ZilliqaがLedgerアプリの脆弱性発覚を受けネイティブ取引を停止

ブロックチェーンプロジェクトのZilliqaは、同プロジェクト用のLedgerアプリ内に脆弱性が発見されたことを受け、ネイティブ取引を停止しました。このバグは2019年にまで遡るものであり、公開されているオンチェーンデータや署名を介して、攻撃者が署名者の秘密鍵を復元できる状態になっていたことが判明しています。ハードウェアウォレットを使用した安全な署名プロセスにもリスクが潜み得ることを示した事例として、ブロックチェーン業界のセキュリティ管理において重要な出来事と位置付けられます。

監修:ブロックチェーンマガジン編集部

株式会社Pacific Metaが運営する編集チームです。ステーブルコイン、RWA(リアルワールドアセット)、セキュリティトークン、NFTなどのトークン活用や、オンチェーン金融、AI×ブロックチェーン領域の事業開発・実装、暗号資産の基礎知識と国内取引所の使い方まで、ブロックチェーン事業の支援で得た知見をもとに記事の企画・執筆・監修を行っています。編集部や運営会社の詳細は公式サイト編集方針をご覧ください。

2019年からの脆弱性検出と取引停止の経緯

Zilliqaは、暗号資産を保管するためのハードウェアウォレットであるLedger向けアプリにおいて、重大なバグが判明したことからネイティブ取引の停止措置を実施しました。

報告によると、問題のバグは2019年から存在していたとされています。この脆弱性により、ブロックチェーン上に公開されている署名データを利用して、攻撃者がユーザーの秘密鍵を再構築(復元)できるリスクが生じていました。

オンチェーン署名と秘密鍵復元の技術的影響

ハードウェアウォレットは通常、秘密鍵をオンライン上の脅威から隔離して保護する仕組みとして広く利用されています。

しかし、今回の脆弱性では、ユーザーが取引を行う際に生成されるオンチェーン署名データそのものが攻撃の対象となっていました。公開データから秘密鍵が復元可能になることで、署名者の資産が危険に晒される可能性があったと見られます。Zilliqaによるネイティブ取引の停止は、さらなる被害や不正な取引の発生を防ぐための緊急措置であったと捉えられます。

ポイント

・ZilliqaはLedger用アプリで発覚した脆弱性を理由に、ネイティブ取引を停止しました。

・攻撃者が公開されたオンチェーンの署名データから、ユーザーの秘密鍵を復元できるバグが存在していました。

・バグの起源は2019年に遡るとされており、長期にわたり潜在的なリスクが存在していた点で注目されます。

・ハードウェアウォレットを用いた署名であっても実装上の欠陥が秘密鍵の流出につながり得ることを示し、Web3業界のセキュリティ基準を見直す契機となる点で重要視されます。

ブロックチェーン総研Blockchain Research Institute
数字とニュースでブロックチェーン産業を読む。8月中はすべてのレポートを無料で公開しています。
レポートを見る →