Back to Blog

月次セキュリティレビュー:2024年6月

July 1, 2024
5 min read

Security at a Glance 👀

DeFiセクター

  • UwU Lend Hacks

6月10日と13日、UwU Lendは攻撃を受け、2,300万ドルを超える損失が発生しました。

最初の攻撃の根本原因は、脆弱な価格依存性でした。レンディングプールは11のソースから価格を取得しており、Curveからの5つの現在価格(AMM)、5つのCurveオラクル価格(EMA)、そして1つのUniswap価格(TWAP)を含み、最終的にその中央値を採用していました。現在価格は単一トランザクション内で操作可能であったため、攻撃者はフラッシュローンを使用して5つの現在価格を大幅に変更し、取得される価格をオラクル価格の最小値または最大値にしました。これにより約2,000万ドルの損失が発生しました。

6月13日、UwU Lendチームはプロトコルを再起動しましたが、再度攻撃を受けました。攻撃者はuSUSDeとWETHを担保として追加し、LTVに基づいてWETHを借りました。uSUSDeはLTVには関与していませんでしたが、流動性引き出し時のヘルスファクター計算には関与しており、攻撃者はより多くのWETHを引き出して利益を得ることができました。

特筆すべきは、ホワイトハットのmakemake_kboがツイートで、1年前にこの脆弱性を報告し、プロジェクトチームに連絡したが返答がなかったため、最終的にTwitterで警告を発したと述べたことです。

  • Velocore Hack

根本原因:effectiveFee1e9に対するチェックが欠けていたため、velocore__execute関数でアンダーフローが発生しました。

攻撃後、Lineaは1時間ブロック生成を停止しました。L2プロジェクトにとって、緊急対応メカニズムを持つことは、チェーン全体を一時停止するよりも効果的です。👉 世界初の暗号資産ハック監視・ブロッキングプラットフォームについてこちらをご覧ください。

  • Holograph Hack

Holographは発表で、元契約者がプロトコルを悪用して追加のHLGをミントしたと述べました。

過去の多くの攻撃が示しているように、プロジェクトは便宜性のために秘密鍵管理を妥協することがよくあります。これにより、管理者権限や秘密鍵を取得する内部・外部からの攻撃という重大なリスクに晒されます。外部監視のためにPhalcon Securityを使用することで、ワンクリックの運用監視が可能になり、早期発見と損失の最小化を実現できます。

その他

  • DMM Exchange Hack

6月上旬、DMM Exchangeは、5月31日(UTC)に4,502.9 BTC(3億ドル以上)が盗まれたセキュリティインシデントを公開しました。

DMMからの詳細な情報がないため、原因は依然として不明です。しかし、ハッカーのアドレスとDMMの通常のアドレスは、最初の5文字と最後の2文字が同じであり、盗まれたBTCはマルチシグアドレスからのものでした。推測によれば、オフチェーン攻撃が転送先アドレスを置き換え、担当者を欺いてトランザクションに署名させたとされています。資金の追跡にはMetaSleuthを使用しています。詳細はこちらをご覧ください。

  • Kraken

6月19日、Krakenのチーフセキュリティオフィサーであるニック・ペルコ氏は、Xで、バグバウンティプログラムを通じてセキュリティ企業から「極めて重大」な脆弱性の報告を受けたことを明らかにしました。この報告では、アカウント残高を人為的に増加させることができる脆弱性が発見されたと主張していました。しかし、Krakenがこの脆弱性を修正した後、そのセキュリティ企業との交渉中に、300万ドルに関わる不審な行動を発見しました。 ニック・ペルコ氏の投稿:投稿を見る

その後、CertiKはXでこの件についての責任を認め、さらなる情報を開示し、自らの行動について説明しました。彼らは、Krakenに対して数日間のテストを実施し、資金は既に返却済みであると強調しました。この事件はコミュニティ内で激しい議論を引き起こしました。CertiKの投稿:投稿を見る 根本原因はこちら、サンプルトランザクションはこちらをご確認ください。

  • CoinStats

CoinStatsは攻撃により200万ドルの損失を受けました。CEOは、この侵害が従業員に対するソーシャルエンジニアリング攻撃によるものであり、それによってAWSインフラが侵害されたと述べました。詳細はこちらをクリックしてご覧ください。

ブログ記事

BlockSecは、「Solana Simplified」シリーズを厳選しました。このシリーズには、Solanaの基本概念に関する記事、Solanaスマートコントラクトの書き方のチュートリアル、Solanaトランザクションの分析ガイドが含まれています。目的は、読者がSolanaエコシステムを理解し、Solana上でプロジェクトを開発しトランザクションを行うための必須スキルを習得できるようにすることです。

01: 一読でSolanaのコア概念をマスターする

02: ゼロから最初のSolanaスマートコントラクトを書く

03: 5分でSolanaトランザクションを理解する

BlockSec X Solana Summit

6月20日から6月22日にかけて、BlockSecはクアラルンプールで開催された2024 Solana Summit APACで登壇できたことを誇りに思います。今後も、より多くのグローバルイベントで皆様にお会いできることを楽しみにしています!

Phalcon ExplorerがSolanaを完全にサポートしました!

Phalcon Explorerは、ユーザーおよび開発者のエクスペリエンスを向上させる新機能を導入しました。内容は以下の通りです:

🚀 アカウント関係とトークンの変更を明確化

🚀 MEVトランザクションのタグ付けと3億以上のアドレスラベル

🚀 展開可能なレベルによる、正確で明確な関数呼び出し階層

Phalcon Explorerをこちらで体験してください

詳細はこちらをクリックしてご覧ください

Sign up for the latest updates
HarmonyのクロスシャードONEミント + 約4700万ドルの鍵漏洩による損失 | BlockSec
Security Insights

HarmonyのクロスシャードONEミント + 約4700万ドルの鍵漏洩による損失 | BlockSec

2026年8月10日〜16日の週、注目すべきセキュリティ事件5件を紹介、損失総額は約4700万ドル。詳細分析はHarmony Layer-1の連鎖実装欠陥に注目。Harmonyでは、クロスシャードのレシート再生により、未署名のMerkleProofのShardIDとBlockNumから支出マーカーを導出し、ONEが不正発行された。約3.01兆ONEが偽造されたが、名目価値は市場総額を大幅に超え、実現・確定損失ではないため総額から除外。約4700万ドルは秘密鍵漏洩(Unknown Whale Wallet約2500万ドル、Kite約1400万ドル、Coinsbuy約790万ドル)とFoxのロジック欠陥(約11.7万ドル)による。

約160万ドルの損失:MokeトークンとLpdFiへの攻撃 | BlockSec週次レポート
Security Insights

約160万ドルの損失:MokeトークンとLpdFiへの攻撃 | BlockSec週次レポート

2026年8月3〜9日の週、BNBチェーンで2件の重大なセキュリティインシデントが発生し、いずれも価格操作により総損失は約160万ドルに上った。LpdFi事件(約69.7万ドル)では、注文評価と利息償還の両方に同じ操作可能なPancakeSwapペアのリザーブが使用され、攻撃者がポジションの元本を水増しし過大な利息を請求した。Mokeトークン(約90.6万ドル)では、操作可能なスポット価格とLP配当の重複計上を組み合わせ、MOKEを水増し請求してBNB配当を複数回取得した。

COLDCARDの事件:ウォレットの「ランダム」シードがランダムではなかった時
Security Insights

COLDCARDの事件:ウォレットの「ランダム」シードがランダムではなかった時

COLDCARDファームウェアのビルド・統合バグにより、Bitcoin種生成がソフトウェアRNGフォールバックに誘導され、脆弱な乱数によりウォレットの秘密鍵がオフラインで復元可能となった。欠陥は種自体にあるためファームウェア更新では修正不可。2026年8月7日までに確認された被害は1,405 BTC(約91億円)、非公式推定では最大2,055 BTCに上る。

月次セキュリティレビュー:2024年6月