Cointime

Download App
iOS & Android

アカウント抽象ウォレットのユーザーエクスペリエンスとセキュリティの分析

作者: Bing Ventures

はじめに: EIP-4337 はスマート コントラクト ウォレットと関連インフラストラクチャを標準化し、公的標準を作成します。ユーザーエクスペリエンスの向上という点では、アカウント抽象ウォレットは、高度な疑似トランザクションと段階的な処理を導入することにより、より柔軟でプログラム可能な機能を提供します。これにより、コアのイーサリアムプロトコルを更新せずにウォレットをアップグレードできるようになり、より多くのカスタマイズオプションが提供されます。全体として、イーサリアムのアカウント抽象化ウォレット ソリューションは、ユーザー エクスペリエンスと機能拡張の点で大きな可能性を秘めていますが、セキュリティの点ではまだ継続的な改善が必要です。

アカウントの抽象化はまだ初期段階にあり、導入率は低いです。多くのレイヤー 2 はまだアカウントの抽象化をサポートしていません。これらの制限により、ユーザーの学習コストと使用コストが増加します。

代理店メカニズムの層を導入することにより、アカウント抽象ウォレットは、よりシンプルで使いやすいアカウント システムを提供しながら、個人ウォレットへの参入の敷居を弱めることを目的としています。ウォレットのキャリアとしてスマート コントラクトを使用し、ユーザーとスマート コントラクトの間にエージェントを追加し、ユーザーがブロックチェーンとの対話プロセスを完了できるように支援します。このようにして、ユーザーは従来のアカウント システム (電子メール、携帯電話など) を使用して、秘密キー ニーモニックなどの複雑な概念に直接触れることなく操作できます。

著者は、アカウントの抽象化においてセキュリティが重要であると考えています。ブロックチェーントランザクションは不可逆的かつ改ざん不可能な性質を持っているため、ユーザーのアカウントが攻撃されると、取り返しのつかない損失が発生する可能性があります。したがって、アカウント抽象ウォレットを設計するときは、アカウントの管理と使用、秘密キーの保管と保護、トランザクションの確認と承認などを含むセキュリティのあらゆる側面を考慮する必要があります。

Bing Ventures のこの号の調査は、アカウント抽象化ウォレット プロジェクトのセキュリティ ロジックと脆弱性を分析し、ユーザー エクスペリエンスとセキュリティのバランスをとる方法を検討し、ウォレット抽象化ソリューションの将来の開発方向について考えることを目的としています。

アカウント抽象ウォレットのセキュリティロジック

EIP-4337 など、イーサリアムのアカウント抽象化の分野では、複数の技術的改善と標準化の取り組みが行われています。これらの提案は、アカウント抽象化ウォレット プロジェクトの開発と統合を促進し、より一貫性のある信頼性の高いエクスペリエンスをユーザーに提供します。アカウント抽象化の開発の主な方針は、トップレベルのイーサリアムトランザクションを外部所有アカウント (EOA) ではなくコントラクトによって開始できるようにする機能を実装するために、コンセンサス層プロトコルの変更を必要としないメソッドを ERC-4337 を通じて提供することです。 )。トランザクションmempoolの機能を上位システムに複製することでユーザー操作の検証とパッケージ化を実現し、イーサリアムブロックに「バンドルトランザクション」として組み込まれます。

ERC-4337 の目標は、マルチ署名やソーシャル リカバリなどの機能、より効率的で簡素化された署名アルゴリズム、ポスト量子安全署名アルゴリズムなどの機能を含む、ウォレットの柔軟性とアップグレード可能性を実現することです。アカウント抽象ウォレットの主な開発ラインには、任意の署名とナンス検証ロジックを追加し、ウォレットのアップグレードをサポートできるウォレット検証ロジックの柔軟性も含まれています。

特定のセキュリティ ロジックには次のものが含まれます。

  • 検証ロジック: アカウント抽象ウォレットは、検証ロジック (署名や非セシウム比較アルゴリズムなど) を通じてユーザー操作の合法性とセキュリティを保証します。
  • エントリーポイント制御: ウォレットを攻撃から保護するために、アカウント抽象化ウォレットは複雑なスマートコントラクトトリックをエントリーポイントコントラクトに組み込み、ウォレット操作と料金支払いをトリガーする信頼できるエントリーポイントのみを制限します。
  • 独立した検証および実行層: アカウント抽象ウォレットの検証と実行は 2 つの機能に分割され、ユーザー操作の検証と実行のステップをそれぞれ処理するため、セキュリティと柔軟性が向上します。
  • 模擬実行と検証: ユーザー操作の検証では、模擬実行を通じてその正当性をチェックし、実際にブロックに追加されたときに同じ効果があることを確認することで、潜在的な DoS 攻撃を防ぐことができます。

アカウントの抽象化 Wallet がセキュリティと分散化に重点を置いている点は、非常に評価に値します。これらのウォレット アプリケーションは、マルチ署名、秘密キーの保存と保護などの技術的手段を使用して、ユーザーの資産のセキュリティとトランザクションの信頼性を確保することに努めています。ただし、これらのセキュリティ対策は攻撃や脆弱性の影響を完全に受けないわけではないため、継続的な研究と改善が必要です。現在の市場の焦点は、ユーザーエクスペリエンスの真のニーズではなく、依然としてテクノロジーパラダイム自体にあります。

アカウントの抽象化 Wallet がセキュリティと分散化に重点を置いている点は、非常に評価に値します。これらのウォレット アプリケーションは、マルチ署名、秘密キーの保存と保護などの技術的手段を使用して、ユーザーの資産のセキュリティとトランザクションの信頼性を確保することに努めています。ただし、これらのセキュリティ対策は攻撃や脆弱性の影響を完全に受けないわけではないため、継続的な研究と改善が必要です。現在の市場の焦点は、ユーザーエクスペリエンスの真のニーズではなく、依然としてテクノロジーパラダイム自体にあります。

抽象ウォレットのセキュリティ上の危険性

秘密キーのストレージは、最も一般的なセキュリティ脆弱性の 1 つです。アカウント抽象化ウォレットは、ユーザーの秘密キーが安全な場所に保管されていることを確認し、秘密キーを不正アクセスから保護するための適切な措置を講じる必要があります。同時に、サイバー攻撃もウォレットの抽象化におけるもう一つの重要な問題です。攻撃者は、フィッシング、マルウェア、またはその他の手段を使用してユーザーの秘密キーを入手し、ユーザーのデジタル資産を盗む可能性があります。

ウォレットはコントラクト コピー メモリ プールを通じてトランザクションを処理し、ユーザーはトランザクションを直接実行しなくなります。ユーザーは、ウォレットを介して上位レベルのメモリプールに UserOperations を送信します。マイナーまたはバンドラーは、パッケージ化してエントリ ポイント コントラクトに送信し、適切な取引手数料補償を確保するためにウォレット CA の実行を調整する責任を負います。このソリューションは、特定のゲートウェイ (エントリ ポイント) によって開始されたトランザクションへの信頼を制限することでウォレットのセキュリティを確保し、コントラクト内の指示を実行し、Gas を支払い、Nonce をインクリメントすることでウォレットの操作を完了します。信頼できるエントリ ポイントを通じて開始されるコントラクト ウォレットは、さまざまなコマンド アクションやガス支払い操作を実行できるため、より高度にプログラム可能な機能が提供されます。

このアプローチでは、トランザクション プロセスが複数のステップに分割され、従来の直接トランザクションと比較してさらなる複雑さとオーバーヘッドが生じます。コンセンサス層プロトコル変更の提案 (EIP-2938、EIP-3074 など) と比較して、EIP-4337 は、基礎となるプロトコルやトランザクション タイプを変更することなく、より高度なアカウント抽象化を実現します。ただし、これによりガス消費量が増加し、セキュリティ上の脆弱性が発生する可能性もあります。さらに、既存のウォレット プロトコル ワークフローとの互換性がないため、採用が制限されます。

上記のセキュリティ問題に対応して、ウォレット抽象化ソリューションでは、優れたユーザー エクスペリエンスを維持しながらセキュリティを向上させるために、さまざまな対策を講じることができます。たとえば、一部のスキームではトランザクションのセキュリティを確保するためにマルチ署名を採用しています。マルチ署名とは、トランザクションを完了するために複数のユーザーからの確認が必要であることを意味し、これにより攻撃者による攻撃が成功する可能性が大幅に減少します。さらに、一部のソリューションでは、ハードウェア ウォレットを使用してユーザーの秘密キーを保存し、セキュリティを向上させています。ハードウェア ウォレットは通常、物理的な隔離を使用して秘密キーを保護し、秘密キーが盗まれるのを防ぎます。

ユーザーエクスペリエンスとセキュリティのバランス

アカウント抽象化ウォレットの設計では、セキュリティを最優先に考慮する必要があります。優れたユーザー エクスペリエンスを提供することは重要ですが、セキュリティに欠陥がある場合、ユーザーの資産が危険にさらされる可能性があります。したがって、ウォレット開発者はセキュリティを非常に重視し、ユーザーの秘密鍵と資産が攻撃に対して脆弱でないことを保証するために厳格な暗号化と認証対策を採用する必要があります。では、セキュリティとユーザー エクスペリエンスのバランスを取るにはどうすればよいでしょうか?著者は、少なくとも次の点を考慮する必要があると考えています。

  • 秘密キーの管理: アカウント抽象化ウォレットは、ユーザーの資産を潜在的な攻撃から保護するために、ユーザーの秘密キーを安全に管理する必要があります。これは、暗号化アルゴリズム、ハードウェア ウォレット、多要素認証などのセキュリティ対策を使用することで実現できます。ただし、セキュリティ対策が厳しすぎると、頻繁な認証手順が必要になるなど、ユーザー エクスペリエンスが低下する可能性があります。この点で、ウォレットは、ユーザーが自分の資産に簡単にアクセスできるようにする簡単な認証方法を提供しながら、秘密鍵のセキュリティを確保するバランスを見つける必要があります。
  • トランザクションの確認と速度: アカウント抽象化ウォレットは、優れたユーザー エクスペリエンスを提供するために、タイムリーなトランザクション確認と高速なトランザクション処理を提供する必要があります。ただし、取引速度を確保する一方で、二重支払いやその他の不正行為を防ぐように注意する必要があります。ウォレットは、ゼロ確認トランザクションや AI 自動リスク評価などの技術的対策を採用して、セキュリティとトランザクション速度の関係のバランスをとり、ユーザーの資産の安全性を確保し、高速なトランザクション エクスペリエンスを提供できます。
  • マルチチェーンのサポート: 現在の傾向はマルチチェーン開発に向かっています。アカウント抽象化の採用を検討する場合、さまざまなエコシステムによる AA の採用と、起こり得る差異を考慮する必要があり、これにより、さまざまなチェーンや仮想マシンでの AA の実装に不確実性が生じます。あなたがアプリケーション開発者で、AA の採用を検討している場合は、複数のチェーン間の相互運用性を実現するために必要な作業量を考慮する必要があります。将来的には、アカウント抽象ウォレットは、さまざまなチェーン上のユーザーのニーズを満たすために複数のブロックチェーンをサポートする必要があります。ただし、各ブロックチェーンには独自のセキュリティ機能とユーザー エクスペリエンスの要件があります。セキュリティとユーザーエクスペリエンスのバランスの観点から、ウォレットは各チェーンのセキュリティ要件が適切に満たされていることを確認すると同時に、ユーザーが異なるチェーン上の資産を簡単に管理および操作できるように、一貫した直感的なユーザーインターフェイスを提供する必要があります。
  • コスト: オンチェーン トランザクションのコストは、アプリケーション開発を制限する重要な要素です。ほとんどのトランザクションが 2 階で行われ、手数料が補助されると想定したとしても、大規模な導入とアップグレードには依然として費用がかかる可能性があります。特に、ウォレットをアップグレードするには、基礎となるスマート コントラクトをアップグレードする必要があるため、新たな脆弱性が発生し、高額な手数料が発生する可能性があります。

アカウント抽象化ソリューションの将来

ユーザーエクスペリエンスとセキュリティ要素を考慮すると、イーサリアムのアカウント抽象ウォレットソリューションは、現在の開発とトレンドにおいてより多くの可能性を秘めています。 zkSync、Fuse Network、zkSafe などのイーサリアム エコシステムのアカウント抽象化ソリューションは、柔軟で安全で使いやすい設計と実装を通じて、より優れたユーザー エクスペリエンスを提供します。ただし、イーサリアム アカウントの抽象ウォレット ソリューションには、スマート コントラクトのセキュリティ リスクやトランザクション負荷が高い場合のスケーラビリティの課題など、セキュリティの課題やスケーラビリティの問題もあります。アカウント抽象化市場はまだ初期段階にあり、導入率も低いため、市場の成熟と導入を促進するにはイノベーションと開発が必要であることに注意することが重要です。

短期および中期的には、アカウント アブストラクション ウォレットは、バンドラー、ペイマスター、署名アグリゲーターの許可のないパブリック エンドポイントを導入することでオープン マーケットを確立し、ユーザーが最低コストで高品質のサービスを取得できるようにします。 Bundler、Paymaster、Signature Aggregator を迅速に導入してカスタマイズできるかどうかは、ウォレット インフラストラクチャ サービス プロバイダーの能力をテストします。これらのコンテストはイノベーションを推進し、セキュリティとユーザー エクスペリエンスを向上させます。

同時に、サードパーティのインフラストラクチャ プロバイダー (Stackup など) がモジュール式の Bundler と Paymaster を開発し、徐々にパーミッションレスになるでしょう。さらに、迅速なフロントエンド展開のためのスキャフォールディング ツールの開発が急務となっており、開発者はアカウント抽象化機能をサポートする ether.js に似た dApp 開発標準ライブラリの作成や、次のようなものをカプセル化するなど、ビジネス ロジックの開発に集中できます。 Web2 ソーシャル メディア アカウントと電子メールとして、電子メールの作成ウォレット、UserOperations の作成、署名、送信およびイベントの監視、Paymaster および Signature Aggregator の迅速な導入、およびその他の機能。これらのツールは、さまざまなウォレットを使用する開発者の統合プロセスを簡素化します。

中長期的には、新しいアカウント標準が登場することは間違いなく、アカウントをスマートコントラクトウォレットから分離することさえ予想されます。これは、将来、アカウント抽象ウォレット市場における競争がより激化し、機能の同質性がますます深刻になり、技術的な障壁がますます低くなることを意味します。将来のアカウント抽象化ウォレットには、より大きな柔軟性とユーザーの利便性を可能にする、パーミッションレスのモジュラーインフラストラクチャ、既存のサービスとの統合、dApp SDK、独立したアカウントレイヤーなど、より抜本的なイノベーションが必要になります。

コメント

全てのコメント

Recommended for you

  • 米上院銀行委員会の委員長は、ステーブルコインの利回りに関する新たな草案が早ければ今週中にも公表される可能性があると述べた。

    Cointimeの報道によると、上院銀行委員会の委員長を務めるティム・スコット上院議員は、ワシントンD.C.で開催されたブロックチェーンサミットで、議員らは早ければ今週中にも、少なくともステーブルコイン関連の条項を含む新たな法案草案を目にする可能性があると述べた。スコット議員は、法案の中で最も注目を集めているのはステーブルコインの利回り問題だが、議員らは引き続きこの問題に取り組んでいると指摘した。 スコット議員は、「今週中に最初の提案が提出されるだろう。もしそれが週末までに実現すれば、少なくとも法案の枠組みが形になりつつあるかどうかが分かるだろう。そうなれば、我々はより良​​い状況に立てると思う」と述べた。また、ステーブルコインの利回り問題に関して、民主党のアンジェラ・アルソブルックス上院議員、共和党のトム・ティリス上院議員、そしてホワイトハウス高官のパトリック・ウィット氏の尽力も、この進展に貢献していると述べた。 スコット氏は、過去1か月間の交渉で、ドナルド・トランプ大統領とその家族の暗号資産プロジェクトに対する議員の懸念、主要な規制機関における超党派代表の欠如、顧客確認(KYC)規制など、その他の未解決問題も取り上げられたと述べた。 スコット氏はまた、「倫理問題と定足数については、合意に非常に近づいていると思います。これは相手側にとっても重要な問題だと認識しているので、こちらも対応しています。また、いくつかの人事についても進展が見られており、これは良いニュースです。DeFiに関しては、マーク・ワーナー上院議員が注力している分野であり、マネーロンダリング対策(AML)は非常に重要な要素です。これらの問題についても前進していると思います」と述べた。

  • ゴールデンモーニングブリーフィング|3月18日の主要な夜間動向

    21:00~7:00 キーワード:ファントムウォレット、ストライプウォレット、オートノマスウォレット、イラン 1. イランは、米国とイスラエルが自国領土を使用することを容認する国に対して、合法的に攻撃できると主張している。 2. 米国CFTC(商品先物取引委員会)は、ファントムウォレットはブローカーとしての登録を必要としないと発表。 3. アリゾナ州司法長官は、予測マーケティング担当者のカルシ氏を刑事告発。 4. 米国国務省は、世界中のすべての在外公館に対し、「直ちに」安全保障評価を実施するよう命じた。 5. ロビンフッド・ベンチャーキャピタルは、ストライプウォレットとイレブンラボに約3500万ドルを投資。 6. GSRは、オートノマスウォレットとアーキテックを買収するために5700万ドルを投資し、暗号資産ファンド管理プラットフォームを構築。 7. 米国証券取引委員会(SEC)とCFTCは、ほとんどのデジタル資産は証券ではないとする新たな暗号資産ガイダンスを発表。

  • 米国証券取引委員会(SEC)と商品先物取引委員会(CFTC)は、仮想通貨に関する新たな見解を発表し、ほとんどのデジタル資産は証券の範疇には含まれないとした。

    Cointimeは3月18日、米国証券取引委員会(SEC)と商品先物取引委員会(CFTC)が暗号資産に関する68ページのガイダンス文書を公表し、ほとんどのデジタル資産は証券ではないと明記したと報じた。この新たな説明では、ステーブルコイン、デジタル商品、および「デジタル商品」トークンの分類が詳細に説明されており、これらはすべて証券ではないと両機関は述べている。また、「非証券暗号資産」がどのようにして証券になり得るのかを説明し、マイニング、プロトコルステーキング、エアドロップに連邦証券法がどのように適用されるのかを明確にしている。 SECはさらに、非証券デジタル資産が投資契約の対象となる仕組みについても説明している。SECの説明によると、「非証券暗号資産は、発行者が投資家に対し共同事業への投資を促し、必要な経営業務を行うという約束または表明を行い、かつ購入者がそこから利益を得ると期待する理由がある場合に、投資契約の対象となる」。

  • マスターカードは、ステーブルコイン企業であるBVNKを最大18億ドルで買収する計画だ。

    Cointimeの報道によると、Mastercardはステーブルコインインフラのスタートアップ企業であるBVNKを、条件付き買収額3億ドルを含め最大18億ドルで買収する計画だ。この買収は、BVNKとCoinbaseの約20億ドル規模の合併交渉が決裂してからわずか4ヶ月後のことである。両社は火曜日に発表した共同声明で、この取引を確認した。

  • ビットコインが7万5000ドルを突破

    市場データによると、BTCは75,000ドルを突破し、現在75,033.01ドルで取引されており、24時間で2.83%上昇しています。市場は著しい変動に見舞われているため、リスク管理には十分ご注意ください。

  • ビットコインが7万1500ドルを突破

    市場データによると、BTCは71,500ドルを突破し、現在71,510.19ドルで取引されており、24時間で1.06%上昇しています。市場は著しい変動に見舞われているため、リスク管理には十分ご注意ください。

  • イーサリアムが2100ドルを突破

    市場データによると、イーサリアム(ETH)は2,100ドルを突破し、現在2,100.58ドルで取引されており、24時間で0.44%上昇しています。市場は著しい変動に見舞われていますので、リスク管理に十分ご注意ください。

  • 米国の現物イーサリアムETFには、昨日2670万ドルの純流入があった。

    Farside Investorsが監視しているデータによると、3月14日、米国の現物イーサリアムETFには昨日、2670万ドルの純流入があった。

  • 米国司法省はパウエル事件の判決を不服として控訴する予定であり、これによりウォーシュ氏の任命が遅れる可能性がある。

    3月14日、裁判官が連邦準備制度理事会(FRB)に発行された召喚状を却下した後、ロバート・ピロ連邦検事は、FRB議長ジェローム・パウエル氏に対する捜査を継続すると誓い、5月に任期が満了する後任のケビン・ウォーシュ氏の任命を遅らせる可能性があると述べた。ジェームズ・ボスバーグ連邦地裁判事は、FRB本部の改修工事とパウエル氏の同プロジェクトに関する発言に関連する召喚状を政府が正当化する証拠を提示できなかったと述べた。ピロ氏は、「この手続きは過激な判事によって恣意的に妨害された。手続きは円滑に進むべきだったが、そうはならなかった。彼らは恥ずべき行為をしている」と述べた。上院銀行委員会のメンバーであるティリス上院議員は、司法省によるパウエル氏に対する捜査が続く限り、FR​​B議長の指名を阻止すると警告した。「この判決は、パウエル議長に対する刑事捜査がいかに弱く根拠のないものであったかを裏付けるものであり、FRBの独立性に対する失敗した攻撃に過ぎない」とティリス氏は述べた。 「この控訴は、ケビン・ウォーシュ氏の次期連邦準備制度理事会議長への就任承認を遅らせるだけだろう。」

  • ビットコインが7万2000ドルを下回る

    市場データによると、BTCは72,000ドルを下回り、現在71,996.46ドルで取引されています。24時間での上昇率は2.32%に縮小しました。市場の変動性が高いため、リスク管理を徹底してください。