
分散型金融(DeFi)プロトコルのRhea Financeは4月16日に重大なセキュリティ脆弱性に遭遇し、ブロックチェーンのセキュリティ企業CertiKは損失が約760万ドルに上ると見積もっている。攻撃者は偽のトークン・コントラクトを作成し、さらに新たに設けた流動性プールに資金を注入することで、プロトコルのオラクルおよび検証メカニズムを誤作動させ、その結果として資金を正常に引き出すことに成功した。CertiKは関与したオンチェーンのアドレスを特定しており、調査は継続中である。
攻撃メカニズム:偽のトークン・コントラクトと流動性プールの組み合わせによる欺瞞
(出所:NearBlocks)
CertiKの初期分析によれば、今回の攻撃の技術的な手順には2つの重要なステップがある。攻撃者はまず偽のトークン・コントラクトをデプロイし、その後、新規に作成した流動性プールへ資金を注入して、「通常の取引活動」が行われているように見せかけた。この操作は、Rhea Financeプロトコルが依存するオラクルと検証レイヤーを誤誘導し、資産価値を誤って評価させることで、攻撃者がプロトコルに認識された価値と実際の価値とのギャップを利用して資金を引き出せるようにした。
この種のオラクル操作攻撃は、DeFiエコシステムにおいて繰り返し現れる代表的なセキュリティ脅威であり、核心となる仕組みは、人為的に作り出した流動性のシグナルや虚偽の価格データによって、プロトコルが資産の状態を判断することを歪め、本来実行されるべきでない取引ロジックを引き起こす点にある。
損失規模:760万ドルはRhea FinanceのTVLの約6%
CertiKは今回の損失が約760万ドルだと見積もっているが、オンチェーン分析が深まるにつれて、この数値はなお調整される可能性がある。DefiLlamaのデータによると、Rhea Financeは現在約1.28億ドルの総ロック価値(TVL)を保有しており、今回の脆弱性による損失はプラットフォーム全体の流動性の約6%に相当する。単一のセキュリティインシデントとしては、中程度〜やや深刻な部類だ。
攻撃者は資金を盗んだ後、複数のオンチェーン・アドレスを経由して資産をルーティングしており、これはDeFi攻撃後に見られる一般的な混乱目的の手法である。目的は、追跡や資金凍結に関する作業を複雑化することにある。
同日:大口のオンチェーン資金の動き
Rhea Financeの件が起きた同日、オンチェーンの記録には他にも注目すべき大口BTC移転が2件あった:
米国政府:Coinbase Primeに8.2 BTC(約60.6万ドル)を入金。これらの資産は、Bitfinexのハッカー事件に関連する差し押さえ資産によるもの
Abraxas Capital:Krakenに1,993 BTC(約1.48億ドル)を入金。3月中旬以降の大規模なビットコイン取引パターンを継続
よくある質問
オラクル操作攻撃とは何で、それはDeFiプロトコルにどう影響するのか?
オラクルとは、DeFiプロトコルがオフチェーンまたはオンチェーンの価格データを取得するための仲介役である。攻撃者が、人為的に制御した流動性プールや偽のトークン・コントラクトを通じてオラクルに歪んだデータを入力すると、プロトコルは資産価値を誤って評価し、偏差のある価格に基づいて借り入れ、清算、裁定取引などの操作を実行してしまう可能性がある。結果として攻撃者は、無リスクで差額を回収できてしまう。これはDeFiの歴史の中で最もよく見られ、かつ継続的に存在する攻撃手法の一つだ。
Rhea Financeの今回の損失は、TVLに対してどれほど深刻?
760万ドルの損失は、Rhea Financeの約1.28億ドルのTVLの5.9%に相当し、中程度〜やや深刻なセキュリティインシデントに当たる。もし攻撃者がまだすべての資金移転を完了していない場合、実際の損失はCertiKの初期見積もりよりも大きくなる可能性がある。プラットフォームは現在も稼働しているが、潜在的な継続リスクがある。
Rhea Financeは現時点で未回答。保有資産のユーザーはどう対応すべき?
プロトコルチームが公式な回答を出すか、システムが脆弱性を安全に封じ込めたことを確認するまで、Rhea Financeの資産を保有するユーザーは、リスクを下げるために流動性の引き揚げを検討すべきだ。CertiKなどの第三者セキュリティプラットフォームを通じて、インシデントの最新のオンチェーン状況を継続的に追跡し、脆弱性の修復が完全に確認される前に新たな資金の入金を行わないようにすること。
免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は
免責事項をご参照ください。
関連記事
Kelp DAOの$230M 負債:アナリストがリカバリートークン計画を提案
Aaveのリスクは$230M までKelp DAOから発生し得ます。Umbrellaがそれをカバーできない可能性があります。$kRecovery トークンによる回復計画で、トークン買い戻し、Arbitrumの回復、そしてKUSDのスケーリングを通じて、時間をかけて債務を返済できます。
概要:この記事は、Kelp DAOのエクスプロイトによるAaveの想定損失、Umbrella準備金の妥当性、ならびに$kRecovery を用いて買い戻し、Arbitrumの回復、KUSDのスケーリングを通じて時間をかけて返済することを提案した回復ルートを分析します。
CryptoFrontier11分前
イラン当局を装う詐欺師が、ホルムズ海峡の船からBitcoinとUSDTの支払いを要求
ゲートニュース(4月21日)— 船舶がホルムズ海峡の西側で立ち往生しているとして、イラン当局を装う詐欺師が海運会社を標的にし、安全通航と引き換えにBitcoinおよびTether (USDT)の支払いを要求している。海上リスク企業Marisksによれば、そのような手口が確認された。
詐欺師たちは
GateNews32分前
BIS、USDT や USDC のようなドル建てステーブルコインが金融の安定性にリスクをもたらすと警告
Gate News メッセージ、4月21日 — 国際決済銀行 (BIS) はステーブルコインに関する懸念を改めて表明し、マネージング・ディレクターのパブロ・エルナンデス・デ・コス氏が、USDT や USDC のようなドル建てステーブルコインは、一般に認識されているよりも根本的にリスクが高いと警告した。
コス氏は
GateNews1時間前
Curve創業者エゴロフ、$750M の今年の損失後にDeFiアーキテクチャを批判
Gate Newsメッセージ、4月21日 — 週末にかけて、Aave、rsETH、LayerZeroを含む主要プロトコル群で、DeFi預金者が出金トラブルに直面した。この事態を受けて、Curve Financeの創業者マイケル・エゴロフが業界のアーキテクチャ上のアプローチを公に批判した。"私たちは道化の業界なのか?" エゴロフ
GateNews2時間前
アービトラムのセキュリティ評議会がKelpDAOエクスプロイトで30,766 ETHを凍結、12人中9人が賛成
アービトラムはKelpDAOのハックで30,766 ETHを凍結し、法執行機関と連携して、資産の約4分の1を回収しつつ、分散化とセキュリティをめぐる議論の中で統治が行われるまで資金をロックした。
要約:この記事は、アービトラムのセキュリティ評議会がKelpDAOのエクスプロイトに結び付いた30,766 ETH (約 $70 百万) を、12人中9人の賛成で凍結し、法執行機関と連携して資金を安全なウォレットに移したと報じている。今回の作戦は、ネットワークへの混乱を最小限に抑えるため、影響を受けた資産のみを対象とした。エクスプロイターはDPRK関連であると疑われている。侵害は4月18日にLayerZero対応ブリッジ経由で始まり、116,500 rsETH (~$292 百万)を流出させた。盗まれた資産の約4分の1が回収されている。凍結された資金は、統治と法的当局が次のステップを決定するまでロックされたままとなり、分散化とセキュリティのどちらを優先すべきかについて議論が生じている。
GateNews3時間前
詐欺師がイラン当局を装い、Bitcoin と Tether で座礁船の所有者から金銭をゆすり取る
Gate News のメッセージ、4月21日 — ギリシャのリスク企業 MARISKS によると、正体不明の攻撃者が、ホルムズ海峡の西側で座礁している船舶を抱える海運会社に対し、不正なメッセージを送りつけた。攻撃者はイラン当局を名乗り、Bitcoin または Tether で支払う手数料と引き換えに安全な通行を提供するとしていた。メッセ
GateNews3時間前