
分散型金融(DeFi)プロトコルのResolv Labsは日曜日に、攻撃者がプロジェクトの秘密鍵を取得し、段階的にイーサリアムに交換して約2,300万ドルを巻き上げたことを公表しました。Morphoプロトコルの被害範囲に関する外部の懸念に対し、共同創設者のPaul Frambotは、約500の預金規模の金庫のうち、関連市場に大きなエクスポージャー(1万ドル超)を持つのはわずか15個であると明らかにしました。
Resolv Labsの脆弱性解析:秘密鍵盗難による攻撃経路
今回の攻撃の核心的な脆弱性は、Resolv Labsのデルタニュートラル安定コインメカニズムそのものではなく、インフラ層における秘密鍵管理の失敗にあります。Chainalysisのオンチェーンレポートによると、攻撃者はAWS上のResolvの鍵管理サービスにアクセスし、協定のロジックを回避し、また、オラクル(預言者)検査や最大発行量制限の欠如しているスマートコントラクトを悪用し、低コストで大規模な過剰発行を実現しました。
攻撃の流れは以下の通りです:8千万USリザーブ(USR)を発行 → ステーキング版に交換 → USDCに交換 → ETHを購入し出金、最終的に約2,300万ドル相当のETH資産を失う結果となり、USRトークンの保有者は直ちに価値崩壊の衝撃を受けました。Resolv Labsはその後、損失拡大を防ぐために緊急で発行と交換の機能を停止しました。
Morphoの連鎖反応:キュレーター(策展人)モデルにおけるリスク伝播
Morphoプロトコルは、キュレーター(Curator)モデルを採用しており、第三者の管理機関が貸借資金プールの安全パラメータやトークンリストをカスタマイズできる仕組みです。問題が発生した場合、そのリスクはキュレーターの資金プールが負担し、Morpho本体のプロトコルには責任が及びません。
今回の事件では、USRエクスポージャーに関与したキュレーターには、Gauntlet、Re7 Labs、kpk、9summitsが含まれます。Chaos Labsの創設者Omer Goldbergは、一部のキュレーターの自動流動性提供サービスが、脆弱性発生後数時間も継続して関連金庫に流動性を供給し、損失を拡大させたと指摘しています。
Morphoの影響状況に関する重要なデータ
- 総金庫数:約500個
- 影響を受けた金庫(エクスポージャー1万ドル超):約15個
- 影響を受けた金庫のタイプ:主にハイリスク戦略型で、ロングテール担保資産を採用
- 影響を受けていない範囲:低リスクのPrime VaultsおよびUSRやResolv関連資産に関与しないすべての金庫
共同創設者のMerlin Egaliteは、「Morphoのコントラクトには一切の脆弱性は存在しません。安全であり、正常に動作しています」と明言しています。Paul Frambotも、「キュレーターはこの困難な状況に迅速に対応し、必要に応じて支援を行い、今後もツールの改善に協力していきます」と付け加えました。
よくある質問
Resolv LabsのUSRステーブルコインはどのように攻撃されたのか?
攻撃者はUSRのデルタニュートラル安定メカニズムを直接攻撃したのではなく、Resolv LabsのAWS鍵管理サービスの秘密鍵を入手し、協定のロジックを回避しました。具体的には、発行上限やオラクル検査の欠如を悪用し、約10万~20万ドルの担保で8千万USRを無制限に発行、その後段階的にETHに交換し、約2,300万ドル相当を引き出しました。
Morphoのキュレーター(策展人)モデルは今回のリスク伝播範囲にどのように影響したのか?
Morphoはリスクの意思決定を第三者のキュレーターに委ねており、キュレーターは資金プールの安全パラメータを設定できます。今回被害を受けた15の金庫は、USRを担保に含める高リスクの金庫としてキュレーターが選択したものであり、Morphoのコアプロトコル自体に脆弱性はなく、低リスクのPrime VaultsやUSR・Resolvに関与しない金庫は影響を受けていません。
MorphoのユーザーはResolv事件の今後の影響にどう対応すればよいか?
Paul Frambotは、ユーザーに対しResolv Labsや関連キュレーターの最新のアナウンスを継続的に確認し、特定の金庫のリスクエクスポージャーの動向を把握するよう勧めています。USRやResolv関連資産を含む金庫のシェアを保有している場合は、キュレーターがリスク管理パラメータを調整しているかどうかを注意深く追跡してください。
免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は
免責事項をご参照ください。
関連記事
偽のLedger Liveアプリが複数のブロックチェーンにまたがって50人以上のユーザーから950万ドルを盗む
不正なLedger Liveアプリが、AppleのApp Store上でウォレット情報を侵害することで、50人以上のユーザーから950万ドルを盗みました。この事件は、主要な投資家に大きな損失をもたらし、App Storeのセキュリティに関する懸念を引き起こしており、Appleに対する可能な訴訟についての議論が進んでいます。
GateNews8分前
USDCの凍結が遅すぎるとして批判!CircleのCEO:「必ず裁判所の命令を待ってから凍結する。勝手に凍結することは拒否する」
CircleのCEOであるJeremy Allaireは、裁判所の命令、または捜査・法執行の要請がない限り、同社は自発的にウォレットアドレスを凍結しないと明らかにした。ハッカーによるマネーロンダリングをめぐる論争やコミュニティからの批判に直面しても、Circleは法の支配の原則に従って運営を続ける方針を貫いている。
Jeremy AllaireがCircleの法執行に関するラインを明確化
-----------------------------
世界の暗号資産市場が目まぐるしく動く中、ステーブルコイン発行会社CircleのCEOであるJeremy Allaireは、南韓首爾で行われた記者会見で、市場で最も敏感な「資産凍結」という論点について明確な立場を示した。彼は、Circleが技術的手段によって特定のウォレットアドレスを凍結することはできるものの、裁判所の命令や法執行当局からの正式な指示がない限り、同社はそれを行わないと述べた。
CryptoCity2時間前
ブリッジされたPolkadotの脆弱性を悪用する攻撃者が $269K をTornado Cashへ転送
4月15日、Arkhamは、Bridged Polkadotの脆弱性を悪用した攻撃者が、盗まれた資金のうち約269,000ドルをTornado Cashに送金し、資産の追跡を複雑にしていると報告した。
GateNews2時間前
ビットコイン開発者が量子コンピューティングの脅威から保護するためのBIP 361を提案
ビットコイン開発者は、量子コンピューターのリスクに対して脆弱なアドレスを凍結することでネットワークを保護するために、BIP 361を提案している。この提案には、ユーザーを量子耐性のあるウォレットへ移行させるための段階的な計画が含まれているが、ユーザーのコントロールとセキュリティをめぐって議論を呼んでいる。
GateNews2時間前
ハッカーがオブシディアンのプラグインを悪用して、ブロックチェーンC2でPHANTOMPULSEトロイの木馬を拡散
Elastic Security Labsは、脅威アクターがLinkedInとTelegram上でベンチャーキャピタル企業を装い、PHANTOMPULSEという名前のWindows RATを展開したことを明らかにしました。攻撃にはObsidianのノートボルトが使用されており、Elastic Defendはそれを首尾よくブロックしました。
GateNews3時間前
Zerion ホットウォレット、北朝鮮関連のハッカーによる AI 主導のソーシャルエンジニアリング攻撃で$100K inを喪失
Zerionは、北朝鮮のハッカーによる最近のAI主導のソーシャルエンジニアリング攻撃を確認し、その結果、コーポレートのホットウォレットから$100,000の損失が発生しました。ユーザーの資金は引き続き安全であり、同社は予防措置を講じています。これは、Drift Protocolに対する別の大規模な攻撃に続くものです。
GateNews4時間前