Cointime

Download App
iOS & Android

ブラックホールが飲み込まれた:Vyperの脆弱性によりCurveは確実にひっくり返る

Validated Project

最近、超安定通貨プロトコル「Curve」がリエントラント攻撃を受け、深刻な損失を引き起こしました。以下は、この攻撃に対する MetaTrust Labs のセキュリティ分析とセキュリティ推奨事項です。

イベントレビュー

Curve Finance の公式 Twitter によると、2023 年 7 月 31 日に、Vyper バージョン 0.2.15 を使用して作成された一部の安定したプール (alETH/msETH/pETH) がリエントランシー攻撃の対象となりました。 Curve Financeは、この攻撃はVyperバージョン0.2.15の再入ロックの誤動作によって引き起こされ、純粋なETHを使用するプールのみに影響を与えたと述べた。現在、カーブは被害状況を調査中で、他のプールは安全だという。

MetaTrust Labs の分析によると、この脆弱性は主に Vyper のバージョン 0.2.15/0.2.16/0.3.0 コンパイラが原因で、2021 年 8 月から 10 月の間に導入されました。この脆弱性の理由は、コンパイラのバグにより、生成されたバイトコード内の再入ロジックが有効にならないためです。

チェーンの統計によると、Curve Financeのステーブルコインプールハッキング事件により、Alchemix、JPEG、CRV/ETHプールなどで累積5,200万米ドルの損失が発生しました。カーブ・ファイナンスのトークンCRVも大きな打撃を受け、この日は15%以上下落した。

原因分析

今回Curve Financeが攻撃を受けた理由は、CurveがVyper言語を使ってスマートコントラクトを作成する際にVyperのバージョン0.2.15を使用していたためで、このバージョンにはリエントランシーロックの誤動作(リエントランシーロック失敗)と呼ばれる脆弱性が存在し、エクスプロイトが開始されたためです。損失を引き起こすリエントラント攻撃。今回のCurve Financeの脆弱性は言語固有の脆弱性です。

言語固有の脆弱性とは、特定のプログラミング言語またはコンパイラ自体の欠陥または非互換性によって引き起こされる脆弱性を指します。このような脆弱性は、開発者の過失や論理エラーによって引き起こされるのではなく、基盤となるテクノロジー プラットフォームの問題によって引き起こされるため、発見して防ぐことが困難なことがよくあります。これらのタイプの脆弱性は、すべて同じ言語またはコンパイラを使用しているため、複数のプロジェクトまたは契約に影響を与える傾向があります。

Vyper は、セキュリティと読みやすさを高めるために設計された Python ベースのスマート コントラクト プログラミング言語です。 Vyper は「安全第一」言語であると主張しており、クラス、継承、修飾子、インライン アセンブリなど、セキュリティ リスクを引き起こす可能性のある一部の機能をサポートしていません。ただし、Vyper は完璧ではなく、契約のセキュリティに影響を与える可能性のあるバグや抜け穴がまだいくつかあります。たとえば、今回 Curve Finance で発生したリエントラント ロックの障害に加えて、Vyper では配列の境界外、整数のオーバーフロー、ストレージ アクセス エラーなどの問題も発生しました。

セキュリティ対策

今回のカーブファイナンスのリエントラント攻撃に対しては、いくつかの対策が講じられたり、提案されたりしています。実行できるセキュリティ対策は次のとおりです。

  • 流動性の引き出し: 影響を受けるプールについて、ユーザーはさらなる損失を避けるために流動性の引き出しを選択できます。カーブファイナンスは、公式ウェブサイトに流動性の出金ボタンを設けており、ユーザーにとって操作が便利です。
  • コンパイラをアップグレードする: Vyper 0.2.15/0.2.16/0.3.0 コンパイラを使用するコントラクトの場合は、リエントリ ロックの失敗の問題が修正された最新の Vyper 0.3.1 バージョンにアップグレードすることをお勧めします。同時に、正式な検証やコード監査など、契約のセキュリティを検証するために他のツールや方法を使用することもお勧めします。
  • 警戒する: Vyper またはその他の言語で書かれた契約の場合は、警戒し、言語またはコンパイラーの更新とバグ修正に注意を払い、資産を保護するために必要な措置をタイムリーに講じることをお勧めします。同時に、新しい言語や新しいテクノロジーを使用する場合は、その成熟度や安定性を慎重に評価し、やみくもに鮮度や効率性を追求しないことをお勧めします。

要約する

要約する

Curve Finance のリエントラント事件は、不幸なセキュリティ事件であり、考えさせられる教訓でした。分散型金融 (DeFi) の分野では、セキュリティは常に最優先事項です。プロジェクト関係者は常にセキュリティの意識と能力を向上させる必要があります。あらゆる詳細が攻撃者にとって突破口となる可能性があります。

フォローする

Twitter: @MetaTrustLabs

ウェブサイト: metatrust.io

コメント

全てのコメント

Recommended for you

  • ヴィタリク氏:仮想通貨ユーティリティの最低点は過ぎた

    ヴィタリック・ブテリン氏は、仮想通貨ユーティリティの最低点は過ぎたとツイートした。テクノロジーの観点から見ると、過去 5 年間の最大の発展は主に、ブロックチェーンのスケーラビリティ問題が差し迫った解決を迎えたことです。 Vitalik氏は特に予測市場Polymarketに言及し、今春のインタビュー後、同社がイーサリアム上に存在することに非常に満足していると述べた。

  • FBI:仮想通貨取引所の従業員になりすまして資金を違法に盗む詐欺師に注意してください

    FBIは8月1日、詐欺師が仮想通貨取引所の従業員になりすまして、一方的なメッセージや電話を通じて資金を盗んでいると警告を発し、アカウントに問題があると主張して被害者にログインメッセージを提供させた。リンクをクリックするか、識別情報を共有します。

  • 7月の安定通貨発行額は1,443億米ドルに増加し、USDTの市場シェアは78.9%に達した

    TheBlockProのデータによると、7月のチェーン上のステーブルコインの調整後の取引量は18.8%増加して9,974億米ドルに達し、ステーブルコインの供給量は1.2%増加して1,443億米ドルに達し、そのうちUSDTとUSDCが市場シェアを占めていた。それぞれ78.9%と17.1%。さらに、ビットコインとイーサリアムの調整後のオンチェーン取引量は全体で31.8%増加し、4,450億米ドルに達しました。このうち、ビットコインの調整後のオンチェーン取引量は34.7%増加し、イーサリアムの調整後オンチェーン取引量は4,450億米ドルに増加しました。 27.7%。

  • アラブ首長国連邦のドバイ商業銀行が仮想資産サービスプロバイダーの専用口座を開設

    アラブ首長国連邦(UAE)のドバイ商業銀行(CBD)は、顧客の資金を管理し、規制上の健全性要件を満たすために、仮想資産サービスプロバイダー(VASP)の専用口座を開始しました。CBDは中央銀行に準拠するための専用口座を開始しました。 UAE およびドバイ仮想資産規制庁 (VARA) の規制。 CEOのベルント・ファン・リンダー氏は、この動きはドバイ商業銀行の中核的な銀行サービスと一致しており、デジタル経済の発展を促進する同銀行の計画を支援すると述べた。

  • ブロックチェーン融資プロトコルMorphoがRibbit Capital主導で5,000万米ドルの資金調達を完了

    DeFi企業モルフォは、CEOのポール・フランボットがまだ大学3年生だったときに1,800万ドルの資金を調達した。今回、モルフォはプライベートトークンセールを通じて5000万ドルを調達したが、評価額は明らかにしなかった。この戦略的資金調達ラウンドは、Robinhood、Revolut、Coinbaseなどの金融テクノロジー企業への初期投資家であるRibbit Capitalが主導しました。

  • 北京:預金保管と家賃監督におけるデジタル人民元の使用を奨励

    「北京市住宅賃貸保証金保管及び家賃監督暫定措置」が発布された。本措置は、本市内で他人の住宅を借りて転貸事業を行う住宅賃貸事業者が賃借人から徴収する敷金及び家賃の保管、監督、管理にも適用されるとしている。この市は、預金の保管と家賃の監督にデジタル人民元の使用を奨励しています。

  • アクティブな融資額は2022年初頭以来の最高水準に戻り、これはDeFiが再び回復していることを示している可能性がある

    ゴールデン・ファイナンスは、仮想通貨市場分析プラットフォームのトークンターミナルが7月31日の記事で「DeFiは再び回復しつつある」と述べたと報じた。データによると、アクティブ融資量やTVLなどの主要指標は最近の最低水準である2023年から上昇しており、その中にはアクティブ融資額も含まれている。融資額は約133億ドルと2022年初め以来の高水準に戻っており、これは「強気市場の先行指標」であるレバレッジが上昇していることを意味する可能性がある。

  • 7月末のグレースケール位置データ更新:GBTCは約241,000BTCに下落、ETHEは約207万ETHを保有

    Grayscale は、7 月 31 日の時点でビットコインとイーサリアムのファンド データを次のように公式に更新しました。

  • 7月のビットコインチェーンのNFT売上高は約7,730万ドルで、2023年11月以来の最低記録となった

    Cryptoslamのデータによると、7月のビットコインチェーンにおけるNFT売上高は77,311,729.1ドルで、2023年11月以来の最低記録を樹立した。さらに、7月のビットコインチェーン上のNFT取引数は12万件未満で、これも2023年11月以来の最低水準となった。その中には、約35,477人の独立した売り手と約49,348人の独立した買い手がいた。

  • Upbit、Bithumb、Coinoneが規制手数料の支払いを開始、総額3億ウォンに上る見込み

    仮想資産ユーザー保護法の施行に伴い、Upbit、Bithumb、Coinone などの仮想資産サービスプロバイダーも規制手数料の支払いを開始します。規制手数料は営業利益に応じて徴収され、総額は3億ウォン(22万ドル)になる見通しだ。 暗号資産サービスプロバイダーの規制上の負担額は、前営業年度の営業利益と負担率に基づいて計算されます。 2024年の株価に基づくと、Upbitの手数料は約2億7,200万ウォン(19万9,000ドル)、Bithumbの手数料は約3,650万ウォンとなる。 CoinoneとGopaxはそれぞれ603万ウォンと83万ウォンである。昨年の営業収益が約17億ウォンだったコルビットは、規制負担金の支払い対象外となっている。規制上の拠出金の実際の徴収は来年開始される。 「監督手数料」とは、金融監督局の検査を受ける金融会社などの金融機関が、監督やサービスの対価として金融監督局に支払う準税金だという。この税は営業利益が30億ウォン(220万ドル)以上の規制対象企業に課される。