Back to Blog

DeFiエクスプロイト分析:Eulerの2億ドル損失の根本原因

Code Auditing
2023年3月13日
4 min read
Key Insights
  • 2023年3月13日:EthereumのEuler Financeが、donateToReserves()における流動性/健全性チェックの欠如(ビジネスロジックの欠陥)によるフラッシュローンエクスプロイトで約2億ドルを失った。

  • 攻撃者は自己借入とソフト清算を悪用:大規模なeDAI/dDAIのレバレッジをミントし、再

2023年3月13日、イーサリアム上の分散型金融(DeFi)レンディングプロトコルであるEuler Financeがフラッシュローン攻撃を受け、約2億ドルの損失が発生しました。根本原因は、donateToReserves()関数に流動性チェックが欠如していたことでした。ブロックチェーンセキュリティ企業であるBlockSecは、DeFiセキュリティの向上とデジタル資産の保護のために、このようなエクスプロイトを継続的に監視しています。

日付 攻撃タイプ チェーン 損失 回収
2023-03-13 ビジネスロジックの不備 ETH 約2億ドル あり

Euler Financeは、攻撃前はDefiLlamaでトップ30のDeFiプロトコルにランクインしていました。総ロックバリュー(TVL)は2億6,400万ドルから1,000万ドルへと劇的に減少し、96%の低下となりました。

主要な概念

エクスプロイトを理解するには、Euler Financeのセルフボローソフト清算のメカニズムを把握することが不可欠です。

  • セルフボロー: ユーザーは、新規発行されたETokenを担保として使用することで、新規資産をミントし、負債を増加させることができます。これにより、実質的にレバレッジが可能になります。
  • ソフト清算: 清算人は、固定された清算係数を使用するのではなく、清算された当事者のために柔軟に負債を返済できます。

これらのメカニズムは革新的である一方で、攻撃者が悪用した脆弱性をもたらしました。

攻撃分析

攻撃者は以下の手順でエクスプロイトを実行しました。

  1. AAVEから3,000万DAIをフラッシュローンしました。
  2. Euler Financeに2,000万DAIを預け入れ、2,000万eDAIを受け取りました。
  3. Eulerの借り入れ能力を利用して、1億9,500万eDAIと2億dDAIをミントしました。
  4. 負債1,000万を返済して、さらにeDAIをミントし、2億1,500万eDAIと1億9,000万dDAIを保持しました。
  5. ステップ4を繰り返し、保有量を4億1,000万eDAIと3億9,000万dDAIに増やしました。
  6. donateToReserves()関数を呼び出し、1億eDAIを寄付しました。
function donateToReserves(uint256 amount) external {
    // 流動性チェックの欠如によりエクスプロイトが可能になる
    // ここに関数のロジック
}

このプロセス中、攻撃者のヘルスファクターは検証されず、利益を得るために自身のポジションを清算することが可能になりました。攻撃者は自身を清算し、3,800万eDAIを引き出し、フラッシュローンを返済しました。

このエクスプロイトは、スマートコントラクトにおけるビジネスロジックの脆弱性を悪用したフラッシュローン攻撃でした。

Phalcon Securityを使い始める

あらゆる脅威を検出し、重要なアラートを発し、攻撃をブロックします。

今すぐ無料でお試しください

まとめ

根本的な問題は、donateToReserves()関数における流動性チェックの欠如と、動的な清算割引メカニズムの組み合わせでした。これにより、アービトラージの機会が生まれ、攻撃者は適切な担保や負債返済なしに大量の暗号資産を悪用することが可能になりました。

フォローアップ手順

驚くべきことに、盗まれた資金の約1億3,500万ドル(主にステーキングされたイーサリアム(stETH)、ビットコイン、DAIやUSDCなどのステーブルコイン)が全額回収されました。攻撃者はアルゼンチン人の19歳のフェデリコ・ハイメで、道徳的な理由から3週間後に盗まれた資産をすべて返還しました。[1]

BlockSecは、このインシデントを積極的に監視しています。公式Twitterアカウント@BlockSecTeam@MetaSleuthは、継続的なアップデートを提供しました。2023年3月18日、攻撃者は3,000イーサリアムを返還し、1週間後に51,000イーサリアムを返還し、残りの資金はその後数日かけて返還されました。

返金プロセス中に、このインシデントを悪用したフィッシング詐欺が発生しました。詐欺師はフィッシングサイト「eulerrefunds.cxx」を作成し、一部のユーザーを騙しました。

BlockSecの高性能クロスチェーン資金フロー分析ツールであるMetaSleuthは、攻撃および返金フェーズ中に影響を受けたデジタル資産のほぼリアルタイムの追跡を可能にしました。

MetaSleuth調査を探る

フローを追跡し、調査のための証拠を構築します

今すぐ無料でお試しください

ブロックチェーンセキュリティについてもっと

このケースは、堅牢なブロックチェーンセキュリティの重要な必要性を示す多くの例の1つです。BlockSecは、ブロックチェーンプロジェクト向けに包括的なセキュリティサービスを提供しており、以下が含まれます。

  • 脆弱性を特定するための開発中のスマートコントラクト監査
  • 暗号資産ハッキングを防止するためのインシデントアラートと自動ブロックを提供するSaaSプラットフォームであるPhalcon Security
  • デジタル資産のトレーサビリティと透明性を向上させるMetaSleuth
  • 基盤となるブロックチェーン環境を保護するためのインフラストラクチャ監査

Web3に最適なセキュリティ監査人

ローンチ前に設計、コード、ビジネスロジックを検証します


参照

[1] HE STOLE $200 MILLION. HE GAVE IT BACK. NOW, HE’S READY TO EXPLAIN WHY

Sign up for the latest updates
約3.2億ドル消失:Liquid NetworkとSymbiosisのエクスプロイト | BlockSec
Security Insights

約3.2億ドル消失:Liquid NetworkとSymbiosisのエクスプロイト | BlockSec

本レポート(2026/09/07-09/13)は、約3.2億ドルの損失を招いた2件のセキュリティ事件を検証。前回未報告の9/6 Liquid Networkの脆弱性では、証明キャッシュのキー生成に境界区切りがなく、他出力の検証結果が流用され4,000枚の無担保L-BTCが作成・ペグアウトされた。SymbiosisのBitcoinルートでは、入金者指定のIDを使用し手数料の負値チェックを怠り、330satの入金で466億syBTCが発行され、流動性提供者らに約9.97BTC(約77万ドル)の損失が発生。

約940万ドルの損失:Injective、Aquiferのエクスプロイト | BlockSec Weekly
Security Insights

約940万ドルの損失:Injective、Aquiferのエクスプロイト | BlockSec Weekly

先週(2026/08/31~09/06)、Injective、Solana、Ethereum、Flow EVMで4件の攻撃が発生し損失は約940万ドル。Injectiveは保険基金IDとオプション市場IDの衝突で約480万ドル、SolanaのAquiferは未検証Token Programで約247万ドル、EthereumのNotional Finance V1は`uint128`キャスト不備で約173万ドル、Flow EVMのAnkr FLOWは一時停止回避と古い比率発行で約41万ドルを失った。

スマートコントラクトを超えて:Web3におけるドメインとDNSの運用セキュリティ
Security Insights

スマートコントラクトを超えて:Web3におけるドメインとDNSの運用セキュリティ

コントラクト監査は契約書止まり。DefiLlama TVL上位100件のドメインにSEAL基準のDNS・レジストラ検査を8項目、計800回実施した結果、全通過は1件のみ。多くのプロジェクトに欠けている4つの管理策と、ユーザーの入口での重要性を解説。

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit