バージョンを使っている限り、起こりえないと言っていい。

もし読者の方々にフルノードをお持ちの方がいたら、バージョンを忘れていないか、確認して頂きたいと願うばかりだ。

坪 和樹

Twitter:https://twitter.com/TSB_KZK

Linkedin:https://www.linkedin.com/in/tsubo/

プロフィール:AWSで働くエンジニア、アイルランド在住。MtGoxやThe DAO では被害を受けたが、ブロックチェーンのセキュリティに興味を持ち続けている。セキュリティカンファレンスでの講演、OWASP Japanの運営協力やMini Hardeningといったイベント立ち上げなど、コミュニティ活動も実績あり。

CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
08/20 水曜日
07:00
カインドリーMD、5744BTCを購入 ナカモト合併後初の大型投資
医療企業カインドリーMDが5744BTCの仮想通貨ビットコインを約679億円で購入。ナカモト・ホールディングスとの合併完了後初の大型投資で総保有量は5765BTCに拡大。
06:35
米SEC・FRBトップ、仮想通貨規制方針転換を宣言
米SECアトキンス委員長とFRBボウマン副議長がワイオミング・ブロックチェーン・シンポジウムで仮想通貨規制の抜本的方針転換を発表。イノベーション重視の新時代開幕。
05:55
テザー、トランプ政権仮想通貨評議会の元高官を戦略顧問に起用
世界最大のステーブルコイン発行会社テザーが、トランプ政権でホワイトハウス仮想通貨評議会を率いたボー・ハインズ氏を米国戦略担当の戦略顧問に任命。
05:45
シャープリンク、イーサリアム保有量74万ETHに拡大
米上場のシャープリンク・ゲーミングが8月17日時点でイーサリアム保有量を74万760ETHまで拡大。前週は新たに14万3593ETHを購入した。
05:30
仮想通貨取引所Bullish、IPO調達資金11.5億ドルをステーブルコインで受領
仮想通貨取引所ブリッシュがIPO調達資金11.5億ドルを全てステーブルコインで受け取り、米国IPO史上初の事例を達成。ソラナネットワークを活用しコインベースが保管。
08/19 火曜日
18:37
OKBとは?|OKXの取引所トークンの将来性・買い方・リスクを徹底解説
2025年8月、OKXがOKBを大規模バーンし発行量を2,100万枚に固定。価格は2.5倍に急騰した。OKBの特徴・買い方・将来性を詳しく解説します。
16:43
仮想通貨取引所OKJ、「オフィシャル トランプ」の取り扱いを8月28日から開始
オーケーコイン・ジャパン(OKJ)が8月28日からトランプ大統領関連のミーム系暗号資産「オフィシャル トランプ(TRUMP)」の取扱いを開始。Solanaネットワーク対応で取引所・販売所・積立サービスを提供。
14:05
仮想通貨モネロへ攻撃を仕掛けたQubic 、次のターゲットは?
AIブロックチェーンプロジェクトQubicがモネロ(XMR)への51%攻撃に成功したと発表した。次なる動きとして、コミュニティ投票でドージコインを次のターゲットに選定した。注目を集めたQubicの動機を背景について詳しく解説する。
13:50
著名投資家パリハピティヤ、370億円の新SPAC設立でDeFiやAI投資へ
「SPAC王」と呼ばれたチャマス・パリハピティヤ氏が、分散型金融(DeFi)やAI分野に特化した新たなSPACを設立。370億円調達を目指す。
13:00
「宇宙から届ける分散型インターネット」Spacecoin創業者が語る、衛星通信で実現するWeb3|WebXスポンサーインタビュー
大規模カンファレンス「WebX 2025」のタイトルスポンサーとしてブース出展を決めた、Spacecoin創業者Tae Oh氏独占インタビュー。衛星通信で実現する分散型インターネットとWebX 2025出展について話を伺った。
11:45
2025年末のビットコイン価格予想18万ドル維持、ヴァンエック最新市場レポート
ヴァンエックが最新市場分析で2025年末ビットコイン価格予想18万ドルを維持している。先物需要の回復や、ビットコイントレジャリー企業の動向についても言及した。
11:25
仏上場キャピタルB、アダム・バックから約3.8億円調達でビットコイン戦略加速
欧州初のビットコイントレジャリー企業キャピタルBが、暗号学者アダム・バック氏から220万ユーロの資金調達を実施。追加17BTC取得でビットコイン保有量拡大へ。
10:25
イーサジラ、イーサリアム財務戦略を正式開始
米ナスダック上場企業イーサジラは、企業の新ブランドを正式にローンチし、仮想通貨イーサリアムの財務戦略を遂行すると発表。発表時点で620億円相当のイーサリアムを保有している。
09:45
ストラテジー社、株式発行の基準を緩和 ビットコイン買い増しは76億円相当
米ストラテジー社が仮想通貨ビットコインを430枚追加購入し、保有量は62.9万BTCに達した。株式発行の自主基準も緩和しており、資金調達の柔軟性を向上させている。
08:30
中国大手銀招商銀行傘下のCMB、香港で仮想通貨取引サービス開始
招商銀行傘下の招銀国際証券が18日、香港で仮想通貨取引サービスを正式開始。ビットコイン、イーサリアム、テザーの24時間取引を提供。中国系銀行系証券会社として初の仮想通貨取引ライセンス取得企業となった。

通貨データ

グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧