BNB Chainのブログ投稿で10月初旬、著者らは約200万枚のBNB暗号資産トークンが盗まれたと発表した。その価値は?なんと5億6000万ドルを超えるDeFi(分散型金融)資産だった。当時、BNB Chainには54億5000万ドルのDeFi(分散型金融)資産があった。このプラットフォームは、世界最大の暗号資産企業Binanceの一部である。
この脆弱性はクロスチェーンブリッジに存在していた。これにより、あるブロックチェーンから別のブロックチェーンへ暗号資産を移動できる。つまりハッカーはブロックチェーンを操作し、それによって膨大な数のトークンを発行できた。
しかしBNB Chainは迅速に対応し、取引を停止した。その結果、損失は約1億1000万ドルに抑えられた。
関連記事:サイバーセキュリティにおけるブロックチェーンアプリケーションの現状
拡大するWeb3ハッキング
BNB Chainのハッキングは、決して珍しいものではない。大規模なハッキングは、Web3エコシステムでますます一般的になっている。最近の事例をいくつか見てみよう。
- Axie Infinity:シンガポールを拠点とするSky Mavisは、この「プレイ・トゥ・アーン」型オンラインゲームの開発元だ。3月、ハッカーは5億ドルを超える暗号資産を盗み出すことに成功した。ハッカーは秘密鍵を入手し、バリデーターノードにアクセスできる状態になっていた。Sky Mavisはセキュリティ改善に取り組んでいる。同社は顧客への補償資金を確保するため、ベンチャーキャピタルからも資金を調達した。
- Horizon Bridge:このプラットフォームは、Ethereum、Bitcoin、Binance Chainなど、異なるブロックチェーン間の取引を管理する。6月下旬、Horizonはシステムがハッキングされたことを公表した。ハッカーは約1億ドル相当の暗号資産を盗み出した。
- Nomad:これもUSD Coin、Ethereum、Daiなど、さまざまなブロックチェーン間の取引に利用される。ハッカーは1億9000万ドル相当の暗号資産を、アカウント番号を入れ替えて持ち逃げした。
Chainalysisの報告書によると、今年DeFi(分散型金融)プロジェクトで盗まれた暗号資産は約22億ドルに上る。これらのプラットフォーム上の総資産は約1000億ドルだ。
「脅威アクターは常に、金銭的利益の大きい標的を優先する。DeFiには大量の資金が流れ、被害者の数も増えているため、そこを狙えば大きな利益を得られる可能性がある」と、Proofpointのプロダクトマーケティング担当バイスプレジデント、Tim Choi氏は述べた。「新しく、規制も緩やかな業界であり、十分に検証または保護されていない可能性のある新技術が数多く存在するため、リスクは高い」
そう、Web3はサイバーセキュリティをめぐる激しい戦場になっている。では、なぜこのテクノロジーは脆弱性を露呈しているのか。どのような意味を持つのだろうか。
詳しく見ていこう。
Web3のジレンマ
Web3の定義は少し曖昧だ。しかし、それも驚くことではない。この業界はまだ黎明期にある。
Ethereumの共同創設者であるGavin Wood氏は、2014年にWeb3という言葉を造った(しゃれを許してほしい。彼は当時、この概念を「Web 3.0」と呼んでいた)。Wood氏の前提は、現在のインターネット、つまりWeb2はおおむね中央集権的だというものだった。権力と活動の多くが、Apple、Microsoft、Facebookなど少数のプラットフォームに集中していた。
Wood氏が描いたWeb3のビジョンは、分散型プラットフォームだった。多くのユーザーが自分のデータを管理できる。データを望む場所へ移動することもできる。トークンなどを使って収益化する手段も存在する。
このビジョンにどれほどの価値があるにせよ、テクノロジーの断片化はセキュリティ上の問題になっている。暗号資産保険会社Evertasの最高セキュリティ責任者、Ryan Lackey氏は次のように説明する。「例えば、あるシステムが実際には仕様とは異なる形で動作していても、ユーザーがその変更された挙動が今後も続くと想定して、それに依存するシステムを設計することがある。しかし、その後のアップデートで仕様どおりの動作に戻ると、その依存システムに脆弱性が生じる可能性がある」
適切に記述されていないスマートコントラクトにありがちなソフトウェア上の問題に加え、秘密鍵が正しく管理されていないケースや、従業員などアクセス権を持つ内部関係者による脅威もある。
こちらも参照:データ損失防止(DLP)ソリューションのトップ製品
Web3のセキュリティ対策
大規模なハッキングを成功させるのに、必ずしも高度な侵害手法が必要なわけではない。実際には、フィッシングやなりすましといった単純なメール侵入でも実行できる。
このカテゴリーで自社のシステムを活用してきたサイバーセキュリティ企業の一つがProofpointだ。同社はさまざまな暗号資産攻撃やDeFi攻撃を撃退してきた。「Proofpointは、脅威検知の有効性をほぼ100%に高めるAI/MLなどのテクノロジーを取り入れ、脅威検知エンジンへの投資を続けている」とChoi氏は述べた。
Web3のセキュリティに注力するサイバーセキュリティのスタートアップも数多くある。中でも特に注目されるのがCertiKだ。同社は過去9カ月間に、約2億9000万ドルを調達している。SoftBank Vision Fund 2やTiger Globalなどから資金を集めた。同社は黒字化しており、売上高は2021年以降12倍に急増している。
CertiKのSecurity Suiteには、詐欺を特定して回避するためのツールが備わっている。プロジェクトには、チームメンバーの透明性と正当性に基づいて、ブロンズ、シルバー、ゴールドのいずれかのバッジが付与される。
「監査は当社の事業の中核だ」と、CertiKの共同創設者兼CEO、Ronghui Gu氏は述べた。「当社には専門家で構成された専任チームがあり、手動と自動の両方によるレビューでスマートコントラクトを徹底的に調査し、開発者が見落とした可能性のある脆弱性を明らかにしている。Skynetなどのデプロイ後監視ツールは、プロジェクトが公開された後も常に監視を続け、潜在的なリスクを可能な限り迅速に検知する」
「年間数十億ドルを失うのは、業界にとって決して見栄えの良いことではない」
—CertiK共同創設者、Ronghui Gu氏
1990年代半ばのeコマース黎明期には、セキュリティ上の問題が数多く存在した。しかし業界はシステムの強化に迅速に取り組んだ。その大きな要因がAmazonの影響だったことは間違いない。
Web3も似た段階にある。しかし業界が成長を続けたいなら、セキュリティにもっと注力する必要がある。それがなければ、ビジネスの存続そのものが脅かされる可能性がある。
「この問題を取り繕う必要はない」とGu氏は述べた。「年間数十億ドルを失うのは、業界にとって決して見栄えの良いことではない。もちろん、セキュリティを真剣に考えている素晴らしいプロジェクトが存在しないという意味ではない。しかし、怠慢だったり、単に運が悪かったりする少数のプロジェクトがあり、そこで発生した損失がWeb3全体の印象を悪くしている」
こちらも参照:不正管理システムと検知ツールのベスト製品





