Back to Blog

ローニンブリッジの盗まれた資金の追跡

Code Auditing
March 31, 2022
3 min read

Ronin Bridgeハックについて

2022年3月29日、Ronin NetworkはRonin Bridgeのセキュリティインシデントについてコミュニティに注意喚起するため、公式発表を行いました。具体的には、攻撃者はまずRoninバリデーターを侵害して秘密鍵を入手し、その後、2回の攻撃トランザクションを通じてRonin Bridgeから173,600 ETHと25,500,000 USDCを引き出しました。

2つのトランザクションの詳細は以下の通りです。

盗難された資金の追跡

攻撃者は利益を得た後、すぐに盗んだUSDCをETHにスワップしました。具体的には、盗まれたUSDCはUniswapと1inchに送金され、2つの仲介ノード、すなわち0x6656と0xe708を使用してスワップを往復で行いました。スワップ後、盗まれた資金はすべてETHになりました。

盗まれたUSDCをUniswapと1inchに送金するフロー
盗まれたUSDCをUniswapと1inchに送金するフロー
スワップされたETHを攻撃アドレスに戻すフロー
スワップされたETHを攻撃アドレスに戻すフロー
盗まれたUSDCのフロー
盗まれたUSDCのフロー

3月28日、攻撃者はETHの送金を開始しました。3月30日までに、攻撃者は攻撃アドレスから取引所へ6,250 ETHを転送しており、そのうち1,220 ETHはFTXへ、3750 ETHはHuobiへ、そして1 ETHはCrypto.comへそれぞれ転送されています。

朗報は、これらの取引所がプロジェクトが盗まれた資金を取り戻すのを手伝う意思があることです。

結論

本稿執筆時点では、約175,913 ETHが依然として攻撃アドレスによって保有されており、1,279 ETHが転送中です。私たちは盗まれた資金の追跡を継続的に監視し、その発見をコミュニティと適時に共有します。

その他のデータ

攻撃者は182,162.86 ETHを収穫しました。そのうち、173,600 ETHはプロジェクトから直接盗まれたもので、8,562.86 ETHは盗まれたUSDCから得られたものです。

  • 元の資金:Binanceから1.0569 ETH
  • 盗まれたETH:173,600 ETH
  • 盗まれたUSDCからスワップされたETH:8,562.86 ETH (Uniswapへ4869.18508653411、1inchへ3693.6752093176137)
  • 送金済み:6,250 ETH

参考文献

https://roninblockchain.substack.com/p/community-alert-ronin-validators?s=w

BlockSecについて

BlockSecは、世界的に著名なセキュリティ専門家グループによって2021年に設立された、先駆的なブロックチェーンセキュリティ企業です。当社は、Web3の普及を促進するために、新しいWeb3の世界のセキュリティとユーザビリティの向上に貢献することに尽力しています。そのために、BlockSecはスマートコントラクトおよびEVMチェーンのセキュリティ監査サービス、セキュリティ開発および脅威のプロアクティブなブロックのためのPhalconプラットフォーム、資金追跡および調査のためのMetaSleuthプラットフォーム、そしてWeb3開発者が暗号世界を効率的にサーフィンするためのMetaSuites拡張機能を提供しています。

現在までに、MetaMask、Uniswap Foundation、Compound、Forta、PancakeSwapなど300社以上の著名なクライアントにサービスを提供し、Matrix Partners、Vitalbridge Capital、Fenbushi Capitalなどの著名な投資家から2回の資金調達で数千万米ドルを受け取っています。

公式ウェブサイト:https://blocksec.com/

公式Twitterアカウント:https://twitter.com/BlockSecTeam

Sign up for the latest updates
HarmonyのクロスシャードONEミント + 約4700万ドルの鍵漏洩による損失 | BlockSec
Security Insights

HarmonyのクロスシャードONEミント + 約4700万ドルの鍵漏洩による損失 | BlockSec

2026年8月10日〜16日の週、注目すべきセキュリティ事件5件を紹介、損失総額は約4700万ドル。詳細分析はHarmony Layer-1の連鎖実装欠陥に注目。Harmonyでは、クロスシャードのレシート再生により、未署名のMerkleProofのShardIDとBlockNumから支出マーカーを導出し、ONEが不正発行された。約3.01兆ONEが偽造されたが、名目価値は市場総額を大幅に超え、実現・確定損失ではないため総額から除外。約4700万ドルは秘密鍵漏洩(Unknown Whale Wallet約2500万ドル、Kite約1400万ドル、Coinsbuy約790万ドル)とFoxのロジック欠陥(約11.7万ドル)による。

約160万ドルの損失:MokeトークンとLpdFiへの攻撃 | BlockSec週次レポート
Security Insights

約160万ドルの損失:MokeトークンとLpdFiへの攻撃 | BlockSec週次レポート

2026年8月3〜9日の週、BNBチェーンで2件の重大なセキュリティインシデントが発生し、いずれも価格操作により総損失は約160万ドルに上った。LpdFi事件(約69.7万ドル)では、注文評価と利息償還の両方に同じ操作可能なPancakeSwapペアのリザーブが使用され、攻撃者がポジションの元本を水増しし過大な利息を請求した。Mokeトークン(約90.6万ドル)では、操作可能なスポット価格とLP配当の重複計上を組み合わせ、MOKEを水増し請求してBNB配当を複数回取得した。

COLDCARDの事件:ウォレットの「ランダム」シードがランダムではなかった時
Security Insights

COLDCARDの事件:ウォレットの「ランダム」シードがランダムではなかった時

COLDCARDファームウェアのビルド・統合バグにより、Bitcoin種生成がソフトウェアRNGフォールバックに誘導され、脆弱な乱数によりウォレットの秘密鍵がオフラインで復元可能となった。欠陥は種自体にあるためファームウェア更新では修正不可。2026年8月7日までに確認された被害は1,405 BTC(約91億円)、非公式推定では最大2,055 BTCに上る。

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit