Back to Blog

Web3がハッキングに対して脆弱になる要因と当社の対策

Phalcon
2023年8月30日
5 min read

ブロックチェーンのハッキングや資金の悪用がほぼ毎週のように発生しているように見える世界で、次のような疑問が生じます。こうしたセキュリティ侵害を効果的に防ぐことは可能なのでしょうか?

ブロックチェーンセキュリティ分野の専門家であるBlockSecが、貴重な知見を提供します。私たちはこの問題の複雑さを認識しつつ、セキュリティ対策の強化に積極的に取り組んでいます。私たちの製品の一つであるPhalcon Securityは、攻撃トランザクションが実行される前に正確なアラートを提供し、ハッカーに対抗するための自動アクションを実行します。

こちらは、BlockSecの創業者であるYajin Zhou教授が、モニタリングパネルにおいてブロックチェーンセキュリティへの積極的なアプローチについて自身の見解を共有している様子です。

ブロックチェーン上でほぼ毎週のようにハッキングや資金の悪用が頻発していることを考えると、それらを効果的に防ぐことは現実的なのでしょうか?

ブロックチェーンセキュリティの世界において、その答えは少し複雑です。私たちのチームは、DeFiハッキングを発見する方法について常に取り組んでいます。進行中のすべての攻撃を捕捉できるかと問われれば、答えはイエスです。しかし、ここに落とし穴があります。すべてのトランザクションを疑わしい、あるいは攻撃であるとラベル付けすれば、すべてのハッキングを発見することはできますが、これは別の問題を生み出します。私たちは、誤報と実際の脅威の見逃しとの間で、慎重にバランスを取る必要があります。

お客様向けの製品を作成し、モニタリングシステムを構築する際には、私たちのアラートが意味をなすものであることを確認しなければなりません。もしシステムが1日に50件、100件、あるいは200件ものアラートを生成すると、そのほとんどが誤報であることが判明するため、大半のユーザーはそれらを無視してしまいます。したがって、私たちの課題は、そのバランスを効果的に維持することにあります。

Blocksecでは、誤報を減らしながら攻撃を発見するための戦略に積極的に取り組んでいます。今後、セキュリティコミュニティの協力を得て、攻撃の大部分を特定できることを期待しています。すべてを防ぐことはできないかもしれませんが、検知能力を大幅に向上させることは確実にできます。

Web3をWeb2よりもセキュリティ攻撃に対して脆弱にしている具体的な要因は何ですか?

Web3セキュリティの世界では、Web2と比較してWeb3をより攻撃に対して脆弱にしうる、いくつかの際立った要因があります。

  • まず、Web3は非常にオープンです。スマートコントラクトやソースコードなど、すべてが誰でも見られるように公開されています。このオープン性により、一般の人々にとっても攻撃者にとっても、脆弱性を発見しやすくなる可能性があります。対照的に、従来の銀行などのWeb2システムはコードを非公開にしているため、弱点を見つけることがはるかに困難です。

  • 次に、フラッシュローンのようなブロックチェーンの一部の仕組みは、実際に攻撃者にとって有利に働きます。通常の金融システムでは、攻撃者は攻撃を実行するために、100万ドルといった多額の資金を必要とすることが多いです。しかし、ブロックチェーンの世界では、フラッシュローンを利用して1,000万ドルのような大金を借り入れ、それを攻撃に使用することができます。

  • 最後に、Web3には脆弱性を発見するための優れたツールが不足しています。私は大学教授であり、学生たちがWeb2向けの通常のソフトウェアにおける巧妙な問題を発見するためのツールを作成しているのを見てきました。しかし、Web3やスマートコントラクトとなると、まだやるべきことがたくさんあります。ビジネスルールに関連する論理的なバグを見つけることは特に困難です。これには、入力の変更、異なる入力間の関係の理解、信頼できる情報源の利用といった要素が関わってきますが、これらは私たちがまだ完全には対応できていない課題です。

したがって、これらすべての要因が組み合わさることで、Web3は攻撃者にとって魅力的な標的となる一方で、プロトコルにとってはセキュリティを維持することが困難な場となっています。

Web3セキュリティにおけるモニタリングの関連性についてどのようにお考えですか?それは攻撃者を利する一方で、任意のモニタリングソリューションを統合する機会も提供しうるのでしょうか?

私はBlocksecにおいて、オーディオの難読化やプライバシートランザクションに関連する課題に直面してきました。flashbotsと同様に、これらのサービスは攻撃者による悪用の影響を受けやすい性質があります。同僚から提案された解決策の一つは、フラッシュローン内でトランザクションを調査し、その悪用を防ぐというものです。しかし、この解決策は分散型の世界において実用的でも実現可能でもないと私は考えています。

このようなサービスの攻撃者による悪用を防ぐことは、依然として未解決の課題です。それでも、私たちが取れる対策がいくつかあります。

  • まず、攻撃者が特定された場合、当局と協力して情報を共有することは、攻撃者の身元を確認する上で有益です。当局とのこの協力は、問題の緩和に向けた一歩となり得ます。

  • さらに、将来的には、トランザクション内にコミュニティベースのイベントシステムを実装することが有用になる可能性があります。分散型のコミュニティベースの仕組みを組み込むことで、悪意があると思われるトランザクションを遅延させることができます。

これらの対策で問題を完全に解決できるわけではないかもしれませんが、私たちが直面している現在の課題に対処する助けとなるでしょう。

Web3アプリケーションのセキュリティ上の欠陥を検出するために特別に設計されたツールやリソースを推薦していただけますか?

おすすめとしては、DeFi Hack Labsを調べてみることが、web2からweb3セキュリティへの移行における優れた出発点になると考えています。

このリソースは、過去のハッキングトランザクションを豊富に提供しており、それらを分析することで、これらの攻撃の背後にある動機や手法についての知見を得ることができます。これらのハッキングの根本的な原因やきっかけを理解することで、web3エコシステムにおける類似の攻撃を分析・検出するツールを開発することができます。静的解析と動的解析の両方のツールを活用することを検討してください。これらは独自に開発することも、既存のソリューションを基盤として構築することも可能です。この分野における知識を継続的に向上させ、拡大していくことが重要です。

悪意のあるトランザクションをフロントランニングするプロセスについて、また必要となるインフラ構成について説明していただけますか?

攻撃トランザクションをフロントランニングする私たちの経験では、このプロセスにはメモリプールのトランザクションを監視するためのインフラを構築することが含まれます。

重要な点の一つは、フロントランニングトランザクションを迅速に合成できる自動化システムを開発することです。これには、悪意のあるコントラクトからの攻撃挙動を、自分自身のスマートコントラクト内で再現することが含まれます。攻撃アドレスを自分自身のブラックハットアドレスに置き換えるなど、重要な変数を置き換えることが不可欠になります。さらに、自分のトランザクションがブロックチェーン上に載った瞬間に即座に実行されることを保証するために、応答性の高いインフラを持つことが極めて重要です。

結論として、ブロックチェーンセキュリティの領域におけるBlockSecの専門性は、Web3の進化し続ける課題に取り組む私たちの姿勢を反映しています。BlockSecのアプローチは、技術革新とコラボレーション、そしてコミュニティの関与を組み合わせることで、すべてのユーザーにとってより安全なブロックチェーンエコシステムを実現します。

Phalcon Securityを試してみて、私たちの卓越したサービスをぜひご体験ください!