最新ニュース
あなたへのおすすめ

Bybit型盗難に対するイーサリアムの修正は1年後で、2026年の大半のハッキングを回避できない

著者ハンナ・コリーモアハンナ・コリーモア 3分で読了
Bybit型盗難に対するイーサリアムの修正は1年後で、2026年の大半のハッキングを回避できない
  • イーサリアムが提案するトランザクションアサーションは、15億ドルのBybitハッキングや5,040万ドルのAaveインシデントを防ぐことができたはずだ。
  • EIP-7906はトランザクション実行後のルールを強制するものだが、2027年以前にリリースされる見込みはない。
  • この防御策では、ルールを書き換えられるような鍵の盗難や、署名者の侵害による攻撃は阻止できない。

 

Ethereum Foundationは、15億ドルのBybit強盗事件や5,000万ドルのAaveスワップ災害を検知し得たプロトコルレベルの防御策を特定した。 

しかしFoundationは、この解決策が2027年以前にリリースされることはないだろうと述べている。また、すでに利用可能だったとしても、2026年の損失の大部分を招いた鍵の盗難やソーシャルエンジニアリング攻撃は阻止できなかったと付け加えた。

チェーンがトランザクション実行後に適用するルール

インテル 9月16日付の 月曜日(5日)に公開された、Foundationの 「Trillion Dollar Security」イニシアチブ は、「ネイティブトランザクションアサーションが今日の防御策では対応できないユーザー保護を提供する方法、およびその背後にある設計上の選択について議論した。」

この 「Trillion Dollar Security」イニシアチブ これは5月に設立され、イーサリアムのセキュリティを強化するためのエコシステム取り組みである。

従来の慣行では、署名はリクエストを承認するものですが、その結果は実行時にコードと状態が満たす条件に依存します。

これはEthereumにおいて、望ましい結果であるかどうかを確認することなく、承認された内容が実行されることを意味します。

このギャップを埋めることが財団の狙いであり、アサーション(検証)を解決策としています。これにより、アカウントはトランザクションが実際に何を行ったかを検査できます。具体的には、開始時と終了時の残高、ストレージ、イベントなどをルールと比較し、ルールに違反した場合はトランザクション全体を取り消します。 

財団は、この問題に対する可能な解決策としてEIP-7906を特定しています。同EIPは、トランザクションの末尾に読み取り専用のチェックを追加し、EIP-8141のフレームトランザクションモデルの上に位置付けられます。

意図の不整合 versus 結果の不整合

財団は署名による損失を2つの種類に分類しています。1つ目は意図の不整合で、ユーザーが自分が承認していると思っていたものと異なるものを承認してしまうケースです。 

ここに当てはまる事例として、署名インターフェースが隠蔽されていたBybitのインシデントがあります。これにより、Bybitの署名者がSafeの実装契約のスワップを承認してしまいました。 

攻撃の背後にある悪意ある行為者として特定された北朝鮮関連のラザラス・グループは、約40万ETHを盗みました。

Ethereum Foundationは、その契約の変更を禁止する常設ルールがあれば、元に戻すことができたと述べています。

指摘されたもう一つの署名喪失の種類は、署名されたリクエストは正当であるにもかかわらず、結果が誤ってしまうケースです。 

Foundationがこの種の損失を説明するために使用したケーススタディは、Aaveのインシデントです。2026年3月、ユーザーはAaveのインターフェース上のCoW Swapウィジェットを通じて、5,040万ドル相当のaEthUSDTを約36,000ドル相当のaEthAAVEに変換しました。 

古いガス上限がより良い価格のクォートを拒否し、勝者となったソルバーが実行されませんでした。これにより、最悪のルートしか選択肢に残らなくなりました。最小許容出力を設定するアサーションがあれば、インターフェースの警告に関わらず取引はブロックされていたはずです。

防御はどこで止まるのか?

CertiKによると、2026年上半期の暗号資産セキュリティインシデントによる損失は13億2000万ドルに上りました。TRM Labsの報告では、これらの損失の約3分の2が北朝鮮に関連するグループによるものだとされています。

TRM Labsはまた、インフラおよび運用上の侵害がインシデントの約15%を占めていたものの、損失金額の約76%を占めていることも明らかにしました。

こうしたケースにおいて主張(アサーション)はほとんど効果を持ちません。一例として、2億8500万ドルの損失をもたらしたDriftの脆弱性攻撃があります。この攻撃の原因は、コントリビューターのマシンを侵害した6か月にわたるソーシャルエンジニアリング作戦でした。

もう一つの例は Bitgetの$387.5百万 9月の損失で、これはホットウォレットの鍵が侵害されたことに起因します。財団は制限そのものを認めています:ルールは、独立して承認された意図や攻撃者が書き換えられない既存の方針に基づく場合にのみ有効です。鍵を保持している敵対者は、アサーションにも署名を行います。

Hegotá、およびタイムラインがずれる可能性

フレームトランザクションの基盤となるEIP-8141は、Hegotáアップグレードに予定されています。しかし、EIP-7906はHegotáのメタ提案において「包含検討中」段階にとどまっています。現時点では、まだ確定していません。

財団による最新の記事により、EIP-7906の確定可能性が高まりました。

最も賢明な暗号通貨の専門家たちはすでに私たちのニュースレターを読んでいます。あなたも参加しませんか? 彼らに加わりましょう。

よくある質問

ネイティブ・トランザクションアサーションとは何ですか?

EIP-7906として草案化されているこの提案されたEthereum機能により、オンチェーンコードはトランザクション実行後の純粋な状態変更の全セットを検査し、それらの変更が署名済みルール(例:最小受取額や新規承認の禁止など)に違反する場合にトランザクションを元に戻すことができます。

アサーションはBybitのハッキングを防ぐことができたでしょうか?

Ethereum Foundationによれば、原理的には可能です:BybitのSafe実装コントラクトの変更を禁止するルールがあれば、2025年2月21日にLazarusグループが約40万ETHを盗んだトランザクションを元に戻すことができました。ただし、そのルールが攻撃者が改ざんできないソースからのものであった場合に限ります。

EIP-7906はいつ頃運用開始される見込みですか?

最早2027年以前ではありません。EIP-7906はHegotáアップグレードにおいて「包含検討中」であり、まだ確定していません。次のアップグレードに延期される可能性もありますが、その基盤となるEIP-8141はすでにHegotáにスケジュールされています。

この記事をシェア

免責事項。 本情報は取引助言ではありません。Cryptopolitan.com は、本ページに記載された情報に基づいて行われた投資に対して一切の責任を負いません。投資判断を下す前に、独自の調査を行うか、資格を有する専門家にご相談することを強く推奨します。

ハンナ・コリーモア

ハンナ・コリーモア

Hannahは、暗号通貨分野でほぼ10年にわたるブログ執筆およびイベントレポートの経験を持つライター兼編集者です。Cryptopolitanでは、ニュースページに寄稿し、DeFi、RWA(実世界資産)、暗号通貨規制、AI、フロンティアテック業界の最新の動向を報告・分析しています。アーケディア大学でビジネス経営の学位を取得しています。

もっと見る… ニュース