Back to Blog

月刊セキュリティレビュー:2024年2月

March 1, 2024
6 min read

セキュリティの概要 👀

2024年2月、DeFiの脆弱性を突いた攻撃により、約800万ドルの損失が発生しました。多数の悪意ある提案が検出されており、DAOにとって警戒が必要な状況であることを示しています。さらに、Tornado Cashのフロントエンドで発見されたバックドアにより、悪意のある攻撃者が3200イーサリアム(Ether)以上を盗み出す事件も発生しました。

DeFiの脆弱性を突いた攻撃

  • Seneca攻撃事件

2月29日、イーサリアムおよびArbitrum上の Seneca が攻撃を受け、600万ドルの損失が発生しました。根本的な原因は任意の関数呼び出し(arbitrary call)の問題でした。DeFiユーザーは定期的に承認済みトークンを確認し、常に警戒を怠らないようにしてください! 詳細はこちら

  • Blueberry攻撃事件

2月23日、イーサリアム上の Blueberry が攻撃を受け、140万ドルの損失が発生しました。根本的な原因は、トークン価格の正規化に一貫性のないロジックが使用されていたことで、価格ソースとそれぞれの正規化手法の間に不整合が生じていました。coffeebabe_ethのMEVボットが攻撃を先回り(フロントラン)することに成功し、367 Etherを返還しました。 詳細はこちら

  • DeezNutz_404攻撃事件

2月22日、イーサリアム上の DeezNutz_404 が攻撃を受け、総損失額は約17万ドルと推定されています。根本原因は、セルフ転送(self-transfer)による計算上の不具合でした。ERC404シリーズのトークンでは同様の攻撃が複数発生しています。投資を行う際は十分にご注意ください。 詳細はこちら

  • Particle Trade攻撃事件

2月15日、イーサリアム上の Particle Trade が攻撃を受け、約14万ドルの損失が発生しました。根本原因は、検証されていないユーザー入力でした。 詳細はこちら

  • CheckDot Protocolへの悪意ある提案事件

2月1日、悪意のある攻撃者が Checkdot Protocol に対して悪意ある提案を提出し、12万ドルの損失が発生する可能性がありました。私たちがCheckdotチームに通知した後、彼らはこの脅威の重大性を致命的であると認識し、修正を実装しました。

🚨 2月には他にも複数の悪意ある提案(nounsbrLeagueDAOwearecultdaoなど)が検出されました。DAOの皆様には、提案攻撃のリスクに対して注意を払うよう改めて警告いたします。

👉 上記のインシデントに関する攻撃トランザクション、根本原因、PoC(概念実証)は、当社のセキュリティインシデントリストで確認できます。

Seneca攻撃事件の攻撃トランザクション
Seneca攻撃事件の攻撃トランザクション

バックドア

  • Tornado Cashフロントエンド・バックドア事件

悪意のある開発者がTornado Cashのフロントエンドにバックドアを仕込み、預金者の認証情報を盗み出し、少なくとも3200 Etherの預金が奪われました。Tornado Cashは制裁を受けた後、コミュニティガバナンスへ移行しました。それ以来、同プロジェクトは複数の提案攻撃にさらされています。

ブログ記事

2023年の「素晴らしい」セキュリティインシデント トップ10

"私たちが歴史から学ぶことは、私たちが歴史から何も学ばないということである(What we learn from history is that we do not learn from history)"

このブログでは、2023年に注目すべき10のセキュリティインシデントとその理由を概要としてまとめています。

各セキュリティインシデントについては、以下の個別のブログ記事で根本原因と攻撃手順を紹介しています。

Puffer Protocolのアクセス制御メカニズムを紐解く

#PufferProtocolがどのように資金を安全に保っているか興味はありますか?BlockSecによるアクセス制御アーキテクチャの徹底解説をご覧ください!9億ドル以上の資産を管理するためのロール、スマートコントラクト、戦略について理解しましょう。知識は力なり!

L2ブロックチェーンのセキュリティに関するBlockSecの視点とソリューション

このブログでは、L2ブロックチェーンのセキュリティ上の課題を体系的にレビューし、当社のソリューションを提案します。

ポッドキャスト:BlockSecがWeb3への攻撃をリアルタイムで1500万ドル阻止した方法

当社のCEOであるAndy Zhouが、Scraping BitsポッドキャストのホストDeGatchi氏と対談し、私たちがどのようにWeb3における攻撃をブロックしているかについて語りました。このブログはポッドキャスト内容の書き起こしです。

エキサイティングなパートナーシップ

Puffer Finance(TVL 4億6100万ドルを誇る主要な再ステーキングプロトコル)と協力し、キャンペーンの包括的な監査を実施することを発表いたします。

さらに、彼らのセキュリティ対策を強化するために、当社の攻撃監視・防御プラットフォームであるPhalconをPufferのプロトコルに統合しています。

イベント

3月1日から9日まで、BlockSecチームが米国を訪問します。

コラボレーションや対談、ブロックチェーンに関するあらゆることについてお話ししましょう。ミートアップをご希望の方はDMをください!

📍 第一弾:#ETHDenver、3月1日~3月2日

📍 第二弾:シリコンバレー、3月3日~3月9日

プロダクトアップデート

2月にはPhalcon 3.0ウェビナーを開催し、ユーザーの皆様からPhalconに関する貴重なフィードバックをいただきました。

3月には、**プロトコル、LP/トレーダー、L1/L2チェーン、取引所に最適化された、ハッキングを自動検出し阻止する次世代SaaSプラットフォーム「Phalcon 3.0」**をリリース予定です。

Web3セキュリティの革命に備えてください! 🚀


最新情報を入手し、安全を保ちましょう!またお会いしましょう! 👋

Sign up for the latest updates
〜1800万ドルの損失:jaredFromSubway、Aztecなど|BlockSecウィークリー
Security Insights

〜1800万ドルの損失:jaredFromSubway、Aztecなど|BlockSecウィークリー

ブロックチェーンセキュリティ週次レポート(2026年6月15日〜21日):EthereumとBNB Chainで3件の重大インシデントが発生し、総損失約1830万ドル。注目のjaredFromSubway事件では、MEVボットが裁定取引のために自身の資産を未検証の第三者コントラクトに承認するという逆承認攻撃が判明。攻撃者は実イベントを発行しながら承認を消費しない偽トークンとプールを構築し、損失は約1500万ドル。またAztecでは3日間で2度目の攻撃が発生、エスケープハッチZK回路でold_data_rootの等価制約欠如を悪用し、偽マークルツリーに対するノート所有権の証明が可能となった。

〜598万ドルの損失:Aztec、Raydiumなど|BlockSec週次レポート
Security Insights

〜598万ドルの損失:Aztec、Raydiumなど|BlockSec週次レポート

週次ブロックチェーンセキュリティレポート(2026年6月8日〜15日)では、EthereumとSolanaで4件の重大インシデントを分析し、総損失は約598万ドル。Aztec Connectでは入力検証の欠如によりロールアップの証明経路とL1決済が不整合に。RaydiumではレガシーAMM v3の検証不備でLPトークン償還計算が操作され4プールが流出。両脆弱性は悪用前から数年間存在。入力検証不備、整数オーバーフロー、ガバナンス乗っ取りも検証。

Zcash Orchardの健全性バグ分析 | BlockSec週刊
Security Insights

Zcash Orchardの健全性バグ分析 | BlockSec週刊

2026年6月1日の週、Zcashのオーキャードシールドプールに重大な健全性脆弱性が公表された。halo2 ECCスカラー乗算ガジェットの等式制約の欠落により、二重支払いを通じたZECの検出不能な偽造が可能だった。2022年5月のオーキャード有効化から4年以上存在したこの脆弱性はAI支援監査で発見され、緊急ネットワークアップグレード(NU6.2)で修正された。