Cointime

Download App
iOS & Android

アカウント抽象ウォレットのユーザーエクスペリエンスとセキュリティの分析

作者: Bing Ventures

はじめに: EIP-4337 はスマート コントラクト ウォレットと関連インフラストラクチャを標準化し、公的標準を作成します。ユーザーエクスペリエンスの向上という点では、アカウント抽象ウォレットは、高度な疑似トランザクションと段階的な処理を導入することにより、より柔軟でプログラム可能な機能を提供します。これにより、コアのイーサリアムプロトコルを更新せずにウォレットをアップグレードできるようになり、より多くのカスタマイズオプションが提供されます。全体として、イーサリアムのアカウント抽象化ウォレット ソリューションは、ユーザー エクスペリエンスと機能拡張の点で大きな可能性を秘めていますが、セキュリティの点ではまだ継続的な改善が必要です。

アカウントの抽象化はまだ初期段階にあり、導入率は低いです。多くのレイヤー 2 はまだアカウントの抽象化をサポートしていません。これらの制限により、ユーザーの学習コストと使用コストが増加します。

代理店メカニズムの層を導入することにより、アカウント抽象ウォレットは、よりシンプルで使いやすいアカウント システムを提供しながら、個人ウォレットへの参入の敷居を弱めることを目的としています。ウォレットのキャリアとしてスマート コントラクトを使用し、ユーザーとスマート コントラクトの間にエージェントを追加し、ユーザーがブロックチェーンとの対話プロセスを完了できるように支援します。このようにして、ユーザーは従来のアカウント システム (電子メール、携帯電話など) を使用して、秘密キー ニーモニックなどの複雑な概念に直接触れることなく操作できます。

著者は、アカウントの抽象化においてセキュリティが重要であると考えています。ブロックチェーントランザクションは不可逆的かつ改ざん不可能な性質を持っているため、ユーザーのアカウントが攻撃されると、取り返しのつかない損失が発生する可能性があります。したがって、アカウント抽象ウォレットを設計するときは、アカウントの管理と使用、秘密キーの保管と保護、トランザクションの確認と承認などを含むセキュリティのあらゆる側面を考慮する必要があります。

Bing Ventures のこの号の調査は、アカウント抽象化ウォレット プロジェクトのセキュリティ ロジックと脆弱性を分析し、ユーザー エクスペリエンスとセキュリティのバランスをとる方法を検討し、ウォレット抽象化ソリューションの将来の開発方向について考えることを目的としています。

アカウント抽象ウォレットのセキュリティロジック

EIP-4337 など、イーサリアムのアカウント抽象化の分野では、複数の技術的改善と標準化の取り組みが行われています。これらの提案は、アカウント抽象化ウォレット プロジェクトの開発と統合を促進し、より一貫性のある信頼性の高いエクスペリエンスをユーザーに提供します。アカウント抽象化の開発の主な方針は、トップレベルのイーサリアムトランザクションを外部所有アカウント (EOA) ではなくコントラクトによって開始できるようにする機能を実装するために、コンセンサス層プロトコルの変更を必要としないメソッドを ERC-4337 を通じて提供することです。 )。トランザクションmempoolの機能を上位システムに複製することでユーザー操作の検証とパッケージ化を実現し、イーサリアムブロックに「バンドルトランザクション」として組み込まれます。

ERC-4337 の目標は、マルチ署名やソーシャル リカバリなどの機能、より効率的で簡素化された署名アルゴリズム、ポスト量子安全署名アルゴリズムなどの機能を含む、ウォレットの柔軟性とアップグレード可能性を実現することです。アカウント抽象ウォレットの主な開発ラインには、任意の署名とナンス検証ロジックを追加し、ウォレットのアップグレードをサポートできるウォレット検証ロジックの柔軟性も含まれています。

特定のセキュリティ ロジックには次のものが含まれます。

  • 検証ロジック: アカウント抽象ウォレットは、検証ロジック (署名や非セシウム比較アルゴリズムなど) を通じてユーザー操作の合法性とセキュリティを保証します。
  • エントリーポイント制御: ウォレットを攻撃から保護するために、アカウント抽象化ウォレットは複雑なスマートコントラクトトリックをエントリーポイントコントラクトに組み込み、ウォレット操作と料金支払いをトリガーする信頼できるエントリーポイントのみを制限します。
  • 独立した検証および実行層: アカウント抽象ウォレットの検証と実行は 2 つの機能に分割され、ユーザー操作の検証と実行のステップをそれぞれ処理するため、セキュリティと柔軟性が向上します。
  • 模擬実行と検証: ユーザー操作の検証では、模擬実行を通じてその正当性をチェックし、実際にブロックに追加されたときに同じ効果があることを確認することで、潜在的な DoS 攻撃を防ぐことができます。

アカウントの抽象化 Wallet がセキュリティと分散化に重点を置いている点は、非常に評価に値します。これらのウォレット アプリケーションは、マルチ署名、秘密キーの保存と保護などの技術的手段を使用して、ユーザーの資産のセキュリティとトランザクションの信頼性を確保することに努めています。ただし、これらのセキュリティ対策は攻撃や脆弱性の影響を完全に受けないわけではないため、継続的な研究と改善が必要です。現在の市場の焦点は、ユーザーエクスペリエンスの真のニーズではなく、依然としてテクノロジーパラダイム自体にあります。

アカウントの抽象化 Wallet がセキュリティと分散化に重点を置いている点は、非常に評価に値します。これらのウォレット アプリケーションは、マルチ署名、秘密キーの保存と保護などの技術的手段を使用して、ユーザーの資産のセキュリティとトランザクションの信頼性を確保することに努めています。ただし、これらのセキュリティ対策は攻撃や脆弱性の影響を完全に受けないわけではないため、継続的な研究と改善が必要です。現在の市場の焦点は、ユーザーエクスペリエンスの真のニーズではなく、依然としてテクノロジーパラダイム自体にあります。

抽象ウォレットのセキュリティ上の危険性

秘密キーのストレージは、最も一般的なセキュリティ脆弱性の 1 つです。アカウント抽象化ウォレットは、ユーザーの秘密キーが安全な場所に保管されていることを確認し、秘密キーを不正アクセスから保護するための適切な措置を講じる必要があります。同時に、サイバー攻撃もウォレットの抽象化におけるもう一つの重要な問題です。攻撃者は、フィッシング、マルウェア、またはその他の手段を使用してユーザーの秘密キーを入手し、ユーザーのデジタル資産を盗む可能性があります。

ウォレットはコントラクト コピー メモリ プールを通じてトランザクションを処理し、ユーザーはトランザクションを直接実行しなくなります。ユーザーは、ウォレットを介して上位レベルのメモリプールに UserOperations を送信します。マイナーまたはバンドラーは、パッケージ化してエントリ ポイント コントラクトに送信し、適切な取引手数料補償を確保するためにウォレット CA の実行を調整する責任を負います。このソリューションは、特定のゲートウェイ (エントリ ポイント) によって開始されたトランザクションへの信頼を制限することでウォレットのセキュリティを確保し、コントラクト内の指示を実行し、Gas を支払い、Nonce をインクリメントすることでウォレットの操作を完了します。信頼できるエントリ ポイントを通じて開始されるコントラクト ウォレットは、さまざまなコマンド アクションやガス支払い操作を実行できるため、より高度にプログラム可能な機能が提供されます。

このアプローチでは、トランザクション プロセスが複数のステップに分割され、従来の直接トランザクションと比較してさらなる複雑さとオーバーヘッドが生じます。コンセンサス層プロトコル変更の提案 (EIP-2938、EIP-3074 など) と比較して、EIP-4337 は、基礎となるプロトコルやトランザクション タイプを変更することなく、より高度なアカウント抽象化を実現します。ただし、これによりガス消費量が増加し、セキュリティ上の脆弱性が発生する可能性もあります。さらに、既存のウォレット プロトコル ワークフローとの互換性がないため、採用が制限されます。

上記のセキュリティ問題に対応して、ウォレット抽象化ソリューションでは、優れたユーザー エクスペリエンスを維持しながらセキュリティを向上させるために、さまざまな対策を講じることができます。たとえば、一部のスキームではトランザクションのセキュリティを確保するためにマルチ署名を採用しています。マルチ署名とは、トランザクションを完了するために複数のユーザーからの確認が必要であることを意味し、これにより攻撃者による攻撃が成功する可能性が大幅に減少します。さらに、一部のソリューションでは、ハードウェア ウォレットを使用してユーザーの秘密キーを保存し、セキュリティを向上させています。ハードウェア ウォレットは通常、物理的な隔離を使用して秘密キーを保護し、秘密キーが盗まれるのを防ぎます。

ユーザーエクスペリエンスとセキュリティのバランス

アカウント抽象化ウォレットの設計では、セキュリティを最優先に考慮する必要があります。優れたユーザー エクスペリエンスを提供することは重要ですが、セキュリティに欠陥がある場合、ユーザーの資産が危険にさらされる可能性があります。したがって、ウォレット開発者はセキュリティを非常に重視し、ユーザーの秘密鍵と資産が攻撃に対して脆弱でないことを保証するために厳格な暗号化と認証対策を採用する必要があります。では、セキュリティとユーザー エクスペリエンスのバランスを取るにはどうすればよいでしょうか?著者は、少なくとも次の点を考慮する必要があると考えています。

  • 秘密キーの管理: アカウント抽象化ウォレットは、ユーザーの資産を潜在的な攻撃から保護するために、ユーザーの秘密キーを安全に管理する必要があります。これは、暗号化アルゴリズム、ハードウェア ウォレット、多要素認証などのセキュリティ対策を使用することで実現できます。ただし、セキュリティ対策が厳しすぎると、頻繁な認証手順が必要になるなど、ユーザー エクスペリエンスが低下する可能性があります。この点で、ウォレットは、ユーザーが自分の資産に簡単にアクセスできるようにする簡単な認証方法を提供しながら、秘密鍵のセキュリティを確保するバランスを見つける必要があります。
  • トランザクションの確認と速度: アカウント抽象化ウォレットは、優れたユーザー エクスペリエンスを提供するために、タイムリーなトランザクション確認と高速なトランザクション処理を提供する必要があります。ただし、取引速度を確保する一方で、二重支払いやその他の不正行為を防ぐように注意する必要があります。ウォレットは、ゼロ確認トランザクションや AI 自動リスク評価などの技術的対策を採用して、セキュリティとトランザクション速度の関係のバランスをとり、ユーザーの資産の安全性を確保し、高速なトランザクション エクスペリエンスを提供できます。
  • マルチチェーンのサポート: 現在の傾向はマルチチェーン開発に向かっています。アカウント抽象化の採用を検討する場合、さまざまなエコシステムによる AA の採用と、起こり得る差異を考慮する必要があり、これにより、さまざまなチェーンや仮想マシンでの AA の実装に不確実性が生じます。あなたがアプリケーション開発者で、AA の採用を検討している場合は、複数のチェーン間の相互運用性を実現するために必要な作業量を考慮する必要があります。将来的には、アカウント抽象ウォレットは、さまざまなチェーン上のユーザーのニーズを満たすために複数のブロックチェーンをサポートする必要があります。ただし、各ブロックチェーンには独自のセキュリティ機能とユーザー エクスペリエンスの要件があります。セキュリティとユーザーエクスペリエンスのバランスの観点から、ウォレットは各チェーンのセキュリティ要件が適切に満たされていることを確認すると同時に、ユーザーが異なるチェーン上の資産を簡単に管理および操作できるように、一貫した直感的なユーザーインターフェイスを提供する必要があります。
  • コスト: オンチェーン トランザクションのコストは、アプリケーション開発を制限する重要な要素です。ほとんどのトランザクションが 2 階で行われ、手数料が補助されると想定したとしても、大規模な導入とアップグレードには依然として費用がかかる可能性があります。特に、ウォレットをアップグレードするには、基礎となるスマート コントラクトをアップグレードする必要があるため、新たな脆弱性が発生し、高額な手数料が発生する可能性があります。

アカウント抽象化ソリューションの将来

ユーザーエクスペリエンスとセキュリティ要素を考慮すると、イーサリアムのアカウント抽象ウォレットソリューションは、現在の開発とトレンドにおいてより多くの可能性を秘めています。 zkSync、Fuse Network、zkSafe などのイーサリアム エコシステムのアカウント抽象化ソリューションは、柔軟で安全で使いやすい設計と実装を通じて、より優れたユーザー エクスペリエンスを提供します。ただし、イーサリアム アカウントの抽象ウォレット ソリューションには、スマート コントラクトのセキュリティ リスクやトランザクション負荷が高い場合のスケーラビリティの課題など、セキュリティの課題やスケーラビリティの問題もあります。アカウント抽象化市場はまだ初期段階にあり、導入率も低いため、市場の成熟と導入を促進するにはイノベーションと開発が必要であることに注意することが重要です。

短期および中期的には、アカウント アブストラクション ウォレットは、バンドラー、ペイマスター、署名アグリゲーターの許可のないパブリック エンドポイントを導入することでオープン マーケットを確立し、ユーザーが最低コストで高品質のサービスを取得できるようにします。 Bundler、Paymaster、Signature Aggregator を迅速に導入してカスタマイズできるかどうかは、ウォレット インフラストラクチャ サービス プロバイダーの能力をテストします。これらのコンテストはイノベーションを推進し、セキュリティとユーザー エクスペリエンスを向上させます。

同時に、サードパーティのインフラストラクチャ プロバイダー (Stackup など) がモジュール式の Bundler と Paymaster を開発し、徐々にパーミッションレスになるでしょう。さらに、迅速なフロントエンド展開のためのスキャフォールディング ツールの開発が急務となっており、開発者はアカウント抽象化機能をサポートする ether.js に似た dApp 開発標準ライブラリの作成や、次のようなものをカプセル化するなど、ビジネス ロジックの開発に集中できます。 Web2 ソーシャル メディア アカウントと電子メールとして、電子メールの作成ウォレット、UserOperations の作成、署名、送信およびイベントの監視、Paymaster および Signature Aggregator の迅速な導入、およびその他の機能。これらのツールは、さまざまなウォレットを使用する開発者の統合プロセスを簡素化します。

中長期的には、新しいアカウント標準が登場することは間違いなく、アカウントをスマートコントラクトウォレットから分離することさえ予想されます。これは、将来、アカウント抽象ウォレット市場における競争がより激化し、機能の同質性がますます深刻になり、技術的な障壁がますます低くなることを意味します。将来のアカウント抽象化ウォレットには、より大きな柔軟性とユーザーの利便性を可能にする、パーミッションレスのモジュラーインフラストラクチャ、既存のサービスとの統合、dApp SDK、独立したアカウントレイヤーなど、より抜本的なイノベーションが必要になります。

コメント

全てのコメント

Recommended for you

  • Binance Alpha がプロジェクトの最初のバッチを発表: KOMA、Cheems、APX、ai16z、AIXBT

    公式ニュースによると、Binance Alphaはプロジェクトの最初のバッチ、つまりKOMA、Cheems、APX、ai16z、AIXBTを発表しました。

  • Binance Alpha がプロジェクトの最初のバッチを発表: KOMA、Cheems、APX、ai16z、AIXBT

    公式ニュースによると、Binance Alphaはプロジェクトの最初のバッチ、つまりKOMA、Cheems、APX、ai16z、AIXBTを発表しました。

  • Kinto:公式を装ったフィッシングメールにご注意ください

    Kintoは、最近ユーザーがKintoを装ったフィッシングメールを受信して​​いることをXプラットフォーム上で通知した。 Kinto は、これらのメールが Kinto から送信されたものではなく、メールに含まれるリンクをクリックすべきではないことを確認します。さらに、Kinto は、ユーザーのメールボックスは漏洩しておらず、電子メールを受信したメールボックスの一部は Kinto アカウントに関連付けられていなかったと述べました。

  • 香港金融サービス長官兼財務省のホイ・チンユー氏がステーブルコイン法案の第2読会を進めた

    香港政府のプレスリリースによると、香港金融サービス兼財務長官のホイ・チンユー氏は本日の立法会会議で「安定通貨法案」の第二読会を行い、早期可決を望んでいるという。できるだけ。規制制度の要点は以下の 3 点である。 (1) ライセンシーは、ステーブルコインの準備資産が高品質かつ流動性の高い資産で構成され、総額が少なくとも常に流通している法定通貨と等しい ステーブルコインの額面は、適切に分離され、保管; (2) 安定通貨保有者は発行者から額面で償還する権利を有するべきであり、償還要求は不当な手数料なしで合理的な期間内に処理されなければなりません。 (3) マネーロンダリングの必要性と戦うための一連の措置。規定されるべき、リスク管理、開示規制および監査、および適切な候補者の要件。

  • AI エージェントのスタートアップ /dev/agents は、Index Ventures と CapitalG が主導し、評価額 5 億ドルで 5,600 万ドルのシードラウンドを完了

    12月18日のニュースによると、Stripeの元CTOであるDavid Singleton氏が設立したAIエージェントオペレーティングシステムプラットフォーム/dev/agentsが、評価額5億米ドルで5,600万米ドルのシードラウンドを完了した。このラウンドは Index Ventures と CapitalG が主導し、Conviction Capital も参加しました。このラウンドには、OpenAI 共同創設者の Andrej Karpathy 氏、Scale AI CEO の Alexandr Wang 氏、Palo Alto Networks CEO の Nikesh Arora 氏、Android 創設者の Andy Rubin 氏など、数多くの著名なテクノロジー リーダーも参加しました。 レポートによると、/dev/agents のビジョンは、AI 時代の Android オペレーティング システムを構築し、特別に最適化されたインターフェイスとプロトコルを提供し、新しい UI パターンとユーザー データ モデルを確立することです。

  • Anthropic Xのアカウントはハッキングを受けて復旧しており、システム被害は確認されていない。

    人工知能スタートアップ Anthropic の公式 X アカウントが今朝盗まれ、不明なトークン契約アドレスが投稿されましたが、そのツイートは現在削除されています。 Anthropic は、アカウントからの不正投稿の根本原因を特定し、Anthropic のシステムやサービスが侵害されたり、事件に関与したりしていないことを確認したと述べた。

  • ZachXBT: X プラットフォームのアカウント漏洩は 2FA セキュリティ対策の欠如に関連している可能性があります

    オンチェーン探偵の ZachXBT は、「最近、X プラットフォームで多くのアカウント侵害が発生していますが、これらのアカウントはいずれも 2FA のセキュリティ キーや認証手順を使用していないと思われます。」と投稿しました。

  • ナイジェリアが暗号化詐欺の巣窟を捜索、多くの国の国民を含む約800人の容疑者を逮捕

    ロイター通信によると、ナイジェリアの経済金融犯罪委員会(EFCC)は12月10日、ラゴスの仮想通貨詐欺センターを強制捜査し、中国人148人、フィリピン人40人を含む容疑者792人を逮捕した。このグループは主に北米とヨーロッパのユーザーを詐欺のターゲットにしており、被害者が餌にかかると、偽の仮想通貨スキームやその他の存在しないプロジェクトに資金を送金するよう強制されます。

  • ZachXBT: LastPass 攻撃者が 40 以上のアドレスから約 536 万ドルの暗号資産を盗んだ

    12月17日、オンチェーンアナリストのZachXBTは、LastPass攻撃者が40以上の被害者のアドレスに攻撃を開始し、総額約536万ドルの暗号資産を盗んだことを明らかにした。次に攻撃者は、資金の流れを隠蔽するために、盗んだ資金をETHに変換し、複数のインスタント取引所を介してイーサリアムネットワークからビットコインネットワークにクロスチェーンで資産を転送しました。

  • オンチェーン取引ツールSolTradingBotが攻撃の疑い

    12月17日、コミュニティニュースによると、オンチェーン取引ツールSolTradingBotが攻撃を受けた疑いがあり、一部のユーザーが資金を盗まれたと報告しています。