最新ニュース
あなたへのおすすめ

暗号通貨ホエールが27.3万ドルでハッキングされる

著者Florence MuchaiFlorence Muchai 3分で読了
仮想通貨のクジラが$27.3百万ドル分ハッキングされた。
  • 調査家によると、暗号通貨ホエールは欠陥のあるマルチシグウォレットを攻撃者が悪用し、資金をTornado Cashで洗浄したことで2,700万ドル超を失った。
  • ブロックチェーンセキュリティ企業は、この侵害がプライベートキーの侵害に起因し、レバレッジ付きAaveポジションの制御権がドレイナーに移ったことを特定した。
  • オンチェーンアナリストは、タイムライン、資産の動き、および設定ミスのあるマルチシグウォレットやフィッシング攻撃に関連する広範なリスクについて詳細を明らかにした。

ある暗号通貨ホエールが、1-of-1マルチシグネチャウォレットの脆弱性を突かれ、2,500万ドル超のデジタル資産が吸い上げられた。

ブロックチェーンセキュリティ企業PeckShieldは木曜日にXでアラートを発行し、ホエールが約2,730万ドルでハッキングされたことを報告した。Etherscanのデータによると、盗まれた資金はオンチェーンのプライバシーツールTornado Cashを介して、100 ETHごとのバッチで流し込まれている。

PeckShieldによると、攻撃者は秘密鍵の制御を奪い、マルチシグウォレットの唯一の署名者となった。アクセスを取得すると、盗難犯は体系的に資産を引き出し、オンチェーンで洗浄し始めた。

マルチシグウォレットハッカーは盗まれた資金の200万ドルをまだ保有

PeckShieldによると、アドレス0x1fCf…367d23Acを使用する攻撃者は、すでにTornado Cashを介して約1,260万ドル(4,100 Ether相当)を洗浄している。セキュリティ企業は、報告時点でのウォレット残高に基づき、盗難犯がまだ約200万ドルの流動資産を保有していると付け加えた。

複数のセキュリティアナリストは、攻撃者が被害者のマルチシグウォレットを制御しており、同ウォレットがAaveで大きなレバレッジ付きポジションを積極的に維持していると信じている。このウォレットには、約2,500万ドル相当の イーサリアム が担保として提供され、約1,230万ドルのDAIが借り入れられている reportedly。

PeckShieldが公開した攻撃者のアドレスには、Ether、Wrapped Ether、OKB、Trust Wallet Token、Bitfinex LEO、Fetch、Nexoが保有されている。攻撃者はこれまでに、盗まれたEtherをTornado Cashに、100 Etherずつ41回の取引に分けて合計4,100 Etherを等額のバッチで預け入れている。

水曜日の夜、オンチェーン調査家のSpecterは 発行 攻撃シーケンスの分解を発表することで、侵害の詳細をさらに明らかにした。ブロックチェーンアナリストは、被害者の秘密鍵の侵害により、事件の総損失が3,800万ドルに近づいたと述べた。

Specterによると、被害者は2025年4月11日07:48:11に、1-of-1システムとして構成されたマルチシグネチャウォレットを作成した。資金をウォレットに移動した直後、署名者として指定されたメインウォレットは08:23:23に大量の資金流出を経験した。

侵害の正確な原因は不明だが、Specterは秘密鍵がマルチシグネチャ設定プロセス中に漏洩した可能性を示唆した。もう一つの可能性として、被害者がマルチシグウォレットの作成時に悪意のある行為者の助けを借りていたことが挙げられた。

ホエール0xde5f44…b051e965は、アナリティクスプラットフォームOnchainlensの追跡によると、5月に顕著な損失を被っていた。同プラットフォームは、投資家がOKXから2,520.5 Ether(当時約452万ドル相当)を引き出し、Kiln Financeでステーキングしたことを発見した。

一年を通じて、ホエールは合計9,918 Etherをステーキングし、7月頃には2,258万ドル相当の価値があった。ステーキング報酬として105.5 Etherを獲得したものの、最新の脆弱性が発生する前に、投資家は約426万ドルの純損失を抱えていた。

マルチシグウォレットは、必要な署名者閾値なしでもハッキングされる可能性がある

暗号通貨コミュニティの大多数は、 マルチシグウォレット セキュリティを信じている。これは、トランザクションを実行する前に2つ以上のエンティティからの承認を必要とするためである。これらのタイプのウォレットのいくつかの設定には、2-of-3や3-of-5などのシステムが含まれており、システム内の最初の数字は、スワップや取引を承認するために必要なキーホルダーの閾値を表す。 

しかし、1-of-1のような設定では、1人の署名者しか必要とされないため、マルチシグネチャ保護の主な利点が損なわれる。そのような場合、単一の鍵の侵害が総損失につながることがあり、ホエール0xde5f44…b051e965のケースで起きたように見える。 

今年9月に別のケースで、匿名の暗号通貨投資家は、悪意のあるコントラクトを無意識に承認したことで300万ドル超を失った。ブロックチェーン調査家のZachXBTは、その事件をTelegramチャンネルで指摘し、被害者のウォレットから304万7,000ドルのUSDCが奪われ、EtherにスワップされてTornado Cashにルーティングされたことを明らかにした。

SlowMistの創設者であるYu Xianは、そのケースで侵害されたアドレスが2-of-4 Safeマルチシグウォレットであると説明した。彼は、不正なコントラクトが実際のアドレスの最初の文字と最後の文字を模倣しており、欺瞞を検出するのが困難だったと続けた。 

攻撃者はまた、Safe Multi Sendメカニズムを悪用し、悪意のある承認を通常の承認の中に隠した。「この異常な承認は、標準的な承認ではなかったため、検出が困難だった」とXianはXに書いた。

最も賢明な暗号通貨の専門家たちはすでに私たちのニュースレターを読んでいます。あなたも参加しませんか? 彼らに加わりましょう。

この記事をシェア

免責事項。 ここに提供される情報は取引助言ではありません。 Cryptopolitan.com 当社は、このページに提供される情報に基づいて行われたいかなる投資に対しても責任を負いません。いかなる投資判断を下す前に、独立した調査および/または資格を有する専門家への相談を強く推奨します。

Florence Muchai

Florence Muchai

フローレンスは過去6年間、暗号資産、ゲーム、テクノロジー、AIに関するニュースを報道してきました。メルウ科学技術大学でのコンピュータ学およびMMUSTでの災害管理と国際外交の学習により、言語能力、観察力、技術スキルを十分に備えています。フローレンスはVAPグループで勤務し、複数の暗号資産メディアハウスで編集者として活躍しました。

もっと見る… ニュース