コアライトニングとMetaMaskが攻撃対象に―暗号資産のセキュリティリスクが下層部へ

- コアライトニングによると、攻撃者はバージョン26.06.7以前の未パッチ状態のBitcoin Lightningノードを標的にしている。
- MetaMaskはセキュリティインシデントを受けLidoバリデータを一時的にオフラインにし、顧客のウォレットや資金への被害は報告されていない。
- これらの事案は、公開されたLightningノードや暗号資産インフラを取り巻くセキュリティリスクの高まりを示している。
コアライトニングは、攻撃者が未パッチのBitcoinノードを探査していることを明らかにした。これは先週、MetaMaskがインフラの一部に侵入され、2日間にわたりステーキングバリデータをオフラインにした直後だった。
両プラットフォームとも、今回のインシデントがそれぞれの基盤レイヤーに影響を与えなかったと述べている。Bitcoinはブロックの生成を続け、MetaMaskによれば顧客のウォレットや資金への影響はなかった。
コアライトニングは、古いビルドの実行停止を運用者に指示
コアライトニングは、多くの企業や個人がBitcoin Lightning Network上でノードを運用するために使用するオープンソースソフトウェアだ。チームは10月2日、バージョン26.06.7以前を使用しているすべてのユーザーに対し、現在のリリース版をすぐにインストールするよう緊急通知を出した。
プロジェクトは X 上で, 「攻撃者がパッチ未適用のノードを標的にしているとの報告を受けました。」と通知し、現在のノードへの移行が資金保護において重要なステップであることをユーザーに伝えた。
Core Lightningは以前のバージョンの欠陥について言及したが、盗まれた資金については何も述べていない。
LightningノードはメインのBitcoinチェーン外にある決済チャネルにリアルタイム残高を保持しており、この警報はかなり重要である。パッチ未適用のリachableなノードにはピアから直接メッセージを送信できるため、理論的なバグが実際の攻撃対象となる。
圧縮された2ヶ月分のパッチ
これは最新の 一連のインシデントで 、Core Lightningが 2026 の後半で検出したものだ。
8月、プラットフォームは多数の脆弱性レポートに対応中であり、その多くが機械生成であると明言した。その後、8月28日にバージョン26.06.7をリリースした。
Core Lightningは約2週間、対応するソースコードを公開を控えており、オペレーターが修正により根本的なバグの再構築が容易になる前に更新できるよう配慮していた。
9月中旬に第2の脅威が発生し、資金が危険にさらされる可能性のある脆弱性により、保守担当者はオペレーターに対して実験的な機能を直ちに無効にするよう通告せざるを得なかった。
Core Lightningは9月22日にバージョン26.06.8をリリースしたが、今回は embargo(機密保持期間)なしでの公開となった。
MetaMaskがLidoからバリデーターを引き上げる
MetaMaskは9月30日、インフラの一部に影響を与えたセキュリティインシデントに対応したと発表した。翌日にかけて、同社は Ethereumのバリデーター からの退出を開始した。これはEthereum最大の流動性ステーキングプロトコルであるLido内で運用されているバリデーターであり、予防措置として行われた。
MetaMask Staking(旧Consensys Staking)は、その運営がノンカストディアル(非保管型)であり、クライアントの代わりに引き出し鍵を保有していないと述べた。
その 10月 1 更新、同社は「MetaMaskウォレットに対する即時的な脅威は見つからなかった」と付け加え、顧客の資金へのアクセスを示す兆候はないとした。
Lidoはガバナンスフォーラムの通知でこの退出を明らかにし、stETH保有者に対し何らのアクションも不要であると伝えた。ただし、この動きにより報酬の見送りや、場合によってはダウンタイムペナルティが生じる可能性があるとして警告した。
この予防措置にはコストが伴います。引き出されたETHが戻ってくるまで最大45日かかる可能性があるためです。最後に影響を受けたバリデーターは、10月7日までに退出すると見込まれています。
Lidoだけがバリデーターの退出対象となっているわけではありません。 Lineaが確認した内容 MetaMaskにリンクされたYield Boostビaultを支えるバリデーターも退出されていること。ただし、同社はビault内の資金と管理権限に影響がないと述べています。
擁護側が指摘してきたパターン
両方の事象は、業界が長年警告してきた傾向に合致しています。8月、BTCPay Serverは攻撃者がすでに merchant の Lightning ノードから資金を盗み出すために利用していた重大な脆弱性を開示しました。この脆弱性はハードウェアウォレットメーカーのFoundationにも影響し、同社は今回の攻撃で自らのノードを失いました。
同じ月、Coinbase、Block、Blockstream、ARK Investなど30社以上が、Bitcoin Policy Institute が主催した書簡に署名しました。その書簡では、オープンソースのセキュリティ研究者たちが、攻撃者よりも弱いAIツールを使用していることが指摘されました。
これをお読みいただいているあなたは、すでに一歩先を行っています。当社のニュースレターでその先を行ってください。
よくある質問
Core Lightning ノードの運用者は現在、何をすべきでしょうか?
プロジェクトの10月2日の発表によると、攻撃者がパッチ未適用のノードを標的にしているとの報告を受け、バージョン26.06.7以前を実行しているオペレーターは直ちに最新リリースへのアップグレードを行う必要があります。
MetaMaskのユーザー資金は危険にさらされているのでしょうか?
MetaMaskは、ウォレットに対する即座の脅威は見つかっておらず、顧客の資金がアクセスされたという兆候もないと述べています。また、ステーキングは非カストディアル(自己保管型)であり、クライアントの引き出し鍵を保持していないことを強調しています。
なぜMetaMaskでステーキングしたETHはすぐに利用できないのですか?
同社は予防策としてLido上のEthereumバリデーターからの撤退を進めています。取り崩されたETHが戻ってくるまで最大45日かかる可能性があり、最後のバリデーターは10月7日までに退出する見込みです。
免責事項。 本情報は取引助言ではありません。Cryptopolitan.com は、本ページに記載された情報に基づいて行われた投資に対して一切の責任を負いません。投資判断を下す前に、独自の調査を行うか、資格を有する専門家にご相談することを強く推奨します。

ハンナ・コリーモア
Hannahは、暗号通貨分野でほぼ10年にわたるブログ執筆およびイベントレポートの経験を持つライター兼編集者です。Cryptopolitanでは、ニュースページに寄稿し、DeFi、RWA(実世界資産)、暗号通貨規制、AI、フロンティアテック業界の最新の動向を報告・分析しています。アーケディア大学でビジネス経営の学位を取得しています。
















