Back to Blog

月次セキュリティレビュー:2024年4月

May 1, 2024
5 min read

Security at a Glance 👀

2024年4月、DeFi脆弱性の悪用に関連するセキュリティインシデントにより、合計約500万ドルの損失が発生しました。 ほとんどのセキュリティインシデントは「未検証のユーザー入力」と「アクセス制御の問題」によって引き起こされ、Hedgey FinanceとSaitaChainに関する重大なインシデントが発生しました。

開発者へのアドバイス: 重要な関数のアクセス制御とユーザー入力の内容を、特にcalldataが柔軟なプロトコルについては注意深く確認してください。過去の関連インシデントを確認するにはこちらをクリックしてください。

  • Hedgey Finance Incident

4月19日、Ethereum上の@hedgeyfinanceが悪用され、180万ドル以上の損失が発生しました。根本原因は未検証のユーザー入力です。プロジェクトチームとセキュリティ会社は4000万ドルの損失を主張していますが、トークンの流動性不足のため、攻撃者の実際の利益は限られていた点に注意が必要です。最終的に攻撃者が現金化できたのはわずか数百ドル程度である可能性があるため、これらの統計は信用していません。根本原因を確認するにはこちらをクリックしてください。

  • SaitaChain Incident

4月24日、SaitaChainのXbridgeが攻撃を受け、アクセス制御の問題により約100万ドルの損失が発生しました。攻撃者はトークンをわずか0.15 Etherで出品することで、すべてのトークンを転送することができました。私たちは即座に攻撃を検知し、プロジェクトチームに通知しました。

  • Unknown Contract (0x80a0)

4月15日、BSC上の不明なコントラクト(0x80a0)が攻撃を受け、約60万ドルの損失が発生しました。根本原因は未検証のユーザー入力です。アラートを確認する。

  • Pike Finance Incident

4月26日、Pike FinanceはEthereum、Arbitrum、Optimismチェーンで約30万ドルの損失を被りました。根本原因は未検証のユーザー入力で、偽造されたCCTPメッセージによりUSDCが流出しました。私たちは即座にインシデントを検知しましたが、コントラクトがオープンソースではなかったため、攻撃トランザクションを公開する前に、プロジェクトチームの確認と対応を待つ必要がありました。

  • The United States' First Smart Contract Exploitation Case

米国で初めてのスマートコントラクト悪用に関する事件において、被告は1200万ドル以上の資産を不正流用した罪で有罪となり、収益の没収とともに懲役3年の判決を受けました。

この悪用にはCremaFinanceとNIRVANA FINANCEが関与していました。CremaFinanceだけでも880万ドル以上が不正流用されました。交渉の結果、CremaFinanceはホワイトハット報奨金として150万ドル(45,455 SOL)を支払うことに同意しました。こちらは私たちがMetaSleuthを使って行った、CremaFinanceインシデントの資金フロー分析です。

The fund flow analysis of CremaFinance Incident  in MetaSleuth
The fund flow analysis of CremaFinance Incident in MetaSleuth

👉 様々なセキュリティインシデントの攻撃トランザクション、根本原因、およびPoCについて詳しく知るには、Security Incident Listをご覧ください。

Blog Articles

このブログでは、EigenLayerの基本的な考え方を紹介し、リステーキングエコシステムにおける新たなセキュリティ上の脅威を解説しています。

このブログでは、MetaSleuthを使用して、Solana上のミームトークン$TIMにおける「スマート」マネーを追跡する方法を紹介します。このトークンは、$TIMトークンの購入によって数百万ドルを得たプロジェクト内部関係者であると批判されました。

このブログでは、多大な損失を引き起こす「Inferno Drainer」フィッシング詐欺を暴露し、ユーザーがこのような詐欺を避けるために注意深く取引を行うことを推奨しています。

このブログでは、新しいタイプのWeb3フィッシングを紹介し、フィッシングの被害を避けるための提案を提供します。

このブログは、Web3ユーザーを標的としたDrainer関連のハッキングインシデントの概要を提供し、ハッカーが使用する手法を強調することで、ユーザーの意識向上とこれらの手法への対策強化を目指しています。

Product Updates

  • 🥳 Phalcon Securityの大型アップグレード!

プロトコルとLPは、ネストされた構造体、マッピング、配列を含む主要な変数——特に複雑なデータ構造を含むもの——を監視できるようになりました。 ユーザーは変数を選択し、10秒で監視式を設定できます。コーディング不要です!続きを読む

このアップグレードにより、開発者、セキュリティ研究者、LPはトランザクションとプロトコルの状態をより良く理解・監視し、プロトコルの安定性と資金の安全を維持するために、セキュリティ上の脅威や設定エラーを迅速に特定できるようになります。

現在、フルスクリーンモード(Shift+Fショートカット)に対応しており、開発者やセキュリティ研究者がより臨場感を持って利用し、分析に集中できるようになっています。ぜひお試しください!

Partnership

  • Merlin ✖️ BlockSec

BlockSec Phalcon Securityは、トップクラスのBTC L2であるMerlinを完全にサポートするようになりました!🎉 ETH、BSC、Arbitrumに続き、MerlinはPhalcon Securityがサポートする4番目のチェーンです!

🛡️ **BlockSec Phalcon Security**は、Merlin Chain上のオンチェーン活動を24時間365日積極的に監視し、Merlin Chainにタイムリーなアラートを提供しています。今後、Merlin Chain上のプロトコルチームや投資家もPhalcon Securityにサブスクライブすることで、暗号資産ハッキングの監視とブロック機能を利用できるようになります。

🚀 **Phalcon Explorer**もMerlinをサポートしています!トランザクショントレース、バランス変動、資金フローを簡単に調査できます。The Merlin Blockchain Explorerでソースコードが公開されていない一部の主要なコントラクトについても、検証済みコントラクトへのアクセスを提供します。

  • Forta ✖️ BlockSec

About BlockSec

BlockSecは、2021年に世界的に著名なセキュリティ専門家グループによって設立された、先駆的なブロックチェーンセキュリティ企業です。当社は、新興のWeb3の世界の大規模な普及を促進するために、そのセキュリティと使いやすさの向上に取り組んでいます。そのために、BlockSecはスマートコントラクトとEVMチェーンのセキュリティ監査サービス、セキュリティ開発と脅威の事前ブロックのためのPhalcon Securityプラットフォーム、資金追跡と調査のためのMetaSleuthプラットフォーム、暗号世界を効率的に移動するWeb3ビルダーのためのMetaSuites拡張機能を提供しています。

現在までに、当社はMetaMask、Uniswap Foundation、Compound、Forta、PancakeSwapなど300社以上の著名なクライアントにサービスを提供し、Matrix Partners、Vitalbridge Capital、Fenbushi Capitalなどの著名な投資家から2回の資金調達ラウンドで数千万米ドルを受け取っています。

公式ウェブサイト:https://blocksec.com/

公式Twitterアカウント:https://twitter.com/BlockSecTeam

Sign up for the latest updates
HarmonyのクロスシャードONEミント + 約4700万ドルの鍵漏洩による損失 | BlockSec
Security Insights

HarmonyのクロスシャードONEミント + 約4700万ドルの鍵漏洩による損失 | BlockSec

2026年8月10日〜16日の週、注目すべきセキュリティ事件5件を紹介、損失総額は約4700万ドル。詳細分析はHarmony Layer-1の連鎖実装欠陥に注目。Harmonyでは、クロスシャードのレシート再生により、未署名のMerkleProofのShardIDとBlockNumから支出マーカーを導出し、ONEが不正発行された。約3.01兆ONEが偽造されたが、名目価値は市場総額を大幅に超え、実現・確定損失ではないため総額から除外。約4700万ドルは秘密鍵漏洩(Unknown Whale Wallet約2500万ドル、Kite約1400万ドル、Coinsbuy約790万ドル)とFoxのロジック欠陥(約11.7万ドル)による。

HKDAPステーブルコインのセキュリティレビュー:稼働中、ライセンス取得済み、しかし準備不足

HKDAPステーブルコインのセキュリティレビュー:稼働中、ライセンス取得済み、しかし準備不足

BlockSecによる香港初の規制対象ステーブルコインHKDAPの審査で、機能しないKYC取り消し機能、単一鍵によるミント権限、HKMAガイドラインとの矛盾が判明した。

約160万ドルの損失:MokeトークンとLpdFiへの攻撃 | BlockSec週次レポート
Security Insights

約160万ドルの損失:MokeトークンとLpdFiへの攻撃 | BlockSec週次レポート

2026年8月3〜9日の週、BNBチェーンで2件の重大なセキュリティインシデントが発生し、いずれも価格操作により総損失は約160万ドルに上った。LpdFi事件(約69.7万ドル)では、注文評価と利息償還の両方に同じ操作可能なPancakeSwapペアのリザーブが使用され、攻撃者がポジションの元本を水増しし過大な利息を請求した。Mokeトークン(約90.6万ドル)では、操作可能なスポット価格とLP配当の重複計上を組み合わせ、MOKEを水増し請求してBNB配当を複数回取得した。

月次セキュリティレビュー:2024年4月