Cointime

Download App
iOS & Android

アカウント抽象ウォレットのユーザーエクスペリエンスとセキュリティの分析

作者: Bing Ventures

はじめに: EIP-4337 はスマート コントラクト ウォレットと関連インフラストラクチャを標準化し、公的標準を作成します。ユーザーエクスペリエンスの向上という点では、アカウント抽象ウォレットは、高度な疑似トランザクションと段階的な処理を導入することにより、より柔軟でプログラム可能な機能を提供します。これにより、コアのイーサリアムプロトコルを更新せずにウォレットをアップグレードできるようになり、より多くのカスタマイズオプションが提供されます。全体として、イーサリアムのアカウント抽象化ウォレット ソリューションは、ユーザー エクスペリエンスと機能拡張の点で大きな可能性を秘めていますが、セキュリティの点ではまだ継続的な改善が必要です。

アカウントの抽象化はまだ初期段階にあり、導入率は低いです。多くのレイヤー 2 はまだアカウントの抽象化をサポートしていません。これらの制限により、ユーザーの学習コストと使用コストが増加します。

代理店メカニズムの層を導入することにより、アカウント抽象ウォレットは、よりシンプルで使いやすいアカウント システムを提供しながら、個人ウォレットへの参入の敷居を弱めることを目的としています。ウォレットのキャリアとしてスマート コントラクトを使用し、ユーザーとスマート コントラクトの間にエージェントを追加し、ユーザーがブロックチェーンとの対話プロセスを完了できるように支援します。このようにして、ユーザーは従来のアカウント システム (電子メール、携帯電話など) を使用して、秘密キー ニーモニックなどの複雑な概念に直接触れることなく操作できます。

著者は、アカウントの抽象化においてセキュリティが重要であると考えています。ブロックチェーントランザクションは不可逆的かつ改ざん不可能な性質を持っているため、ユーザーのアカウントが攻撃されると、取り返しのつかない損失が発生する可能性があります。したがって、アカウント抽象ウォレットを設計するときは、アカウントの管理と使用、秘密キーの保管と保護、トランザクションの確認と承認などを含むセキュリティのあらゆる側面を考慮する必要があります。

Bing Ventures のこの号の調査は、アカウント抽象化ウォレット プロジェクトのセキュリティ ロジックと脆弱性を分析し、ユーザー エクスペリエンスとセキュリティのバランスをとる方法を検討し、ウォレット抽象化ソリューションの将来の開発方向について考えることを目的としています。

アカウント抽象ウォレットのセキュリティロジック

EIP-4337 など、イーサリアムのアカウント抽象化の分野では、複数の技術的改善と標準化の取り組みが行われています。これらの提案は、アカウント抽象化ウォレット プロジェクトの開発と統合を促進し、より一貫性のある信頼性の高いエクスペリエンスをユーザーに提供します。アカウント抽象化の開発の主な方針は、トップレベルのイーサリアムトランザクションを外部所有アカウント (EOA) ではなくコントラクトによって開始できるようにする機能を実装するために、コンセンサス層プロトコルの変更を必要としないメソッドを ERC-4337 を通じて提供することです。 )。トランザクションmempoolの機能を上位システムに複製することでユーザー操作の検証とパッケージ化を実現し、イーサリアムブロックに「バンドルトランザクション」として組み込まれます。

ERC-4337 の目標は、マルチ署名やソーシャル リカバリなどの機能、より効率的で簡素化された署名アルゴリズム、ポスト量子安全署名アルゴリズムなどの機能を含む、ウォレットの柔軟性とアップグレード可能性を実現することです。アカウント抽象ウォレットの主な開発ラインには、任意の署名とナンス検証ロジックを追加し、ウォレットのアップグレードをサポートできるウォレット検証ロジックの柔軟性も含まれています。

特定のセキュリティ ロジックには次のものが含まれます。

  • 検証ロジック: アカウント抽象ウォレットは、検証ロジック (署名や非セシウム比較アルゴリズムなど) を通じてユーザー操作の合法性とセキュリティを保証します。
  • エントリーポイント制御: ウォレットを攻撃から保護するために、アカウント抽象化ウォレットは複雑なスマートコントラクトトリックをエントリーポイントコントラクトに組み込み、ウォレット操作と料金支払いをトリガーする信頼できるエントリーポイントのみを制限します。
  • 独立した検証および実行層: アカウント抽象ウォレットの検証と実行は 2 つの機能に分割され、ユーザー操作の検証と実行のステップをそれぞれ処理するため、セキュリティと柔軟性が向上します。
  • 模擬実行と検証: ユーザー操作の検証では、模擬実行を通じてその正当性をチェックし、実際にブロックに追加されたときに同じ効果があることを確認することで、潜在的な DoS 攻撃を防ぐことができます。

アカウントの抽象化 Wallet がセキュリティと分散化に重点を置いている点は、非常に評価に値します。これらのウォレット アプリケーションは、マルチ署名、秘密キーの保存と保護などの技術的手段を使用して、ユーザーの資産のセキュリティとトランザクションの信頼性を確保することに努めています。ただし、これらのセキュリティ対策は攻撃や脆弱性の影響を完全に受けないわけではないため、継続的な研究と改善が必要です。現在の市場の焦点は、ユーザーエクスペリエンスの真のニーズではなく、依然としてテクノロジーパラダイム自体にあります。

アカウントの抽象化 Wallet がセキュリティと分散化に重点を置いている点は、非常に評価に値します。これらのウォレット アプリケーションは、マルチ署名、秘密キーの保存と保護などの技術的手段を使用して、ユーザーの資産のセキュリティとトランザクションの信頼性を確保することに努めています。ただし、これらのセキュリティ対策は攻撃や脆弱性の影響を完全に受けないわけではないため、継続的な研究と改善が必要です。現在の市場の焦点は、ユーザーエクスペリエンスの真のニーズではなく、依然としてテクノロジーパラダイム自体にあります。

抽象ウォレットのセキュリティ上の危険性

秘密キーのストレージは、最も一般的なセキュリティ脆弱性の 1 つです。アカウント抽象化ウォレットは、ユーザーの秘密キーが安全な場所に保管されていることを確認し、秘密キーを不正アクセスから保護するための適切な措置を講じる必要があります。同時に、サイバー攻撃もウォレットの抽象化におけるもう一つの重要な問題です。攻撃者は、フィッシング、マルウェア、またはその他の手段を使用してユーザーの秘密キーを入手し、ユーザーのデジタル資産を盗む可能性があります。

ウォレットはコントラクト コピー メモリ プールを通じてトランザクションを処理し、ユーザーはトランザクションを直接実行しなくなります。ユーザーは、ウォレットを介して上位レベルのメモリプールに UserOperations を送信します。マイナーまたはバンドラーは、パッケージ化してエントリ ポイント コントラクトに送信し、適切な取引手数料補償を確保するためにウォレット CA の実行を調整する責任を負います。このソリューションは、特定のゲートウェイ (エントリ ポイント) によって開始されたトランザクションへの信頼を制限することでウォレットのセキュリティを確保し、コントラクト内の指示を実行し、Gas を支払い、Nonce をインクリメントすることでウォレットの操作を完了します。信頼できるエントリ ポイントを通じて開始されるコントラクト ウォレットは、さまざまなコマンド アクションやガス支払い操作を実行できるため、より高度にプログラム可能な機能が提供されます。

このアプローチでは、トランザクション プロセスが複数のステップに分割され、従来の直接トランザクションと比較してさらなる複雑さとオーバーヘッドが生じます。コンセンサス層プロトコル変更の提案 (EIP-2938、EIP-3074 など) と比較して、EIP-4337 は、基礎となるプロトコルやトランザクション タイプを変更することなく、より高度なアカウント抽象化を実現します。ただし、これによりガス消費量が増加し、セキュリティ上の脆弱性が発生する可能性もあります。さらに、既存のウォレット プロトコル ワークフローとの互換性がないため、採用が制限されます。

上記のセキュリティ問題に対応して、ウォレット抽象化ソリューションでは、優れたユーザー エクスペリエンスを維持しながらセキュリティを向上させるために、さまざまな対策を講じることができます。たとえば、一部のスキームではトランザクションのセキュリティを確保するためにマルチ署名を採用しています。マルチ署名とは、トランザクションを完了するために複数のユーザーからの確認が必要であることを意味し、これにより攻撃者による攻撃が成功する可能性が大幅に減少します。さらに、一部のソリューションでは、ハードウェア ウォレットを使用してユーザーの秘密キーを保存し、セキュリティを向上させています。ハードウェア ウォレットは通常、物理的な隔離を使用して秘密キーを保護し、秘密キーが盗まれるのを防ぎます。

ユーザーエクスペリエンスとセキュリティのバランス

アカウント抽象化ウォレットの設計では、セキュリティを最優先に考慮する必要があります。優れたユーザー エクスペリエンスを提供することは重要ですが、セキュリティに欠陥がある場合、ユーザーの資産が危険にさらされる可能性があります。したがって、ウォレット開発者はセキュリティを非常に重視し、ユーザーの秘密鍵と資産が攻撃に対して脆弱でないことを保証するために厳格な暗号化と認証対策を採用する必要があります。では、セキュリティとユーザー エクスペリエンスのバランスを取るにはどうすればよいでしょうか?著者は、少なくとも次の点を考慮する必要があると考えています。

  • 秘密キーの管理: アカウント抽象化ウォレットは、ユーザーの資産を潜在的な攻撃から保護するために、ユーザーの秘密キーを安全に管理する必要があります。これは、暗号化アルゴリズム、ハードウェア ウォレット、多要素認証などのセキュリティ対策を使用することで実現できます。ただし、セキュリティ対策が厳しすぎると、頻繁な認証手順が必要になるなど、ユーザー エクスペリエンスが低下する可能性があります。この点で、ウォレットは、ユーザーが自分の資産に簡単にアクセスできるようにする簡単な認証方法を提供しながら、秘密鍵のセキュリティを確保するバランスを見つける必要があります。
  • トランザクションの確認と速度: アカウント抽象化ウォレットは、優れたユーザー エクスペリエンスを提供するために、タイムリーなトランザクション確認と高速なトランザクション処理を提供する必要があります。ただし、取引速度を確保する一方で、二重支払いやその他の不正行為を防ぐように注意する必要があります。ウォレットは、ゼロ確認トランザクションや AI 自動リスク評価などの技術的対策を採用して、セキュリティとトランザクション速度の関係のバランスをとり、ユーザーの資産の安全性を確保し、高速なトランザクション エクスペリエンスを提供できます。
  • マルチチェーンのサポート: 現在の傾向はマルチチェーン開発に向かっています。アカウント抽象化の採用を検討する場合、さまざまなエコシステムによる AA の採用と、起こり得る差異を考慮する必要があり、これにより、さまざまなチェーンや仮想マシンでの AA の実装に不確実性が生じます。あなたがアプリケーション開発者で、AA の採用を検討している場合は、複数のチェーン間の相互運用性を実現するために必要な作業量を考慮する必要があります。将来的には、アカウント抽象ウォレットは、さまざまなチェーン上のユーザーのニーズを満たすために複数のブロックチェーンをサポートする必要があります。ただし、各ブロックチェーンには独自のセキュリティ機能とユーザー エクスペリエンスの要件があります。セキュリティとユーザーエクスペリエンスのバランスの観点から、ウォレットは各チェーンのセキュリティ要件が適切に満たされていることを確認すると同時に、ユーザーが異なるチェーン上の資産を簡単に管理および操作できるように、一貫した直感的なユーザーインターフェイスを提供する必要があります。
  • コスト: オンチェーン トランザクションのコストは、アプリケーション開発を制限する重要な要素です。ほとんどのトランザクションが 2 階で行われ、手数料が補助されると想定したとしても、大規模な導入とアップグレードには依然として費用がかかる可能性があります。特に、ウォレットをアップグレードするには、基礎となるスマート コントラクトをアップグレードする必要があるため、新たな脆弱性が発生し、高額な手数料が発生する可能性があります。

アカウント抽象化ソリューションの将来

ユーザーエクスペリエンスとセキュリティ要素を考慮すると、イーサリアムのアカウント抽象ウォレットソリューションは、現在の開発とトレンドにおいてより多くの可能性を秘めています。 zkSync、Fuse Network、zkSafe などのイーサリアム エコシステムのアカウント抽象化ソリューションは、柔軟で安全で使いやすい設計と実装を通じて、より優れたユーザー エクスペリエンスを提供します。ただし、イーサリアム アカウントの抽象ウォレット ソリューションには、スマート コントラクトのセキュリティ リスクやトランザクション負荷が高い場合のスケーラビリティの課題など、セキュリティの課題やスケーラビリティの問題もあります。アカウント抽象化市場はまだ初期段階にあり、導入率も低いため、市場の成熟と導入を促進するにはイノベーションと開発が必要であることに注意することが重要です。

短期および中期的には、アカウント アブストラクション ウォレットは、バンドラー、ペイマスター、署名アグリゲーターの許可のないパブリック エンドポイントを導入することでオープン マーケットを確立し、ユーザーが最低コストで高品質のサービスを取得できるようにします。 Bundler、Paymaster、Signature Aggregator を迅速に導入してカスタマイズできるかどうかは、ウォレット インフラストラクチャ サービス プロバイダーの能力をテストします。これらのコンテストはイノベーションを推進し、セキュリティとユーザー エクスペリエンスを向上させます。

同時に、サードパーティのインフラストラクチャ プロバイダー (Stackup など) がモジュール式の Bundler と Paymaster を開発し、徐々にパーミッションレスになるでしょう。さらに、迅速なフロントエンド展開のためのスキャフォールディング ツールの開発が急務となっており、開発者はアカウント抽象化機能をサポートする ether.js に似た dApp 開発標準ライブラリの作成や、次のようなものをカプセル化するなど、ビジネス ロジックの開発に集中できます。 Web2 ソーシャル メディア アカウントと電子メールとして、電子メールの作成ウォレット、UserOperations の作成、署名、送信およびイベントの監視、Paymaster および Signature Aggregator の迅速な導入、およびその他の機能。これらのツールは、さまざまなウォレットを使用する開発者の統合プロセスを簡素化します。

中長期的には、新しいアカウント標準が登場することは間違いなく、アカウントをスマートコントラクトウォレットから分離することさえ予想されます。これは、将来、アカウント抽象ウォレット市場における競争がより激化し、機能の同質性がますます深刻になり、技術的な障壁がますます低くなることを意味します。将来のアカウント抽象化ウォレットには、より大きな柔軟性とユーザーの利便性を可能にする、パーミッションレスのモジュラーインフラストラクチャ、既存のサービスとの統合、dApp SDK、独立したアカウントレイヤーなど、より抜本的なイノベーションが必要になります。

コメント

全てのコメント

Recommended for you

  • 韓国金融監督委員会委員長:暗号通貨法案第2段階の起草を加速させる

    聯合ニュースによると、韓国の金融当局は、企業監督やトークン流通の開示などの問題を網羅する仮想資産法案第2段階の起草プロセスを加速させる予定だ。韓国金融委員会(FSC)のキム・ビョンファン委員長は国会の会合で、トランプ政権の最近の米国での行動を受けて、世界の仮想通貨規制の状況は急速に変化すると予想されると述べた。彼は、韓国がこうした世界情勢の進展に遅れずについていく必要があると強調した。

  • デビッド・サックス:米国政府のビットコインの時期尚早な売却は米国納税者に170億ドル以上の損害を与えた

    ホワイトハウスのAIおよび暗号通貨担当ディレクターのデビッド・サックス氏はソーシャルメディアに「米国政府によるビットコインの時期尚早な売却は、米国の納税者に170億ドル以上の損害を与えた。連邦政府は今後、保有するビットコインの価値を最大化するための戦略を策定する」と投稿した。

  • 過去1時間で、ネットワーク全体で1億5200万ドルが清算され、主にロング注文が行われた。

    データによると、過去1時間でネットワーク全体で1億5,200万ドルの清算があり、そのうちロングポジションは1億1,900万ドル、ショートポジションは3,332万9,200ドルの清算があり、主にロングポジションが清算されました。そのうち、ETHの清算額は1252万1500ドル、BTCの清算額は8812万2100ドルとなった。

  • August、Dragonfly Venturesの主導で1,000万ドルの資金調達を完了

    3月7日、暗号通貨ブローカーのAugustは、Dragonfly Venturesが主導し、Foresight Ventures、Standard Chartered Bank、6th Man Venturesが参加した1,000万ドルの資金調達ラウンドを完了した。調達した資金は、マーケティング戦略の開発、従業員の増員、新技術の継続的な開発に使用されます。 August は、Aave、Morpho、Uniswap など、暗号通貨を貸し出し、デリバティブやトークン取引を提供する DeFi ネットワークに顧客をつなげることを目指した暗号通貨に特化した証券会社です。

  • データ:米国政府の公的ウォレットには現在198,109 BTCが保管されている

    Lookonchainによると、米国政府のパブリックウォレットには現在198,109 BTC(169億2000万ドル相当)が保有されている。本日、トランプ大統領が戦略的なビットコイン準備金を設立する大統領令に署名し、準備金に保管されているビットコインを一切売却しないと報じられました。 米国政府はこれまで、約222,684 BTC(当時の価値で32億8,000万ドル、現在の価値で194億2,000万ドル)を、1コインあたり平均14,736ドルでCoinbase、Coinbase Prime、その他の不明のウォレットに送金している。現在の価格では、米国政府はBTCを前もって売却することで約161億4000万ドルの損失を被ったことになる。

  • デビッド・サックス:米国政府は、没収された資産を除いて、戦略的準備金として他の暗号資産を取得することはない

    ホワイトハウスのAIおよび暗号通貨担当ディレクターのデビッド・サックス氏は、トランプ大統領が署名した大統領令により、刑事訴訟や民事訴訟で押収されたビットコイン以外のデジタル資産を含む米国のデジタル資産準備金も設立されたとソーシャルメディアに投稿した。政府は、没収手続きを通じて取得した資産以外の資産を準備金として取得することはありません。この準備金の目的は、財務省の指導の下、政府のデジタル資産の管理を担うことです。

  • トランプ家のWLFIプロジェクトはWBTC、ETH、MOVEトークンを2500万ドル分購入した

    アーカムの監視データによると、トランプ一族のプロジェクトであるワールド・リバティー・ファイ(WLFI)のウォレットは、2500万USDCを独立した契約に転送し、1000万ドル相当のETH、1000万ドル相当のWBTC、150万ドル相当のMOVEトークンを購入した。購入が完了すると、資産は WLFI のメインウォレットに送金されます。この動きは、トランプ大統領のプロジェクトが暗号通貨市場にさらに関与していることを示すシグナルとみられているが、その具体的な戦略的意図はまだ不明だ。

  • 香港特別行政区立法会議員呉潔荘氏:香港には公式通貨はない

    香港特別行政区立法会議員の呉潔荘氏は、香港には公式通貨がないと述べた。一部の市民やWeb3の実践者から、誰かが行政長官になりすましてプラットフォームXにソラナチェーン上での香港国立コインの立ち上げを発表する投稿をしたという問い合わせがありました。政府は、当該情報は全くの虚偽であり、意図的に偽造されたものであることを厳粛に明らかにした。国民は注意し、騙されたり詐欺に遭ったりしないように注意するよう勧告されます。

  • DoubleZero Foundation、評価額4億ドルで2,800万ドルの資金調達を完了

    事情に詳しい関係者によると、新興企業のダブルゼロ財団は、ドラゴンフライとマルチコインキャピタルが主導し、評価額4億ドルで2,800万ドルの資金を調達した。 DoubleZero Foundationは現在、6億ドルの評価額でさらなる戦略的資金調達を求める「戦略的パートナー」を探しているが、戦略的資金調達はまだ完了していない。 報道によると、DoubleZero はブロックチェーンのパフォーマンスを向上させるために「新しいインターネット」を構築している。同社のビジョンは、世界規模のプライベート光ファイバーケーブルネットワークを確立し、これらのケーブルを使用して、ブロックチェーンがパブリックインターネットよりも効率的にデータを送信できるようにすることです。このプロジェクトは、1秒あたり100万件のトランザクションを処理するというSolanaの野心的な計画にとって重要な技術とみなされています。 DoubleZero は、許可されたテストネットを Solana バリデーターと RPC に公開しており、今後他のチェーンにも拡大する予定です。同社のケーブルネットワークは、Jump Crypto、RockawayX、Distributed Global、Latitude、Terraswitchが運営する専用回線を利用しており、さらに多くの参加者を募集している。

  • Circle が Solana でさらに 2 億 5000 万 USDC を発行

    OnchainLensによると、CircleはSolana上でさらに2億5000万USDCを発行した。 現時点では、2025年までにSolanaで92億5000万USDCが発行される予定です。