Cointime

Download App
iOS & Android

GMXが4200万ドル盗まれました。DeFiのセキュリティはどのように保証されるのでしょうか?

Validated Media

ChandlerZ、Foresight Newsによる記事

7月9日、分散型取引プラットフォームGMXのV1システムがArbitrumネットワーク上で攻撃を受けました。攻撃者はコントラクトの脆弱性を悪用し、GLP流動性プールから約4,200万ドル相当の資産を移動させました。GMXはその後、プラットフォーム上の取引を停止し、GLPの発行・償還機能をブロックしました。この攻撃はGMXのV2システムやネイティブトークンには影響を与えませんでしたが、この事件はDeFiプロトコルにおける資産管理メカニズムに関する議論を再び巻き起こしました。

攻撃のプロセスと資金の流れ

セキュリティ企業PeckShieldとSlowMistによる分析によると、攻撃者はGMX V1 AUM処理ロジックの欠陥を悪用したことが判明しました。この欠陥により、ショートポジションを開いた直後に契約がグローバル平均価格を更新するようになりました。攻撃者はこれを利用し、トークン価格操作と裁定取引による償還を目的とした方向性のある操作パスを構築しました。

攻撃者は約965万ドル相当の資産をArbitrumからイーサリアムに移し、DAIとETHに換金しました。資金の一部は通貨ミキシングプロトコル「Tornado Cash」に流入しました。残りの約3200万ドル相当の資産は、FRAX、wBTC、DAIなどのトークンで、現在もArbitrumネットワーク内に残っています。

事件後、GMXはチェーン上のハッカーのアドレスに連絡を取り、資金の90%の返還と10%のホワイトハット報奨金を要求しました。チェーンの最新データによると、GMXハッカーはGMX V1プールから盗んだ資産をETHに交換しました。

ハッカーが盗んだ資産には、WBTC/WETH/UNI/FRAX/LINK/USDC/USDTが含まれます。現在、FRAXを除くすべての資産は11,700ETH(約3,233万米ドル)で売却され、4つのウォレットに保管されています。つまり、GMXハッカーは現在、5つのウォレットに11,700ETH(約3,233万米ドル)と1,049万5,000FRAX(約4,280万米ドル相当)を保有していることになります。

ユ・ジン氏は、ハッカーの行動は、資産を返済して10%のホワイトハット報奨金を得るというGMXプロジェクトの提案を拒否したことを意味するはずだと分析した。

契約ロジックの欠陥

セキュリティ会社は、攻撃者がコントラクトへの不正アクセスや許可制御の回避に頼らず、想定されるロジックに基づいて関数を直接操作し、状態更新の時間差を利用して実行期間中に関数を繰り返し呼び出すという典型的な再入操作を行ったと指摘した。

SlowMistによると、攻撃の根本原因はGMX v1バージョンの設計上の欠陥でした。ショートポジション操作は、グローバルショート平均価格(globalShortAveragePrices)を即座に更新し、資産運用規模(AUM)の計算に直接影響を与え、GLPトークンの価格操作につながっていました。攻撃者は、注文執行時に「timelock.enableLeverage」を有効にするKeeperの機能(大量のショートポジションを作成するための前提条件)を利用して、この設計上の脆弱性を悪用しました。攻撃者はリエントランシー攻撃を通じて、大量のショートポジションを確立し、グローバル平均価格を操作し、単一の取引でGLP価格を人為的に引き上げ、償還操作を通じて利益を得ることに成功しました。

このタイプの攻撃は、DeFiプロジェクトで初めて出現したものではありません。コントラクトが資産の発行や償還よりも遅れて残高やポジションの更新を処理する場合、短期的な不整合状態が露呈し、攻撃者が操作パスを構築して無担保資産を抜き取ることができる可能性があります。

GMX V1は共有資金プール設計を採用しており、複数のユーザー資産が統合された金庫を形成し、アカウント情報と流動性ステータスはコントラクトによって管理されます。GLPはプールの代表LPトークンであり、その価格と為替レートはオンチェーンデータとコントラクトロジックによって動的に計算されます。このタイプの合成トークンシステムには、裁定空間の増幅、操作空間の形成、コール間の状態遅延など、観測可能なリスクがあります。

公式の回答

GMXの関係者は攻撃後すぐに声明を発表し、攻撃はV1システムとそのGLPファンドプールのみに影響を与えたと述べました。GMX V2、ネイティブトークン、その他の市場は影響を受けていません。今後の攻撃を防ぐため、チームはV1の取引を停止し、ArbitrumとAvalancheにおけるGLPの発行および償還機能を無効化しました。

チームはまた、現在、運用セキュリティの回復と契約内部メカニズムの監査に重点を置いていると述べました。V2システムはV1の論理構造を継承しておらず、リスクエクスポージャーが限定された、異なる決済、見積、ポジション処理メカニズムを採用しています。

GMXトークンは攻撃後24時間以内に17%以上下落し、約14.42ドルから10.3ドルまで下落しましたが、その後やや回復して11.78ドルとなりました。事件発生前、GMXの総取引量は305億ドルを超え、登録ユーザー数は71万人を超え、未決済残高は2億2,900万ドルを超えていました。

暗号資産のセキュリティは引き続き圧力にさらされている

GMX攻撃は孤立した事例ではありません。2025年以降、暗号資産業界はハッカー攻撃による損失が前年同期を上回っています。第2四半期には発生件数が減少したものの、リスクが緩和されたわけではありません。CertiKの報告書によると、2025年上半期のハッカー、詐欺、脆弱性悪用による損失総額は24億7000万米ドルを超え、2024年の24億米ドルから前年比で約3%増加しました。BybitのコールドウォレットとCetus DEXハッキングの2つの大規模盗難は、合計17億8000万米ドルの損失をもたらし、全損失の大部分を占めています。この集中型の大規模盗難は、高価値資産に依然として十分な分離と冗長性のメカニズムが欠如しており、プラットフォーム設計の脆弱性が効果的に解決されていないことを示しています。

攻撃の種類の中で、ウォレットへの侵入は最も深刻な経済的損失をもたらしました。今年上半期には34件の関連インシデントが発生し、約17億米ドル相当の資産が流出しました。技術的に複雑な脆弱性攻撃と比較すると、ウォレット攻撃は主にソーシャルエンジニアリング、フィッシングリンク、または権限の欺瞞によって実行されます。これらの攻撃は技術的な障壁は低いものの、非常に破壊的な被害をもたらします。ハッカーは、特に多要素認証が有効になっていない場合やホットウォレットに依存している場合、ユーザー端末上の資産への入り口を標的とする傾向が高まっています。

同時に、フィッシング攻撃は依然として急速に増加しており、最も発生件数の多い攻撃手段となっています。今年上半期には合計132件のフィッシング攻撃が記録され、累計損失は4億1,000万米ドルに達しました。攻撃者は偽造されたウェブページ、契約インタラクションインターフェース、あるいは偽装された取引確認プロセスを用いて、ユーザーにミスを誘導し、秘密鍵や認証権限を取得しようとします。攻撃者はフィッシング行為の特定を困難にするために、常に戦略を調整しています。ユーザー側のセキュリティ意識とツールの装備は、重要な防御線となっています。

コメント

全てのコメント

Recommended for you

  • EXORグループ:テザーによるユベントス株買収提案を拒否

    EXORグループ:テザーによるユヴェントス株買収の申し出を拒否し、売却しない意向を改めて表明した。以前、仮想通貨大手テザーはユヴェントス買収に真剣に取り組んでおり、20億ユーロを超える新たな買収提案を行う用意があると報じられていた。

  • テザーは総額20億ユーロを超える評価額でユベントスを買収する新たな提案を行った。

    仮想通貨大手テザーは、ユヴェントス・フットボールクラブの買収計画を真剣に検討しており、20億ユーロを超える新たな買収提案を準備している。昨日、テザーはエクソールの取締役会に対し、アニェッリ家が保有するユヴェントスの株式65.4%の買収提案を提出した。このニュースはCEOのパウロ・アルドイーノ氏によってソーシャルメディアで発表されたが、これは交渉の始まりに過ぎない。

  • 米国のスポットイーサリアムETFは昨日、1,940万ドルの純流出を記録した。

    TraderTのモニタリングによると、米国のスポットイーサリアムETFは昨日1,940万ドルの純流出を記録した。

  • 中国資産管理(香港)が、Solana 上でアジア最大のトークン化マネーマーケットファンドを立ち上げました。

    12月12日、ChinaAMC HKの製品・戦略責任者であるKatie He氏は、Solana Breakpointカンファレンスにおいて、香港ドル(HKD)、米ドル(USD)、中国元(RMB)建てのアジア初にして最大規模のトークン化マネーマーケットファンドを立ち上げることを発表しました。このファンドは、従来のマネーマーケット商品をトークン化し、投資家に安定したリターン、完全な透明性、そしてリアルタイム決済への安全なオンチェーンアクセスを提供します。規制当局やOSLなどのパートナーとの数か月にわたる協力を経て、このイノベーションは香港からより広い地域へと拡大し、Solanaブロックチェーン上にネイティブに展開される予定です。

  • カナダロイヤル銀行はアメリカのビットコイン株77,700株を購入した。

    市場筋によると、時価総額1兆ドルのカナダロイヤル銀行は、アメリカン・ビットコイン($ABTC)を77,700株、約15万ドル相当購入した。このビットコインマイニング企業は、トランプ一族のエリック・トランプ氏が支援している。

  • 中国人民銀行:適度に緩和的な金融政策を継続し、人民元の国際化を推進する。

    中国人民銀行党委員会は会議を開催した。議事録第3項には、「適度に緩和的な金融政策を引き続き実施し、金融供給サイドの構造改革を加速する。安定した経済成長と物価の適切な回復を促進することは、金融政策における重要な考慮事項となる。預金準備率の引き下げや金利の引き下げといった各種金融政策手段を柔軟かつ効率的に活用する。政策実施の強度、速度、タイミングを慎重に管理し、潤沢な流動性を維持し、社会融資コスト全体の低下を促進し、実体経済への金融支援を強化する。金融政策の波及メカニズムを円滑化し、構造的な金融政策手段の活用を最適化し、財政政策との連携を強化することで、金融機関が内需拡大、技術革新、中小企業といった重点分野への支援を強化するよう促し、指導する。人民元為替レートの合理的かつ均衡のとれた水準における基本的安定を維持する」と記されている。会議議事録の第5項には、「ハイレベルの金融開放を着実に推進し、中国の国家金融安全保障を守る。グローバルガバナンスの取り組みを実施し、グローバル金融ガバナンスの改革・改善に積極的に参加・推進する。実務的な金融外交と多国間・二国間の通貨金融協力を展開する。人民元の国際化を推進する。マルチチャネル・広域カバーの人民元クロスボーダー決済システムの構築・発展を継続する。デジタル人民元を着実に発展させる」と記されている。

  • 日本銀行はさらなる利上げを計画していると報じられており、一部の当局者は中立金利は1%を超えると考えている。

    関係筋によると、日本銀行(BOJ)当局者は、現在の利上げサイクルが終了する前に金利が0.75%を超える可能性が高いと見ており、来週の利上げ後もさらなる利上げが行われる可能性を示唆している。関係者によると、当局者は0.75%でも日銀は中立金利水準に達していないと考えているという。一部の当局者はすでに1%が中立金利を下回ると考えている。関係筋によると、日銀が最新のデータに基づいて中立金利の推計値を更新したとしても、現時点では金利レンジが大幅に縮小するとは予想していないという。日銀は現在、名目中立金利レンジを約1%から2.5%と推定している。また、関係者によると、日銀当局者は、このレンジの上限と下限自体に誤差が含まれている可能性があると考えているという。(Jinshi)

  • Nexus は「Node Light・Pioneer Wealth Management Week」を開始し、Node ユーザー専用のチャンネルを作成しました。

    12月12日、Nexusは5日間にわたる「Node Lightパイオニア資産管理ウィーク」の開催を発表しました。このウィークは「Node Identity Financial Privileges(ノード・アイデンティティ金融特権)」という中核コンセプトを軸に、コアエコシステム参加者にプラットフォームの他のユーザーとは独立した特別な資産管理サイクルを提供します。このイベントは、特別な資産管理パッケージへの加入を希望するノードユーザー専用であり、プラットフォーム全体の資産管理とNexSwapの今後のローンチに向けた市場の期待を高めるものです。

  • 米SEC委員長:DTC参加者はトークン化された証券を他の参加者の登録ウォレットに転送できる。

    米国証券取引委員会(SEC)のポール・アトキンス委員長は、Xプラットフォームに掲載された記事の中で、米国金融市場はオンチェーンへの移行を間近に控えており、イノベーションを優先し、新技術を積極的に導入していくと述べました。SECは米国預託信託決済機構(DTC)に対し、いかなる措置も取らない旨の書簡を送付しました。オンチェーン市場は、投資家に高い予測可能性、透明性、そして効率性をもたらします。DTC参加者は、トークン化された証券を他の参加者の登録ウォレットに直接送金できるようになり、これらの取引はDTCによって記録・追跡されます。

  • テザーは株式公開を通じて最大200億ドルを調達する計画だ。

    ブルームバーグによると、テザー社は株式公開を通じて最大200億ドルの資金調達を計画しており、売却完了後に株式のトークン化を検討するとのことです。事情に詳しい情報筋によると、テザー社の幹部は自社株買いや、取引完了後に自社株をブロックチェーン上にデジタル形式で保管するなど、様々な選択肢を検討しているとのことです。