Cointime

Download App
iOS & Android

ブラックホールが飲み込まれた:Vyperの脆弱性によりCurveは確実にひっくり返る

Validated Project

最近、超安定通貨プロトコル「Curve」がリエントラント攻撃を受け、深刻な損失を引き起こしました。以下は、この攻撃に対する MetaTrust Labs のセキュリティ分析とセキュリティ推奨事項です。

イベントレビュー

Curve Finance の公式 Twitter によると、2023 年 7 月 31 日に、Vyper バージョン 0.2.15 を使用して作成された一部の安定したプール (alETH/msETH/pETH) がリエントランシー攻撃の対象となりました。 Curve Financeは、この攻撃はVyperバージョン0.2.15の再入ロックの誤動作によって引き起こされ、純粋なETHを使用するプールのみに影響を与えたと述べた。現在、カーブは被害状況を調査中で、他のプールは安全だという。

MetaTrust Labs の分析によると、この脆弱性は主に Vyper のバージョン 0.2.15/0.2.16/0.3.0 コンパイラが原因で、2021 年 8 月から 10 月の間に導入されました。この脆弱性の理由は、コンパイラのバグにより、生成されたバイトコード内の再入ロジックが有効にならないためです。

チェーンの統計によると、Curve Financeのステーブルコインプールハッキング事件により、Alchemix、JPEG、CRV/ETHプールなどで累積5,200万米ドルの損失が発生しました。カーブ・ファイナンスのトークンCRVも大きな打撃を受け、この日は15%以上下落した。

原因分析

今回Curve Financeが攻撃を受けた理由は、CurveがVyper言語を使ってスマートコントラクトを作成する際にVyperのバージョン0.2.15を使用していたためで、このバージョンにはリエントランシーロックの誤動作(リエントランシーロック失敗)と呼ばれる脆弱性が存在し、エクスプロイトが開始されたためです。損失を引き起こすリエントラント攻撃。今回のCurve Financeの脆弱性は言語固有の脆弱性です。

言語固有の脆弱性とは、特定のプログラミング言語またはコンパイラ自体の欠陥または非互換性によって引き起こされる脆弱性を指します。このような脆弱性は、開発者の過失や論理エラーによって引き起こされるのではなく、基盤となるテクノロジー プラットフォームの問題によって引き起こされるため、発見して防ぐことが困難なことがよくあります。これらのタイプの脆弱性は、すべて同じ言語またはコンパイラを使用しているため、複数のプロジェクトまたは契約に影響を与える傾向があります。

Vyper は、セキュリティと読みやすさを高めるために設計された Python ベースのスマート コントラクト プログラミング言語です。 Vyper は「安全第一」言語であると主張しており、クラス、継承、修飾子、インライン アセンブリなど、セキュリティ リスクを引き起こす可能性のある一部の機能をサポートしていません。ただし、Vyper は完璧ではなく、契約のセキュリティに影響を与える可能性のあるバグや抜け穴がまだいくつかあります。たとえば、今回 Curve Finance で発生したリエントラント ロックの障害に加えて、Vyper では配列の境界外、整数のオーバーフロー、ストレージ アクセス エラーなどの問題も発生しました。

セキュリティ対策

今回のカーブファイナンスのリエントラント攻撃に対しては、いくつかの対策が講じられたり、提案されたりしています。実行できるセキュリティ対策は次のとおりです。

  • 流動性の引き出し: 影響を受けるプールについて、ユーザーはさらなる損失を避けるために流動性の引き出しを選択できます。カーブファイナンスは、公式ウェブサイトに流動性の出金ボタンを設けており、ユーザーにとって操作が便利です。
  • コンパイラをアップグレードする: Vyper 0.2.15/0.2.16/0.3.0 コンパイラを使用するコントラクトの場合は、リエントリ ロックの失敗の問題が修正された最新の Vyper 0.3.1 バージョンにアップグレードすることをお勧めします。同時に、正式な検証やコード監査など、契約のセキュリティを検証するために他のツールや方法を使用することもお勧めします。
  • 警戒する: Vyper またはその他の言語で書かれた契約の場合は、警戒し、言語またはコンパイラーの更新とバグ修正に注意を払い、資産を保護するために必要な措置をタイムリーに講じることをお勧めします。同時に、新しい言語や新しいテクノロジーを使用する場合は、その成熟度や安定性を慎重に評価し、やみくもに鮮度や効率性を追求しないことをお勧めします。

要約する

要約する

Curve Finance のリエントラント事件は、不幸なセキュリティ事件であり、考えさせられる教訓でした。分散型金融 (DeFi) の分野では、セキュリティは常に最優先事項です。プロジェクト関係者は常にセキュリティの意識と能力を向上させる必要があります。あらゆる詳細が攻撃者にとって突破口となる可能性があります。

フォローする

Twitter: @MetaTrustLabs

ウェブサイト: metatrust.io

コメント

全てのコメント

Recommended for you

  • CONX、SEI、MOVなどのトークンは来週大規模なロック解除が行われ、CONXの価値は約1,560万ドルになる見込みです。

    Token Unlocksのデータによると、CONX、SEI、MOVなどのトークンは来週、大規模なアンロックが行われる予定です。具体的には、Connex(CONX)は2月15日に約132万トークン(約1,560万ドル相当)をアンロックします。Avalanche(AVAX)は2月11日に約167万トークン(約1,520万ドル相当)をアンロックします。Aptos(APT)は2月10日に約1,131万トークン(約1,230万ドル相当)をアンロックします。Starknet(STRK)は2月15日に約1億2,700万トークン(約630万ドル相当)をアンロックします。Sei(SEI)は2月15日に約5,556万トークン(約420万ドル相当)をアンロックします。Movement(MOVE)は2月9日に約1億6,400万トークン(約380万ドル相当)をアンロックします。

  • Yi Lihua:市場サイクルは依然として有効であり、当社は業界における次の強気相場の機会について楽観的な見方を維持しています。

    Liquid Capitalの創設者である易立華氏は、ある記事の中で、まず第一に市場サイクルは依然として有効であることを認めていると述べています。米国株の好調なパフォーマンスとDAT/ETFの新たな局面により、仮想通貨コミュニティ内のコンセンサスは依然として健在ですが、市場は操作されやすい状況にあります。しかし一方で、仮想通貨市場が弱気相場に突入したことは、前回の弱気相場で利益を上げたのと同様に、戦略的なポジショニングを行う絶好の機会でもあります。未来は明るく、彼は業界の次の強気相場の機会について楽観的であり、引き続き尽力していくつもりです。彼は悲観論者が正しく、楽観論者が勝利すると信じています。

  • ITA 2026:第1回RWAグローバルサミットまであと1日

    2月8日ニュース:RWA(リアルワールドアセット)の最先端動向を探り、政府、経済、産業界、学界、研究機関を巻き込んだハイレベルの交流・協力プラットフォームを構築するため、Bauhinia MagazineはRWAエコシステム国際連盟、Triangle Technology(Hong Kong)Limited、WebX Global Digital Holdings Group、Coin Foundなどの企業と共同で、2月9日に香港で「ITA 2026 第一回RWAグローバルサミット」を開催します。カウントダウンは1日です。

  • トレンドリサーチは過去20分間でさらに20,770 ETHを売却した。これは約4,357万ドルに相当する。

    Lookonchainのモニタリングによると、Trend Researchは過去20分間にさらに20,770 ETH(約4,357万ドル)を売却し、10,303 ETH(約2,150万ドル)のみ残った。

  • Bitmine によって作成されたと疑われるウォレットが Kraken から 20,000 ETH を受け取った。これは約 4,167 万ドルに相当する。

    Onchain Lensのモニタリングによると、新たに作成されたウォレットにKrakenから20,000 ETH(約4,167万ドル相当)が送金されたようです。このウォレットはBitmineのものと思われます。

  • イーサリアムのレベル2 TVLは317億ドルに減少し、7日間で10.6%減少した。

    L2BEATのデータによると、イーサリアムレイヤー2の総ロック額(TVL)は317億ドルに減少し、過去7日間で10.6%の減少となりました。TVL上位5つの暗号通貨は以下のとおりです。

  • BTCが69,000ドルを突破

    市場データによると、BTCは69,000ドルを突破し、現在69,039ドルで取引されており、24時間で3.96%上昇しています。市場は大きなボラティリティを経験しているため、リスク管理にはご注意ください。

  • 「BTC OGインサイダーホエール」は、Yi Lihuaに関連するBinance入金アドレスにさらに6,908万USDTを入金しました。

    オンチェーンアナリストのAi Yi氏(@ai_9684xtpa)によると、「BTC OGインサイダーホエール」は、Yi Lihua氏に関連付けられたBinanceの入金アドレスに、さらに6,908万USDTを入金したとのことです。過去11時間で、合計1万ETHと6,908万USDTが送金され、その総額は8,947万ドルに達しました。以前の報道によると、Yi Lihua氏と「BTC OGインサイダーホエール」は同じBinanceの入金アドレスを使用していました。先日、Trend Researchのアドレスは0xcdFで始まるアドレスに798万9,000USDTを送金し、その後、0x28Cで始まるBinanceのホットウォレットアドレスに送金しました。2時間前には、「BTC OGインサイダーホエール」は0xcdFで始まるアドレスに1万ETHを送金し、その後、0x28Cで始まるBinanceのホットウォレットアドレスに送金しました。

  • 「1011 インサイダーホエール」は、BTC の売却による収益として、Binance から 5,500 万 USDC を引き出しました。

    オンチェーンアナリストのAi氏によると、「1011 Insider Whale」は5分前にBinanceから5,500万USDCを出金した。彼は過去6時間で5,000BTC(3億5,000万ドル相当)をBinanceに入金しており、売却が完了したことを示唆している。

  • CoinList: AC の新しいプロジェクト、Flying Tulip は、取引量が約 1,000 万ドルに達してトークン販売を完了しました。

    CoinListはXプラットフォーム上で、新ACプロジェクトであるFlying Tulipトークンセールが終了し、取引額が1,000万ドルに迫ったことを発表しました。参加者はFT NFT(トークン+完全な償還権)を受け取っており、それぞれの非管理型外部ウォレットに配信されています。ユーザーは保有、償還(FTはいつでも破棄して額面価格で元の資産と引き換えることができ、償還されたFTは破棄されます)、またはアンロックして取引(償還権は放棄されますが、FTは自由に取引可能)を選択できます。